WireGuard или IPsec — выбор между протоколом, которому больше двадцати лет и который встроен в каждую операционную систему и каждый корпоративный шлюз, и протоколом, который появился недавно, умещается в несколько тысяч строк кода и стал стандартом де‑факто для личных туннелей. Ответ зависит от того, кто вы. Для дома и поездок WireGuard быстрее, проще и надёжнее переживает смену сетей. Для офиса с оборудованием, сертификатами и требованиями к совместимости IPsec по‑прежнему на своём месте. Заголовок с «застрял в прошлом» верен наполовину: протокол не устарел, устарели его типовые настройки.
Ниже сравнение по тому, что чувствуется на практике: скорость, переключение сетей, настройка, безопасность, совместимость, и отдельно про то, чего не умеет ни тот, ни другой.
Что такое IPsec
IPsec — набор протоколов, который шифрует трафик на сетевом уровне; в паре с IKEv2 он поднимает туннель между устройством и шлюзом. Он встроен в Windows, macOS, iOS и Android, поэтому подключение к корпоративной сети часто не требует никакого приложения: достаточно профиля. За годы вокруг него выросла экосистема сертификатов, аппаратных шлюзов и требований аудиторов, включая в ряде стран требования к национальным алгоритмам шифрования. Это его сила и его тяжесть одновременно.
Что такое WireGuard
WireGuard — протокол с одним набором современных алгоритмов, без переговоров о шифрах, с маленькой кодовой базой, которую можно прочитать целиком. Он работает поверх UDP, устанавливает соединение почти мгновенно и переживает смену адреса без переподключения: телефон вышел из Wi‑Fi в сотовую сеть, а туннель продолжает работать. Настраивается парой ключей и несколькими строками конфигурации. Как это выглядит на практике, в статье WireGuard: что это и как настроить.
Скорость
WireGuard обычно быстрее: меньше накладных расходов, алгоритмы, которые хорошо работают на мобильных процессорах, реализация в ядре системы. IPsec с аппаратным ускорением на корпоративных шлюзах тоже быстр, но на телефоне и домашнем роутере обычно уступает. Разница особенно заметна на слабом железе: роутер с WireGuard тянет то, что с IPsec еле шевелится.
Переключение сетей и мобильность
Здесь WireGuard выигрывает уверенно. Смена Wi‑Fi на сотовую сеть, лифт, метро: соединение продолжается, потому что протокол привязан к ключам, а не к адресу. IPsec с IKEv2 умеет похожее через расширение MOBIKE, но не везде оно включено и не везде работает гладко. Симптом на практике: «VPN отвалился, когда я вышел из дома» чаще звучит про IPsec.
Безопасность
Оба протокола при правильной настройке надёжны. Разница в том, сколько способов настроить неправильно. IPsec допускает десятки комбинаций шифров и режимов, и часть из них слабые или устаревшие; аудиторы находят такие конфигурации регулярно. WireGuard не даёт выбора: один набор алгоритмов, и если он когда‑нибудь окажется слабым, придётся обновлять протокол, а не конфигурацию. Кодовая база WireGuard настолько мала, что её проверяли целиком; про реализации IPsec такого сказать нельзя.
Отдельный нюанс: WireGuard по умолчанию хранит на сервере адреса клиентов, пока соединение живо, и сервисы решают это дополнительными мерами; это вопрос реализации, а не протокола.
Совместимость и корпоративный мир
Здесь IPsec впереди. Он встроен в системы, поддерживается аппаратными шлюзами, работает с сертификатами и корпоративной аутентификацией, вписывается в требования аудиторов и регуляторов, в том числе там, где предписаны определённые алгоритмы. WireGuard в корпоративный периметр входит медленнее: ему не хватает встроенной аутентификации пользователей по учётным записям, и вокруг него это доделывают отдельными инструментами.
Распознаваемость в сети
Оба протокола имеют узнаваемый «почерк», и в сетях с глубоким анализом трафика их соединения могут не устанавливаться или ограничиваться. WireGuard, к тому же, работает только по UDP, который в некоторых мобильных сетях обрабатывается хуже. Для таких условий существуют протоколы третьего типа, которые выглядят как обычное HTTPS‑соединение, например VLESS; разбор в статье VLESS: что это за протокол.
Что выбрать
Дом, телефон, поездки. WireGuard: быстрее, проще, живёт при смене сетей. Если сеть капризная, держите рядом VLESS.
Офис и доступ к корпоративной сети. IPsec с IKEv2, если так настроил работодатель: он вписан в его инфраструктуру, и менять это не ваша задача. Проверьте только, что включён MOBIKE и современные шифры.
Роутер. WireGuard, если прошивка его поддерживает: нагрузка на процессор заметно меньше. Как поднять туннель на роутере, в статье VPN на роутере: пошаговая настройка.
Совместимость со старым оборудованием. IPsec, других вариантов часто нет.
Чего не умеет ни один из них
Ни WireGuard, ни IPsec не делают вас анонимным, не защищают от фишинга и не влияют на отпечаток браузера. Оба лишь шифруют путь до сервера и меняют адрес, который видят сайты. Всё остальное зависит от того, чей сервер и что вы делаете внутри туннеля.
Что в итоге
Корпоративный VPN не застрял в прошлом; он живёт в другом мире, где важны совместимость и аудит. Для личного использования этот мир ни к чему: WireGuard быстрее и проще, а там, где и он не проходит, есть протоколы поверх TCP. Держать под рукой два, современный и «незаметный», разумнее, чем спорить, какой лучше.
Как понять, что у вас сейчас
На iPhone: Настройки → Основные → VPN и управление устройством, у каждого профиля указан тип, IKEv2 или IPsec значит корпоративный вариант, а WireGuard живёт внутри приложения и показывается по его имени. На Android: системный раздел VPN показывает встроенные профили IPsec, приложения WireGuard и сервисов видны в списке приложений с правом VPN. На Windows: Параметры → Сеть и интернет → VPN, у встроенных подключений тип IKEv2, L2TP/IPsec или PPTP; последний устарел настолько, что его лучше удалить сразу. На macOS то же в настройках сети. Если у вас корпоративный профиль и личный туннель одновременно, следите, чтобы активен был один: два туннеля друг другу мешают.
404 VPN даёт WireGuard и VLESS в одном приложении для iOS, Android, Windows и macOS, с DNS внутри туннеля и Kill Switch. IPsec не предлагаем сознательно: для личного туннеля он не даёт преимуществ. Проверить оба протокола можно на бесплатном тарифе, начав на главной.