WireGuard или IPsec — выбор между протоколом, которому больше двадцати лет и который встроен в каждую операционную систему и каждый корпоративный шлюз, и протоколом, который появился недавно, умещается в несколько тысяч строк кода и стал стандартом де‑факто для личных туннелей. Ответ зависит от того, кто вы. Для дома и поездок WireGuard быстрее, проще и надёжнее переживает смену сетей. Для офиса с оборудованием, сертификатами и требованиями к совместимости IPsec по‑прежнему на своём месте. Заголовок с «застрял в прошлом» верен наполовину: протокол не устарел, устарели его типовые настройки.

Ниже сравнение по тому, что чувствуется на практике: скорость, переключение сетей, настройка, безопасность, совместимость, и отдельно про то, чего не умеет ни тот, ни другой.

Что такое IPsec

IPsec — набор протоколов, который шифрует трафик на сетевом уровне; в паре с IKEv2 он поднимает туннель между устройством и шлюзом. Он встроен в Windows, macOS, iOS и Android, поэтому подключение к корпоративной сети часто не требует никакого приложения: достаточно профиля. За годы вокруг него выросла экосистема сертификатов, аппаратных шлюзов и требований аудиторов, включая в ряде стран требования к национальным алгоритмам шифрования. Это его сила и его тяжесть одновременно.

Что такое WireGuard

WireGuard — протокол с одним набором современных алгоритмов, без переговоров о шифрах, с маленькой кодовой базой, которую можно прочитать целиком. Он работает поверх UDP, устанавливает соединение почти мгновенно и переживает смену адреса без переподключения: телефон вышел из Wi‑Fi в сотовую сеть, а туннель продолжает работать. Настраивается парой ключей и несколькими строками конфигурации. Как это выглядит на практике, в статье WireGuard: что это и как настроить.

Скорость

WireGuard обычно быстрее: меньше накладных расходов, алгоритмы, которые хорошо работают на мобильных процессорах, реализация в ядре системы. IPsec с аппаратным ускорением на корпоративных шлюзах тоже быстр, но на телефоне и домашнем роутере обычно уступает. Разница особенно заметна на слабом железе: роутер с WireGuard тянет то, что с IPsec еле шевелится.

Переключение сетей и мобильность

Здесь WireGuard выигрывает уверенно. Смена Wi‑Fi на сотовую сеть, лифт, метро: соединение продолжается, потому что протокол привязан к ключам, а не к адресу. IPsec с IKEv2 умеет похожее через расширение MOBIKE, но не везде оно включено и не везде работает гладко. Симптом на практике: «VPN отвалился, когда я вышел из дома» чаще звучит про IPsec.

Безопасность

Оба протокола при правильной настройке надёжны. Разница в том, сколько способов настроить неправильно. IPsec допускает десятки комбинаций шифров и режимов, и часть из них слабые или устаревшие; аудиторы находят такие конфигурации регулярно. WireGuard не даёт выбора: один набор алгоритмов, и если он когда‑нибудь окажется слабым, придётся обновлять протокол, а не конфигурацию. Кодовая база WireGuard настолько мала, что её проверяли целиком; про реализации IPsec такого сказать нельзя.

Отдельный нюанс: WireGuard по умолчанию хранит на сервере адреса клиентов, пока соединение живо, и сервисы решают это дополнительными мерами; это вопрос реализации, а не протокола.

Совместимость и корпоративный мир

Здесь IPsec впереди. Он встроен в системы, поддерживается аппаратными шлюзами, работает с сертификатами и корпоративной аутентификацией, вписывается в требования аудиторов и регуляторов, в том числе там, где предписаны определённые алгоритмы. WireGuard в корпоративный периметр входит медленнее: ему не хватает встроенной аутентификации пользователей по учётным записям, и вокруг него это доделывают отдельными инструментами.

Распознаваемость в сети

Оба протокола имеют узнаваемый «почерк», и в сетях с глубоким анализом трафика их соединения могут не устанавливаться или ограничиваться. WireGuard, к тому же, работает только по UDP, который в некоторых мобильных сетях обрабатывается хуже. Для таких условий существуют протоколы третьего типа, которые выглядят как обычное HTTPS‑соединение, например VLESS; разбор в статье VLESS: что это за протокол.

Что выбрать

Дом, телефон, поездки. WireGuard: быстрее, проще, живёт при смене сетей. Если сеть капризная, держите рядом VLESS.

Офис и доступ к корпоративной сети. IPsec с IKEv2, если так настроил работодатель: он вписан в его инфраструктуру, и менять это не ваша задача. Проверьте только, что включён MOBIKE и современные шифры.

Роутер. WireGuard, если прошивка его поддерживает: нагрузка на процессор заметно меньше. Как поднять туннель на роутере, в статье VPN на роутере: пошаговая настройка.

Совместимость со старым оборудованием. IPsec, других вариантов часто нет.

Чего не умеет ни один из них

Ни WireGuard, ни IPsec не делают вас анонимным, не защищают от фишинга и не влияют на отпечаток браузера. Оба лишь шифруют путь до сервера и меняют адрес, который видят сайты. Всё остальное зависит от того, чей сервер и что вы делаете внутри туннеля.

Что в итоге

Корпоративный VPN не застрял в прошлом; он живёт в другом мире, где важны совместимость и аудит. Для личного использования этот мир ни к чему: WireGuard быстрее и проще, а там, где и он не проходит, есть протоколы поверх TCP. Держать под рукой два, современный и «незаметный», разумнее, чем спорить, какой лучше.

Как понять, что у вас сейчас

На iPhone: Настройки → Основные → VPN и управление устройством, у каждого профиля указан тип, IKEv2 или IPsec значит корпоративный вариант, а WireGuard живёт внутри приложения и показывается по его имени. На Android: системный раздел VPN показывает встроенные профили IPsec, приложения WireGuard и сервисов видны в списке приложений с правом VPN. На Windows: Параметры → Сеть и интернет → VPN, у встроенных подключений тип IKEv2, L2TP/IPsec или PPTP; последний устарел настолько, что его лучше удалить сразу. На macOS то же в настройках сети. Если у вас корпоративный профиль и личный туннель одновременно, следите, чтобы активен был один: два туннеля друг другу мешают.

404 VPN даёт WireGuard и VLESS в одном приложении для iOS, Android, Windows и macOS, с DNS внутри туннеля и Kill Switch. IPsec не предлагаем сознательно: для личного туннеля он не даёт преимуществ. Проверить оба протокола можно на бесплатном тарифе, начав на главной.