Два протоколи, дві філософії
Стисло: IKEv2/IPsec і WireGuard — сучасні й заслужено шановані VPN-протоколи, і для більшості повсякденних потреб будь-який із них швидкий та безпечний. Цікаве інше: наскільки різними шляхами вони до цього прийшли. IKEv2 — результат десятиліть роботи над стандартами: гнучкий, глибоко вбудований в операційні системи та перевірений у корпоративних мережах. WireGuard — свідомий бунт проти цієї складності: крихітний і принциповий протокол, збудований довкола єдиного зафіксованого набору сучасної криптографії.
Це освітнє порівняння двох підходів. Одразу зазначимо позицію GLOBEX: ми використовуємо IKEv2 і сучасні протоколи шифрованого проксі (Reality, Hysteria2), а не WireGuard. Тож якщо ви оцінюєте наш застосунок, на практиці з цього порівняння ви користуватиметеся саме IKEv2.
Що таке IKEv2?
IKEv2 (Internet Key Exchange, версія 2) — протокол узгодження ключів із набору IPsec, стандартизований IETF і вдосконалюваний із середини 2000-х років. Коли кажуть «VPN на IKEv2», мають на увазі, що IKEv2 відповідає за автентифікацію та узгодження ключів, а сам трафік шифрує IPsec.
Його характерні сильні сторони:
- Вбудована підтримка в операційних системах. Великі операційні системи постачаються з підтримкою IKEv2/IPsec «із коробки», а шифрування може спиратися на апаратне прискорення — це добре і для швидкості, і для часу роботи телефона від батареї.
- Мобільність через MOBIKE. IKEv2 підтримує MOBIKE — стандартизований механізм, що дає змогу пережити зміну мережі. Ви виходите із зони Wi-Fi у мобільний інтернет, і тунель перезакріплюється на новій адресі без повного перепідключення. Саме це зробило IKEv2 улюбленцем мобільних VPN задовго до появи новіших протоколів.
- Швидке рукостискання. На встановлення сеансу потрібно небагато циклів обміну, тож підключення та перепідключення відчуваються моторними.
- Криптографічна гнучкість. Алгоритми узгоджуються, а не задані жорстко. Ця гнучкість дає змогу з часом переходити на нові шифри — ціною широкої області налаштувань, яку доводиться тримати в порядку.
- Зрілість. Два десятиліття аналізу, експлуатації та перевірки в комітетах зі стандартизації. Його сценарії відмов добре вивчені.
Чесно про слабкі місця: стек IPsec великий і складний, помилка в налаштуванні можлива так, як не буває у протоколі з фіксованою криптографією, а використання UDP-портів 500/4500 робить IKEv2 упізнаваним — мережі, які хочуть блокувати VPN, роблять це доволі легко.
Що таке WireGuard?
WireGuard потрапив до ядра Linux у 2020 році з радикальною тезою: VPN-протокол має бути достатньо малим, щоб його можна було повністю перевірити. Якщо екосистема IPsec охоплює сотні тисяч рядків коду, то ядро WireGuard — лише кілька тисяч.
Його характерні сильні сторони:
- Мінімальна кодова база, придатна до аудиту. Менше коду — менше місця для помилок і реальна можливість ретельного перегляду.
- Фіксована сучасна криптографія. ChaCha20-Poly1305, Curve25519, BLAKE2s — жодного узгодження, жодних шляхів пониження захисту, жодних помилок налаштування під час вибору шифру. Якщо криптографію колись доведеться замінити, версія протоколу зміниться цілком.
- Чудова продуктивність. Робота всередині ядра та полегшене рукостискання дають WireGuard відмінну пропускну здатність і затримку в більшості опублікованих вимірювань.
- Швидкий роумінг. Як і IKEv2, WireGuard спокійно переживає зміну кінцевої точки — сеанси зберігаються під час перемикання мереж майже без ускладнень.
Чесно про слабкі місця: за замовчуванням WireGuard закріплює за кожним користувачем сталу внутрішню IP-адресу, тож провайдерам, для яких важлива приватність, доводиться додавати власні заходи (ротація адрес або їх одноразова видача). Вбудованої системи автентифікації користувачів немає — розподіл ключів залишається турботою того, хто розгортає сервіс. А малюнок трафіку, як і в IKEv2, розпізнається: жоден із протоколів не намагається приховати сам факт використання VPN.
Віч-на-віч
| Критерій | IKEv2/IPsec | WireGuard |
|---|---|---|
| Перша стандартизація/випуск | Середина 2000-х (IETF) | 2020 (основна гілка ядра Linux) |
| Розмір кодової бази | Великий (повний стек IPsec) | Дуже малий (кілька тисяч рядків у ядрі) |
| Криптографія | Узгоджувана, гнучка | Фіксований сучасний набір |
| Швидкість | Висока, з апаратним прискоренням | Зазвичай найшвидший у вимірюваннях |
| Зміна мережі | Відмінна (MOBIKE) | Відмінна (роумінг вбудовано) |
| Підтримка операційних систем | Вбудований у великі операційні системи | У Linux — на рівні ядра; в інших — через застосунки |
| Легкість блокування | Розпізнається (UDP 500/4500) | Розпізнається (характерний UDP-трафік) |
| Найкраще підходить для | Стабільності на телефоні, інтеграції із системою, корпоративних мереж | Чистої швидкості, простоти, можливості аудиту |
Погляд із боку цензури — де бракує обох
Ось вимір, який порівняльні статті зазвичай оминають: у мережі, що активно блокує VPN, суперечка «IKEv2 чи WireGuard» втрачає сенс, бо мережевому екрану однаково просто розпізнати й відкинути обидва. Жоден із них не створювався для того, щоб бути невідрізнюваним від звичайного трафіку.
Саме тому існують такі протоколи, як Reality (із родини V2Ray) та Hysteria2, — рішення шифрованого проксі, чий трафік спроєктовано так, щоб зливатися зі звичайним HTTPS. У мережах із жорсткою фільтрацією протокол, який підключається, щоразу перемагає трохи швидший, але заблокований. Саме на цій царині зосереджений GLOBEX: застосунок поєднує IKEv2 зі стійкими до цензури протоколами на кшталт Reality та Hysteria2, розрахованими на обмежувальні мережі. Ширший огляд світу протоколів — у нашому поясненні VPN-протоколів.
То що ж обрати?
- Якщо ваш VPN-застосунок пропонує обидва варіанти, спробуйте кожен у тих мережах, якими ви справді користуєтеся. Відмінності в маршрутизації вашого інтернет-провайдера зазвичай важливіші за цифри з тестів протоколу.
- Якщо в пріоритеті мобільність і час роботи телефона від батареї, інтеграція IKEv2 з операційною системою та MOBIKE роблять його перевіреним вибором.
- Якщо ви розгортаєте сервіс самотужки й хочете щонайменше рухомих частин, простоту WireGuard важко перевершити.
- Якщо ви в мережі з обмеженнями, відповідь — жоден із них: потрібні маскувальні протоколи на кшталт Reality або Hysteria2.
Ще раз чітко про GLOBEX: застосунок пропонує 8 протоколів підключення на безкоштовному тарифі — той самий набір, що й у Premium, — зокрема IKEv2, Shadowsocks, V2Ray/Reality, Hysteria2 та OpenVPN, і автоматично добирає для вас робочий протокол. GLOBEX не містить WireGuard; стаття розповідає про нього тому, що розуміння цього порівняння допомагає чесно оцінювати будь-який VPN. Повну картину можна побачити на нашій сторінці можливостей.
Висновок
IKEv2 і WireGuard — дві чудові відповіді на питання «як побудувати швидкий і захищений тунель»: одна через зрілі гнучкі стандарти з глибокою інтеграцією в операційні системи, інша через безжальний мінімалізм і фіксовану сучасну криптографію. Для повсякденної приватності у відкритій мережі вам підійде будь-який із них. Але щойно ворожою стає сама мережа, розмова зміщується зі швидкості на непомітність — а це вже зовсім інша родина протоколів.