OpenVPN

OpenVPN старше всех остальных способов подключения на этом сервере и до сих пор остаётся самым распространённым: под него написаны клиенты для всего, что вообще умеет выходить в сеть, включая роутеры и системы, о которых новые протоколы не слышали. За универсальность он платит скоростью и заметностью.

Что такое OpenVPN

OpenVPN появился в 2001 году, когда защищённые туннели были принадлежностью корпораций и требовали дорогого оборудования. Идея была в том, чтобы собрать то же самое из открытых частей и запустить обычным приложением, без специальной техники и без правок в ядре системы.

Получилось универсально. OpenVPN работает как обычная программа, поэтому его можно перенести куда угодно — на роутер, на сетевое хранилище, на любую систему, для которой есть компилятор. Гибкость настройки шла оттуда же: раз всё делает приложение, оно может делать это как угодно.

Обратная сторона проявилась позже. Приложение работает медленнее ядра, а рукопожатие, спроектированное во времена, когда никто не разбирал трафик на лету, легко опознаётся современными системами фильтрации. За 20 с лишним лет его изучили вдоль и поперёк — и те, кто им пользуется, и те, кто его блокирует.

Как работает OpenVPN

Настройка приходит с двумя вариантами захода сразу: основной поверх UDP и запасной поверх TCP. Клиент пробует первый, а если тот не прошёл, сам переключается на второй — без вашего участия и без перенастройки.

Запасной заход выручает в сетях, где UDP закрыт целиком: там, где Hysteria2 и WireGuard просто не поднимутся, OpenVPN доедет по TCP, хоть и медленнее.

Маскировки при этом нет ни в одном из вариантов. Рукопожатие у него собственное и хорошо известное; система фильтрации, которая разбирает трафик, опознаёт его так же уверенно, как WireGuard. Переход на TCP помогает против запрета транспорта, но не против разбора содержимого.

Плюсы OpenVPN

Работает везде. Список поддерживающих его устройств шире, чем у любого другого протокола: роутеры, старые системы, корпоративная техника, сетевые хранилища.

Сам переключается на запасной вариант, когда основной не прошёл. Ни один другой протокол на сервере так не умеет — там переключение делаете вы.

Предсказуем и изучен досконально. За долгие годы большинство его слабых мест нашли и закрыли, а на любой симптом уже есть разобранный случай.

Гибко настраивается: маршруты, DNS-серверы, правила для отдельных приложений — всё это описывается в конфигурации, а не подгоняется под ограничения протокола.

Минусы OpenVPN: когда не подходит

Медленнее остальных, и заметно. Он появился до того, как шифрование научились делать дёшево, и работает не в ядре системы, а обычным приложением. На быстром канале упирается в это первым.

Опознаётся системами фильтрации. Там, где трафик разбирают, он отсекается наравне с WireGuard, и запасной заход через TCP от этого не спасает.

Расходует батарею заметно быстрее экономичных протоколов: приложение работает постоянно и не даёт устройству спокойно спать.

Настройка приходит отдельным файлом, а не общей ссылкой со всеми способами сразу.

Клиентские приложения у него тяжелее и старомоднее, а на некоторых системах требуют лишних разрешений при установке.

Когда выбрать OpenVPN

Берите, когда нужное устройство не умеет ничего другого. Сегодня это главная причина его выбрать, и причина серьёзная: роутеры и старая техника часто как раз такие.

Хорош как последний шанс в незнакомой сети: он сам попробует оба захода, и один из них, скорее всего, пройдёт.

Для телефона и ноутбука предпочитайте что угодно другое: остальные протоколы быстрее, незаметнее и меньше расходуют заряд.

OpenVPN или WireGuard и AmneziaWG

WireGuard и AmneziaWG быстрее OpenVPN и экономнее к батарее: они работают в ядре системы и не тратят время на переговоры о шифрах. OpenVPN выигрывает совместимостью и запасным заходом по TCP: там, где UDP закрыт, WireGuard и AmneziaWG не поднимутся, а OpenVPN переключится сам.

Если нужен именно заход по TCP, а на устройство можно поставить приложение, VLESS + WebSocket справится лучше: он тоже работает поверх TCP, но выглядит как обычный веб, а не как VPN.

  • OpenVPN
    Транспорт
    UDP и запасной TCP
    Как выглядит в сети
    узнаваемый OpenVPN
    Сертификат
    выпускается сам
    Если UDP закрыт
    проходит
    Скорость
    низкая
    Батарея
    высокий расход
    Мобильная сеть
    средне
  • Транспорт
    UDP
    Как выглядит в сети
    узнаваемый WireGuard
    Сертификат
    не нужен
    Если UDP закрыт
    не проходит
    Скорость
    самая высокая
    Батарея
    минимальный расход
    Мобильная сеть
    хорошо
  • Транспорт
    UDP
    Как выглядит в сети
    неопознанный UDP-поток
    Сертификат
    не нужен
    Если UDP закрыт
    не проходит
    Скорость
    очень высокая
    Батарея
    минимальный расход
    Мобильная сеть
    хорошо
  • Транспорт
    TCP
    Как выглядит в сети
    WebSocket поверх HTTPS
    Сертификат
    выпускается сам
    Если UDP закрыт
    проходит
    Скорость
    средняя
    Батарея
    средний расход
    Мобильная сеть
    средне

Скорость и расход батареи — сравнительные оценки, а не замеры. Свой домен не нужен ни одному протоколу: где нужен сертификат, он выпускается на служебное имя сервера автоматически.

Все протоколы в одной таблице — на странице о протоколах.

Чем подключиться к OpenVPN

Приложения бесплатные, ссылки ведут в официальные магазины и на страницы релизов разработчиков.

Как добавить: скачайте файл client.ovpn в личном кабинете и импортируйте его в приложении («+» → «Импорт из файла»), на телефоне можно отсканировать QR-код.

Протоколу нужен настоящий сертификат: он выпускается и продлевается при установке автоматически, от вас тут ничего не требуется.

Пошаговые инструкции по платформам: Android, iPhone и iPad, Windows, macOS, Linux; все вместе — в разделе инструкций.

OpenVPN: частые вопросы

Почему в файле OpenVPN два адреса?

Первый — подключение по UDP, второй — запасное по TCP. Клиент сначала пробует UDP, а если тот не отвечает, сам переходит на TCP. Перенастраивать ничего не нужно, файл client.ovpn один.

Какое шифрование использует OpenVPN в toNet?

AES-256-GCM для данных и TLS не ниже версии 1.2 для рукопожатия, служебные пакеты дополнительно закрыты ключом tls-crypt. Сертификаты сервера и клиента выпускает собственный центр сертификации вашего сервера при установке.

Почему OpenVPN медленнее WireGuard?

OpenVPN работает обычной программой, а не в ядре системы: каждый пакет проходит путь из ядра в приложение и обратно. WireGuard с самого начала проектировался под ядро и под шифры, которые быстро считаются на современных процессорах. Разница заметнее всего на быстрых каналах.

Чего не делает ни один протокол

Протокол прячет содержимое соединения от сети по дороге, но не делает вас анонимным: сайты по-прежнему узнают вас по учётным записям и cookie, хостинг видит трафик своего сервера, а объём и время соединений скрыть нельзя. Что при этом видит сам сервис, разобрано в разделе о безопасности.

Что дальше

Выбирать один протокол не нужно: на сервере поднимаются все сразу, каждый на своём порту, и переключение занимает пару нажатий. Разбор остальных — на странице о протоколах.

Заведите свой VPN-сервер

Вход по ссылке из письма — пароль придумывать не нужно. Дальше мастер всё настроит сам.

Создать свой VPN