Включили VPN — скорость упала вдвое. Это нормально или что-то настроено неправильно? Ответ зависит от того, какая именно характеристика просела: пропускная способность, задержка или стабильность. Причины у них разные.

Физика: скорость света никто не отменял

Начнём с того, что не лечится настройками.

Данные через туннель идут не напрямую к сайту, а сначала до VPN-сервера, и только потом к цели. Если сервер в соседнем городе — крюк небольшой. Если в другом полушарии — сигнал проходит лишние тысячи километров.

Ориентир: задержка растёт примерно на 1 мс каждые 100 км пути в одну сторону, с учётом того, что в оптоволокне свет идёт медленнее, чем в вакууме, а маршрут никогда не бывает прямой линией. Плюс задержка на промежуточном оборудовании.

Практические значения от Москвы:

Расположение сервера Типичная задержка
Москва 3–10 мс
Санкт-Петербург 10–20 мс
Финляндия, Нидерланды, Германия 25–40 мс
Турция 45–60 мс
США (восточное побережье) 90–120 мс

Отсюда первое правило: выбирайте ближайший сервер, если нет причины выбрать другой. Сервер в США не даст ничего полезного, если вам не нужен именно американский IP-адрес.

Задержка критична для игр, видеозвонков и просто отзывчивости интерфейсов — каждый запрос к сайту начинается с установки соединения, а это несколько обменов пакетами.

Накладные расходы протокола

Каждый пакет в туннеле несёт служебные данные: заголовок протокола, поля аутентификации, иногда дополнительный слой TLS. Полезной нагрузки в пакете становится меньше.

Порядок величин:

  • WireGuard — около 60 байт на пакет;
  • OpenVPN — 60–100 байт в зависимости от режима;
  • прокси с TLS (VLESS) — больше за счёт слоя TLS и транспорта.

При типичном размере пакета 1500 байт это 4–8% — заметно, но не драматично. Гораздо сильнее влияет то, где выполняется обработка: WireGuard живёт в ядре, остальные — в пользовательском пространстве, и на гигабитных скоростях разница достигает нескольких раз.

MTU: главный источник загадочных проблем

Самая частая причина странного поведения — неправильный MTU.

MTU (Maximum Transmission Unit) — максимальный размер пакета, который проходит по каналу без фрагментации. В обычной сети это 1500 байт. Туннель добавляет свои заголовки, поэтому внутри него полезный размер меньше — иначе итоговый пакет превысит 1500 и будет разрезан на части.

Если MTU выставлен слишком большим, происходит одно из двух: пакеты фрагментируются (падает эффективность) или отбрасываются целиком, если стоит флаг «не фрагментировать».

Характерные симптомы:

  • маленькие страницы открываются, большие — зависают;
  • ping проходит, а сайты не грузятся;
  • SSH-сессия подключается, но замирает при выводе большого объёма текста;
  • часть сайтов работает, часть — нет, без видимой закономерности.

Рабочие значения для WireGuard — 1420 байт для IPv4, 1400 при наличии IPv6, и ниже для мобильных сетей, где провайдер может использовать дополнительную инкапсуляцию. Подбирается опытным путём: если при 1420 проблемы сохраняются, пробуйте 1380 и 1360.

Что ещё влияет

Загруженность сервера. Один сервер обслуживает много клиентов, и канал делится между ними. Вечерние часы — пик нагрузки. Признак: скорость сильно различается в разное время суток при прочих равных.

Ограничения провайдера. Некоторые операторы приоритизируют трафик по типам, и туннель попадает в категорию с более низким приоритетом. Признак: скорость через VPN стабильно ниже на конкретном провайдере, тогда как на другом всё в порядке.

Процессор устройства. Шифрование требует вычислений. На современном телефоне это незаметно, на старом роутере — упирается: бюджетные модели выдают 20–50 Мбит/с через WireGuard просто потому, что не успевают шифровать.

Wi-Fi. Часто виноват не VPN, а беспроводная сеть: перегруженный диапазон 2,4 ГГц, слабый сигнал, устаревший стандарт. Проверяется подключением по кабелю.

Как измерять правильно

Типичная ошибка — сравнивать одно измерение до и одно после. Результат зависит от времени суток, выбранного сервера тестирования и текущей загрузки канала.

Корректная методика:

  1. Закройте всё, что может нагружать сеть, — облачные клиенты, обновления, торренты.
  2. Измерьте скорость без VPN 3 раза с интервалом в минуту, запишите средний результат.
  3. Включите VPN, дождитесь стабильного подключения.
  4. Измерьте 3 раза тем же сервисом на тот же измерительный сервер.
  5. Сравните средние значения.

Отдельно измерьте задержку до нужного вам ресурса — она часто важнее пропускной способности. Для сёрфинга и мессенджеров 50 Мбит/с с задержкой 20 мс приятнее, чем 500 Мбит/с с задержкой 150 мс.

Разумные ожидания

При правильно выбранном сервере и корректных настройках:

  • потеря пропускной способности 5–15% — нормально для WireGuard;
  • 20–40% — нормально для OpenVPN или прокси с несколькими слоями;
  • рост задержки на величину сетевого расстояния до сервера — неизбежен;
  • падение в разы — признак проблемы: неверный MTU, перегруженный сервер, слишком далёкий регион или ограничения провайдера.

Что проверить, если скорость упала резко

  1. Смените сервер на более близкий.
  2. Проверьте MTU, снизьте до 1400.
  3. Попробуйте другой протокол: если стоит протокол с маскировкой, а сеть его не требует, вернитесь на обычный WireGuard.
  4. Проверьте скорость без VPN — возможно, проблема в самом канале.
  5. Проверьте по кабелю вместо Wi-Fi.
  6. Перезапустите клиент: иногда соединение «залипает» на неудачном маршруте.

Коротко

Скорость через туннель складывается из расстояния до сервера, накладных расходов протокола, корректного MTU и загруженности канала. Первое лечится выбором ближайшего сервера, второе — выбором протокола, третье — одной настройкой, четвёртое — сменой сервера. Падение на 10% нормально; падение в три раза почти всегда означает, что один из четырёх пунктов настроен неудачно.