IPsec обычно появляется в одном из нескольких мест. В меню протоколов приложения VPN, рядом с WireGuard и OpenVPN. Или в электронном письме от ИТ, в котором говорится, что старая корпоративная VPN будет закрыта, и это то, что ее заменяет.
Итак, что такое IPsec VPN? Краткий ответ: IPsec — это набор правил для шифрования интернет-трафика, а IPsec VPN — это VPN, построенный на этих правилах.
Все, что происходит после этого, становится запутанным, и на то есть одна причина: IPsec был разработан в 1990-х годах, и интернет, для которого он был создан, не тот, который мы используем сейчас. С тех пор он был исправлен и расширен, чтобы соответствовать требованиям, что и делает его таким сложным сегодня. Этот гид разбирает, какие части все еще важны для вас, а какие можно игнорировать.
Table of Contents
Что такое IPsec?
Прежде чем перейти к IPsec, сначала нужно обсудить кое-что другое: Интернет-протокол. Это та часть интернета, которая перемещает данные из одного места в другое. Он был создан для доставки без защиты, поэтому все, что он передает, путешествует открыто и может быть прочитано теми, кто обрабатывает его по пути. IPsec — это набор стандартов, добавленных позже, чтобы закрыть этот пробел. Название состоит из этих двух идей, объединенных вместе: Интернет-протокол плюс безопасность.
Итак, IPsec не является единственным VPN-протоколом, и это не название VPN. Это набор стандартов, которые делают Интернет-протокол более безопасным для передачи данных.
Разница легче всего видна бок о бок:
IPsec — это группа стандартов.
IPsec VPN — это VPN, построенный с их использованием.
IKEv2/IPsec — это вариант, который вы увидите в приложениях VPN. Это один из способов использования IPsec, и это почти единственный, который все еще используется в повседневной жизни.
Большинство объяснений уделяют время первым двум. Третья — это та, с которой вы на самом деле будете иметь дело.
Что на самом деле делает IPsec для вас

Итак, вернемся к IPsec. Что он на самом деле делает? Он выполняет две задачи.
Первое — это шифрование. Данные, покидающие ваше устройство, шифруются, так что любой, кто с ними работает по пути, включая вашего интернет-провайдера, видит набор символов, который они не могут расшифровать. Это сохраняет вашу информацию в тайне.
Второй аспект — это верификация. IPsec подтверждает, что данные действительно пришли от устройства, от которого они должны были прийти, и что ничего не было изменено в процессе передачи. Это сохраняет целостность данных.
Разные части IPsec выполняют эти две задачи, именно поэтому некоторые руководства представляют их как выбор, который вам нужно сделать. Обычно вы увидите их перечисленными рядом, один из которых только проверяет данные, а другой также их шифрует, с подписью под ним, что второй вариант более безопасен. Однако это перестало быть настоящим выбором много лет назад, хотя множество статей все еще описывают это как таковое.
💡 Одно, что стоит отметить, это то, что IPsec также работает пакет за пакетом, на каждом фрагменте данных, которые отправляет ваше устройство, поэтому он не ограничивается тем, что происходит в браузере. Какой трафик проходит через туннель, зависит от того, как настроен VPN.
Почему IPsec кажется более сложным, чем должно быть
Что касается того, почему IPsec кажется таким сложным, это связано с тем, когда он был создан. Он появился в середине 1990-х годов, и интернет в то время был гораздо более простым местом, чем сейчас.
На тот момент предполагалось, что любые два устройства могут напрямую связываться друг с другом, каждое со своим публичным адресом, и что все, что находится между ними, будет передавать данные, не касаясь их и не обращая внимания на то, какого рода данные это были.
💡 Эта средняя часть стоит объяснения. Данные не передаются напрямую от одного устройства к другому. Они передаются через оборудование между ними, в основном маршрутизаторы, каждый из которых передает их к месту назначения.
Ни одно из этих предположений сейчас не верно. Дома ваш маршрутизатор переписывает адреса, когда данные выходят. Вне дома сети отелей и офисов фильтруют по типу трафика, пропуская некоторые и отбрасывая остальные. А телефоны несколько раз в день переключаются между Wi-Fi и мобильными данными.
Исходный дизайн IPsec не учитывал всего этого, и он никогда не был перестроен с учетом этого. Каждый раз, когда возникала новая ситуация, добавлялся новый уровень, чтобы соединения все еще могли проходить.
Вот откуда берутся странные названия, с которыми вы столкнетесь: дополнительные номера портов и компоненты, которые описывают другие статьи. Большая часть этого не существовала в начале. Это было добавлено, чтобы поддерживать работу IPsec в мире, для которого он не был создан.
IKEv2: часть IPsec, которую вы на самом деле увидите
IPsec — это группа стандартов, и один из них отвечает за все, что должно быть улажено перед тем, как данные начнут передаваться. Этот стандарт называется IKE, что является сокращением от Internet Key Exchange. Это также название, которое вы увидите в приложении VPN, где оно указано как IKEv2/IPsec.
В более подробном виде, IKE определяет, какой метод шифрования будет использоваться для соединения, действительно ли каждая сторона является тем, кем она утверждает, и какие ключи будут шифровать и расшифровывать все последующее. Как только IKE разберется со всем этим, он передает работу частям IPsec, которые передают ваши данные.
IKE имеет две версии: IKEv1 и IKEv2. Некоторые руководства описывают эти две версии как две стадии работы IKE, но это неправильно. Это две версии одной и той же технологии, с разницей в семь лет, и IKEv2 был написан для замены IKEv1. Любое соединение использует одну из этих версий.
Смешение, вероятно, происходит из-за того, что IKEv1 действительно имеет две внутренние стадии, известные как Фаза 1 и Фаза 2. IKEv2 вообще не имеет такой структуры.
IKEv1 также был выведен из эксплуатации. Основные VPN-клиенты отказались от его поддержки, и его не рекомендуется использовать для новых настроек, что оставляет IKEv2/IPsec практически единственной версией, которая все еще широко используется.
IKEv2 имеет еще одну особенность, которую стоит знать. Если вы используете VPN на своем телефоне, он может поддерживать соединение, когда сеть под ним меняется. Скажем, вы покидаете дом: ваш телефон отключает Wi-Fi и переключается на мобильные данные, и VPN-туннель остается активным, вместо того чтобы отключаться и просить вас переподключиться. Это происходит благодаря необязательной части IKEv2, называемой MOBIKE, поэтому это зависит от вашего приложения и его серверов, поддерживающих эту функцию. Когда они это делают, это действительно удобно.
Слабое место IPsec: почему ваш VPN не работает в отелях с Wi-Fi
IKE должен завершить свою подготовку, прежде чем остальная часть IPsec сможет начать передачу ваших данных, и эта подготовка проходит через определенные номера портов: UDP 500 или UDP 4500 в сетях, использующих NAT.
Эти номера портов являются метками. Каждый кусок данных, пересекающий сеть, несет одну, указывая, какой тип трафика это, и оборудование по пути считывает ее, чтобы решить, что делать с данными. Веб-трафик несет одну метку, трафик электронной почты несет другую, а IPsec имеет свою собственную.
Метки IPsec были зафиксированы, когда были написаны стандарты. Каждое соединение IPsec использует одни и те же метки, и любой может их найти. Это делает соединение IPsec легко распознаваемым. Сетевое оборудование не должно разрывать шифрование или читать что-либо внутри пакета, так как чтение метки достаточно для идентификации трафика IPsec. Это также означает, что IPsec легко заблокировать.
Теперь вы, вероятно, понимаете, почему VPN, работающий на IPsec, так часто не удается подключиться в аэропорту или отеле. Их Wi-Fi обычно позволяет просматривать веб-страницы и отправлять электронные письма, но блокирует все остальное, поэтому, когда ваш VPN подключается через IPsec, сеть считывает метку, обнаруживает, что она не в списке разрешенных, и соединение никогда не устанавливается. Домашние маршрутизаторы с родительским контролем или фильтрацией контента работают так же, но в меньшем масштабе, а мобильные сети иногда строже, чем домашние подключения.
Если вы хотите, чтобы VPN работал в таких местах, вы можете переключить его на другой протокол. OpenVPN — это то, к чему стоит обратиться, так как он может передаваться так же, как обычный веб-трафик, и его пропускают на этом основании. WireGuard вряд ли поможет здесь. Он использует только UDP и не включает встроенную обфускацию, поэтому ограничительные сети все равно могут его идентифицировать и блокировать, даже несмотря на то, что он не зависит от одного фиксированного порта.
Два выбора, которые, по словам других руководств, вам нужно сделать: AH против ESP и туннельный режим против транспортного режима.
В других статьях о IPsec вы столкнетесь с двумя частями, которые описаны как выбор, который вам нужно сделать. Ни один из них на самом деле не является решением, которое вам нужно принимать больше.

AH и ESP
Упомянутые ранее задачи шифрования и проверки выполняются различными компонентами IPsec, и у этих компонентов есть названия:
AH обрабатывает только проверку.
ESP обрабатывает проверку и шифрование вместе.
Отделённое таким образом, это выглядит как что-то, между чем можно выбирать, и именно так большинство статей о IPsec это представляют. На практике выбирать нечего. Когда данные покидают вашу сеть, ваш домашний маршрутизатор переписывает адресную информацию в них, и проверка AH охватывает эту адресную информацию. У AH нет способа отличить маршрутизатор, выполняющий свою обычную работу, от кого-то, кто вмешивается в данные по пути, поэтому, как только адрес меняется, проверка не проходит, и соединение разрывается.
Это означает, что AH не работает в обычной домашней сети, что исключает его использование почти в каждой ситуации. Вместо этого соединения IPsec используют ESP. И если вам нужна проверка без шифрования, ESP может сделать это самостоятельно, что оставляет AH с еще меньшими основаниями для существования.
Режим туннеля и транспортный режим
Затем вторая пара. Данные передаются в одном из двух режимов:
Режим туннеля: оригинальный пакет полностью заключен внутри нового пакета с новым адресом.
Режим транспортировки: содержимое защищено, но оригинальная адресная информация остается без изменений.
Если вы используете VPN, вы находитесь в туннельном режиме. Режим транспортировки в основном используется для конкретных настроек внутри частных сетей и обычно не входит в число опций, которые предлагает вам приложение VPN.
Короче говоря, ни одна из пар не стоит того, чтобы запоминать. Знание названий достаточно. Тогда, когда вы столкнетесь с таблицей сравнения, построенной вокруг них, вы будете знать, что вам не нужно делать выбор, потому что все уже решено за вас.
IPsec VPN все еще стоит использовать в 2026 году?
На телефонах и персональных устройствах IPsec больше не является основным выбором. WireGuard быстрее и уже стал протоколом по умолчанию в большинстве потребительских VPN-приложений. Единственные реальные аргументы в пользу IPsec — это поддержание соединения при изменении сети и его встроенность в операционную систему, но этого уже недостаточно, чтобы сделать его первым выбором.
В компаниях ситуация обратная. На протяжении многих лет SSL VPN был стандартом для удаленной работы, но последнее десятилетие не было к нему благосклонным. Одни и те же компоненты снова и снова проявляли критические уязвимости, и многие из них использовались до появления патча. NSA и CISA в Соединенных Штатах советуют организациям предпочитать стандартизированный IPsec с IKEv2 вместо SSL/TLS VPN, построенных на пользовательском коде, а национальный центр кибербезопасности Норвегии пошел дальше, сказав организациям полностью отказаться от SSL VPN. Fortinet удалила режим туннеля SSL VPN из FortiOS 7.6.3 и более поздних версий, оставив IPsec в качестве пути миграции для своих клиентов.
В совокупности, IPsec — это технология тридцатилетней давности в странном положении: она уходит с мобильных устройств и настоятельно рекомендуется правительствами для корпоративных сетей.
Так стоит ли вам выбрать IKEv2/IPsec?
Первый вопрос, который люди обычно задают, это какой протокол самый безопасный, и честный ответ заключается в том, что безопасность не является решающим фактором здесь. IKEv2/IPsec, WireGuard и OpenVPN все считаются безопасными, когда они настроены правильно, и любой из них сохранит вашу трафик в секрете в сети, которой вы не доверяете. То, что их отличает, это то, как они ведут себя, а не насколько они сильны.
Вот почему большинство приложений имеют автоматическую настройку, и почему оставить ее в покое — это разумный выбор, а не лень. Приложение выбирает на основе вещей, которые вы не можете легко увидеть, и переключается, когда соединение не работает.
Если вы предпочитаете выбирать сами:
IKEv2/IPsec, если вы в основном находитесь на телефоне и перемещаетесь между Wi-Fi и мобильными данными в течение дня. Он переподключается реже, а встроенный в операционную систему, как правило, делает его легким.
WireGuard, если вы хотите самый быстрый вариант и находитесь в сети, которая не мешает ему.
OpenVPN, если вы находитесь в месте, где блокируются другие, например, в отеле или аэропорту.
И если вы настраиваете это для доступа к корпоративной сети, решение не за вами. IT выбирает протокол, и по причинам, изложенным в последнем разделе, IPsec все чаще становится их выбором.
Часто задаваемые вопросы
IPsec безопасен?
Да, когда это IKEv2. Агентства по кибербезопасности в Соединенных Штатах и Норвегии рекомендовали организациям использовать IPsec с IKEv2, а не VPN на основе SSL/TLS, отчасти потому, что IPsec является открытым стандартом с меньшей поверхностью атаки. IKEv1 является исключением. Он был официально выведен из эксплуатации в 2023 году и не должен использоваться.
IKEv2 не является тем же самым, что и IPsec.
Не совсем. IKEv2 является частью IPsec, частью, которая обрабатывает все до того, как ваши данные начнут передаваться. Когда приложение упоминает IKEv2/IPsec, это означает, что IKEv2 устанавливает соединение, а IPsec защищает данные. Эти два названия используются взаимозаменяемо на практике, поскольку IKEv2 — это единственная версия, которая все еще широко используется. Вот почему поиск приложения IPsec или настройки IPsec обычно не дает результатов. IPsec — это не то, что вы устанавливаете.
В чем разница между IPsec VPN и SSL VPN?
Они работают на разных уровнях. IPsec защищает трафик пакет за пакетом на сетевом уровне. SSL VPN находятся выше: некоторые предоставляют доступ к выбранным приложениям только через браузер, в то время как версии с полным туннелем передают обычный сетевой трафик, как это делает IPsec VPN. IPsec является открытым стандартом, а продукты SSL VPN обычно являются проприетарными, что и является частью причины, по которой несколько национальных агентств по кибербезопасности теперь рекомендуют IPsec для удаленного доступа.
IPsec против OpenVPN против WireGuard: какой из них мне использовать?
Все три варианта безопасны. WireGuard является самым быстрым и простым, и сейчас он по умолчанию используется в большинстве потребительских приложений. IKEv2/IPsec поддерживает соединение, когда ваш телефон меняет сети, и использует меньше батареи. OpenVPN является самым медленным из трех, но с наибольшей вероятностью будет работать в условиях ограниченной сети.
Замедляет ли IPsec моё соединение?
Немного. IPsec добавляет примерно 50-80 байт к каждому пакету, так что в каждый из них помещается немного меньше ваших собственных данных. На обычном соединении вы этого не заметите. Хорошо построенный VPN-клиент сам справляется с этой настройкой, и вам не нужно ничего настраивать.
Мне нужно открывать порты для IPsec?
Не если вы используете приложение VPN. Вам не нужно настраивать переадресацию входящих портов на вашем маршрутизаторе, потому что ваш провайдер обрабатывает серверную часть. Это становится актуальным только если вы запускаете свой собственный сервер IPsec, и там легко ошибиться, поскольку в своей оригинальной форме часть IPsec, которая передает ваши данные, вовсе не является сервисом на основе порта.
Почему IPsec использует два номера порта?
UDP 500 — это место, где происходит установка переговоров. UDP 4500 существует из-за домашних маршрутизаторов. Маршрутизаторы используют номера портов, чтобы отслеживать, к какому устройству принадлежит часть данных, и часть IPsec, которая передает ваши данные, не имеет собственного номера порта, поэтому она не может вернуться к вам без помощи. Порт 4500 оборачивает это в нечто, что маршрутизатор может отслеживать, и именно так почти каждое домашнее соединение в конечном итоге работает.
Использует ли IKEv2 меньше батареи?
Иногда. IKEv2 встроен в iOS, Android, Windows и macOS, поэтому его включение использует собственную реализацию системы, а не код, упакованный в приложении, и это, как правило, менее нагружает процессор. Однако это не является гарантией. WireGuard также был разработан для эффективной работы, и реальное потребление батареи зависит от вашего устройства, вашего приложения и качества сигнала.
Каковы недостатки IPsec?
Два, в основном. Сети легко идентифицировать, поэтому они часто не работают с Wi-Fi в отелях и аэропортах, и это добавляет небольшую нагрузку к каждому пакету. Ни один из них не касается самой шифровки. Новые протоколы, такие как WireGuard, быстрее и проще, поэтому большинство потребительских приложений по умолчанию используют их сейчас.
Какова разница между VPN и IPsec VPN?
VPN — это общая идея, зашифрованное соединение между вашим устройством и сервером где-то еще. IPsec — это один из нескольких наборов правил для создания этого соединения, наряду с WireGuard и OpenVPN. Таким образом, IPsec VPN — это VPN, просто построенный определенным образом.