ГлавнаяБлог

Reality против WireGuard и OpenVPN: чем отличаются протоколы

26 августа 2026

Ещё пару лет назад выбор протокола был вопросом скорости: WireGuard быстрее, OpenVPN совместимее. Сегодня к скорости добавился второй вопрос — сколько о вашем соединении понимает сеть, через которую оно идёт. Разберёмся, чем протоколы отличаются по существу.

Что видно о зашифрованном соединении

Шифрование прячет содержимое, но не сам факт соединения. Оборудование провайдера видит адреса, порты, размеры пакетов и порядок, в котором они идут. Этого хватает, чтобы понять тип соединения, не читая ни байта данных — подход называется DPI, deep packet inspection.

У каждого протокола есть узнаваемый почерк: длины первых пакетов, порядок рукопожатия, характерные байты в заголовках. По ним соединение относят к тому или иному классу. Для приватности это важно: одно дело, когда сеть знает, что вы открыли какой-то сайт, другое — когда она знает, каким именно сервисом вы пользуетесь и когда.

Почерк WireGuard и OpenVPN

WireGuard создавался как быстрый и простой протокол, а не как незаметный. Его рукопожатие всегда выглядит одинаково: пакет установления соединения имеет фиксированную длину 148 байт, в первом байте — тип сообщения, дальше зарезервированные нули. Соединение опознаётся по первому же пакету.

Речь именно о ванильном WireGuard. У него есть форк AmneziaWG, который эту подпись целенаправленно ломает: добавляет мусорные пакеты перед рукопожатием, мусорные заголовки и позволяет переопределить типы пакетов. Почерк меняется — но протокол остаётся UDP, а UDP у мобильных операторов местами обрабатывается по остаточному принципу, и на качестве связи это видно.

OpenVPN умеет ходить поверх TLS и потому смотрится ближе к обычному веб-трафику, но у него свои характерные признаки в рукопожатии, и они давно описаны в открытых источниках.

Что делает Reality

Reality заходит с другой стороны. Он не добавляет ещё один слой поверх своего почерка — он делает так, чтобы соединение с точки зрения наблюдателя выглядело как обычный заход на сайт по HTTPS.

Механика такая. Клиент начинает TLS-рукопожатие, указывая имя настоящего популярного сайта. Сервер отвечает сертификатом этого сайта — настоящим, а не самоподписанным, потому что при необходимости пропускает рукопожатие к оригиналу. Наблюдатель видит: клиент открыл HTTPS-соединение к известному сервису, сертификат в порядке, дальше — зашифрованные данные, как у всех.

Практический смысл — приватность. Из миллионов однотипных HTTPS-соединений ваше ничем не выделяется, и сеть по дороге не составляет из ваших сессий профиль «когда и чем пользуется этот абонент».

Сравнение по существу

ПризнакOpenVPNWireGuardReality
Узнаётся по сигнатуреДаДа, легкоНет
Похож на обычный HTTPSОтчастиНетПолностью
Нужен собственный сертификатДаНетНет, берёт чужой публичный
ТранспортTCP или UDPТолько UDPTCP
СкоростьСредняяВысокаяВысокая

Reality — не единственный вариант

Было бы неправдой сказать, что подход уникален. Идея «сделать соединение неотличимым от обычного трафика» реализована в нескольких протоколах, и у каждого своя цена.

Мы выбрали Reality из-за сочетания: TCP-транспорт, который ровнее ведёт себя на мобильных сетях; устойчивость к активному пробингу; и то, что клиенты под него есть во всех магазинах приложений. Это не значит, что остальное плохое — под другие задачи разумны другие протоколы.

Чего протокол не решает

Будем честными: выбор протокола — не серебряная пуля.

Поэтому важен не только протокол, но и то, сколько у сервиса серверов, как они распределены по странам и что он делает с логами.

Попробуйте DexterVPN

Протокол Reality, свои серверы в Европе и никаких логов. Российские сервисы — банки, Госуслуги, маркетплейсы — идут напрямую. 3 дня и 50 ГБ бесплатно, без карты — подключение занимает пару минут.

Открыть бота в Telegram