VPN protokollok – összehasonlítás

VPN Protocols Explained With Pros and Cons

Disclosure: Some links on this page are affiliate links. We may earn a commission if you make a purchase through them, at no additional cost to you.

Gyors válasz: a legtöbb ember számára a legjobb „mindenre jó” VPN-protokoll a WireGuard (vagy egy jól implementált, WireGuard-alapú változat, például NordLynx vagy Lightway) a gyors kézfogások, a kiváló átviteli sebesség (throughput) és a modern kriptográfia miatt. Szigorúan korlátozó hálózatokban és mély csomagellenőrzés (DPI) esetén továbbra is a TCP 443-on futó OpenVPN obfuszkációval jut át a legmegbízhatóbban. IKEv2/IPsec mobilon különösen erős a MOBIKE és a gyors újracsatlakozás miatt. Az L2TP/IPsec és a PPTP többnyire legacy; a PPTP-t minden biztonsággal kapcsolatos feladatra kerülni kell.

Mik a VPN-protokollok (és miért fontosak)?

Egy VPN-protokoll az a szabályrendszer, amely meghatározza, hogyan hoz létre az eszközöd biztonságos alagutat egy VPN-átjáróhoz: hogyan történik a felek hitelesítése, mely titkosítások védik a forgalmat, hogyan kapszulázódnak a csomagok (UDP/TCP/ESP), hogyan éli túl a munkamenet a hálózatváltást, és hogyan reagál veszteségre, torlódásra. Különböző protokollok különböző célokra optimalizálnak: sebesség, stabilitás, cenzúraállóság, akkumulátorhasználat és adatvédelmi „pozíció”. A megfelelő választás megduplázhatja az átviteli sebességet, csökkentheti a késleltetést több tíz milliszekundummal, vagy eldöntheti, hogy működik-e a kapcsolat egy hotel tűzfala mögött.

Gyors áttekintés: protokoll-összehasonlítás

Protokoll Transzport & kriptó Erősségek Korlátok Legjobb felhasználások
WireGuard UDP; NoiseIK; ChaCha20-Poly1305; kicsi kódbázis (~4–5k LOC) Nagyon gyors kézfogás és throughput; kiváló roaming; alacsony CPU/akku; egyszerű konfiguráció A „nyers” WG statikus kulcsokat IP-khez rendel (adatvédelmi megfontolások); csak UDP → korlátozható/blokkolható; egyes captive portálok nem kedvelik az UDP-t Napi használat, streaming, játék, mobil VPN, nagy sávszélességű kapcsolatok
OpenVPN (UDP/TCP) TLS 1.2/1.3 kapszulázás; AES-GCM/ChaCha20; UDP vagy TCP felett Nagyon kompatibilis; kiforrott; rugalmas; működik TCP/443-on; könnyen obfuszkálható stunnel/obfsproxy segítségével Nehézkesebb, mint a WG; TCP-over-TCP „meltdown” kockázat; nagyobb CPU overhead Cenzúra/DPI megkerülés, vállalati kompatibilitás, problémás Wi-Fi/hotelek
IKEv2/IPsec UDP 500/4500; IKEv2 + ESP; AES-GCM/ChaCha20; PFS; MOBIKE Gyors újrakulcsolás; stabil mobilon; natív kliensek iOS/macOS/Windows alatt; split tunneling-barát Egyes NAT-ok/tűzfalak blokkolják az ESP/NAT-T-t; összetettebb beállítás; kevesebb obfuszkációs opció Vállalati/mobil telepítések, stabil mobiladat↔Wi-Fi váltások
L2TP/IPsec UDP 1701 + IPsec ESP/NAT-T Széles körben elérhető; egyszerű támogatás régi eszközökön Dupla kapszulázási overhead; lassabb; NAT/DPI mellett problémás; nagyrészt legacy Csak akkor, ha régi rendszereken nincs más lehetőség
SSTP TLS TCP/443 felett (Microsoft) A legtöbb tűzfalon átmegy (443); korrekt teljesítmény Windows alatt; könnyű MS környezetben bevezetni Zárt protokoll; hiányos cross-platform támogatás; fogyasztói VPN-ekben rétegigény Windows-központú hálózatok, ahol csak a 443 nyitott
PPTP (legacy) GRE + MPPE; MS-CHAPv2 hitelesítés (törött) Nagyon gyors; elterjedt ősi eszközökön Nem biztonságos (törött auth/titkosítás); mindenhol elavult Biztonságra kerülendő; csak labor/teszt

Részletesen: hogyan viselkednek a fő protokollok

WireGuard

A WireGuard egy karcsú, modern protokoll, amely a NoiseIK kézfogást és a ChaCha20-Poly1305 AEAD-et használja (ECDH-hoz Curve25519). Kernelben él (Linux) vagy kiváló userspace portként, és a egyszerűséget helyezi előtérbe: apró kódbázis, minimális beállítás, és stateless roaming (a peereket publikus kulcs azonosítja). Az eredmény: szinte azonnali kézfogás, következetesen magas throughput és alacsony CPU-használat — remek akkuidő iOS/Android alatt és kiemelkedő teljesítmény multi-Gbps kapcsolatokon.

  • Roaming & NAT: persistent keepalive-okat és endpoint-felfedezést használ; zökkenőmentesen túléli az IP-váltást (Wi-Fi→LTE).
  • Adatvédelmi profil: A „nyers” WG statikus publikus kulcsot köt belső/statikus alagút IP-hez; egyszerű szerverkonfigok hagyhatnak rövid távú asszociációs adatot. A korrekt szolgáltatók efemer kulcsozást és double-NAT-ot alkalmaznak (pl. NordLynx), hogy leválasszák a fiókot a belső IP-kről.
  • Cenzúraállóság: Az UDP-t korlátozhatják/blokkolhatják; obfuszkációhoz kiegészítők kellenek (pl. UDP DTLS/TLS felett, Shadowsocks vagy gyártói „Stealth” rétegek).
  • Mikor használd: Alapértelmezett választás, ha a hálózat nem ellenséges; streaming, játék, mindennapi adatvédelem.

OpenVPN (UDP és TCP)

Az OpenVPN kiforrott, erősen konfigurálható és nyílt forráskódú. A forgalmat TLS-be kapszulázza (tipikusan AES-GCM vagy ChaCha20-Poly1305), ECDHE-t használ PFS-hez. Futhat UDP-n (gyorsabb) vagy TCP-n (hasznos szigorú proxik/DPI esetén).

  • Obfuszkáció: Könnyen álcázható normál HTTPS-ként stunnel, obfs4 vagy XTLS/Reality-szerű fronting segítségével; a TCP/443 beleolvad az engedélyezett forgalomba.
  • Teljesítmény: Az OpenVPN-UDP korrekt, de több overheadet hoz, mint a WireGuard. Az OpenVPN-TCP kockáztatja a TCP-over-TCP meltdown-t veszteséges linkeken (mindkét réteg újraküld/torlódik).
  • Mikor használd: DPI-s hálózatokon, autoriter szűrők mögött, vállalati proxykban, vagy ahol az UDP tiltott.

IKEv2/IPsec

Az IKEv2 biztonsági asszociációkat és kulcsokat tárgyal a IPsec ESP-hez. Támogatja a MOBIKE-ot, ami kiválóvá teszi mobilon, ahol gyakori a hálózatváltás. A kriptó modern (AES-GCM vagy ChaCha20; ECDHE PFS-hez). Jellemzően UDP 500/4500-on fut (NAT-T).

  • Előnyök: Nagyon gyors re-key, stabil hosszú alagutak, natív kliensek iOS/macOS/Windows, jó split tunnelinghez.
  • Hátrányok: UDP 500/4500 vagy ESP tiltása esetén elbukik; obfuszkációban kevésbé rugalmas, mint az OpenVPN.
  • Mikor használd: Vállalati telepítések; mobilosoknak, akiknek a stabilitás fontosabb, mint az obfuszkáció.

L2TP/IPsec (legacy)

Az L2TP adja az alagutat, az IPsec a titkosítást. A dupla kapszulázás miatt magasabb az overhead és rosszabb a teljesítmény. Régi eszközökön sokszor elérhető, de NAT mellett sérülékeny és DPI ellen gyenge. Csak akkor használd, ha a modern opciók nem elérhetők.

SSTP (Microsoft)

Az SSTP TLS-en TCP/443 felett fut, ezért sok tűzfalon átjut. Windows Server/Client alatt jól integrált, de zárt protokoll, és máshol foltos a támogatás. Ésszerű Windows-only környezetben, ha az OpenVPN nem megoldható.

PPTP (biztonságra ne használd)

A PPTP azért gyors, mert a kripto/hitelesítési stackje törött (az MS-CHAPv2 feltörhető). A modern OS-ek alapból figyelmeztetnek vagy blokkolják. Gyakorlatilag elavult; ne használd élesben.

Szolgáltató-specifikus / proprietáris protokollok

  • NordLynx (NordVPN): WireGuard-alapú protokoll double NAT-tal, hogy elkerülje a statikus kulcsok felhasználói identitáshoz vagy fix belső IP-hez kötését. Tipikusan a leggyorsabbak között; adatvédelmi tervezés csökkenti a „nyers” WireGuard kapcsolhatósági aggályait.
  • Lightway (ExpressVPN): Könnyű, mobil-first protokoll wolfSSL-lel; támogat AES-GCM-et és ChaCha20-Poly1305-öt. Gyors visszatérés és jó teljesítmény instabil Wi-Fi/4G esetén is; auditált implementáció.
  • Hydra (Hotspot Shield/Catapult Hydra): Átviteli sebességre és cenzúraállóságra fókuszál proprietáris transzport/obfuszkációval; kevesebb független ellenőrzés, mint OpenVPN/WireGuard esetén.
  • Stealth (különböző gyártók, pl. Proton VPN): Olyan obfuszkációs rétegek, amelyek a WireGuard/OpenVPN forgalmat standard TLS/HTTPS-nek álcázzák DPI és nemzeti tűzfalak megkerüléséhez; a plusz „csomagolás” miatt sebességveszteség várható.

Teljesítmény: honnan jön a sebesség

  • Kézfogás-latencia: A WireGuard NoiseIK 1-RTT, minimális állapottal → szinte azonnali kapcsolódás. OpenVPN + TLS több üzenetet igényel; IKEv2 gyors re-keynél.
  • Titkosítási hatékonyság: A ChaCha20-Poly1305 kiváló mobil/ARM-on; az AES-GCM profitál az AES-NI-ból desktop/szerver CPU-kon.
  • Transzport: Az UDP elkerüli a TCP HOL (head-of-line) blokkolását és jobb veszteséges linkeken. A TCP jobban „elbújik” vállalati környezetben, de TCP-over-TCP alagutakban „meltdown” lehet.
  • Kapszulázási overhead & MTU: Az alagutak fejléceket adnak. Túl magas MTU esetén fragmentáció/black hole jelentkezhet. Állíts MSS clamp-et ~1360–1380 bájtra OpenVPN/WireGuard esetén biztonságos alapnak; tesztelj és finomhangolj.

Cenzúraállóság és DPI-megkerülés

Ellenséges hálózatok a csomagméretek, időzítés és TLS-aláírások alapján ujjlenyomatozzák a protokollokat. Ami ma működik:

  • OpenVPN-TCP 443 stunnel-lel (TLS a TLS-ben) vagy obfs4-gyel, hogy HTTPS-nek tűnjön. Erős, de lassabb.
  • WireGuard TLS felett (“WG-over-TLS”/“Stealth WG”): az UDP-t TLS-szerű streambe kapszulázza; overhead várható.
  • Domain fronting / fejlett pluggable-ek (ahol legális): nagy reputációjú CDN-eken keresztüli útvonal; egyre gyakrabban detektálják/tiltják.
  • SSTP/443 Windows környezetben, ha az OpenVPN nem engedélyezett.

Mobil viselkedés: újracsatlakozás, akku és stabilitás

  • WireGuard: Minimális keepalive, hatékony kriptó; kiváló akkuidő. Simán kezeli a hálózatváltást.
  • IKEv2/IPsec: A MOBIKE jól átvészeli az IP-változást; iOS-en gyakran a legstabilabb natív támogatással.
  • OpenVPN: Userspace keepalive → több ébresztés; modern eszközökön oké, de kevésbé akku-optimalizált, mint WireGuard/Lightway.

Biztonsági profil és auditok

  • Nyílt forráskód & audit: WireGuard és OpenVPN erős közösségi ellenőrzést kap. A szolgáltató implementációját is értékeld: RAM-only szerverek, kulcsrotáció, logminimalizálás, külső audit.
  • Kulcskezelés: Előnyben a efemer munkamenet-kulcsok, automatikus re-key és olyan tervezés, ami kerüli a tartós kulcs↔IP kötést (pl. NordLynx double-NAT).
  • Szivárgásvédelem: A protokoll nem elég — kapcsold be a kill switchet, a tunnelben futó DNS-t, IPv6 kezelést (tunnel vagy tiltás), és védekezz WebRTC szivárgások ellen.

Melyik protokollt válaszd? (Döntési útmutató)

  • Napi használat normál hálózatokon: WireGuard (vagy NordLynx/Lightway). Ha instabil, próbáld az OpenVPN-UDP-t.
  • Hotelek/egyetemek/repterek szigorú tűzfalakkal: OpenVPN-TCP 443 obfuszkációval. Windows-only esetén az SSTP/443 is működhet.
  • Mobil (gyakori Wi-Fi/LTE váltás): IKEv2/IPsec vagy Lightway. A WireGuard is kiváló, ha az UDP nincs blokkolva.
  • Régi routerek/embedded eszközök: OpenVPN széles körben támogatott; L2TP-t csak kényszerből; PPTP-t soha biztonságra.
  • Állami DPI/cenzúra: OpenVPN-TCP 443 + stunnel/obfs vagy a szolgáltató Stealth módja; lassabb sebesség várható.

Implementációs tippek (kézzelfogható)

  • MTU/MSS: Ha akadást vagy furcsa lassulást látsz, clampeld a TCP MSS-t: OpenVPN mssfix 1360 és tun-mtu 1500 (igazítsd), vagy állíts OS-szintű MSS szabályokat WireGuard forgalomra.
  • DNS: Kényszerítsd a DNS-lekérdezéseket az alagútba (szolgáltatói DNS vagy titkosított DNS az alagútban). Nyilvános DoH/DoT keverése geo-unblockkal ütközéseket okozhat.
  • Kill switch: Tűzfal-alapú kill switchet használj (minden nem-alagút kimenő forgalmat blokkol), ne csak app-szintű kapcsolót.
  • Protokoll-fallback: WireGuard → OpenVPN-UDP → OpenVPN-TCP 443 obfuszkációval. Automatizáld a failovert, ahol lehet.
  • Audit és naplózás: Részesítsd előnyben a külső auditokat, RAM-disk szervereket és a transzparens, minimális logolási politikát.

Kevésbé gyakori (de hasznos) opciók

  • OpenConnect/AnyConnect (SSL-VPN): Cisco-stílusú SSL VPN-ek jó vállalati támogatással; egyes fogyasztói szolgáltatások kompatibilitás miatt támogatják az OpenConnectet.
  • SoftEther: Többprotokollos, TLS-alapú VPN stack; rugalmas, de nehezebb telepíteni; jól tud HTTPS-nek látszani.

GYIK

A WireGuard „túl új”, hogy megbízható legyen?

A WireGuard kriptográfiai tervezése (NoiseIK + modern primitívek) konzervatív és széles körben ellenőrzött; a kis kódbázis csökkenti a támadási felületet. A fő megkötés a szerveroldali adatvédelmi gyakorlat — válassz olyan szolgáltatót, amely efemer kulcsokat használ és nem tárol könnyen összekapcsolható metadatát.

OpenVPN: UDP vagy TCP — melyik gyorsabb?

Szinte mindig az UDP. A TCP főleg restriktív hálózatokra és DPI megkerülésre való. Kerüld a TCP-t TCP-ben (TCP-over-TCP), ha lehet; a veszteség és késleltetés felerősödik.

Miért ajánlják gyakran az IKEv2-t iOS-en?

Kiváló natív támogatás, gyors újraépítés és a MOBIKE miatt a munkamenetek jól fennmaradnak rádióváltásoknál (mobil↔Wi-Fi) minimális akkuterheléssel.

Elég egy VPN-protokoll a szivárgások ellen?

Nem. Kell tunnelben futó DNS, IPv6-kezelés, tűzfalas kill switch és böngésző/WebRTC védelem. A protokoll csak egy része a teljes adatvédelmi stacknek.

Mit próbáljak, ha a VPN „csatlakozik”, de semmi nem tölt be?

Csökkentsd az MTU/MSS-t, válts UDP↔TCP között, próbáld a TCP/443-at obfuszkációval, ellenőrizd, hogy a DNS az alagútban megy-e, és kezeld a captive portált (szétkapcsolás, egy HTTP oldal megnyitása a belépéshez, majd újracsatlakozás).

Elfogadható valaha a PPTP?

Biztonságra nem. A törött hitelesítés miatt elavult. Csak laborhelyzetben használd, ahol a titkosítás irreleváns.

Következtetés

A „megfelelő” VPN-protokoll a fenyegetési modelledtől és a hálózati körülményektől függ. WireGuard (és jól megtervezett változatai, mint a NordLynx és a Lightway) adja a legjobb egyensúlyt sebesség, stabilitás és modern kriptó között a mindennapi adatvédelemhez. Az OpenVPN továbbra is a „svájci bicska”, ami átmegy DPI-n és furcsa hálózatokon — különösen TCP 443-on obfuszkációval. Az IKEv2/IPsec mobilon igazi igásló. Az L2TP/IPsec-et és PPTP-t kezeld legacyként. a stabil eredményhez kezdd WireGuarddal, lépj vissza OpenVPN-UDP-re, majd OpenVPN-TCP 443 + obfuszkációra, ha a hálózat ellenségessé válik.

Leave a Comment

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük