Протокол — это правила, по которым два конца соединения договариваются о шифровании и упаковывают трафик в пакеты. Он не равен приложению (одно почти всегда поддерживает несколько протоколов) и не равен сервису (тот сам решает, какие из них предложить). Отсюда и путаница в духе «какой протокол скачать» — скачивается приложение, а протокол внутри него — переключаемая опция.
Три уровня: сервис, приложение, протокол
- VPN-сервис — компания, которая держит серверы и продаёт доступ к ним по подписке.
- Приложение (клиент) — программа на устройстве, через которую сервис реализован технически.
- Протокол — набор правил передачи данных внутри этого приложения.
Один клиент обычно умеет несколько протоколов сразу. Доступность конкретного протокола зависит от того, что реализовал разработчик приложения и что включил в тариф сервис, — а не от того, что «скачал» пользователь.
Из чего состоит протокол
У любого туннельного протокола четыре обязательных узла.
- 1Рукопожатие (handshake) — устройства подтверждают друг друга и договариваются об общих ключах шифрования до начала передачи данных.
- 2Шифрование — алгоритм, который превращает содержимое пакетов в нечитаемый вид; современные протоколы используют проверенные наборы шифров, а не собственные разработки.
- 3Транспорт — сетевой протокол, поверх которого идёт передача: UDP или TCP.
- 4Мультиплексирование — способность вести несколько потоков данных в одном соединении без открытия нового туннеля под каждый запрос.
От реализации каждого узла зависят скорость, задержка и объём кода, который нужно проверять на уязвимости.
Семейства протоколов
Распространённые протоколы делятся на три группы по возрасту и назначению.
| Семейство | Протоколы | Появление | Транспорт | Объём кода |
|---|---|---|---|---|
| Классические туннельные | IPsec/L2TP, OpenVPN | 1990-е — начало 2000-х | UDP или TCP | Десятки–сотни тыс. строк |
| Современные лёгкие | WireGuard | 2016 (публичный релиз) | UDP | ~4 тыс. строк |
| Прокси-протоколы с шифрованием | Shadowsocks, VLESS/Trojan | 2012–2017 | TCP/UDP через прокси-слой | От нескольких тыс. строк |
IPsec и OpenVPN — старые и проверенные временем: большой объём кода даёт гибкость настройки, но и больше поверхности для уязвимостей. WireGuard создавался ради обратного — минимального кода, который проще аудировать. Shadowsocks и VLESS маскируют трафик под обычный HTTPS — это обфускация трафика, заявленное свойство, а не гарантия результата в конкретной сети.
Отдельный разбор одного из этих протоколов — в статье «VLESS и Reality простыми словами: разбор конфига»: там про формат конфигурации, здесь — только его место в общей карте.
Почему у одних протоколов UDP, у других TCP
Выбор транспорта — компромисс, а не случайность. UDP не подтверждает доставку каждого пакета: потерянный пакет пропадает, а не блокирует очередь следующих. Это меньше задержки для голоса, видео и интерактивных соединений — поэтому WireGuard и большинство современных протоколов построены на UDP.
TCP гарантирует доставку и порядок пакетов за счёт подтверждений и повторных отправок. Это надёжнее при нестабильном соединении, но при потере пакетов вся очередь замедляется. Часть классических и прокси-протоколов поддерживают TCP как запасной режим — обычно с потерей скорости относительно UDP.
Кто выбирает протокол
Решение проходит три точки: сервис формирует список доступных протоколов; приложение реализует их и задаёт вариант по умолчанию; пользователь переключает протокол вручную, если клиент это позволяет. «Лучшего протокола» вне контекста не существует: для одного сценария подойдёт минимальная задержка, для другого — совместимость с корпоративным файрволом.
Как понять, какой протокол используется сейчас
В большинстве клиентов текущий протокол виден без сторонних инструментов: в настройках подключения обычно есть пункт «Протокол» с выпадающим списком, часть приложений выводит его название на экран активного соединения, а если выбора не видно на главном экране — стоит заглянуть в раздел «Дополнительно» рядом с настройками транспорта и порта. Нет пункта и там — значит клиент использует фиксированный вариант, выбранный разработчиком.
FAQ
Протокол и VPN-сервис — это одно и то же? Нет. Сервис — это компания и инфраструктура серверов, протокол — набор правил передачи данных внутри соединения. Один сервис обычно поддерживает несколько протоколов одновременно, и пользователь переключает их в приложении, если такая опция предусмотрена.
Почему WireGuard называют «лёгким» протоколом? Из-за объёма кода: реализация занимает около 4 тысяч строк против десятков и сотен тысяч у OpenVPN и IPsec. Меньший объём кода проще проверять на уязвимости — в этом и его основное техническое преимущество.
Чем прокси-протоколы отличаются от туннельных? Туннельные протоколы (IPsec, OpenVPN, WireGuard) создают выделенный зашифрованный канал между устройствами. Прокси-протоколы вроде Shadowsocks и VLESS дополнительно маскируют трафик под обычные протоколы вроде HTTPS — это отдельный слой поверх базового шифрования.
Где посмотреть список протоколов, которые поддерживает конкретный сервис? Обычно эта информация есть на сайте сервиса в разделе тарифов или в самом приложении, в настройках подключения. Сравнение условий разных сервисов, включая поддерживаемые протоколы, собрано в рейтинге VPN-сервисов.
Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.
Аналитик, считает комиссии и сравнивает направления обмена. Собирает данные по лимитам банков, комиссиям и времени выплат — и превращает их в сравнительную аналитику для читателей.



