Технологии и протоколы
Сравнение протоколов защищённого соединения
О протоколах шифрования
Защищённое соединение — это технология, которая создаёт зашифрованный туннель между вашим устройством и сервером. Существует множество протоколов, каждый со своими преимуществами и недостатками. На этой странице мы подробно разбираем каждый из них.
PrivatGate использует протокол WireGuard — современный, быстрый и безопасный стандарт шифрования трафика. Но мы считаем важным, чтобы пользователи понимали, какие технологии существуют и почему мы выбрали именно WireGuard.
WireGuard
Год выпуска: 2018 (стабильная версия — 2020)
Шифрование: ChaCha20-Poly1305
Обмен ключами: Noise Protocol Framework, Curve25519
Хеш-функция: BLAKE2s
Размер кода: ~4000 строк
WireGuard — самый современный протокол защищённого соединения. Разработан Джейсоном Доненфельдом как замена OpenVPN и IPsec. Ключевые преимущества:
- Скорость: работает на уровне ядра ОС, обеспечивая минимальные задержки и высокую пропускную способность
- Безопасность: использует только современные криптографические примитивы (ChaCha20, Poly1305, Curve25519, BLAKE2s, HKDF)
- Компактность: около 4000 строк кода — это позволяет легко аудировать и проверять на уязвимости
- Совершенная прямая секретность (Perfect Forward Secrecy): при компрометации ключа прошлый трафик остаётся защищённым
- Роуминг: автоматически поддерживает переключение между сетями (Wi-Fi → LTE) без разрыва соединения
- Энергоэффективность: минимальное потребление батареи на мобильных устройствах
WireGuard применяется в мессенджерах, банковских приложениях и корпоративных решениях для защиты данных. Это протокол, который мы выбрали для PrivatGate.
OpenVPN
Год выпуска: 2001
Шифрование: AES-256-CBC, AES-256-GCM
Обмен ключами: TLS (RSA или ECDH)
Размер кода: 100 000+ строк
OpenVPN — один из самых распространённых протоколов защищённого соединения. Работает поверх UDP или TCP, поддерживает гибкую настройку. Недостатки: большой объём кода (что усложняет аудит), более высокие накладные расходы и задержки по сравнению с WireGuard. Шифрование AES-256-GCM надёжно, но на мобильных устройствах потребляет больше батареи.
IPsec / IKEv2
Год выпуска: 1995 (IPsec), 2005 (IKEv2)
Шифрование: AES-256, ChaCha20-Poly1305 (IKEv2)
Обмен ключами: Diffie-Hellman (DH, ECDH)
Хеш-функция: SHA-256, SHA-384
IPsec — набор протоколов для защиты IP-соединений. IKEv2 — современная версия протокола обмена ключами. Преимущества: встроенная поддержка в большинстве ОС, хорошая производительность. Недостатки: сложность настройки, проблемы с NAT, большой объём кода. IKEv2 поддерживает MOBIKE (роуминг между сетями), что делает его удобным для мобильных устройств.
L2TP/IPsec
Год выпуска: 1999 (L2TP)
Шифрование: через IPsec (AES-256)
Особенность: туннельный протокол, не имеет собственного шифрования
L2TP (Layer 2 Tunneling Protocol) создаёт туннель, но не шифрует данные самостоятельно — для шифрования используется IPsec. Преимущества: встроенная поддержка в большинстве ОС. Недостатки: двойная инкапсуляция увеличивает накладные расходы, медленнее WireGuard и OpenVPN. Уязвим к блокировке по сигнатурам.
SSTP
Год выпуска: 2008
Шифрование: AES-256 (через TLS)
Транспорт: SSL/TLS поверх TCP 443
SSTP (Secure Socket Tunneling Protocol) — протокол от Microsoft. Работает через HTTPS-порт (443), что позволяет обходить ограничения файрволов. Преимущества: сложно заблокировать, так как маскируется под обычный HTTPS-трафик. Недостатки: работает только на TCP (выше задержки), проприетарный, ограниченная поддержка платформ.
PPTP
Год выпуска: 1996
Шифрование: MPPE (RC4, до 128 бит)
Особенность: устаревший протокол
PPTP (Point-to-Point Tunneling Protocol) — один из старейших протоколов защищённого соединения. Очень быстрый, но имеет серьёзные уязвимости. Шифрование RC4 взломано. Не рекомендуется для защиты данных. Упомянут здесь исключительно в ознакомительных целях.
Shadowsocks
Год выпуска: 2012
Шифрование: AES-256-GCM, ChaCha20-Poly1305
Особенность: прокси-протокол, маскировка трафика
Shadowsocks — прокси-протокол, разработанный для обхода цензуры. Не является полноценным туннельным протоколом, но эффективно маскирует трафик. Преимущества: сложно обнаружить и заблокировать, лёгкий. Недостатки: не шифрует на сетевом уровне, требует отдельного клиента, меньше подходит для корпоративной защиты данных.
AmneziaWG
Год выпуска: 2023
Шифрование: ChaCha20-Poly1305 (как WireGuard)
Особенность: форк WireGuard с защитой от блокировки
AmneziaWG — модификация WireGuard, разработанная для противодействия блокировкам протокола. Добавляет «мусорные» данные в заголовки пакетов, что мешает системам DPI (Deep Packet Inspection) распознать WireGuard-трафик. Сохраняет все преимущества WireGuard: скорость, безопасность, компактность. PrivatGate поддерживает AmneziaWG на отдельных серверах.
Сравнение протоколов
| Протокол | Скорость | Безопасность | Размер кода | Роуминг | Энергопотребление |
|---|---|---|---|---|---|
| WireGuard | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ~4 000 строк | ✅ | Низкое |
| AmneziaWG | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ~4 500 строк | ✅ | Низкое |
| OpenVPN | ⭐⭐⭐ | ⭐⭐⭐⭐ | 100 000+ | ⚠️ | Среднее |
| IPsec/IKEv2 | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ | Большой | ✅ (MOBIKE) | Среднее |
| L2TP/IPsec | ⭐⭐ | ⭐⭐⭐ | Большой | ⚠️ | Высокое |
| SSTP | ⭐⭐ | ⭐⭐⭐ | Средний | ⚠️ | Высокое |
| PPTP | ⭐⭐⭐⭐ | ⭐ | Малый | ⚠️ | Низкое |
| Shadowsocks | ⭐⭐⭐⭐ | ⭐⭐⭐ | Малый | ⚠️ | Низкое |
Криптография WireGuard
WireGuard использует набор современных криптографических примитивов, образующих Noise Protocol Framework:
- ChaCha20 — симметричный шифр. Быстрее AES на устройствах без аппаратного ускорения AES-NI. Используется для шифрования данных.
- Poly1305 — код аутентификации сообщения (MAC). Обеспечивает целостность данных — защиту от подмены.
- Curve25519 — эллиптическая кривая для обмена ключами по протоколу Диффи-Хеллмана (ECDH). Обеспечивает совершенную прямую секретность.
- BLAKE2s — криптографическая хеш-функция. Быстрее SHA-256 при сопоставимой безопасности.
- HKDF (HMAC-based Key Derivation Function) — функция деривации ключей. Создает производные ключи из мастер-ключа.
Эти алгоритмы выбраны потому, что они:
- не имеют известных уязвимостей
- прошли независимый криптоанализ
- эффективны на мобильных устройствах
- рекомендованы криптографическим сообществом
Почему мы выбрали WireGuard
PrivatGate использует WireGuard, потому что:
- Скорость: WireGuard работает на уровне ядра ОС, обеспечивая скорость, близкую к прямому соединению
- Безопасность: современная криптография ChaCha20-Poly1305, совершенная прямая секретность
- Компактность: 4000 строк кода против 100 000+ у OpenVPN — меньше кода, меньше уязвимостей
- Энергоэффективность: минимальное потребление батареи на телефонах и планшетах
- Роуминг: бесшовное переключение между Wi-Fi и мобильной сетью без разрыва соединения
- Простота настройки: QR-код для мобильных устройств, один файл конфигурации для всех платформ
Глоссарий
- Шифрование
- Преобразование данных в нечитаемый вид, доступный только владельцу ключа расшифровки.
- Туннель
- Зашифрованное соединение между двумя точками, через которое передаётся трафик.
- Ключ
- Секретная последовательность битов, используемая для шифрования и расшифровки данных.
- Аутентификация
- Подтверждение подлинности стороны соединения.
- Целостность данных
- Гарантия того, что данные не были изменены при передаче.
- Совершенная прямая секретность (PFS)
- Свойство протокола, при котором компрометация долгосрочного ключа не раскрывает прошлый трафик.
- DPI (Deep Packet Inspection)
- Технология глубокого анализа пакетов, используемая для фильтрации и блокировки трафика.
- NAT
- Network Address Translation — преобразование сетевых адресов, может мешать некоторым протоколам.
- Роуминг
- Переключение между сетями (например, Wi-Fi → LTE) без разрыва соединения.
- Эллиптическая криптография
- Раздел криптографии, использующий эллиптические кривые для создания ключей. Обеспечивает сопоставимую безопасность при меньшем размере ключа.
- Симметричное шифрование
- Шифрование, при котором один и тот же ключ используется для шифрования и расшифровки.
- Асимметричная криптография
- Шифрование с использованием пары ключей: открытого и закрытого.
- Хеш-функция
- Функция, преобразующая данные произвольной длины в фиксированную строку. Используется для проверки целостности.
- Информационная безопасность
- Защита информации от несанкционированного доступа, использования, раскрытия или уничтожения.
- Кибербезопасность
- Практика защиты систем, сетей и программ от цифровых атак.
- Защита персональных данных
- Меры по обеспечению безопасности личной информации пользователей.
- Конфиденциальность
- Свойство информации быть доступной только авторизованным лицам.
Начать использовать WireGuard
PrivatGate предоставляет защищённое соединение на базе WireGuard. Зарегистрируйтесь, пополните баланс и скачайте конфигурацию — настройка занимает несколько минут.