OpenVPN kom i 2001 og ble i to tiår det folk flest mener med ordet «VPN». Den brukes fortsatt i tusenvis av bedriftsnettverk – og det er gode grunner til det, akkurat som det er grunner til at nyere tjenester oftere velger noe annet.
Kort svar
OpenVPN er en åpen protokoll som bygger en kryptert tunnel oppå OpenSSL-biblioteket. Den fungerer over UDP eller TCP på en hvilken som helst port. Den er pålitelig og velprøvd, men omfattende og lett å gjenkjenne ved trafikkanalyse.
Slik er tilkoblingen bygget opp
- Klienten kontakter serveren og starter et TLS-håndtrykk – den samme mekanismen som i HTTPS.
- Partene verifiserer hverandre: serveren viser et sertifikat, klienten et sertifikat eller brukernavn og passord.
- Krypteringsalgoritmer avtales, og det genereres øktnøkler.
- Et virtuelt nettverksgrensesnitt opprettes, og trafikken går inn i tunnelen.
Nøklene fornyes jevnlig: selv om én øktnøkkel skulle bli kompromittert, åpner den bare et lite stykke av kommunikasjonen.
UDP eller TCP
Et valg som har stor praktisk betydning.
- UDP – standardmodus. Raskere, fordi tapte pakker ikke sendes på nytt: det tar protokollen inne i tunnelen seg av.
- TCP – reserveløsning. Fungerer der UDP er stengt, og slipper gjennom de fleste proxyer. Men du får «TCP inni TCP»: begge lagene begynner å gjenopprette tap samtidig, forstyrrer hverandre, og ved dårlig forbindelse faller hastigheten mer enn man kunne vente. Fenomenet kalles TCP meltdown.
Derfor gjelder regelen: UDP som standard, TCP bare når det ellers ikke kommer gjennom.
Klar til å prøve?
8 timer gratis, uten å registrere kort. Full tilgang til alle servere.
Styrker
- Åpen kildekode og to tiår med uavhengige gjennomganger.
- Fungerer på hvilken som helst port, også 443 – den samme som HTTPS bruker.
- Støttes nesten overalt, også på rutere.
- Fleksibel konfigurasjon: ruter, DNS, tilgangsregler.
Svakheter
- Omfang. Hundretusenvis av kodelinjer sammen med avhengigheter. En full revisjon er en kostbar oppgave.
- Hastighet. Brukerrommet og tung behandling av hver pakke gir et merkbart etterslep sammenlignet med WireGuard.
- Gjenkjennelighet. Selv på port 443 skiller OpenVPN-håndtrykket seg fra vanlig HTTPS. Der trafikken analyseres grundig, er dette synlig.
Hvorfor «fungerer på 443» ikke er det samme som kamuflasje
En utbredt misforståelse. Port 443 brukes faktisk av HTTPS, og en tilkobling der ser ikke mistenkelig ut ut fra portnummeret alene. Men ved analyse av håndtrykkets innhold skiller OpenVPN seg fra nettleserens TLS. Protokoller som VLESS Reality løser akkurat dette problemet, mens et portbytte ikke gjør det.
Hvor OpenVPN passer i dag
Bedriftsnettverk der kompatibilitet og finjustering av tilganger er viktig. Tilkobling til utstyr som ikke støtter noe annet. Situasjoner der ingen filtrerer trafikken og oppgaven bare er en sikker kanal.
Hvorfor den ikke finnes i VolnaLink
For nettverkene tjenesten er laget for, er gjenkjennelighet viktigere enn kompatibilitet. Vi bruker VLESS Reality, Trojan og Hysteria 2, og appen velger riktig variant selv.