Автор: Александр Д.
09.09.2026 · 7 МИН ЧТЕНИЯ

WireGuard или IPsec это выбор между протоколом, которому больше двадцати лет и который встроен в каждую операционную систему и каждый корпоративный шлюз, и протоколом, который появился недавно, умещается в несколько тысяч строк кода и стал стандартом де‑факто для личных туннелей.

Ответ зависит от того, кто вы. Для дома и поездок WireGuard быстрее, проще и надёжнее переживает смену сетей. Для офиса с оборудованием, сертификатами и требованиями к совместимости IPsec по‑прежнему на своём месте. Разговоры о том, что IPsec остался в прошлом, верны наполовину: устарел не протокол, а его типовые настройки.

Ниже сравнение по тому, что чувствуется на практике: скорость, переключение сетей, настройка, безопасность, совместимость, и отдельно про то, чего не умеет ни тот, ни другой.

WIREGUARD IPSEC/IKEv2РИС. 01
Скорость        [########]   [#####···]
Смена сетей     [########]   [####····]
Простота        [########]   [###·····]
Совместимость   [####····]   [########]
Аудит           [###·····]   [########]
Пять свойств, по которым выбор реально чувствуется. Протокол не устарел: устарели его типовые настройки.

Что такое IPsec

IPsec это набор протоколов, который шифрует трафик на сетевом уровне: в паре с IKEv2 он поднимает туннель между устройством и шлюзом. Он встроен в Windows, macOS, iOS и Android, поэтому подключение к корпоративной сети часто не требует никакого приложения: достаточно профиля. За годы вокруг него выросла экосистема сертификатов, аппаратных шлюзов и требований аудиторов, включая в ряде стран требования к национальным алгоритмам шифрования. Это его сила и его тяжесть одновременно.

ДВА РАЗНЫХ ПОКОЛЕНИЯРИС. 02
IPsec      стандарт конца 90-х
           набор протоколов, много опций
           реализован почти везде
WireGuard  2016 год, одна схема
           фиксированный набор алгоритмов
           ядро Linux с версии 5.6

Что такое WireGuard

WireGuard устроен иначе: один набор современных алгоритмов, без переговоров о шифрах, с маленькой кодовой базой, которую можно прочитать целиком. Он работает поверх UDP, устанавливает соединение почти мгновенно и переживает смену адреса без переподключения: телефон вышел из Wi‑Fi в сотовую сеть, а туннель продолжает работать. Настраивается парой ключей и несколькими строками конфигурации. Как это выглядит на практике, в статье WireGuard: что это и как настроить.

WireGuard или IPsec: что быстрее

WireGuard обычно быстрее: меньше накладных расходов, алгоритмы, которые хорошо работают на мобильных процессорах, реализация в ядре системы. IPsec с аппаратным ускорением на корпоративных шлюзах тоже быстр, но на телефоне и домашнем роутере обычно уступает. Разница особенно заметна на слабом железе: роутер с WireGuard тянет то, что с IPsec еле шевелится.

СКОРОСТЬ И ОБЪЁМ КОДАРИС. 03
длина: насколько влияет

строк кода    IPsec ▇▇▇▇▇▇▇▇▇▇
              WG    ▇
задержка      IPsec ▇▇▇
              WG    ▇▇
   └─ меньше кода, меньше места
      для ошибок, это и есть довод

Переключение сетей и мобильность

Здесь WireGuard выигрывает уверенно. Смена Wi‑Fi на сотовую сеть, лифт, метро: соединение продолжается, потому что протокол привязан к ключам, а не к адресу. IPsec с IKEv2 умеет похожее через расширение MOBIKE, но не везде оно включено и не везде работает гладко. Симптом на практике: «VPN отвалился, когда я вышел из дома» чаще звучит про IPsec.

WireGuard или IPsec: что безопаснее

Оба протокола при правильной настройке надёжны. Разница в том, сколько способов настроить неправильно. IPsec допускает десятки комбинаций шифров и режимов, и часть из них слабые или устаревшие; аудиторы находят такие конфигурации регулярно. WireGuard не даёт выбора: один набор алгоритмов, и если он когда‑нибудь окажется слабым, придётся обновлять протокол, а не конфигурацию. Кодовая база WireGuard настолько мала, что её проверяли целиком; про реализации IPsec такого сказать нельзя.

Отдельный нюанс: WireGuard по умолчанию хранит на сервере адреса клиентов, пока соединение живо, и сервисы решают это дополнительными мерами; это вопрос реализации, а не протокола.

Совместимость и корпоративный мир

Здесь IPsec впереди. Он встроен в системы, поддерживается аппаратными шлюзами, работает с сертификатами и корпоративной аутентификацией, вписывается в требования аудиторов и регуляторов, в том числе там, где предписаны определённые алгоритмы. WireGuard в корпоративный периметр входит медленнее: ему не хватает встроенной аутентификации пользователей по учётным записям, и вокруг него это доделывают отдельными инструментами.

ПЕРЕКЛЮЧЕНИЕ СЕТЕЙРИС. 04
IPsec      часто требует пересогласования
           при смене сети
WireGuard  привязка к ключу, а не к
           адресу: смена сети переживается
           незаметно

Распознаваемость в сети

Оба протокола имеют узнаваемый «почерк», и в сетях с глубоким анализом трафика их соединения могут не устанавливаться или ограничиваться. WireGuard, к тому же, работает только по UDP, который в некоторых мобильных сетях обрабатывается хуже. Для таких условий существуют протоколы третьего типа, которые выглядят как обычное HTTPS‑соединение, например VLESS; разбор в статье VLESS: что это за протокол.

РАСПОЗНАВАЕМОСТЬРИС. 05
IPsec       узнаваемые порты и пакеты
WireGuard   узнаваемая форма пакета
оба         легко опознаются сетью
   └─ если вам нужна незаметность,
      нужен не этот выбор, а маскировка

WireGuard или IPsec: что выбрать

Дом, телефон, поездки. WireGuard: быстрее, проще, живёт при смене сетей. Если сеть капризная, держите рядом VLESS.

Офис и доступ к корпоративной сети. IPsec с IKEv2, если так настроил работодатель: он вписан в его инфраструктуру, и менять это не ваша задача. Проверьте только, что включён MOBIKE и современные шифры.

Роутер. WireGuard, если прошивка его поддерживает: нагрузка на процессор заметно меньше. Как поднять туннель на роутере, в статье VPN на роутере: пошаговая настройка.

Совместимость со старым оборудованием. IPsec, других вариантов часто нет.

ДОМ, ТЕЛЕФОН, ПОЕЗДКИ → {WireGuard}РИС. 06
  капризная сеть        → + VLESS
ОФИС, КОРП. СЕТЬ        → IPsec/IKEv2
  проверьте MOBIKE и шифры
РОУТЕР                  → WireGuard
СТАРОЕ ОБОРУДОВАНИЕ     → IPsec
Короткий ответ по сценариям. Держать под рукой два протокола, современный и незаметный, разумнее, чем спорить, какой лучше.

Чего не умеет ни один из них

Ни WireGuard, ни IPsec не делают вас анонимным, не защищают от фишинга и не влияют на отпечаток браузера. Оба лишь шифруют путь до сервера и меняют адрес, который видят сайты. Всё остальное зависит от того, чей сервер и что вы делаете внутри туннеля.

Выбор обычно предопределён тем, что у вас уже есть.

Промт для нейросети
Помоги выбрать между WireGuard и IPsec.

Зачем: (личный туннель / доступ к рабочей сети /
связь между своими устройствами).
Что уже есть: (конфиг, профиль, роутер,
корпоративный клиент: опишите).
Устройства: (какие).
Важнее: (скорость / совместимость / чтобы
работало в любой сети).

Скажи, что подходит мне и почему, с учётом
того, что у меня уже есть.
Если выбор за меня уже сделан тем, что мне
выдали, так и скажи.

Что в итоге

Корпоративный VPN не застрял в прошлом; он живёт в другом мире, где важны совместимость и аудит. Для личного использования этот мир ни к чему: WireGuard быстрее и проще, а там, где и он не проходит, есть протоколы поверх TCP. Держать под рукой два, современный и «незаметный», разумнее, чем спорить, какой лучше.

КАК ПОНЯТЬ, ЧТО У ВАС СЕЙЧАСРИС. 07
файл .conf с [Interface]   WireGuard
логин, пароль, общий ключ  IPsec
профиль от работодателя    обычно IPsec
приложение сервиса         смотреть
                           в настройках

Как понять, какой протокол у вас сейчас

На iPhone: Настройки → Основные → VPN и управление устройством, у каждого профиля указан тип, IKEv2 или IPsec значит корпоративный вариант, а WireGuard живёт внутри приложения и показывается по его имени. На Android: системный раздел VPN показывает встроенные профили IPsec, приложения WireGuard и сервисов видны в списке приложений с правом VPN. На Windows: Параметры → Сеть и интернет → VPN, у встроенных подключений тип IKEv2, L2TP/IPsec или PPTP; последний устарел настолько, что его лучше удалить сразу. На macOS то же в настройках сети. Если у вас корпоративный профиль и личный туннель одновременно, следите, чтобы активен был один: два туннеля друг другу мешают.

ГДЕ ПОСМОТРЕТЬ, ЧТО У ВАС СТОИТРИС. 08
iPhone   Настройки → Основные → VPN
         тип IKEv2/IPsec = корпоративный
Android  системный раздел VPN
Windows  Параметры → Сеть → VPN
         PPTP: удалить сразу
macOS    Системные настройки → Сеть
Где в каждой системе посмотреть тип уже поднятого туннеля. PPTP в списке: повод удалить его сразу.

404 VPN даёт VLESS в приложениях для Android и macOS (список платформ на странице загрузки), а с сентября 2026 года и WireGuard: конфиг для Стамбула и Марселя берут в кабинете файлом или QR-кодом и открывают в приложении WireGuard. DNS в обоих случаях идёт внутри туннеля, Kill Switch есть в приложении для Android. IPsec не предлагаем сознательно: для личного туннеля он не даёт преимуществ. Проверить оба протокола можно на бесплатном тарифе (у WireGuard там свои 2 ГБ в сутки), начав на главной.