Короткий ответ

Выбирайте по ограничениям, не по хайпу. Нужен встроенный клиент Windows 11 без стороннего ПО — IKEv2 (IPsec) через Get-VpnConnection/Add-VpnConnection. Много NAT, простые пиры, Linux/Android/роутеры — WireGuard на UDP 51820. Нужны сертификаты, EAP-MFA, site-to-site с существующим файрволом — strongSwan/IPsec. OpenVPN 2.6 — когда UDP режут и оставляют TCP/443 или нужна зрелая PKI+CCD. Не внедряйте новое L2TP/IPsec.

Адресный план общий: туннель 10.8.0.0/24, LAN 10.0.10.0/24, endpoint vpn.example.com. Протокол его не отменяет.

Симптомы и как отличить

Это статья выбора до или вместо бесконечного ремонта. Если уже выбран стек и он «не коннектится» — профильные статьи handshake/Phase1/OpenVPN. Если L2TP «потому что в Windows галка» — осознанно мигрируйте.

Возможные причины

  1. Кто клиент. Только Windows RAS → IKEv2. Смесь Linux/Win/Mac/роутер → WG или OpenVPN.
  2. NAT. WG: один UDP, keepalive 25. IPsec: 500+4500, NAT-T, грабли Windows L2TP.
  3. MFA. IKE EAP/RADIUS и OpenVPN auth проще вписать, чем чистый WG.
  4. Производительность. WG и IPsec (AES-NI) обычно быстрее OpenVPN userspace.
  5. Политика/сертификация. Иногда требуют IPsec. Читайте требование, не форум.
  6. Site-to-site с Cisco/Forti. Часто IPsec, не WG (если пир умеет WG — можно).
  7. Обход фильтров. OpenVPN TCP 443 — костыль, не архитектура по умолчанию.

Диагностика

Get-VpnConnection
# есть ли запрет стороннего ПО на ПК

Сеть:

tcpdump -n -i eth0 udp port 51820
tcpdump -n -i eth0 udp port 500 or udp port 4500

Что реально доходит с типичного клиента (мобильный оператор, гостиница). Если 51820 мёртв, 443/tcp жив — это аргумент OpenVPN, не «WG плохой».

Инвентарь железа филиалов: умеют ли IKEv2 proposals, которые вы готовы держать.

Решение

Выбирайте WireGuard, если

  • Контролируете клиентское ПО (официальный клиент / wg-tools).
  • Нужны роутеры, Linux, простые пиры, высокая скорость.
  • Готовы вести pubkey в CMDB и ACL по 10.8.0.x.
  • MFA закрываете процессом выдачи + админским контуром отдельно.

Конфиг минимален: ListenPort 51820, AllowedIPs, PersistentKeepalive. Диагностика: wg show.

Выбирайте IKEv2/strongSwan, если

  • Нужен встроенный Windows 11 VPN.
  • Есть PKI или NPS MFA.
  • Филиалы с IPsec-only.
  • Готовы сопровождать proposals и NAT-T (Phase 1).

Не путайте с L2TP. Профиль TunnelType Ikev2.

Выбирайте OpenVPN 2.6, если

  • Нужна CCD, гибкий TLS, TCP-fallback.
  • Команда уже живёт PKI ovpn.
  • Клиенты не могут поставить WG, но ovpn уже есть.

Цена: CPU, MTU, сложность cipher 2.6.

Не выбирайте L2TP для нового

Оставьте, пока живы старые клиенты, параллельно IKEv2/WG. Статья L2TP.

Гибрид

vpn.example.com: WG 51820 + IKEv2 500/4500 на одном хосте, разные пулы (10.8.0.0/24 vs 10.8.8.0/24), общие FORWARD в LAN. Документируйте два шаблона.

Стенд пилота на неделю

Три клиента: Windows RAS IKEv2, Windows WireGuard, Linux wg-tools. Один филиал IPsec если есть железо. Чеклист: гостиничный NAT, LTE, сон, RDP 10.0.10.10, split, iperf, обрыв idle 10 минут. Что провалилось — то и диктует протокол, не слайд.

Add-VpnConnection -Name 'Pilot-IKE' -ServerAddress 'vpn.example.com' -TunnelType Ikev2 -SplitTunneling $true -PassThru
Get-VpnConnection -Name 'Pilot-IKE'
wg show
tcpdump -n -i eth0 udp port 51820

Если RAS-only обязателен и IKEv2 809 на всех операторах — не обещайте «без стороннего ПО», либо бейте UDP 4500, либо согласуйте клиент WG. OpenVPN TCP 443 — запас, не default: CPU и TCP-over-TCP.

Зафиксируйте ADR: порты, пулы (10.8.0.0/24 vs 10.8.8.0/24 для IKE), MFA, запрет нового L2TP. Гибрид WG+IKE на одном vpn.example.com нормален, если пулы и FORWARD не смешаны.

Стоимость сопровождения: IPsec proposals разъезжаются при обновлении Forti/Cisco; WG конфиги маленькие, но CMDB ключей обязателен; OpenVPN PKI жирная, зато CCD привычен. Выберите то, что команда умеет журналировать и отзывать. Протокол без offboarding хуже «немодного» IKE с NPS. Не внедряйте третий стек «на всякий SSTP», пока пилот двух не закрыт. SSTP зависит от IIS/сертификата 443 и путается с веб-сервером на том же IP.

Проверьте, что UDP 51820 и 500/4500 не дерутся с тем же DNAT на разные внутренние IP по ошибке. Один vpn.example.com A-запись — два порта, два демона, два пула. Документируйте ss -ulnp.

Если регулятор требует IPsec — берите IKEv2/strongSwan и не спорьте WG «на энтузиазме». Если нет требования и нет RAS-only — WG обычно дешевле в эксплуатации для roadwarrior. OpenVPN 2.6 оставляйте там, где уже PKI и CCD, или где TCP 443 доказан пилотом как единственный живой путь. Запишите дату пересмотра L2TP на выключение.

Как проверить, что проблема устранена

Пилот из 3 клиентов (Windows RAS, Windows WG, Linux) + один site-to-site. Чеклист: NAT гостиницы, сон ноутбука, RDP 10.0.10.10, split, MFA если требовали, скорость iperf. Если Windows без стороннего ПО обязателен и IKEv2 пилот падает на 809 — либо порты, либо не обещайте RAS-only.

Add-VpnConnection -Name 'Pilot-IKE' -ServerAddress 'vpn.example.com' -TunnelType Ikev2 -AuthenticationMethod Eap -SplitTunneling $true
Get-VpnConnection -Name 'Pilot-IKE'
wg show
ip route get 10.0.10.10

Если не помогло

  • Политика «только ГОСТ/сертифицированное» — читайте перечень, не эту статью как юридический совет.
  • Старое железо DH2 only — либо исключение IPsec с слабым набором (плохо), либо WG на новом устройстве.
  • Пользователи не ставят клиент — MDM.

Профилактика

  • Зафиксируйте решение в ADR: протокол, порты, пул, MFA.
  • Не плодите третий «ещё SSTP на всякий» без пилота.
  • Раз в год пересмотр: жив ли L2TP, можно ли выключить.

FAQ

WG безопаснее IPsec?

Другая модель, маленькая кодовая база, меньше рычагов. IPsec сложнее и гибче (EAP, PKI). Безопасность внедрения (ключи, MFA, 3389) важнее логотипа.

Windows 11 native WireGuard?

Встроенный RAS — IKEv2/L2TP/SSTP/PPTP. WG — отдельное приложение. Путаница в заявках постоянная.

Можно ли WG для site-to-site и IKE для людей?

Да, наоборот тоже. Главное — не пересечь AllowedIPs/TS и пулы.

OpenVPN «устарел»?

2.6 живой. Медленнее WG на том же CPU часто да. Для TCP-обхода ещё в деле.

Что с третьим вариантом «просто Tailscale»?

Другая операционная модель (координация, аккаунт). Если политика «трафик только на свой vpn.example.com» — self-host WG/IPsec. Не смешивайте без решения по данным.