Протоколы VPN простыми словами: WireGuard, OpenVPN и AmneziaWG
Каждый раз при подключении VPN два устройства за доли секунды договариваются об общем секретном ключе с помощью математики, которую обычному компьютеру пришлось бы взламывать миллиарды лет. Правила, по которым проходит эта договорённость — каким шифром пользоваться, как устройства проверяют друг друга, что делать при обрыве Wi-Fi — это и есть протокол. Слабый протокол даёт медленное и хрупкое соединение. Удачный — работает так, что вы вообще не замечаете VPN.
Что на самом деле определяет протокол
Приложение — это интерфейс, протокол — двигатель под капотом. Он отвечает за три вещи: как устройство и сервер подтверждают подлинность друг друга (handshake), каким шифром защищается трафик после этого, и как соединение ведёт себя при смене условий — переход с Wi-Fi на мобильный интернет, скачок сети, разбор трафика фильтрующим оборудованием. Два приложения могут выглядеть одинаково, но вести себя по-разному в зависимости от того, какой протокол работает за кнопкой подключения.
OpenVPN: проверенный временем стандарт
OpenVPN — стандарт по умолчанию почти два десятилетия. Он строит туннель на основе TLS — того же семейства handshake, что защищает HTTPS-сайты, — за счёт чего совместим почти с любой сетью. Но эта гибкость идёт вместе с большой, настраиваемой кодовой базой, а настраиваемость стоит ресурсов: больше путей обработки на каждый пакет, заметно выше нагрузка на батарею и процессор по сравнению с более новыми протоколами.
WireGuard: скорость и минимальная поверхность атаки
WireGuard пошёл другим путём: вместо десятков шифров и опций он жёстко задаёт один современный набор — Curve25519 для обмена ключами, ChaCha20-Poly1305 как схему аутентифицированного шифрования по RFC 7539, и BLAKE2 для хеширования — без какого-либо этапа согласования. Благодаря этому решению вся реализация умещается примерно в 4000 строк кода — этого достаточно, чтобы независимые исследователи смогли формально проанализировать весь handshake целиком (рецензируемый криптографический анализ Dowling–Paterson — самый цитируемый пример). Меньше строк — меньше мест, где может спрятаться ошибка.
Разница в скорости подтверждается не только теорией. Независимый бенчмарк пропускной способности 2026 года на канале 1 Гбит/с показал у WireGuard 940 Мбит/с против 480 Мбит/с у OpenVPN — почти вдвое, что согласуется с более общей закономерностью: WireGuard в среднем работает примерно в 3 раза быстрее OpenVPN на большинстве типов соединений.
Коротко: выбор протокола влияет не только на скорость, но и на автономность телефона. Более лёгкий handshake означает, что радиомодуль тратит меньше времени на обработку криптографии и больше — в режиме простоя.
AmneziaWG и VLESS-Reality: стабильность соединения в любых условиях
Скорость — не единственный параметр. Некоторые сети применяют правила шейпинга трафика, которые распознают характерный рисунок пакетов обычного WireGuard и замедляют или сбрасывают такие соединения — и это реальная, растущая тенденция: рынок технологий глубокого анализа пакетов (DPI) оценивался примерно в 33,9 млрд долларов в 2025 году, а к 2030-му, по прогнозам, достигнет 85,5 млрд — показатель того, сколько инвестиций сегодня вкладывается в классификацию трафика по всему миру. AmneziaWG решает эту задачу, маскируя заголовки пакетов WireGuard так, чтобы трафик не выдавал привычный отпечаток, при этом сохраняя исходную скорость и криптографию WireGuard без изменений.
VLESS-Reality на движке Xray с XTLS-Vision идёт другим путём: он формирует соединение так, чтобы оно выглядело как обычный HTTPS-трафик к реальному сайту, — это удерживает соединение стабильным в сетях, которые агрессивнее реагируют на непривычные шаблоны трафика. Речь не о том, чтобы что-то «обходить» — речь о стабильном качестве соединения независимо от сети, в которой вы находитесь.
Типичное подключение под капотом выглядит так:
- Вы входите в приложение (через Google, email или Telegram).
- Приложение автоматически получает конфигурацию — без кодов и ручной настройки.
- Устройство и сервер RunVPN завершают handshake протокола.
- Трафик идёт через зашифрованный туннель с периодической сменой ключей для прямой секретности.
Что должен давать надёжный протокол
- Прямая секретность — скомпрометированный сегодня ключ не должен раскрывать вчерашний трафик.
- Компактную, проверяемую кодовую базу — меньше строк кода, меньше мест для ошибок.
- Устойчивость к «отпечатку» трафика — стабильное соединение даже в сетях, чувствительных к непривычным шаблонам.
- Быстрое переподключение — без обрывов звонков и зависших загрузок при смене Wi-Fi на мобильную сеть.
- Никакой ручной настройки — без конфиг-файлов, QR-кодов и вставки ключей вручную.
Сравнение протоколов
| Протокол | Скорость | Кодовая база | Лучше всего для |
|---|---|---|---|
| OpenVPN | Средняя — накладные расходы TLS-handshake | Большая, зрелая, гибко настраиваемая | Максимальная совместимость с сетями |
| WireGuard | Высокая — примерно в 2-3 раза быстрее OpenVPN в тестах | ~4000 строк, формально проанализирован | Повседневная скорость и автономность |
| AmneziaWG | Та же скорость, что у WireGuard | То же ядро + маскировка заголовков | Стабильное соединение в требовательных сетях |
| VLESS-Reality (XTLS-Vision) | Высокая | Движок Xray | Вид обычного HTTPS-трафика |
Какой протокол использует RunVPN
RunVPN по умолчанию работает на AmneziaWG и автоматически переключается на VLESS-Reality, когда этого требует сеть, — выбирать протокол или вставлять конфиг вручную не нужно. Входите в аккаунт, нажимаете «подключить» — остальное делает приложение, а в основе лежит политика без логов. Подробнее об этом — на странице доверия.
Частые вопросы
Нужно ли выбирать протокол вручную в RunVPN? Нет. Приложение само выбирает между AmneziaWG и VLESS-Reality в зависимости от условий сети. Отдельного меню настроек для этого нет.
Достаточно ли WireGuard безопасен для повседневного использования? Да. Его криптография прошла рецензируемый формальный анализ, а компактная кодовая база оставляет меньше мест для уязвимостей по сравнению со старыми, более громоздкими протоколами.
В чём разница между AmneziaWG и обычным WireGuard? AmneziaWG сохраняет скорость и шифрование WireGuard, но маскирует заголовки пакетов, чтобы трафик не выдавал узнаваемый шаблон в сетях, чувствительных к непривычным соединениям.
Почему RunVPN использует не один протокол, а сразу два? Потому что ни один протокол не показывает лучший результат абсолютно везде. Связка AmneziaWG с резервным VLESS-Reality держит соединение быстрым там, где это возможно, и стабильным — везде остальном.
Хотите проверить сами? Скачайте RunVPN и подключитесь меньше чем за минуту.