Включили VPN — скорость упала вдвое. Это нормально или что-то настроено неправильно? Ответ зависит от того, какая именно характеристика просела: пропускная способность, задержка или стабильность. Причины у них разные.
Физика: скорость света никто не отменял
Начнём с того, что не лечится настройками.
Данные через туннель идут не напрямую к сайту, а сначала до VPN-сервера, и только потом к цели. Если сервер в соседнем городе — крюк небольшой. Если в другом полушарии — сигнал проходит лишние тысячи километров.
Ориентир: задержка растёт примерно на 1 мс каждые 100 км пути в одну сторону, с учётом того, что в оптоволокне свет идёт медленнее, чем в вакууме, а маршрут никогда не бывает прямой линией. Плюс задержка на промежуточном оборудовании.
Практические значения от Москвы:
| Расположение сервера | Типичная задержка |
|---|---|
| Москва | 3–10 мс |
| Санкт-Петербург | 10–20 мс |
| Финляндия, Нидерланды, Германия | 25–40 мс |
| Турция | 45–60 мс |
| США (восточное побережье) | 90–120 мс |
Отсюда первое правило: выбирайте ближайший сервер, если нет причины выбрать другой. Сервер в США не даст ничего полезного, если вам не нужен именно американский IP-адрес.
Задержка критична для игр, видеозвонков и просто отзывчивости интерфейсов — каждый запрос к сайту начинается с установки соединения, а это несколько обменов пакетами.
Накладные расходы протокола
Каждый пакет в туннеле несёт служебные данные: заголовок протокола, поля аутентификации, иногда дополнительный слой TLS. Полезной нагрузки в пакете становится меньше.
Порядок величин:
- WireGuard — около 60 байт на пакет;
- OpenVPN — 60–100 байт в зависимости от режима;
- прокси с TLS (VLESS) — больше за счёт слоя TLS и транспорта.
При типичном размере пакета 1500 байт это 4–8% — заметно, но не драматично. Гораздо сильнее влияет то, где выполняется обработка: WireGuard живёт в ядре, остальные — в пользовательском пространстве, и на гигабитных скоростях разница достигает нескольких раз.
MTU: главный источник загадочных проблем
Самая частая причина странного поведения — неправильный MTU.
MTU (Maximum Transmission Unit) — максимальный размер пакета, который проходит по каналу без фрагментации. В обычной сети это 1500 байт. Туннель добавляет свои заголовки, поэтому внутри него полезный размер меньше — иначе итоговый пакет превысит 1500 и будет разрезан на части.
Если MTU выставлен слишком большим, происходит одно из двух: пакеты фрагментируются (падает эффективность) или отбрасываются целиком, если стоит флаг «не фрагментировать».
Характерные симптомы:
- маленькие страницы открываются, большие — зависают;
pingпроходит, а сайты не грузятся;- SSH-сессия подключается, но замирает при выводе большого объёма текста;
- часть сайтов работает, часть — нет, без видимой закономерности.
Рабочие значения для WireGuard — 1420 байт для IPv4, 1400 при наличии IPv6, и ниже для мобильных сетей, где провайдер может использовать дополнительную инкапсуляцию. Подбирается опытным путём: если при 1420 проблемы сохраняются, пробуйте 1380 и 1360.
Что ещё влияет
Загруженность сервера. Один сервер обслуживает много клиентов, и канал делится между ними. Вечерние часы — пик нагрузки. Признак: скорость сильно различается в разное время суток при прочих равных.
Ограничения провайдера. Некоторые операторы приоритизируют трафик по типам, и туннель попадает в категорию с более низким приоритетом. Признак: скорость через VPN стабильно ниже на конкретном провайдере, тогда как на другом всё в порядке.
Процессор устройства. Шифрование требует вычислений. На современном телефоне это незаметно, на старом роутере — упирается: бюджетные модели выдают 20–50 Мбит/с через WireGuard просто потому, что не успевают шифровать.
Wi-Fi. Часто виноват не VPN, а беспроводная сеть: перегруженный диапазон 2,4 ГГц, слабый сигнал, устаревший стандарт. Проверяется подключением по кабелю.
Как измерять правильно
Типичная ошибка — сравнивать одно измерение до и одно после. Результат зависит от времени суток, выбранного сервера тестирования и текущей загрузки канала.
Корректная методика:
- Закройте всё, что может нагружать сеть, — облачные клиенты, обновления, торренты.
- Измерьте скорость без VPN 3 раза с интервалом в минуту, запишите средний результат.
- Включите VPN, дождитесь стабильного подключения.
- Измерьте 3 раза тем же сервисом на тот же измерительный сервер.
- Сравните средние значения.
Отдельно измерьте задержку до нужного вам ресурса — она часто важнее пропускной способности. Для сёрфинга и мессенджеров 50 Мбит/с с задержкой 20 мс приятнее, чем 500 Мбит/с с задержкой 150 мс.
Разумные ожидания
При правильно выбранном сервере и корректных настройках:
- потеря пропускной способности 5–15% — нормально для WireGuard;
- 20–40% — нормально для OpenVPN или прокси с несколькими слоями;
- рост задержки на величину сетевого расстояния до сервера — неизбежен;
- падение в разы — признак проблемы: неверный MTU, перегруженный сервер, слишком далёкий регион или ограничения провайдера.
Что проверить, если скорость упала резко
- Смените сервер на более близкий.
- Проверьте MTU, снизьте до 1400.
- Попробуйте другой протокол: если стоит протокол с маскировкой, а сеть его не требует, вернитесь на обычный WireGuard.
- Проверьте скорость без VPN — возможно, проблема в самом канале.
- Проверьте по кабелю вместо Wi-Fi.
- Перезапустите клиент: иногда соединение «залипает» на неудачном маршруте.
Коротко
Скорость через туннель складывается из расстояния до сервера, накладных расходов протокола, корректного MTU и загруженности канала. Первое лечится выбором ближайшего сервера, второе — выбором протокола, третье — одной настройкой, четвёртое — сменой сервера. Падение на 10% нормально; падение в три раза почти всегда означает, что один из четырёх пунктов настроен неудачно.