Вопрос «какой протокол лучше» задан некорректно, потому что протоколы оптимизированы под разные задачи. WireGuard быстрее всех, но узнаваем. Reality почти неотличим от HTTPS, но требует часа на настройку. MTProto подключается в одно нажатие, но работает только с Telegram.

Ниже — сводка, которая помогает выбрать под конкретный сценарий.

Общая таблица

WireGuard OpenVPN AmneziaWG VLESS+Reality Shadowsocks MTProto
Тип VPN VPN VPN прокси прокси прокси
Скорость максимум средняя максимум высокая высокая высокая
Скрытность нет низкая высокая максимум средняя высокая
Задержка минимум выше минимум небольшая небольшая небольшая
Расход батареи низкий высокий низкий средний средний минимум
Сложность настройки низкая средняя низкая высокая низкая минимум
Охват трафика весь весь весь выборочно выборочно Telegram
Поддержка на роутерах хорошая отличная ограниченная ограниченная хорошая нет

Скорость: откуда берётся разница

Три фактора определяют пропускную способность.

Где выполняется обработка. WireGuard работает модулем ядра — пакет не покидает пространство ядра. OpenVPN, Xray и Shadowsocks работают как обычные процессы, и каждый пакет дважды пересекает границу между ядром и приложением.

Сколько слоёв шифрования. У WireGuard один. У связки «VLESS в TLS» — тоже один, если используется XTLS Vision; иначе может быть два.

Какой транспорт. UDP не гарантирует доставку и не выстраивает пакеты в очередь. TCP гарантирует, и при потерях начинает повторную передачу. Туннель поверх TCP на плохом канале деградирует особенно резко.

Порядок величин на типичном VPS: WireGuard и AmneziaWG — 900+ Мбит/с, VLESS с Reality — 400–700, OpenVPN по UDP — 200–400, OpenVPN по TCP — 50–200 в зависимости от потерь.

Оговорка: для просмотра видео в 4K достаточно 25 Мбит/с. Разница между 400 и 900 Мбит/с заметна при скачивании крупных файлов, но не при обычном использовании.

Скрытность: три разных подхода

Никакой маскировки — WireGuard, OpenVPN в базовой конфигурации. Тип трафика определяется по сигнатуре за миллисекунды.

Отсутствие сигнатурыAmneziaWG, Shadowsocks. Поток выглядит как случайные данные: понять, что это, нельзя, но заметить «непонятный шифрованный поток» можно.

Маскировка под конкретный протоколReality, Fake TLS. Трафик выглядит как обращение к реальному сайту, причём при активной проверке отвечает настоящий сервер.

Третий подход надёжнее второго, второй — первого. Но каждый уровень стоит сложности настройки.

Батарея на мобильных устройствах

Часто упускаемый критерий. Расход зависит от того, сколько работы выполняет процессор на каждый пакет и как часто устройство просыпается.

WireGuard экономичен: ChaCha20 быстр без аппаратного ускорения, обработка идёт в ядре, keepalive настраивается. AmneziaWG практически не отличается — мусорные пакеты отправляются один раз при подключении.

OpenVPN расходует заметно больше: пользовательское пространство, тяжелее рукопожатие, чаще переподключения при смене сети.

MTProto-прокси экономичнее всех просто потому, что обслуживает трафик одного приложения, а не всего устройства.

VPN или прокси

Различие не техническая деталь, а разные модели работы.

VPN поднимает сетевой интерфейс, и весь трафик устройства идёт через него. Включил — защищено всё, включая приложения, которые о прокси не знают. DNS-запросы тоже идут в туннель.

Прокси обслуживает конкретные соединения. Гибче — можно направить в туннель только нужные сайты, а банковское приложение оставить на прямом подключении. Но требует настройки правил, а приложения без поддержки прокси пойдут напрямую. Классическая ошибка здесь — утечка DNS, когда сам трафик идёт через прокси, а запросы к DNS-серверу — мимо.

Выбор по сценарию

Просто быстрый интернет без ограничений. WireGuard. Он быстрее, экономичнее и настраивается за минуту.

Соединение устанавливается, но рвётся через несколько минут. Верный признак, что поток распознали. AmneziaWG — минимальные усилия при сохранении скорости.

Только Telegram. MTProto-прокси. Устанавливать ничего не нужно.

Строгая сеть, где не проходит ничего. VLESS + XHTTP + Reality. Дороже по настройке, но выглядит как обычный HTTPS.

Старый роутер или необычное устройство. OpenVPN — поддержка есть почти везде.

Корпоративная сеть с аутентификацией через каталог пользователей. OpenVPN, у остальных такой возможности нет.

Игры и стриминг. WireGuard по UDP: минимальная задержка и отсутствие повторных передач на уровне туннеля.

Чего не даёт ни один протокол

Полезно очертить границы:

  • Анонимности. Протокол скрывает содержимое от провайдера, но сервис-провайдер VPN видит подключения. Настоящая анонимность требует других инструментов и другой модели угроз — подробнее об этом различии.
  • Защиты от отслеживания в браузере. Cookies, отпечаток браузера, вход в аккаунты работают независимо от протокола.
  • Гарантии, что трафик не анализируется. Маскировка снижает вероятность распознавания, но не превращает её в ноль.
  • Защиты от вредоносного ПО. VPN не антивирус.

Как выбирают на практике

Разумная стратегия — не выбирать один протокол навсегда, а держать под рукой два:

  1. Основной — быстрый. WireGuard для повседневных задач.
  2. Запасной — скрытный. AmneziaWG или VLESS на случай, когда основной перестаёт подключаться.

Именно так устроена подписка DCore: WireGuard-конфигурация и MTProto-прокси доступны сразу, протоколы с маскировкой — по запросу в том же личном кабинете, без доплаты и смены тарифа.

Коротко

Универсального протокола нет: скорость, скрытность и простота настройки находятся в конфликте, и любой выбор — это размен. Начните с WireGuard, а к маскировке переходите тогда, когда она реально понадобится, — платить за неё сложностью настройки заранее не нужно.