Инструменты для приватности
Что такое OpenVPN?
OpenVPN is a mature userspace VPN protocol with configurable ciphers that can run over TCP or UDP. Its remaining advantage over WireGuard is that it can run over TCP port 443 and closely resemble ordinary TLS, which matters where VPN traffic is filtered.
Почему OpenVPN важен
Его оставшееся преимущество перед WireGuard в том, что он может работать через TCP-порт 443 и очень напоминает обычный TLS, что важно там, где VPN-трафик фильтруется.
OpenVPN на практике
Запуск OpenVPN на KVM-инстансе означает владение всем TLS-стеком. Вы настраиваете наборы шифров в конфигурационном файле сервера, выбираете TCP или UDP для каждого порта и самостоятельно управляете CA — один просроченный сертификат молча ломает всех клиентов. На безлимитном порту 443 это все равно требует затрат CPU на каждое соединение, а неправильно настроенный keepalive может оставить пользователей без связи на полпути. Тестируйте каждое изменение шифров на живом клиенте перед развертыванием.
Что люди часто понимают неправильно в отношении OpenVPN
Люди предполагают, что OpenVPN сам по себе конфиденциален, потому что он зашифрован. Шифрование защищает только туннель — ваши серверные логи, утечки DNS и передача маршрутов все равно раскрывают метаданные. Правильно: конфиденциальность OpenVPN зависит от вашей полной конфигурации, от tls-auth до отключения утечек redirect-gateway, а не только от протокола.
OpenVPN — частые вопросы
Работает ли OpenVPN через порт 443?
Да, он работает поверх TCP-порта 443 и имитирует обычный TLS, что помогает там, где VPN-трафик фильтруется. Вы настраиваете порт и протокол в конфигурации сервера, а клиенты подключаются так, как будто к обычному веб-серверу. Это его главное преимущество перед WireGuard.
Что быстрее: OpenVPN или WireGuard?
WireGuard в целом быстрее, потому что он новее и проще. Реализация OpenVPN в userspace и TLS-рукопожатие добавляют нагрузку на CPU для каждого соединения, но разница заметна только на высокоскоростных каналах или при большом числе одновременных пользователей. На одном соединении с низким трафиком вы её можете не заметить.
Больше из раздела «инструменты для приватности»
- WireGuard
- WireGuard — это VPN-протокол, реализованный примерно в 4000 строках кода ядра с фиксированным современным набором шифров.
- Tor
- Tor маршрутизирует трафик через три ретранслятора, управляемых добровольцами и выбранных так, чтобы ни один ретранслятор не знал одновременно и источник, и получателя.
- Выходной узел Tor
- Выходной узел Tor — это последний ретранслятор в цепи, который подключается к получателю и поэтому выглядит как источник трафика.
- Луковый сервис
- Луковый сервис — это сервис, доступный только через Tor, чей адрес получается из его открытого ключа, а не регистрируется у какого-либо органа.
- SOCKS5
- SOCKS5 — это прокси-протокол, который пересылает произвольный TCP- и UDP-трафик с необязательной аутентификацией.
- Shadowsocks
- Shadowsocks — это зашифрованный прокси-протокол, разработанный так, чтобы его было трудно идентифицировать по анализу трафика.
- Политика отсутствия логов
- Политика отсутствия логов — это обязательство не хранить записи о действиях пользователей, такие как метаданные соединения, netflow или DNS-запросы.