
Если вы откроете настройки в приложении VPN, часто увидите список протоколов. IPsec‑VPN — один из вариантов, его иногда обозначают как IKEv2/IPsec. Он также встроен в Windows, macOS и iOS, поэтому вы можете использовать его, даже не выбирая вручную.
Организация IETF стандартизировала его в 1990‑е годы как общий способ защиты трафика IP через недоверенные сети — от постоянного канала между офисными сетями до подключения отдельного пользователя из любой точки. Потребительское приложение IPsec‑VPN применяет ту же защиту к вашему соединению: оно связывает ваше устройство с сервером, которым управляет ваш VPN, и трафик выходит в сеть через этот сервер, а не непосредственно с вашего устройства.
Что такое IPsec?
IPsec (Internet Protocol Security) — набор протоколов, защищающих данные при передаче по сетям IP. Он шифрует каждый пакет трафика, подтверждает, откуда пакет пришёл, и проверяет, не был ли он изменён в пути.
Данные не пересылаются по интернету как единое целое. Они разбиваются на пакеты, каждый из которых снабжён адресной информацией, чтобы маршрутизаторы знали, куда доставлять. IPsec работает с отдельными пакетами.
Фреймворк обеспечивает:
- Шифрование: содержимое каждого пакета превращается в шифротекст, который оператор сети или любой посторонний не сможет прочитать.
- Проверки целостности: принимающая сторона убеждается, что данные дошли без изменений.
- Аутентификация: каждая точка подтверждает, что она — та самая система, за которую себя выдаёт, либо с помощью предварительно разделённого ключа (предварительно разделённый ключ, PSK), либо с помощью цифрового сертификата — учётного документа, выданного и подписанного доверенным центром.
- Защита от повторного воспроизведения: пакеты, захваченные злоумышленником ранее и отправленные повторно, отвергаются.
Программа VPN, построенная на этих протоколах, — это IPsec‑VPN. Программное и сетевое оборудование использует IPsec для создания защищённых соединений через публичные сети. Поскольку IPsec работает на сетевом уровне, он может защищать весь сетевой трафик устройства, а не только отдельное приложение.
- IPsec — набор протоколов, шифрующих и аутентифицирующих трафик на сетевом уровне соединений IP.
- IPsec‑VPN создаёт зашифрованный туннель между двумя концами, поэтому перехватчик видит лишь при́стрелянные данные.
- ESP отвечает за шифрование в современных конфигурациях, а IKEv2 согласует ключи до передачи данных.
- Режим туннелирования (tunnel mode) охватывает весь исходный пакет и используется в большинстве IPsec‑соединений.
- Устаревшие алгоритмы и наследуемые настройки могут ослабить IPsec, даже если сам стандарт остаётся актуальным.
- Потребительские приложения VPN обычно автоматически настраивают шифрование за вас.
Полезные термины и определения по IPsec
Терминология IPsec быстро усложняется. Ниже — краткая шпаргалка по словам, которые вы чаще всего встретите, и их значение:
|
Термин |
Что это значит |
|
Шифр (Cipher) |
Математический метод для шифрования данных, например AES |
|
Шифротекст (Ciphertext) |
Данные после шифрования, нечитаемые без ключа |
|
Обмен Диффи–Хеллмана |
Метод, который позволяет двум концам договориться о общем секретном ключе, не отправляя его по сети |
|
Инкапсуляция |
Помещение одного пакета внутрь другого, чтобы скрыть исходный |
|
Конечная точка (Endpoint) |
Любая из двух систем на концах соединения |
|
Шлюз (Gateway) |
Маршрутизатор или межсетевой экран, обрабатывающий трафик от имени всей сети |
|
IP заголовок |
Адресная обёртка, показывающая, откуда пакет пришёл и куда направляется |
|
NAT |
Трансляция сетевых адресов (NAT) — способ, которым домашний маршрутизатор делит один публичный адрес между вашими устройствами |
|
Сетевой уровень (Network layer) |
Уровень, который перемещает пакеты между адресами, находясь ниже отдельных приложений |
|
Пакет (Packet) |
Небольшой кусочек ваших данных, упакованный с адресной информацией для отправки |
|
Полезная нагрузка (Payload) |
Содержимое пакета, в отличие от адресной обёртки |
|
Предварительно разделённый ключ |
Секретный пароль, настроенный на обеих сторонах заранее, используемый для подтверждения личности |
|
Ассоциация безопасности (Security association) |
Запись о настройках и ключах, с которыми согласились обе стороны для данного туннеля |
|
VPN клиент |
Приложение на вашем устройстве, которое настраивает и управляет соединением |
Как работает IPsec‑VPN?
IPsec‑VPN устанавливает защищённый туннель в четырёх быстрых этапах: обе конечные точки аутентифицируют друг друга, соглашаются по параметрам шифрования, затем шифруют и инкапсулируют каждый исходящий пакет. Приёмная сторона проверяет пакеты на целостность и расшифровывает их.

- Аутентификация и согласование: конечные точки подтверждают личность друг друга, затем договариваются о алгоритмах шифрования и целостности и о ключах, которые будут использовать.
- Установление туннеля: согласовав параметры, обе стороны открывают защищённое соединение и фиксируют согласованные настройки как ассоциацию безопасности — общий свод правил для этого туннеля.
- Шифрование и передача: исходящие пакеты шифруются и инкапсулируются перед отправкой с вашего устройства, затем пересекают интернет как обычный трафик.
- Расшифровка у получателя: принимающая сторона проверяет пакет на вмешательство, расшифровывает его и передаёт исходные данные дальше.
Протокол обмена ключами Internet Key Exchange (IKE) управляет первыми двумя этапами, и IKEv2 — версия, широко используемая сегодня. Обычно эта согласованность проходит по порту UDP 500. Если ваше устройство находится за маршрутизатором, выполняющим трансляцию сетевых адресов (NAT), обе стороны переключаются на обход NAT (NAT‑T), который инкапсулирует обмен ключами и последующий шифрованный трафик в порт UDP 4500, чтобы они беспрепятственно прошли через маршрутизатор.
Для чего используется IPsec?
IPsec защищает трафик, который должен пересекать публичный интернет. Наиболее распространённые случаи — удалённые сотрудники, подключающиеся к офисной сети через бизнес‑клиент VPN, постоянные каналы между офисами компании и приложения VPN, предлагающие IKEv2/IPsec для защиты при работе в общественных Wi‑Fi.
VPN «сеть‑сеть» против VPN для удалённого доступа
VPN «сеть‑сеть» связывает целые сети. Компания с головным офисом и складом в другом конце города ставит шлюз на каждом конце, и туннель идёт между этими двумя точками. Принтер в складе сможет достучаться до сервера головного офиса без какого‑либо ПО VPN на самом принтере, потому что шлюз шифрует трафик для всех устройств за ним.

VPN для удалённого доступа соединяет одно устройство с целой сетью. Клиентское ПО на вашем ноутбуке образует один конец туннеля, а шлюз в офисной сети — другой, поэтому тот же сервер доступен из гостиничного номера, пока туннель активен.
Какие протоколы использует IPsec?
IPsec — это набор протоколов:
- ESP (Encapsulating Security Payload): шифрует и аутентифицирует полезную нагрузку.
- AH (Authentication Header): проверяет целостность полезной нагрузки и большей части IP заголовка, не шифруя при этом содержимое.
- IKE (Internet Key Exchange): согласовывает параметры и устанавливает ключи.
В настройках VPN вы можете увидеть «IKEv2/IPsec», и это может выглядеть как выбор между двумя протоколами. На деле это не так: IKEv2 настраивает соединение, а IPsec защищает проходящий через него трафик.
Почему вы увидите только ESP
ESP — то, что защищает трафик в современном IPsec‑VPN. AH оставляет ваши данные читаемыми для любого, кто их захватит, предлагая лишь доказательство того, что пакет пришёл от ожидаемого источника и не был изменён.
AH также ломается, когда на пути стоит трансляция сетевых адресов (NAT), потому что он защищает части IP заголовка, которые NAT переписывает. Домашние маршрутизаторы и мобильные сети используют NAT, поэтому AH почти не применяется.
В чём разница между режимом туннелирования и транспортным режимом IPsec?
Режим туннелирования инкапсулирует весь исходный пакет, включая заголовки, в новый пакет. Транспортный режим шифрует только полезную нагрузку и оставляет исходный IP заголовок видимым — это подходит для прямой связи сервер‑сервер внутри дата‑центра.
Слово «туннель» тут выполняет двойную роль и вводит в заблуждение. IPsec‑туннель — это защищённое соединение между двумя концами, тогда как режим туннелирования — отдельное решение о том, какая часть пакета будет инкапсулирована.

Тот, кто наблюдает за соединением в режиме туннелирования, видит трафик между двумя конечными точками, но не скрытые внутри них адреса. В транспортном режиме источники и назначения остаются в открытом виде, так как шифруется лишь полезная нагрузка.
|
Режим туннелирования |
Транспортный режим |
|
|
Защищённые данные |
Весь исходный IP пакет |
Полезная нагрузка пакета |
|
IP заголовок |
Исходный заголовок инкапсулирован, добавлен новый заголовок |
Исходный заголовок сохранён и видим |
|
Типичное применение |
VPN соединения между устройствами и сетями |
Прямая связь хост‑хост |
Плюсы и минусы IPsec
IPsec развертывается с 1990‑х, поэтому его компромиссы хорошо документированы.
Преимущества IPsec
- Сильное шифрование и аутентификация. Современные конфигурации сочетают шифры вроде AES с аутентификацией по сертификату или предварительно разделённому ключу, так что каждая сторона подтверждает свою личность прежде, чем начнётся передача.
- Защита на сетевом уровне. Почтовые клиенты, передача файлов и резервные копии идут по тому же защищённому пути, что и веб‑браузер.
- Независимость от приложений. Программам не нужно знать о существовании VPN, поэтому десятилетиями старые бизнес‑приложения работают поверх IPsec без изменений.
- Публичный стандарт. Спецификации IETF определяют IPsec, поэтому межсетевой экран одного производителя обычно может построить туннель к шлюзу другого.
Недостатки IPsec
- Сложность настройки. Десятки параметров должны совпадать на обоих концах — алгоритмы шифрования, сроки жизни ключей, идентификаторы. Любое несоответствие может помешать запуску туннеля.
- Накладные расходы на шифрование и инкапсуляцию. Каждый пакет получает дополнительные байты, что может вызвать фрагментацию на каналах с меньшим MTU.
- Совместимость с межсетевыми экранами и NAT. Некоторые сети блокируют порты, от которых зависит IPsec, или плохо работают с трансляцией адресов, что может полностью помешать установке соединения.
Без сисадмина на месте наиболее сложными оказываются настройки, порты и поведение трансляции сетевых адресов, необходимые для запуска IPsec‑соединения.
Насколько безопасен IPsec?
IPsec безопасен при конфигурации с современными параметрами, но не каждая установка такова. Старое оборудование может всё ещё работать на устаревших шифрах и старой версии обмена ключами, поэтому уровень защиты варьируется от соединения к соединению.
В большинстве современных конфигураций для шифрования используется AES, а для контроля целостности — HMAC-SHA-2. HMAC-SHA-2 создаёт короткий отпечаток данных с использованием секретного ключа, поэтому любое подмены обнаружатся сразу.
В старых установках иногда ещё применяют DES или MD5, которые сейчас не считаются надёжными. Некоторое наследуемое оборудование также предлагает группы Диффи–Хеллмана размером 768 или 1024 бита. Обмен Диффи–Хеллмана — это способ, с помощью которого два конца договариваются о секретном ключе, и величина группы определяет размер чисел. Меньшие группы дают меньше защиты против атак, поэтому современные конфигурации используют более сильные группы.
Ещё один важный момент — обмен ключами. IKEv1, выпущенный в 1998 году, имеет известные уязвимости в некоторых режимах. Самый опасный — aggressive mode, сокращённая рукопожатия, которая жертвует раундом сообщений ради скорости. Это позволяет злоумышленнику захватить обмен и затем подбирать пароль локально без ограничений по попыткам. Также существует риск атаки понижения, когда кто‑то вмешивается в начальные переговоры, чтобы заставить стороны согласиться на старые поддерживаемые шифры. IETF официально пометила IKEv1 как исторический в 2023 году.
IKEv2 ведёт переговоры безопаснее и лучше управляет обновлением ключей (rekeying) — запланированной заменой ключей в ходе сессии. Он также добавляет MOBIKE, который поддерживает туннель при смене IP‑адреса устройства, поэтому телефон, переходящий с Wi‑Fi на мобильную сеть, остаётся подключённым, а не рвёт соединение и не пересоздаёт туннель.
Как домашний пользователь, вы обычно не выбираете эти параметры сами. Их задаёт ваше приложение VPN или IT‑команда работодателя. Важно, чтобы программное обеспечение было актуальным и получало обновления — именно они поддерживают современные шифры и обмен ключами.
Независимо протестировано и отмечено ведущими лабораториями отрасли.
В чём разница между IPsec и SSL VPNs?
IPsec может дать устройству сетевой доступ к удалённой сети, маршрутизируя трафик через защищённый туннель в соответствии с настройками VPN. Браузерное SSL VPN обычно предоставляет доступ к выбранным ресурсам, например к внутреннему сайту.
IPsec работает низко — на сетевом уровне, поэтому он может защищать всё, что отправляет устройство. SSL VPNs работают выше, используя TLS, технологию, шифрующую соединение с банковским сайтом. Поэтому когда IPsec‑туннель активен, устройство ведёт себя так, как будто оно подключено непосредственно к удалённой сети. Браузерное SSL VPN делает наоборот: открывает портал к определённому набору ресурсов, например к странице интранета или отдельному внутреннему приложению, и само устройство не присоединяется к сети. Некоторые SSL VPNs запускают клиент и перехватывают весь трафик, как IPsec, так что портал — не единственный возможный вариант.
IPsec требует совпадающей конфигурации на обеих сторонах, даже если клиент уже встроен в ОС, тогда как браузерное SSL VPN часто работает без установки. Его трафик идёт по порту TCP 443, тому самому порту, что обычно используют для HTTPS трафика, и он широко разрешён в сетях и межсетевых экранах. Это делает браузерные SSL VPNs удобнее в сетях с ограничениями — например в Wi‑Fi аэропорта или гостиницы, где IPsec‑трафик может блокироваться.
Полезные статьи:
- Что такое VPN и как он работает?
- Как VPN защищает меня в интернете?
- Что такое шифрование данных?
- Как избежать рисков при использовании публичного Wi‑Fi
Рекомендуемые продукты:
- Kaspersky Premium
- Скачайте бесплатную 30‑дневную пробную версию нашего премиум‑плана
- Kaspersky Mobile Security
FAQs
Какие порты использует IPsec?
IKE работает на порту UDP 500, а обход NAT (NAT‑T) переносит обмен ключами и последующий шифрованный трафик в порт UDP 4500. ESP и AH — это не порты, а протоколы IP 50 и 51. Межсетевой экран должен разрешить их, иначе туннель не установится.
Замедляет ли IPsec моё соединение?
Да, немного. Шифрование каждого пакета требует небольших вычислительных затрат (CPU), и трафик идёт через сервер VPN. Большинство пользователей не замечают этого при серфинге или стриминге. Расстояние до сервера добавляет задержку, что влияет на скорость сильнее, чем сам протокол.
Как IPsec влияет на MTU и MSS?
IPsec добавляет примерно 50–70 байт на пакет, что может привести к фрагментации. Администраторы уменьшают значение MTU (TCP MSS), чтобы компенсировать это, но стандартного числа нет: всё зависит от шифрования, активного обхода NAT и базовой пропускной способности канала (MTU).
Использует ли IPsec симметричное или асимметричное шифрование?
И то, и другое. IKE применяет асимметричную криптографию — обмен Диффи–Хеллмана, который позволяет двум концам выработать общий секрет без передачи его по сети. Этот секрет затем служит основой для быстрого симметричного шифра, обычно AES, который защищает ваш трафик.
