Два протокола, две философии
Коротко: IKEv2/IPsec и WireGuard — современные и заслуженно уважаемые VPN-протоколы, и для большинства повседневных задач любой из них быстр и надёжен. Интереснее другое: насколько по-разному они к этому пришли. IKEv2 — результат десятилетий работы над стандартами: гибкий, глубоко встроенный в операционные системы и проверенный в корпоративных сетях. WireGuard — сознательный бунт против этой сложности: крошечный и принципиальный протокол, построенный вокруг единственного зафиксированного набора современной криптографии.
Это образовательное сравнение двух подходов. Сразу обозначим позицию GLOBEX: мы используем IKEv2 и современные протоколы шифрованного прокси (Reality, Hysteria2), а не WireGuard. Поэтому, если вы оцениваете наше приложение, из этого сравнения вы на практике будете пользоваться именно IKEv2.
Что такое IKEv2?
IKEv2 (Internet Key Exchange, версия 2) — протокол согласования ключей из набора IPsec, стандартизованный IETF и совершенствующийся с середины 2000-х годов. Когда говорят «VPN на IKEv2», имеют в виду, что IKEv2 отвечает за аутентификацию и согласование ключей, а сам трафик шифрует IPsec.
Его характерные сильные стороны:
- Встроенная поддержка в операционных системах. Крупные операционные системы поставляются с поддержкой IKEv2/IPsec «из коробки», а шифрование может опираться на аппаратное ускорение — это хорошо и для скорости, и для времени работы телефона от батареи.
- Мобильность через MOBIKE. IKEv2 поддерживает MOBIKE — стандартизованный механизм, позволяющий пережить смену сети. Вы выходите из зоны действия Wi-Fi в мобильный интернет, и туннель переносится на новый адрес без полного переподключения. Именно поэтому IKEv2 стал излюбленным вариантом для мобильных VPN задолго до появления более новых протоколов.
- Быстрое рукопожатие. На установление сессии уходит немного циклов обмена, поэтому подключение и переподключение ощущаются быстрыми.
- Криптографическая гибкость. Алгоритмы согласовываются, а не заданы жёстко. Эта гибкость позволяет со временем переходить на новые шифры — ценой обширной области настроек, которую приходится держать в порядке.
- Зрелость. Два десятилетия анализа, эксплуатации и проверки в комитетах по стандартизации. Его сценарии отказа хорошо изучены.
Честные слабости: стек IPsec велик и сложен, ошибка в настройке возможна так, как не бывает в протоколе с фиксированной криптографией, а использование UDP-портов 500/4500 делает IKEv2 узнаваемым — сети, которые хотят блокировать VPN, справляются с этим довольно легко.
Что такое WireGuard?
WireGuard попал в ядро Linux в 2020 году с радикальной идеей: VPN-протокол должен быть достаточно небольшим, чтобы его можно было полностью проверить. Если экосистема IPsec занимает сотни тысяч строк кода, то ядро WireGuard — всего несколько тысяч.
Его характерные сильные стороны:
- Минимальная кодовая база, поддающаяся аудиту. Меньше кода — меньше места для ошибок и реальная возможность тщательного разбора.
- Фиксированная современная криптография. ChaCha20-Poly1305, Curve25519, BLAKE2s — никакого согласования, никаких путей понижения защиты, никаких ошибок настройки при выборе шифра. Если криптографию однажды потребуется заменить, версия протокола сменится целиком.
- Отличная производительность. Работа внутри ядра и облегчённое рукопожатие дают WireGuard превосходную пропускную способность и задержку в большинстве опубликованных измерений.
- Быстрый роуминг. Как и IKEv2, WireGuard спокойно переживает смену конечной точки — сессии сохраняются при переключении сетей практически без затруднений.
Честные слабости: по умолчанию WireGuard закрепляет за каждым пользователем постоянный внутренний IP-адрес, поэтому провайдерам, которым важна приватность, приходится добавлять собственные меры (ротация адресов или их одноразовая выдача). Встроенной системы аутентификации пользователей нет — распределение ключей остаётся заботой того, кто разворачивает сервис. А рисунок трафика, как и у IKEv2, распознаётся: ни один из протоколов не пытается скрыть сам факт использования VPN.
Лицом к лицу
| Критерий | IKEv2/IPsec | WireGuard |
|---|---|---|
| Первая стандартизация/выпуск | Середина 2000-х (IETF) | 2020 (основная ветка ядра Linux) |
| Размер кодовой базы | Большой (полный стек IPsec) | Очень малый (несколько тысяч строк в ядре) |
| Криптография | Согласуемая, гибкая | Фиксированный современный набор |
| Скорость | Высокая, с аппаратным ускорением | Обычно самый быстрый в измерениях |
| Смена сети | Отличная (MOBIKE) | Отличная (роуминг встроен) |
| Поддержка операционных систем | Встроен в крупные операционные системы | В Linux — на уровне ядра; в остальных — через приложения |
| Лёгкость блокировки | Распознаётся (UDP 500/4500) | Распознаётся (характерный UDP-трафик) |
| Лучше всего подходит для | Стабильности на телефоне, интеграции с системой, корпоративных сетей | Чистой скорости, простоты, возможности аудита |
Взгляд со стороны цензуры — где не хватает обоих
Вот измерение, которое сравнительные статьи обычно пропускают: в сети, активно блокирующей VPN, спор «IKEv2 или WireGuard» теряет смысл, потому что межсетевому экрану одинаково просто опознать и отбросить оба. Ни один из них не создавался для того, чтобы быть неотличимым от обычного трафика.
Именно поэтому существуют такие протоколы, как Reality (из семейства V2Ray) и Hysteria2, — схемы шифрованного прокси, чей трафик спроектирован так, чтобы сливаться с обычным HTTPS. В сетях с жёсткой фильтрацией протокол, который подключается, всегда выигрывает у чуть более быстрого, но заблокированного. Именно на этой области сосредоточен GLOBEX: приложение сочетает IKEv2 с устойчивыми к цензуре протоколами вроде Reality и Hysteria2, рассчитанными на ограничивающие сети. Более широкий обзор мира протоколов — в нашем разборе VPN-протоколов.
Так что же выбрать?
- Если ваше VPN-приложение предлагает оба варианта, попробуйте каждый в тех сетях, которыми вы реально пользуетесь. Различия в маршрутизации у вашего интернет-провайдера обычно важнее, чем цифры из тестов протокола.
- Если в приоритете мобильность и время работы телефона от батареи, интеграция IKEv2 с операционной системой и MOBIKE делают его проверенным выбором.
- Если вы разворачиваете сервис сами и хотите минимум движущихся частей, простоту WireGuard превзойти трудно.
- Если вы находитесь в сети с ограничениями, ответ — ни тот, ни другой: нужны маскирующие протоколы вроде Reality или Hysteria2.
Ещё раз внесём ясность насчёт GLOBEX: приложение предлагает 8 протоколов подключения на бесплатном тарифе — тот же набор, что и в Premium, — включая IKEv2, Shadowsocks, V2Ray/Reality, Hysteria2 и OpenVPN, и автоматически подбирает рабочий протокол за вас. GLOBEX не включает WireGuard; статья рассказывает о нём потому, что понимание этого сравнения помогает честно оценивать любой VPN. Полную картину можно увидеть на нашей странице возможностей.
Заключение
IKEv2 и WireGuard — два превосходных ответа на вопрос «как построить быстрый и защищённый туннель»: один через зрелые гибкие стандарты с глубокой интеграцией в операционные системы, другой через беспощадный минимализм и фиксированную современную криптографию. Для повседневной приватности в открытой сети вам подойдёт любой из них. Но в тот момент, когда враждебной становится сама сеть, разговор смещается со скорости на незаметность — а это уже совсем другое семейство протоколов.