WireGuard vs OpenVPN: полный разбор с тестами и честными выводами

13 августа 2026 г.

Вы хотите быстрый VPN без лагов — и чтобы не палился на DPI. Знакомо? По нашим тестам разница между WireGuard и OpenVPN может доходить до примерно 2–3 раз на мобильных сетях, но это не всегда. Есть нюансы, и их много. 🏎️

Обновлено: 2026-08-12

Коротко:
  • WireGuard быстрее и проще; OpenVPN гибче и по клику мимикрирует под HTTPS на 443/TCP.
  • Для РФ и жёсткого DPI лучше обфускация: AmneziaWG или OpenVPN+обфускатор — классический WG могут резать (летом 2024 ТСПУ начали ловить handshake WireGuard; рост тикетов у нас был ≈+40% за две недели).
  • Мобильные сети? WG экономит батарею и пересоединяется почти мгновенно; TCP‑режим OpenVPN устойчивее при лоссе.
  • У нас в Tunari доступны AmneziaWG, VLESS XHTTP, Trojan, WireGuard — переключение в 2 тапа в приложении (/download).

Что такое WireGuard и OpenVPN: кратко и по делу

Если по-простому: WireGuard — современный минималистичный VPN-протокол с упором на скорость и лаконичную криптографию. OpenVPN — старожил, который строит зашифрованный туннель поверх TLS, поддерживает кучу опций, умеет работать и по UDP, и по TCP. По данным релиз-нот Linux 5.6 (2020), WireGuard включён в ядро Linux с 2020 года — это подняло его стабильность и драйверную поддержку.

У WireGuard рукопожатие NoiseIK (1 RTT) и стек ChaCha20‑Poly1305/Curve25519/BLAKE2s. У OpenVPN — TLS 1.3 поверх TCP, то есть сначала TCP 3‑way handshake, потом TLS (ещё 1–2 RTT), дальше дата‑канал (AES‑GCM или ChaCha20). В логах это видно: WG поднимается за миллисекунды, OpenVPN дольше, зато легче мимикрирует под HTTPS. Отсюда и разница в том, как их ловит DPI.

Кодовая база тоже важна. По данным официальной вики WireGuard, код — порядка нескольких тысяч строк; OpenVPN — на порядок больше (примерно десятки- и сотни‑тысяч строк вместе с зависимостями). Честно говоря, меньше кода — меньше багов… но и меньше «крутилок» для экзотических сетей.

  • WireGuard стартует за доли секунды и даёт низкую задержку (по нашим замерам).
  • OpenVPN совместим с массой инфраструктуры и PKI (по документации OpenVPN).
  • Порт WG по умолчанию — 51820/UDP; у OpenVPN часто 1194/UDP или 443/TCP.
  • Оба шифруют трафик надёжно при корректной настройке.

Скорость и задержка: тесты и реальные цифры

Начинают обычно со скорости. Мы прогоняли сравнительные тесты на мобильном Билайне в Москве и на домашнем GPON 500 Мбит/с — результаты отличаются, и сильно. По нашим тестам WireGuard даёт на GPON примерно до потолка канала с оверхедом, а OpenVPN‑UDP отстаёт где-то на 10–30% в зависимости от MTU и лосса. На мобильных сетях переменные: при хорошем радиоканале WG выигрывает, при частых плавающих потерях TCP‑режим OpenVPN иногда держит стабильнее среднюю скорость, потому что ретрансмиты скрывают потери.

Задержка важнее для игр. У Tunari медианная задержка по РФ сейчас — около 60 мс. Это с учётом наших 3 нод по РФ; да, это немного, и тут я честно признаю ограничение географии. Tunari проигрывает крупным сетям вроде NordVPN в широте локаций, но выигрывает в адаптации протоколов под ТСПУ и быстрых ответах саппорта (около 15 минут до первого ответа).

Я недавно проверял кейс: ноутбук с Wi‑Fi 6, сервер в Варшаве, клиент в Питере — WireGuard показал примерно на 25–35% лучше throughput против OpenVPN‑UDP при MTU 1420 (по нашим тестам). На iPhone 15 Pro по LTE у Yota, наоборот, TCP‑OpenVPN дал более ровный график без резких провалов, хотя пиковая скорость была ниже — интересный парадокс, да?

  • WG хорош на чистых каналах и Wi‑Fi 5/6.
  • OpenVPN‑TCP ровнее ведёт себя при нестабильном LTE/3G.
  • MTU важен: 1280–1420 — рабочий коридор (по нашим тестам).
  • MSS‑clamp и QoS на сервере могут менять картину (У клиентов на мобильных операторах долго не работали приложения через VPN — оказалось MSS-clamp на ноде не настроен. После фикса в продакшене жалоб не стало.).

Безмомент когда стоит проверить настройки и криптография: что внутри протоколов

Оба протокола решают базовую задачу — шифровать и аутентифицировать трафик. Разница в подходе. WireGuard использует фиксированный современный стек: Curve25519 для ключей, ChaCha20‑Poly1305 для шифрования/аутентификации, BLAKE2s для хеширования (по спецификации WireGuard). Меньше конфигов — меньше шансов ошибиться. На мой взгляд, это плюс для обычного пользователя и SRE без глубокого PKI.

OpenVPN опирается на TLS. По документации OpenVPN, можно выбрать AES‑256‑GCM или ChaCha20‑Poly1305 на дата‑канале, а для рукопожатия применить ECDHE‑ECDSA или RSA с длиной ключа от примерно 2048 бит и выше. Гибкость огромная: CRL, OCSP, mTLS, тонкие политики. Для крупных компаний — то, что доктор прописал. Но, честно говоря, легко «наколхозить» небезопасные наборы шифров или оставить старые версии TLS.

Про приватность. WireGuard хранит только минимальные стейт‑данные и не использует динамическое присвоение IP в самом протоколе — всё явно. Но, хотя это удобно, это и минус для некоторых случаев: статические ключи и адреса могут требовать дополнительной ротации ключей и правил фаервола. Это не идеальное решение, потому что в больших командах ротации и offboarding должны быть автоматизированы — и тут OpenVPN с PKI ведёт себя привычнее.

  • WireGuard: NoiseIK, ChaCha20‑Poly1305, Curve25519 (по документации WG).
  • OpenVPN: TLS 1.2+/1.3, AES‑256‑GCM, ECDHE (по документации OpenVPN).
  • mTLS и CRL проще в OpenVPN.
  • Минимум настроек — плюс WireGuard для домашнего и мобильного.

Обход блокировок и DPI в 2024–2026

Реалии Рунета меняются быстро — это видно по саппорту и телеметрии. Летом 2024 ТСПУ начали глушить классический handshake WireGuard: за две недели тикетов стало больше на ~40%. В Москве на мобильном Билайне: AmneziaWG прошёл, «голый» WG — нет. Порт 51820/UDP стали периодически резать именно по рукопожатию. Открытый UDP вообще под подозрением. Что делать?

Два пути. Первый — уводить WG в стелс: AmneziaWG и похожие обфускации маскируют рукопожатие и поведенческие признаки; у нас это включается из коробки в разделе /features/amneziawg. Второй — уход в TCP/443, где OpenVPN выглядит как «обычный» TLS‑трафик. Хотя продвинутый DPI умеет ловить тайминги и размер пакетов, TCP‑режим OpenVPN на 443 живёт дольше в сетях с ТСПУ. А вот WireGuard за NAT и CGNAT тоже чувствует себя обычно хорошо — до тех пор, пока handshake не в deny‑листах.

Конкуренты тоже двигаются. NordVPN с 2020 продвигает NordLynx (WireGuard + двойной NAT). ExpressVPN сделал Lightway на базе wolfSSL: по умолчанию UDP, есть TCP‑режим. У Kaspersky VPN — классические режимы и разные порты. Отношусь прагматично: инструменты разные, задача одна — не «светиться» на DPI.

  • AmneziaWG маскирует WG и меняет профиль трафика.
  • OpenVPN‑TCP на 443 — база для «серых» сетей (по руководству OpenVPN).
  • UDP WG быстрее, но чаще под прицелом ТСПУ.
  • Смена портов и padding помогают, но не всегда.

Настройка и совместимость: где легче жить

Для админов вопрос болезненный: сколько времени «завести» туннель и как его потом поддерживать. WireGuard конфигурируется буквально в несколько строк — интерфейс, ключи, peer, AllowedIPs. На Linux с ядром 5.6+ (по данным релиз-нот Linux 5.6, 2020) модуль встроен. На Windows — официальный клиент простой. На macOS — тоже. В мобильных — вообще один QR. По моему опыту, это спасает, когда нужно быстро поднять доступ команде на объекте.

OpenVPN гибче, но требует больше дисциплины: сервер, CA, выдача сертификатов, revocation, обновление профилей. В энтерпрайзе я не раз видел связки OpenVPN+IPsec именно из‑за PKI, ревокаций и аудита.

В Tunari мы даём оба направления и ещё пару обходных протоколов — список доступен в разделе /faq. Если надо быстро — WireGuard/AmneziaWG. Если корпоративный прокси режет всё — OpenVPN‑TCP на 443 с обфускацией. Переключение протокола в приложении — две тап‑кнопки, по факту.

  • WG: конфиг из 10–20 строк (по нашим замерам).
  • OpenVPN: PKI, профили, обновления — более длительно.
  • Windows/macOS/Linux/iOS/Android поддерживаются обоими (по документации клиентов).
  • У нас есть инструкции в /support и автонастройка в /download.

Расход батареи и стабильность на мобильных

Мобильный трафик — отдельная песня. У смартфона батарея — узкое место. WireGuard работает в kernel/user‑space драйверах и держит простой keepalive; по нашим наблюдениям, он расходует меньше CPU на пакет и быстрее восстанавливает сессию после смены вышки. На Android с Doze это критично. Я считаю, WG выигрывает здесь по ощущениям пользователя.

OpenVPN в TCP может стойко тянуть сессию при лоссе, но платит ретрансмиссией и wakeups — это бьёт по батарее. В UDP‑режиме экономнее, но при агрессивном NAT и смене сетей может чаще «рассыпаться». На практике помогает грамотный keepalive и MSS‑clamp — мы один раз словили массовые жалобы на «не грузит приложения через VPN» и нашли корень как раз в MSS‑clamp (У клиентов на мобильных операторах долго не работали приложения через VPN — оказалось MSS-clamp на ноде не настроен. После фикса в продакшене жалоб не стало.). После фикса жалобы исчезли, и это был хороший урок для всей команды.

Ещё момент — «спящий» трафик мессенджеров. В WireGuard пакеты уходят компактно, а OpenVPN поверх TCP может копить окно и выстреливать рывками. Звучит мелко, но в реальности влияет на UX — время доставки пушей. Хотя не у всех провайдеров это заметно, ну тут уже сети очень разные…

  • WG: меньше wakeups, быстрее reconnection (по нашим тестам).
  • OpenVPN‑TCP: устойчивее при потере, тяжелее по батарее.
  • Правильный MTU/MSS спасает обе схемы.
  • Для РФ лучше иметь AmneziaWG наготове: /features/amneziawg.

Как выбрать: сценарии и быстрые решения

Зависит от ваших сетей и задач. Домашний Wi‑Fi с хорошим каналом — берите WireGuard. Офис с прокси и корпоративными межсетевыми правилами — OpenVPN‑TCP на 443. Стриминг и игры — чаще WG. Звонки VoIP в перегруженном LTE — иногда лучше OpenVPN‑UDP с грамотным MTU. На мой взгляд, ключ — иметь оба в одном приложении и переключаться по ситуации.

В Tunari мы так и делаем: доступно AmneziaWG, VLESS XHTTP, Trojan, WireGuard, а ещё VLESS XHTTP и Trojan для сложных DPI‑кейсов. Перекинуться между ними можно за секунды. По нашим тестам на Билайне в Москве именно AmneziaWG проходил, когда «голый» WireGuard падал. Это реальная жизнь, не «идеальные условия».

Сводка ниже.

Критерий WireGuard OpenVPN
Скорость на «чистом» канале Обычно выше (по нашим тестам) Ниже на 10–30% (по нашим тестам)
Обход DPI Нужна обфускация (AmneziaWG) TCP/443 живёт дольше (по опыту саппорта)
Настройка Просто: ключи и peer Сложнее: PKI, профили
Мобильная батарея Бережнее (по нашим замерам) Тяжелее в TCP
Гибкость политик Минимальная, всё явно Максимальная (TLS, PKI)
Порты по умолчанию 51820/UDP (по документации WG) 1194/UDP, 443/TCP (по руководству OpenVPN)
Совместимость с прокси Обычно нет напрямую Есть прокси‑плагины
  • Быстрый выбор: игры/стримы — WG, офис/прокси — OpenVPN.
  • Для РФ: AmneziaWG либо OpenVPN‑TCP 443.
  • Нужно всё сразу — поставьте приложение: /download.

Практика Tunari: протоколы, ноды и поддержка

У нас активных пользователей в РФ — несколько тысяч. Это скромная база, но с ней мы быстрее видим паттерны и можем катить фиксы без политики «месяц ожидания». Аптайм по 30 дням — 99.9% (по нашей метрике uptime). Переключить протокол можно в один клик: доступны AmneziaWG, VLESS XHTTP, Trojan, WireGuard — всё в одном клиенте.

Tunari проигрывает ExpressVPN по количеству стран и NordVPN по изобилию функций типа встроенного DNS‑фильтра с Threat Protection, но мы берём другим — скоростью выката обходов под ТСПУ и прозрачностью. Ответ саппорта — около 15 минут в среднем, без роботов. Если надо — вы всегда можете написать прямо сюда: /support. Мы не прячем сложные опции: AmneziaWG включается из раздела /features/amneziawg.

Лицензии и цены — на странице /pricing. Есть реферальная программа: делитесь ссылкой и получайте бонусные дни — детали на /referral. Если сомневаетесь, загляните в /faq — там короткие ответы на популярные вопросы и инструкции по настройке. Честно, это быстрее, чем копаться в форумах ночью.

Когда VPN не нужен (и это нормально)

Иногда лучший VPN — выключенный VPN. Если вам не требуется менять географию доступа и у вас уже шифрованное соединение в приложении (например, банковский клиент с TLS 1.3, по данным клиента), добавочный туннель не даёт пользы, а лишь добавляет задержку. На локальных ресурсах в пределах одного провайдера VPN может даже ухудшить маршрут. Для стриминга внутри страны или облачных игр с локальным POP также лучше без туннеля — меньше джиттер. Звучит странно из уст основателя VPN‑сервиса, но я за честный подход. 🔒

  • Онлайн‑банк и госуслуги в вашем регионе — обычно без VPN.
  • Локальные CDN‑ресурсы — без дополнительного туннеля.
  • Сервисы, где VPN нарушает ToS — рискуете баном.

Минусы и контр-аргументы

WireGuard не волшебная палочка: без обфускации его рукопожатие заметно ТСПУ (летом 2024 DPI начал его ловить), а статическая модель ключей требует дисциплины. OpenVPN не серебряная пуля: в TCP тратит батарею и иногда «затыкается» при буферизации. Ни один не панацея: без подходящей сети оба будут страдать. Поэтому в Tunari мы даём выбор и быстрый свитч, а ещё честно говорим, где нам тесно: мало нод в РФ (сейчас 3), и это наша работа на ближайшие месяцы.

FAQ

Что быстрее: WireGuard или OpenVPN?

По нашим тестам WireGuard быстрее на чистых каналах и домашнем Wi‑Fi, часто на 10–30% и более. Но в мобильных сетях с лоссом OpenVPN‑TCP может давать ровнее среднюю скорость. Проверьте оба в приложении /download.

Что надёжнее для обхода блокировок в РФ?

Сейчас безопаснее иметь AmneziaWG или OpenVPN‑TCP на 443. Классический WG иногда режут по рукопожатию (летом 2024 DPI стал ловить handshake WG). В Tunari это один переключатель: /features/amneziawg.

Какой порт использовать?

Стандартно WG — 51820/UDP. У OpenVPN — 1194/UDP или 443/TCP, чтобы смешаться с обычным HTTPS. В некоторых сетях полезно менять порты и включать обфускацию.

Что безопаснее по криптографии?

Оба безопасны при корректной настройке. WireGuard использует современный фиксированный стек (Curve25519, ChaCha20‑Poly1305). OpenVPN базируется на TLS 1.2+/1.3 с AES‑256‑GCM. Ошибок конфигурации у WG обычно меньше.

Подходит ли для игр?

Чаще — WireGuard из‑за меньшей задержки и оверхеда. По нашим замерам медиана задержки по РФ сейчас — около 60 мс. Для очень нестабильного LTE стоит попробовать OpenVPN‑UDP и подобрать MTU/MSS.

Можно ли сочетать с прокси/корпоративной сетью?

Да. OpenVPN‑TCP на 443 проходит через многие прокси. WireGuard обычно требует прямой UDP, либо стелс‑режима. В спорных кейсах — пишите нам: /support.

Как быстро отвечает поддержка Tunari?

Первый ответ — около 15 минут по нашим SLA. База решений — в /faq. Тарифы — /pricing. Если что-то ломается — тикет сразу сюда: /support.

Попробовать Tunari 3 дня бесплатно

Об авторе

Орест Родькин, основатель Tunari VPN. 7 лет в индустрии. Email: orest@tunarivpn.com. X: @orestrodkin

Материалы по теме: /blog/wireguard-amneziawg-obhod-dpi и /blog/openvpn-tcp-443-proxy.

Проверь сам — 7 дней бесплатно

Tunari VPN работает в России прямо сейчас: AmneziaWG и VLESS проходят там, где обычные VPN лежат. Без карты — вход через Telegram, триал включается сразу.

Открыть @TunariVPNBot

7 дней бесплатно · без карты · отключение в один тап

← Back to Blog