Браузер отправляет HTTP запрос (например, к cats.com)
PPTP Client перехватывает запрос и создает PPP кадр
GRE туннель инкапсулирует PPP в GRE пакет (IP протокол 47)
MPPE слабо шифрует GRE пакет алгоритмом RC4-128
Файрвол видит GRE трафик и может блокировать
Интернет передает зашифрованный GRE пакет
PPTP Server получает GRE пакет
MPPE Server расшифровывает RC4 и извлекает PPP
PPTP Server распаковывает PPP кадр в HTTP запрос
Сервер отправляет запрос к cats.com от своего имени
Входящий ответ (Сайт → Браузер)
cats.com отвечает HTML данными на PPTP сервер
PPTP Server упаковывает ответ в PPP кадр
GRE туннель инкапсулирует PPP в GRE пакет
MPPE шифрует GRE пакет тем же RC4 ключом
Интернет передает зашифрованный GRE пакет обратно
Файрвол может блокировать GRE протокол
PPTP Client получает GRE пакет
MPPE Client расшифровывает RC4 и извлекает PPP
PPTP Client распаковывает PPP кадр в HTTP данные
Браузер получает страницу cats.com
Плюсы:
✅ Встроен во все версии Windows ✅ Ну очень простая настройка ✅ Минимальная нагрузка на CPU
Минусы:
❌ Критически небезопасен - взламывается за минуты ❌ Блокируется всеми файрволами ❌ Не поддерживает NAT ❌ Уязвим к MITM-атакам
Вердикт: Не используй НИКОГДА. Даже для тестов.
2. L2TP / IPSec (Layer 2 Tunneling Protocol)
Год создания: 1999 Статус: 🟡 Устарел, но работает
Кликни, чтоб увеличить, я что, зря старался?
Как работаетL2TP / IPSec:
Исходящий запрос (Браузер → Сайт)
Браузер отправляет HTTP запрос (например, к cats.com)
L2TP Client перехватывает запрос и создает PPP кадр
L2TP инкапсулирует PPP в L2TP пакет (UDP 1701)
IPSec ESP шифрует весь L2TP пакет алгоритмом AES-256
Файрвол видит ESP трафик (IP протокол 50) и пропускает
Интернет передает зашифрованный ESP пакет
L2TP Server получает ESP пакет
IPSec Server расшифровывает ESP и извлекает L2TP
L2TP Server распаковывает PPP кадр в HTTP запрос
Сервер отправляет запрос к cats.com от своего имени
Входящий ответ (Сайт → Браузер)
cats.com отвечает HTML данными на L2TP сервер
L2TP Server упаковывает ответ в PPP кадр
L2TP инкапсулирует PPP в L2TP пакет
IPSec ESP шифрует L2TP пакет тем же ключом
Интернет передает зашифрованный ESP пакет обратно
Файрвол пропускает ESP ответ
L2TP Client получает ESP пакет
IPSec Client расшифровывает ESP и извлекает L2TP
L2TP Client распаковывает PPP кадр в HTTP данные
Браузер получает страницу cats.com
PPTP использует слабое шифрование RC4 и протокол GRE, который плохо проходит через NAT и файрволы. Аутентификация только пользователя.
L2TP/IPSec применяет более надежное шифрование AES и работает через UDP, что лучше совместимо с сетевым оборудованием. Двойная аутентификация - сначала сервера, потом пользователя.
Главное отличие: L2TP / IPSec безопаснее, но медленнее из-за двойной инкапсуляции
Плюсы:
✅ Встроен в Windows, macOS, iOS, Android ✅ Сильное шифрование AES-256 ✅ Поддержка сертификатов ✅ Стабильная работа
Минусы:
❌ Легко блокируется по портам UDP 500/4500 ❌ Двойная инкапсуляция снижает скорость ❌ Проблемы с NAT ❌ Сложная настройка сертификатов
Применение: Корпоративные сети
3. OpenVPN
Год создания: 2001 Статус: 🟢 Живой классик
Кликни, чтоб увеличить, я что, зря рисовал?
Как работает OpenVPN:
Исходящий запрос (Браузер → Сайт)
Браузер отправляет HTTP запрос (например, к cats.com)
OpenVPN Client перехватывает запрос через TUN/TAP интерфейс
OpenSSL шифрует данные алгоритмом AES-256-GCM
UDP пакет отправляется на порт 1194 к VPN серверу
Файрвол видит обычный UDP трафик и пропускает
Интернет передает зашифрованный пакет
OpenVPN Server получает и расшифровывает пакет
OpenSSL Server извлекает оригинальный HTTP запрос
Сервер отправляет запрос к cats.com от своего имени
Входящий ответ (Сайт → Браузер)
cats.com отвечает HTML данными на VPN сервер
OpenVPN Server получает ответ и упаковывает в TUN
OpenSSL Server шифрует ответ тем же ключом
UDP пакет отправляется обратно клиенту
Интернет передает зашифрованный ответ
Файрвол пропускает UDP ответ
OpenVPN Client получает и расшифровывает пакет
OpenSSL Client извлекает HTML данные
Браузер получает страницу, как будто напрямую
Плюсы:
✅ Максимальная гибкость настройки ✅ Работает через любые порты (80, 443, 53) ✅ Поддержка всех платформ ✅ Open Source с аудитом кода ✅ Обеспечение приватности в странах с ограничениями
Минусы:
❌ Высокая нагрузка на CPU (до 30% медленнее WireGuard) ❌ Сложная настройка для новичков ❌ Детектируется современными DPI ❌ Медленное переподключение
Применение: Универсальное решение для большинства задач.
4. SSTP (Secure Socket Tunneling Protocol)
Год создания: 2007 Статус: 🟡 Microsoft-only
Кликни, чтоб увеличить, я что, зря рисовал?
Как работает SSTP:
Исходящий запрос (Браузер → Сайт)
Браузер отправляет HTTP запрос
SSTP Client инкапсулирует в PPP протокол
TLS 1.2/1.3 шифрует данные (как обычный HTTPS)
TCP порт 443 - стандартный HTTPS порт
SSTP Server получает, расшифровывает TLS и извлекает PPP
Сервер отправляет запрос на cats.com
Входящий ответ (Сайт → Браузер)
cats.com отвечает серверу
SSTP Server упаковывает в PPP и шифрует TLS
HTTPS пакет отправляется обратно клиенту
SSTP Client расшифровывает TLS и извлекает данные
Браузер получает ответ
Плюсы:
✅ Встроен в Windows ✅ Использует порт 443 (обеспечивает приватность) ✅ Сильное SSL/TLS шифрование ✅ Простая настройка в Windows
Минусы:
❌ Только Windows и нет клиентов для других ОС ❌ Закрытый протокол Microsoft ❌ Детектируется по характерным пакетам ❌ Низкая производительность
Применение: Windows-инфраструктуры в корпоративной среде.
Современные решения VPN
5. IKEv2 / IPSec
Год создания: 2005 Статус: 🟢 Современный стандарт
Кликни, чтоб увеличить, я что, зря рисовал?
Как работает IKEv2/IPSec
Установка соединения (IKE фазы):
IKE Phase 1 - аутентификация сторон, обмен ключами Diffie-Hellman
IKE Phase 2 - создание Child SA (Security Association) для ESP
Исходящий запрос:
Браузер отправляет HTTP запрос
IKEv2 Client проверяет SA и инкапсулирует в ESP
ESP шифрование AES-256-GCM с проверкой целостности
IPSec пакет отправляется через NAT-T (порт 4500)
IKEv2 Server получает, проверяет SA и расшифровывает
Security Gateway отправляет запрос на cats.com
Входящий ответ:
cats.com отвечает серверу
Security Gateway инкапсулирует в ESP и шифрует
IPSec пакет отправляется обратно через NAT-T
IKEv2 Client проверяет SA и расшифровывает ESP
Браузер получает ответ
Плюсы:
✅ Очень быстрое переподключение (<1 секунды) ✅ Отличная поддержка мобильных устройств ✅ Встроен в iOS, macOS, Windows ✅ Низкое потребление батареи ✅ Устойчив к смене сети
Минусы:
❌ Легко блокируется по портам UDP 500/4500 ❌ Сложная настройка сертификатов ❌ Детектируется DPI ❌ Проблемы с некоторыми NAT
Сервер получает ответ от сайта, упаковывает в зашифрованный конверт
Отправляет тебе обратно через туннель
Твой WireGuard расшифровывает и показывает результат
Это назвается обратная инкапсуляция и расшифровка пакетов
Шаг 7: Поддерживаем связь постоянно через сообщения
Если ты переехал с WiFi на мобильный интернет - туннель автоматически переподключается
Периодически отправляются сигналы жизни, чтобы туннель не закрылся
Плюсы:
✅ Максимальная скорость в 3-5 раз быстрее OpenVPN ✅ Минимальная нагрузка на CPU и батарею ✅ Простейшая настройка (5 строк конфига) ✅ Встроен в Linux kernel 5.6+ ✅ Отличная поддержка мобильных устройств
Минусы:
❌ Легко детектируется по характерной сигнатуре ❌ Блокируется в Китае, России, Иране ❌ Нет встроенной обфускации ❌ Статические IP в конфиге
Password check проверяет SHA224 хеш в начале потока
Аутентификация успешна → проксирует к cats.com
Неверный пароль → показывает реальный веб-сайт
Входящий ответ (Сайт → Браузер)
cats.com отвечает HTML данными на Trojan сервер
Trojan Server получает ответ для пересылки
TLS 1.3 шифрует ответ в том же соединении
HTTPS stream упаковывает как обычный веб-ответ
Интернет передает легитимный HTTPS ответ
DPI/Файрвол видит обычный веб-контент
Trojan Client получает TLS поток
TLS декодер расшифровывает HTML данные
SOCKS5 передает данные в браузер
Браузер получает страницу cats.com
Плюсы:
✅ Простая настройка, проще чем V2Ray точно ✅ Идеальная маскировка - 100% неотличим от HTTPS трафика ✅ CDN совместимость - может работать через Cloudflare ✅ Поддельный веб-сайт - при неправильном пароле показывает обычный сайт ✅ Низкое потребление ресурсов ✅ Хорошая производительность
Минусы:
❌ Уязвим к активному зондированию без fallback ❌ Требует реальный домен и сертификат ❌ Менее гибкий чем V2Ray ❌ Простая аутентификация
Применение: Простая маскировка под HTTPS для противостояния злоумышленникам
10. VLESS с XTLS-Reality
Год создания: 2020-2023 Статус: 🔥 Будущее VPN
Кликни, чтоб увеличить
Кратко, как работает VLESS Reality:
Исходящий запрос (Браузер → Сайт)
💻 Браузер отправляет HTTP запрос через SOCKS5 прокси
🔧 VLESS Client перехватывает запрос на локальном порту
🎪 Traffic Splicing смешивает реальный и прокси трафик
📦 Мультиплексинг упаковывает данные в реальную TLS сессию
🛡️ DPI/Файрвол видит подключение к google.com/microsoft.com
🌐 Интернет передает "легитимный" трафик к популярному сайту
🖥️ VLESS Server получает смешанный TLS поток
🔍 Reality декодер разделяет реальный и прокси трафик
📋 VLESS протокол извлекает оригинальный запрос к cats.com
Входящий ответ (Сайт → Браузер)
🐱 cats.com отвечает HTML данными на VLESS сервер
📋 VLESS Server получает ответ для пересылки
🎪 Traffic Splicing смешивает ответ с реальным трафиком
⚡ XTLS упаковывает в гибридное TLS соединение
🎭 Reality маскирует под ответ от google.com
📦 Мультиплексинг передает смешанный поток
🌐 Интернет видит "ответ от популярного сайта"
🛡️ DPI/Файрвол не видит ничего подозрительного
🖥️ VLESS Client получает смешанный TLS поток
🔍 Reality декодер разделяет потоки данных
⚡ XTLS извлекает HTML данные cats.com
📦 SOCKS5 передает данные в браузер
💻 Браузер получает страницу cats.com
Плюсы:
✅ Невозможно заблокировать, выглядит как обычный HTTPS ✅ Максимальная производительность (XTLS) ✅ Не требует реальный домен ✅ Обеспечивает приватность от анализа трафика ✅ Активное развитие
Минусы:
❌ Сложная настройка для новичков ❌ Относительно новая технология ❌ Мало готовых клиентов ❌ Требует понимания принципов работы
Применение: Максимальная скрытность в странах с жесткой цензурой.
Сравнительная таблица всех протоколов
Безоп.
Скор.
Обнаруж.
Настр.
Совмес.
Ресурсы
PPTP
❌ 1
✅ 9
❌ 1
✅ 10
✅ 9
✅ 10
L2TP / IPSec
✅ 8
🟡 6
❌ 3
🟡 5
✅ 9
🟡 6
OpenVPN
✅ 9
🟡 6
🟡 5
🟡 4
✅ 10
🟡 5
SSTP
✅ 8
🟡 6
🟡 6
✅ 8
❌ 3
🟡 6
IKEv2 / IPSec
✅ 9
✅ 8
❌ 3
🟡 5
✅ 8
✅ 8
WireGuard
✅ 9
✅ 10
❌ 2
✅ 9
✅ 8
✅ 10
Shadowsocks
🟡 7
✅ 8
✅ 8
✅ 7
✅ 8
✅ 8
V2Ray (VMess)
✅ 9
🟡 7
✅ 9
❌ 2
🟡 6
🟡 5
Trojan
✅ 8
✅ 8
✅ 8
🟡 6
🟡 6
✅ 7
VLESS Reality
✅ 10
✅ 9
✅ 10
❌ 3
🟡 5
✅ 8
Если эта таблица кажется сложной, представь, каково было мне ее составлять 🤯
Расшифровка оценок:
Безопасность: стойкость шифрования, устойчивость к атакам Скорость: Произв