WireGuard или IPsec это выбор между протоколом, которому больше двадцати лет и который встроен в каждую операционную систему и каждый корпоративный шлюз, и протоколом, который появился недавно, умещается в несколько тысяч строк кода и стал стандартом де‑факто для личных туннелей.
Ответ зависит от того, кто вы. Для дома и поездок WireGuard быстрее, проще и надёжнее переживает смену сетей. Для офиса с оборудованием, сертификатами и требованиями к совместимости IPsec по‑прежнему на своём месте. Разговоры о том, что IPsec остался в прошлом, верны наполовину: устарел не протокол, а его типовые настройки.
Ниже сравнение по тому, что чувствуется на практике: скорость, переключение сетей, настройка, безопасность, совместимость, и отдельно про то, чего не умеет ни тот, ни другой.
Скорость [########] [#####···] Смена сетей [########] [####····] Простота [########] [###·····] Совместимость [####····] [########] Аудит [###·····] [########]
Что такое IPsec
IPsec это набор протоколов, который шифрует трафик на сетевом уровне: в паре с IKEv2 он поднимает туннель между устройством и шлюзом. Он встроен в Windows, macOS, iOS и Android, поэтому подключение к корпоративной сети часто не требует никакого приложения: достаточно профиля. За годы вокруг него выросла экосистема сертификатов, аппаратных шлюзов и требований аудиторов, включая в ряде стран требования к национальным алгоритмам шифрования. Это его сила и его тяжесть одновременно.
IPsec стандарт конца 90-х
набор протоколов, много опций
реализован почти везде
WireGuard 2016 год, одна схема
фиксированный набор алгоритмов
ядро Linux с версии 5.6Что такое WireGuard
WireGuard устроен иначе: один набор современных алгоритмов, без переговоров о шифрах, с маленькой кодовой базой, которую можно прочитать целиком. Он работает поверх UDP, устанавливает соединение почти мгновенно и переживает смену адреса без переподключения: телефон вышел из Wi‑Fi в сотовую сеть, а туннель продолжает работать. Настраивается парой ключей и несколькими строками конфигурации. Как это выглядит на практике, в статье WireGuard: что это и как настроить.
WireGuard или IPsec: что быстрее
WireGuard обычно быстрее: меньше накладных расходов, алгоритмы, которые хорошо работают на мобильных процессорах, реализация в ядре системы. IPsec с аппаратным ускорением на корпоративных шлюзах тоже быстр, но на телефоне и домашнем роутере обычно уступает. Разница особенно заметна на слабом железе: роутер с WireGuard тянет то, что с IPsec еле шевелится.
длина: насколько влияет
строк кода IPsec ▇▇▇▇▇▇▇▇▇▇
WG ▇
задержка IPsec ▇▇▇
WG ▇▇
└─ меньше кода, меньше места
для ошибок, это и есть доводПереключение сетей и мобильность
Здесь WireGuard выигрывает уверенно. Смена Wi‑Fi на сотовую сеть, лифт, метро: соединение продолжается, потому что протокол привязан к ключам, а не к адресу. IPsec с IKEv2 умеет похожее через расширение MOBIKE, но не везде оно включено и не везде работает гладко. Симптом на практике: «VPN отвалился, когда я вышел из дома» чаще звучит про IPsec.
WireGuard или IPsec: что безопаснее
Оба протокола при правильной настройке надёжны. Разница в том, сколько способов настроить неправильно. IPsec допускает десятки комбинаций шифров и режимов, и часть из них слабые или устаревшие; аудиторы находят такие конфигурации регулярно. WireGuard не даёт выбора: один набор алгоритмов, и если он когда‑нибудь окажется слабым, придётся обновлять протокол, а не конфигурацию. Кодовая база WireGuard настолько мала, что её проверяли целиком; про реализации IPsec такого сказать нельзя.
Отдельный нюанс: WireGuard по умолчанию хранит на сервере адреса клиентов, пока соединение живо, и сервисы решают это дополнительными мерами; это вопрос реализации, а не протокола.
Совместимость и корпоративный мир
Здесь IPsec впереди. Он встроен в системы, поддерживается аппаратными шлюзами, работает с сертификатами и корпоративной аутентификацией, вписывается в требования аудиторов и регуляторов, в том числе там, где предписаны определённые алгоритмы. WireGuard в корпоративный периметр входит медленнее: ему не хватает встроенной аутентификации пользователей по учётным записям, и вокруг него это доделывают отдельными инструментами.
IPsec часто требует пересогласования
при смене сети
WireGuard привязка к ключу, а не к
адресу: смена сети переживается
незаметноРаспознаваемость в сети
Оба протокола имеют узнаваемый «почерк», и в сетях с глубоким анализом трафика их соединения могут не устанавливаться или ограничиваться. WireGuard, к тому же, работает только по UDP, который в некоторых мобильных сетях обрабатывается хуже. Для таких условий существуют протоколы третьего типа, которые выглядят как обычное HTTPS‑соединение, например VLESS; разбор в статье VLESS: что это за протокол.
IPsec узнаваемые порты и пакеты WireGuard узнаваемая форма пакета оба легко опознаются сетью └─ если вам нужна незаметность, нужен не этот выбор, а маскировка
WireGuard или IPsec: что выбрать
Дом, телефон, поездки. WireGuard: быстрее, проще, живёт при смене сетей. Если сеть капризная, держите рядом VLESS.
Офис и доступ к корпоративной сети. IPsec с IKEv2, если так настроил работодатель: он вписан в его инфраструктуру, и менять это не ваша задача. Проверьте только, что включён MOBIKE и современные шифры.
Роутер. WireGuard, если прошивка его поддерживает: нагрузка на процессор заметно меньше. Как поднять туннель на роутере, в статье VPN на роутере: пошаговая настройка.
Совместимость со старым оборудованием. IPsec, других вариантов часто нет.
капризная сеть → + VLESS ОФИС, КОРП. СЕТЬ → IPsec/IKEv2 проверьте MOBIKE и шифры РОУТЕР → WireGuard СТАРОЕ ОБОРУДОВАНИЕ → IPsec
Чего не умеет ни один из них
Ни WireGuard, ни IPsec не делают вас анонимным, не защищают от фишинга и не влияют на отпечаток браузера. Оба лишь шифруют путь до сервера и меняют адрес, который видят сайты. Всё остальное зависит от того, чей сервер и что вы делаете внутри туннеля.
Выбор обычно предопределён тем, что у вас уже есть.
Помоги выбрать между WireGuard и IPsec.
Зачем: (личный туннель / доступ к рабочей сети /
связь между своими устройствами).
Что уже есть: (конфиг, профиль, роутер,
корпоративный клиент: опишите).
Устройства: (какие).
Важнее: (скорость / совместимость / чтобы
работало в любой сети).
Скажи, что подходит мне и почему, с учётом
того, что у меня уже есть.
Если выбор за меня уже сделан тем, что мне
выдали, так и скажи.
Что в итоге
Корпоративный VPN не застрял в прошлом; он живёт в другом мире, где важны совместимость и аудит. Для личного использования этот мир ни к чему: WireGuard быстрее и проще, а там, где и он не проходит, есть протоколы поверх TCP. Держать под рукой два, современный и «незаметный», разумнее, чем спорить, какой лучше.
файл .conf с [Interface] WireGuard
логин, пароль, общий ключ IPsec
профиль от работодателя обычно IPsec
приложение сервиса смотреть
в настройкахКак понять, какой протокол у вас сейчас
На iPhone: Настройки → Основные → VPN и управление устройством, у каждого профиля указан тип, IKEv2 или IPsec значит корпоративный вариант, а WireGuard живёт внутри приложения и показывается по его имени. На Android: системный раздел VPN показывает встроенные профили IPsec, приложения WireGuard и сервисов видны в списке приложений с правом VPN. На Windows: Параметры → Сеть и интернет → VPN, у встроенных подключений тип IKEv2, L2TP/IPsec или PPTP; последний устарел настолько, что его лучше удалить сразу. На macOS то же в настройках сети. Если у вас корпоративный профиль и личный туннель одновременно, следите, чтобы активен был один: два туннеля друг другу мешают.
iPhone Настройки → Основные → VPN тип IKEv2/IPsec = корпоративный Android системный раздел VPN Windows Параметры → Сеть → VPN PPTP: удалить сразу macOS Системные настройки → Сеть
404 VPN даёт VLESS в приложениях для Android и macOS (список платформ на странице загрузки), а с сентября 2026 года и WireGuard: конфиг для Стамбула и Марселя берут в кабинете файлом или QR-кодом и открывают в приложении WireGuard. DNS в обоих случаях идёт внутри туннеля, Kill Switch есть в приложении для Android. IPsec не предлагаем сознательно: для личного туннеля он не даёт преимуществ. Проверить оба протокола можно на бесплатном тарифе (у WireGuard там свои 2 ГБ в сутки), начав на главной.