Короткий ответ
Выбирайте по ограничениям, не по хайпу. Нужен встроенный клиент Windows 11 без стороннего ПО — IKEv2 (IPsec) через Get-VpnConnection/Add-VpnConnection. Много NAT, простые пиры, Linux/Android/роутеры — WireGuard на UDP 51820. Нужны сертификаты, EAP-MFA, site-to-site с существующим файрволом — strongSwan/IPsec. OpenVPN 2.6 — когда UDP режут и оставляют TCP/443 или нужна зрелая PKI+CCD. Не внедряйте новое L2TP/IPsec.
Адресный план общий: туннель 10.8.0.0/24, LAN 10.0.10.0/24, endpoint vpn.example.com. Протокол его не отменяет.
Симптомы и как отличить
Это статья выбора до или вместо бесконечного ремонта. Если уже выбран стек и он «не коннектится» — профильные статьи handshake/Phase1/OpenVPN. Если L2TP «потому что в Windows галка» — осознанно мигрируйте.
Возможные причины
- Кто клиент. Только Windows RAS → IKEv2. Смесь Linux/Win/Mac/роутер → WG или OpenVPN.
- NAT. WG: один UDP, keepalive 25. IPsec: 500+4500, NAT-T, грабли Windows L2TP.
- MFA. IKE EAP/RADIUS и OpenVPN auth проще вписать, чем чистый WG.
- Производительность. WG и IPsec (AES-NI) обычно быстрее OpenVPN userspace.
- Политика/сертификация. Иногда требуют IPsec. Читайте требование, не форум.
- Site-to-site с Cisco/Forti. Часто IPsec, не WG (если пир умеет WG — можно).
- Обход фильтров. OpenVPN TCP 443 — костыль, не архитектура по умолчанию.
Диагностика
Get-VpnConnection
# есть ли запрет стороннего ПО на ПКСеть:
tcpdump -n -i eth0 udp port 51820
tcpdump -n -i eth0 udp port 500 or udp port 4500Что реально доходит с типичного клиента (мобильный оператор, гостиница). Если 51820 мёртв, 443/tcp жив — это аргумент OpenVPN, не «WG плохой».
Инвентарь железа филиалов: умеют ли IKEv2 proposals, которые вы готовы держать.
Решение
Выбирайте WireGuard, если
- Контролируете клиентское ПО (официальный клиент / wg-tools).
- Нужны роутеры, Linux, простые пиры, высокая скорость.
- Готовы вести pubkey в CMDB и ACL по
10.8.0.x. - MFA закрываете процессом выдачи + админским контуром отдельно.
Конфиг минимален: ListenPort 51820, AllowedIPs, PersistentKeepalive. Диагностика: wg show.
Выбирайте IKEv2/strongSwan, если
- Нужен встроенный Windows 11 VPN.
- Есть PKI или NPS MFA.
- Филиалы с IPsec-only.
- Готовы сопровождать proposals и NAT-T (Phase 1).
Не путайте с L2TP. Профиль TunnelType Ikev2.
Выбирайте OpenVPN 2.6, если
- Нужна CCD, гибкий TLS, TCP-fallback.
- Команда уже живёт PKI ovpn.
- Клиенты не могут поставить WG, но ovpn уже есть.
Цена: CPU, MTU, сложность cipher 2.6.
Не выбирайте L2TP для нового
Оставьте, пока живы старые клиенты, параллельно IKEv2/WG. Статья L2TP.
Гибрид
vpn.example.com: WG 51820 + IKEv2 500/4500 на одном хосте, разные пулы (10.8.0.0/24 vs 10.8.8.0/24), общие FORWARD в LAN. Документируйте два шаблона.
Стенд пилота на неделю
Три клиента: Windows RAS IKEv2, Windows WireGuard, Linux wg-tools. Один филиал IPsec если есть железо. Чеклист: гостиничный NAT, LTE, сон, RDP 10.0.10.10, split, iperf, обрыв idle 10 минут. Что провалилось — то и диктует протокол, не слайд.
Add-VpnConnection -Name 'Pilot-IKE' -ServerAddress 'vpn.example.com' -TunnelType Ikev2 -SplitTunneling $true -PassThru
Get-VpnConnection -Name 'Pilot-IKE'wg show
tcpdump -n -i eth0 udp port 51820Если RAS-only обязателен и IKEv2 809 на всех операторах — не обещайте «без стороннего ПО», либо бейте UDP 4500, либо согласуйте клиент WG. OpenVPN TCP 443 — запас, не default: CPU и TCP-over-TCP.
Зафиксируйте ADR: порты, пулы (10.8.0.0/24 vs 10.8.8.0/24 для IKE), MFA, запрет нового L2TP. Гибрид WG+IKE на одном vpn.example.com нормален, если пулы и FORWARD не смешаны.
Стоимость сопровождения: IPsec proposals разъезжаются при обновлении Forti/Cisco; WG конфиги маленькие, но CMDB ключей обязателен; OpenVPN PKI жирная, зато CCD привычен. Выберите то, что команда умеет журналировать и отзывать. Протокол без offboarding хуже «немодного» IKE с NPS. Не внедряйте третий стек «на всякий SSTP», пока пилот двух не закрыт. SSTP зависит от IIS/сертификата 443 и путается с веб-сервером на том же IP.
Проверьте, что UDP 51820 и 500/4500 не дерутся с тем же DNAT на разные внутренние IP по ошибке. Один vpn.example.com A-запись — два порта, два демона, два пула. Документируйте ss -ulnp.
Если регулятор требует IPsec — берите IKEv2/strongSwan и не спорьте WG «на энтузиазме». Если нет требования и нет RAS-only — WG обычно дешевле в эксплуатации для roadwarrior. OpenVPN 2.6 оставляйте там, где уже PKI и CCD, или где TCP 443 доказан пилотом как единственный живой путь. Запишите дату пересмотра L2TP на выключение.
Как проверить, что проблема устранена
Пилот из 3 клиентов (Windows RAS, Windows WG, Linux) + один site-to-site. Чеклист: NAT гостиницы, сон ноутбука, RDP 10.0.10.10, split, MFA если требовали, скорость iperf. Если Windows без стороннего ПО обязателен и IKEv2 пилот падает на 809 — либо порты, либо не обещайте RAS-only.
Add-VpnConnection -Name 'Pilot-IKE' -ServerAddress 'vpn.example.com' -TunnelType Ikev2 -AuthenticationMethod Eap -SplitTunneling $true
Get-VpnConnection -Name 'Pilot-IKE'wg show
ip route get 10.0.10.10Если не помогло
- Политика «только ГОСТ/сертифицированное» — читайте перечень, не эту статью как юридический совет.
- Старое железо DH2 only — либо исключение IPsec с слабым набором (плохо), либо WG на новом устройстве.
- Пользователи не ставят клиент — MDM.
Профилактика
- Зафиксируйте решение в ADR: протокол, порты, пул, MFA.
- Не плодите третий «ещё SSTP на всякий» без пилота.
- Раз в год пересмотр: жив ли L2TP, можно ли выключить.
FAQ
WG безопаснее IPsec?
Другая модель, маленькая кодовая база, меньше рычагов. IPsec сложнее и гибче (EAP, PKI). Безопасность внедрения (ключи, MFA, 3389) важнее логотипа.
Windows 11 native WireGuard?
Встроенный RAS — IKEv2/L2TP/SSTP/PPTP. WG — отдельное приложение. Путаница в заявках постоянная.
Можно ли WG для site-to-site и IKE для людей?
Да, наоборот тоже. Главное — не пересечь AllowedIPs/TS и пулы.
OpenVPN «устарел»?
2.6 живой. Медленнее WG на том же CPU часто да. Для TCP-обхода ещё в деле.
Что с третьим вариантом «просто Tailscale»?
Другая операционная модель (координация, аккаунт). Если политика «трафик только на свой vpn.example.com» — self-host WG/IPsec. Не смешивайте без решения по данным.