Ещё десять лет назад подавляющее большинство VPN-провайдеров использовали OpenVPN как основной протокол. Сегодня WireGuard стал новым стандартом по умолчанию почти везде — разберём, что изменилось технически.
Меньше кода — меньше уязвимостей
Кодовая база WireGuard — около 4 000 строк кода, тогда как у OpenVPN — более 100 000. Меньший объём кода проще проверить на уязвимости независимым аудиторам и сложнее скомпрометировать незамеченной ошибкой — это осознанный дизайн-принцип создателей протокола, а не случайность.
Современная криптография без выбора алгоритмов
OpenVPN поддерживает множество комбинаций алгоритмов шифрования, часть из которых устарела, но остаётся доступной для совместимости. WireGuard использует один фиксированный, современный набор криптографических примитивов (ChaCha20, Poly1305, Curve25519) без права выбора — это упрощает конфигурацию и исключает случайный выбор слабого алгоритма.
Скорость и энергоэффективность
WireGuard работает на уровне ядра операционной системы (а не в пользовательском пространстве, как классический OpenVPN), что снижает накладные расходы на обработку пакетов. На практике это означает более высокую скорость соединения и меньший расход батареи на мобильных устройствах — одна из главных причин, по которой провайдеры массово перешли на него для мобильных приложений.
Что стоит знать о приватности
- В базовой спецификации WireGuard серверу нужно хранить IP-адрес клиента для работы протокола (в отличие от OpenVPN, где это не обязательно) — добросовестные провайдеры решают это дополнительными механизмами (например, динамическим переприсвоением IP без привязки к учётной записи), но при выборе провайдера стоит уточнять, как именно это реализовано.
- Часть провайдеров ещё держит OpenVPN как запасной протокол для сетей, где WireGuard блокируется файрволами (например, из-за характерного паттерна UDP-пакетов).
Для большинства пользователей WireGuard — предпочтительный выбор по умолчанию: быстрее, современнее криптографически и экономичнее по батарее. OpenVPN остаётся полезным запасным вариантом там, где сети активно блокируют VPN-трафик.