Вопрос «какой протокол лучше» задан некорректно, потому что протоколы оптимизированы под разные задачи. WireGuard быстрее всех, но узнаваем. Reality почти неотличим от HTTPS, но требует часа на настройку. MTProto подключается в одно нажатие, но работает только с Telegram.
Ниже — сводка, которая помогает выбрать под конкретный сценарий.
Общая таблица
| WireGuard | OpenVPN | AmneziaWG | VLESS+Reality | Shadowsocks | MTProto | |
|---|---|---|---|---|---|---|
| Тип | VPN | VPN | VPN | прокси | прокси | прокси |
| Скорость | максимум | средняя | максимум | высокая | высокая | высокая |
| Скрытность | нет | низкая | высокая | максимум | средняя | высокая |
| Задержка | минимум | выше | минимум | небольшая | небольшая | небольшая |
| Расход батареи | низкий | высокий | низкий | средний | средний | минимум |
| Сложность настройки | низкая | средняя | низкая | высокая | низкая | минимум |
| Охват трафика | весь | весь | весь | выборочно | выборочно | Telegram |
| Поддержка на роутерах | хорошая | отличная | ограниченная | ограниченная | хорошая | нет |
Скорость: откуда берётся разница
Три фактора определяют пропускную способность.
Где выполняется обработка. WireGuard работает модулем ядра — пакет не покидает пространство ядра. OpenVPN, Xray и Shadowsocks работают как обычные процессы, и каждый пакет дважды пересекает границу между ядром и приложением.
Сколько слоёв шифрования. У WireGuard один. У связки «VLESS в TLS» — тоже один, если используется XTLS Vision; иначе может быть два.
Какой транспорт. UDP не гарантирует доставку и не выстраивает пакеты в очередь. TCP гарантирует, и при потерях начинает повторную передачу. Туннель поверх TCP на плохом канале деградирует особенно резко.
Порядок величин на типичном VPS: WireGuard и AmneziaWG — 900+ Мбит/с, VLESS с Reality — 400–700, OpenVPN по UDP — 200–400, OpenVPN по TCP — 50–200 в зависимости от потерь.
Оговорка: для просмотра видео в 4K достаточно 25 Мбит/с. Разница между 400 и 900 Мбит/с заметна при скачивании крупных файлов, но не при обычном использовании.
Скрытность: три разных подхода
Никакой маскировки — WireGuard, OpenVPN в базовой конфигурации. Тип трафика определяется по сигнатуре за миллисекунды.
Отсутствие сигнатуры — AmneziaWG, Shadowsocks. Поток выглядит как случайные данные: понять, что это, нельзя, но заметить «непонятный шифрованный поток» можно.
Маскировка под конкретный протокол — Reality, Fake TLS. Трафик выглядит как обращение к реальному сайту, причём при активной проверке отвечает настоящий сервер.
Третий подход надёжнее второго, второй — первого. Но каждый уровень стоит сложности настройки.
Батарея на мобильных устройствах
Часто упускаемый критерий. Расход зависит от того, сколько работы выполняет процессор на каждый пакет и как часто устройство просыпается.
WireGuard экономичен: ChaCha20 быстр без аппаратного ускорения, обработка идёт в ядре, keepalive настраивается. AmneziaWG практически не отличается — мусорные пакеты отправляются один раз при подключении.
OpenVPN расходует заметно больше: пользовательское пространство, тяжелее рукопожатие, чаще переподключения при смене сети.
MTProto-прокси экономичнее всех просто потому, что обслуживает трафик одного приложения, а не всего устройства.
VPN или прокси
Различие не техническая деталь, а разные модели работы.
VPN поднимает сетевой интерфейс, и весь трафик устройства идёт через него. Включил — защищено всё, включая приложения, которые о прокси не знают. DNS-запросы тоже идут в туннель.
Прокси обслуживает конкретные соединения. Гибче — можно направить в туннель только нужные сайты, а банковское приложение оставить на прямом подключении. Но требует настройки правил, а приложения без поддержки прокси пойдут напрямую. Классическая ошибка здесь — утечка DNS, когда сам трафик идёт через прокси, а запросы к DNS-серверу — мимо.
Выбор по сценарию
Просто быстрый интернет без ограничений. WireGuard. Он быстрее, экономичнее и настраивается за минуту.
Соединение устанавливается, но рвётся через несколько минут. Верный признак, что поток распознали. AmneziaWG — минимальные усилия при сохранении скорости.
Только Telegram. MTProto-прокси. Устанавливать ничего не нужно.
Строгая сеть, где не проходит ничего. VLESS + XHTTP + Reality. Дороже по настройке, но выглядит как обычный HTTPS.
Старый роутер или необычное устройство. OpenVPN — поддержка есть почти везде.
Корпоративная сеть с аутентификацией через каталог пользователей. OpenVPN, у остальных такой возможности нет.
Игры и стриминг. WireGuard по UDP: минимальная задержка и отсутствие повторных передач на уровне туннеля.
Чего не даёт ни один протокол
Полезно очертить границы:
- Анонимности. Протокол скрывает содержимое от провайдера, но сервис-провайдер VPN видит подключения. Настоящая анонимность требует других инструментов и другой модели угроз — подробнее об этом различии.
- Защиты от отслеживания в браузере. Cookies, отпечаток браузера, вход в аккаунты работают независимо от протокола.
- Гарантии, что трафик не анализируется. Маскировка снижает вероятность распознавания, но не превращает её в ноль.
- Защиты от вредоносного ПО. VPN не антивирус.
Как выбирают на практике
Разумная стратегия — не выбирать один протокол навсегда, а держать под рукой два:
- Основной — быстрый. WireGuard для повседневных задач.
- Запасной — скрытный. AmneziaWG или VLESS на случай, когда основной перестаёт подключаться.
Именно так устроена подписка DCore: WireGuard-конфигурация и MTProto-прокси доступны сразу, протоколы с маскировкой — по запросу в том же личном кабинете, без доплаты и смены тарифа.
Коротко
Универсального протокола нет: скорость, скрытность и простота настройки находятся в конфликте, и любой выбор — это размен. Начните с WireGuard, а к маскировке переходите тогда, когда она реально понадобится, — платить за неё сложностью настройки заранее не нужно.