IKEv2/IPsec
Обновлено 21 сентября 2026 г. · Как мы исследуем
IKEv2/IPsec — протокол, к которому стоит обращаться, когда устройство постоянно меняет сети. Его расширение мобильности позволяет установленному туннелю пережить переход с Wi-Fi на мобильную сеть без повторного согласования с нуля.
Как это устроено
IKEv2 — это обмен ключами, описанный в RFC 7296. Он аутентифицирует обе стороны и устанавливает защищённые связи. Затем IPsec несёт собственно данные, обычно через ESP с AEAD-шифром вроде AES-GCM. Их почти всегда описывают вместе, потому что по отдельности ни один из них бесполезен.
Почему он подходит телефонам
Расширение MOBIKE (RFC 4555) позволяет любой из сторон сменить IP-адрес, сохранив ту же защищённую связь. Когда телефон выходит из дома и переключается на мобильную сеть, туннель обновляет свою конечную точку вместо того, чтобы разрываться и строиться заново. На практике это разница между кратким подвисанием и заметным обрывом — что важно, если kill switch иначе отрезал бы ваш трафик.
Поддержка платформ
IKEv2/IPsec реализован нативно в Windows, macOS, iOS и Android, поэтому клиент может использовать собственный VPN-стек операционной системы, а не поставлять драйвер. Обычно это означает меньшие накладные расходы и лучшую интеграцию с системными настройками постоянно включённого VPN.
Ограничение
Фиксированные порты легко заблокировать
IKEv2/IPsec кратко.
| Сильная сторона | Слабая сторона |
|---|---|
| Переживает смену сети благодаря MOBIKE | Фиксированные, легко блокируемые порты UDP |
| Нативная поддержка во всех основных операционных системах | Встроенной маскировки нет |
| Быстрое переподключение после сна | Меньше реализаций в прошивках роутеров, чем у OpenVPN |
| Эффективен на мобильном железе | Менее настраиваемый, чем OpenVPN |
По данным ZoogVPN