Ещё десять лет назад подавляющее большинство VPN-провайдеров использовали OpenVPN как основной протокол. Сегодня WireGuard стал новым стандартом по умолчанию почти везде — разберём, что изменилось технически.
Меньше кода — меньше уязвимостей
Кодовая база WireGuard — около 4 000 строк кода, тогда как у OpenVPN — более 100 000. Меньший объём кода проще проверить на уязвимости независимым аудиторам и сложнее скомпрометировать незамеченной ошибкой — это осознанный дизайн-принцип создателей протокола, а не случайность.
Современная криптография без выбора алгоритмов
OpenVPN поддерживает множество комбинаций алгоритмов шифрования, часть из которых устарела, но остаётся доступной для совместимости. WireGuard использует один фиксированный, современный набор криптографических примитивов (ChaCha20, Poly1305, Curve25519) без права выбора — это упрощает конфигурацию и исключает случайный выбор слабого алгоритма.
Скорость и энергоэффективность
WireGuard работает на уровне ядра операционной системы (а не в пользовательском пространстве, как классический OpenVPN), что снижает накладные расходы на обработку пакетов. На практике это означает более высокую скорость соединения и меньший расход батареи на мобильных устройствах — одна из главных причин, по которой провайдеры массово перешли на него для мобильных приложений.
| Параметр | WireGuard | OpenVPN |
|---|---|---|
| Размер кодовой базы | ~4 000 строк | 100 000+ строк |
| Уровень работы | Ядро операционной системы | Пользовательское пространство |
| Набор алгоритмов шифрования | Один фиксированный современный набор (ChaCha20, Poly1305, Curve25519) | Множество алгоритмов, включая устаревшие для совместимости |
| Типичный сценарий использования | Протокол по умолчанию для большинства задач | Запасной протокол там, где WireGuard блокируется файрволами |
Что стоит знать о приватности
- В базовой спецификации WireGuard серверу нужно хранить IP-адрес клиента для работы протокола (в отличие от OpenVPN, где это не обязательно) — добросовестные провайдеры решают это дополнительными механизмами (например, динамическим переприсвоением IP без привязки к учётной записи), но при выборе провайдера стоит уточнять, как именно это реализовано.
- Часть провайдеров ещё держит OpenVPN как запасной протокол для сетей, где WireGuard блокируется файрволами (например, из-за характерного паттерна UDP-пакетов).
Для большинства пользователей WireGuard — предпочтительный выбор по умолчанию: быстрее, современнее криптографически и экономичнее по батарее. OpenVPN остаётся полезным запасным вариантом там, где сети активно блокируют VPN-трафик.
Значит ли меньший объём кода WireGuard, что он менее функционален, чем OpenVPN?⌄
Меньший объём кода — осознанный дизайн-принцип, а не недостаток: он упрощает независимый аудит и снижает риск незамеченных уязвимостей, при этом WireGuard покрывает подавляющее большинство типичных задач VPN-подключения.
Почему WireGuard не даёт выбирать алгоритмы шифрования, как OpenVPN?⌄
Это тоже осознанное решение создателей протокола: один фиксированный современный набор криптографических примитивов исключает случайный выбор устаревшего или слабого алгоритма, который в OpenVPN остаётся доступным для совместимости.
Стоит ли полностью отказываться от OpenVPN в пользу WireGuard?⌄
Не обязательно — OpenVPN остаётся полезным запасным протоколом в сетях, которые блокируют характерный паттерн UDP-пакетов WireGuard, поэтому многие провайдеры сохраняют оба варианта в приложении.
Хранит ли WireGuard историю подключений так же, как ведёт логи провайдер?⌄
Нет, это разные вещи: протоколу нужно временно хранить IP-адрес клиента на сервере для работы самого соединения, а решение вести долгосрочные логи активности зависит от политики конкретного провайдера, а не от протокола.