VolnaLink VPN

OpenVPN — как работает

OpenVPN появился в 2001 году и на два десятилетия стал тем, что подразумевают под словом «VPN» по умолчанию. Он до сих пор работает в тысячах корпоративных сетей — и у этого есть причины, как и у того, почему новые сервисы всё чаще выбирают другое.

Короткий ответ

OpenVPN — открытый протокол, который строит зашифрованный туннель поверх библиотеки OpenSSL. Работает через UDP или TCP на любом порту. Надёжен и проверен, но объёмен и легко распознаётся при анализе трафика.

Как устроено соединение

  1. Клиент обращается к серверу и начинает TLS-рукопожатие — тот же механизм, что у HTTPS.
  2. Стороны проверяют друг друга: сервер предъявляет сертификат, клиент — сертификат или логин с паролем.
  3. Согласуются алгоритмы шифрования и вырабатываются сеансовые ключи.
  4. Поднимается виртуальный сетевой интерфейс, и трафик уходит в туннель.

Ключи периодически обновляются: даже если один сеансовый ключ скомпрометируют, он откроет лишь небольшой отрезок переписки.

UDP или TCP

Практически важная развилка.

  • UDP — режим по умолчанию. Быстрее, потому что не пересылает потерянные пакеты: этим занимается протокол внутри туннеля.
  • TCP — запасной вариант. Работает там, где UDP закрыт, и проходит через большинство прокси. Но получается «TCP внутри TCP»: оба уровня начинают восстанавливать потери одновременно, мешают друг другу, и при плохой связи скорость падает сильнее, чем можно ожидать. Явление известно как TCP meltdown.

Отсюда правило: UDP по умолчанию, TCP только когда иначе не проходит.

Проверить на своём устройстве

8 часов бесплатно, без привязки карты. Полный доступ ко всем серверам.

Сильные стороны

  • Открытый код и два десятилетия независимых проверок.
  • Работает на любом порту, в том числе на 443 — том же, что у HTTPS.
  • Поддерживается практически везде, включая роутеры.
  • Гибкая настройка: маршруты, DNS, правила доступа.

Слабые стороны

  • Объём. Сотни тысяч строк кода вместе с зависимостями. Полный аудит — дорогая задача.
  • Скорость. Пользовательское пространство и тяжёлая обработка каждого пакета дают заметное отставание от WireGuard.
  • Распознаваемость. Даже на 443-м порту рукопожатие OpenVPN отличается от обычного HTTPS. Там, где трафик анализируют глубоко, это видно.

Почему «работает на 443» — не то же самое, что маскировка

Распространённое заблуждение. Порт 443 действительно используется HTTPS, и соединение на нём не выглядит подозрительным по номеру порта. Но при анализе содержимого рукопожатия OpenVPN отличается от браузерного TLS. Протоколы вроде VLESS Reality решают именно эту задачу, а смена порта — нет.

Где OpenVPN уместен сегодня

Корпоративные сети, где важны совместимость и тонкая настройка доступов. Подключение к оборудованию, которое ничего другого не поддерживает. Сценарии, где трафик никто не фильтрует и задача — просто безопасный канал.

Почему его нет в VolnaLink

Для сетей, на которые рассчитан сервис, распознаваемость важнее совместимости. Мы используем VLESS Reality, Trojan и Hysteria 2; приложение выбирает подходящий вариант само.

Готовы подключиться?

Попробуйте VolnaLink VPN бесплатно в течение 8 часов без карты или сразу выберите подходящий тариф.

Часто задаваемые вопросы

Да. Он использует проверенную криптографию, открыт и многократно проверен. Его слабое место — не стойкость шифрования, а распознаваемость трафика и производительность.
UDP по умолчанию: он быстрее. TCP только если UDP не проходит — на плохой связи режим TCP заметно теряет в скорости из-за наложения двух механизмов повторной передачи.
Только простую, которая смотрит на номер порта. При анализе содержимого рукопожатие OpenVPN отличается от браузерного TLS, и смена порта этого не меняет.
OpenVPN гибче и совместим почти со всем, WireGuard заметно быстрее и компактнее. Оба распознаются при анализе трафика.
Нет. Сервис работает на VLESS Reality, Trojan и Hysteria 2.