OpenVPN появился в 2001 году и на два десятилетия стал тем, что подразумевают под словом «VPN» по умолчанию. Он до сих пор работает в тысячах корпоративных сетей — и у этого есть причины, как и у того, почему новые сервисы всё чаще выбирают другое.
Короткий ответ
OpenVPN — открытый протокол, который строит зашифрованный туннель поверх библиотеки OpenSSL. Работает через UDP или TCP на любом порту. Надёжен и проверен, но объёмен и легко распознаётся при анализе трафика.
Как устроено соединение
- Клиент обращается к серверу и начинает TLS-рукопожатие — тот же механизм, что у HTTPS.
- Стороны проверяют друг друга: сервер предъявляет сертификат, клиент — сертификат или логин с паролем.
- Согласуются алгоритмы шифрования и вырабатываются сеансовые ключи.
- Поднимается виртуальный сетевой интерфейс, и трафик уходит в туннель.
Ключи периодически обновляются: даже если один сеансовый ключ скомпрометируют, он откроет лишь небольшой отрезок переписки.
UDP или TCP
Практически важная развилка.
- UDP — режим по умолчанию. Быстрее, потому что не пересылает потерянные пакеты: этим занимается протокол внутри туннеля.
- TCP — запасной вариант. Работает там, где UDP закрыт, и проходит через большинство прокси. Но получается «TCP внутри TCP»: оба уровня начинают восстанавливать потери одновременно, мешают друг другу, и при плохой связи скорость падает сильнее, чем можно ожидать. Явление известно как TCP meltdown.
Отсюда правило: UDP по умолчанию, TCP только когда иначе не проходит.
Проверить на своём устройстве
8 часов бесплатно, без привязки карты. Полный доступ ко всем серверам.
Сильные стороны
- Открытый код и два десятилетия независимых проверок.
- Работает на любом порту, в том числе на 443 — том же, что у HTTPS.
- Поддерживается практически везде, включая роутеры.
- Гибкая настройка: маршруты, DNS, правила доступа.
Слабые стороны
- Объём. Сотни тысяч строк кода вместе с зависимостями. Полный аудит — дорогая задача.
- Скорость. Пользовательское пространство и тяжёлая обработка каждого пакета дают заметное отставание от WireGuard.
- Распознаваемость. Даже на 443-м порту рукопожатие OpenVPN отличается от обычного HTTPS. Там, где трафик анализируют глубоко, это видно.
Почему «работает на 443» — не то же самое, что маскировка
Распространённое заблуждение. Порт 443 действительно используется HTTPS, и соединение на нём не выглядит подозрительным по номеру порта. Но при анализе содержимого рукопожатия OpenVPN отличается от браузерного TLS. Протоколы вроде VLESS Reality решают именно эту задачу, а смена порта — нет.
Где OpenVPN уместен сегодня
Корпоративные сети, где важны совместимость и тонкая настройка доступов. Подключение к оборудованию, которое ничего другого не поддерживает. Сценарии, где трафик никто не фильтрует и задача — просто безопасный канал.
Почему его нет в VolnaLink
Для сетей, на которые рассчитан сервис, распознаваемость важнее совместимости. Мы используем VLESS Reality, Trojan и Hysteria 2; приложение выбирает подходящий вариант само.