Disclosure: Some links on this page are affiliate links. We may earn a commission if you make a purchase through them, at no additional cost to you.
Snabbt svar: Under 2026 är det bästa allround-VPN-protokollet för de flesta WireGuard (eller en välimplementerad WireGuard-baserad variant som NordLynx eller Lightway) tack vare snabba handskakningar, mycket hög genomströmning och modern kryptografi. För restriktiva nätverk och djup paketinspektion (DPI) fungerar OpenVPN över TCP 443 med obfuskering fortfarande mest tillförlitligt. IKEv2/IPsec utmärker sig på mobil tack vare MOBIKE och snabba återanslutningar. L2TP/IPsec och PPTP är till stor del äldre teknik; undvik PPTP för allt som rör säkerhet.
Vad är VPN-protokoll (och varför är de viktiga)?
Ett VPN-protokoll är regelverket som styr hur din enhet skapar en säker tunnel till en VPN-gateway: hur parter autentiserar varandra, vilka chiffer som skyddar trafiken, hur paket kapslas in (UDP/TCP/ESP), hur sessionen överlever nätverksbyten och hur den reagerar på förlust och trängsel. Olika protokoll optimerar för olika mål: hastighet, stabilitet, censurmotstånd, batteritid och integritetsprofil. Rätt val kan fördubbla genomströmningen, sänka latensen med tiotals millisekunder eller vara skillnaden mellan att fungera och att blockeras bakom ett hotellnät.
Översikt: jämförelse av protokoll
| Protokoll | Transport & krypto | Styrkor | Begränsningar | Bästa användningsfall |
|---|---|---|---|---|
| WireGuard | UDP; NoiseIK; ChaCha20-Poly1305; liten kodbas (~4–5k LOC) | Mycket snabba handskakningar och hög genomströmning; utmärkt roaming; låg CPU-/batterianvändning; enkel konfiguration | Rå WG mappar statiska nycklar till IP (integritetsaspekter); endast UDP kan strypas/blockeras; vissa captive portals ogillar UDP | Daglig användning, streaming, gaming, mobil VPN, högbandbreddslänkar |
| OpenVPN (UDP/TCP) | TLS 1.2/1.3-inkapsling; AES-GCM/ChaCha20; körs över UDP eller TCP | Mycket kompatibelt; moget; flexibelt; fungerar över TCP/443; lätt att obfuska med stunnel/obfsproxy | Tyngre än WG; risk för TCP-över-TCP-kollaps; högre CPU-överhead | Censur/DPI-kringgående, företagskompatibilitet, besvärliga Wi-Fi/hotell |
| IKEv2/IPsec | UDP 500/4500; IKEv2 + ESP; AES-GCM/ChaCha20; PFS; MOBIKE | Snabba re-keys; stabilt på mobil; inbyggda klienter i iOS/macOS/Windows; bra för split tunneling | Vissa NAT:ar/brandväggar blockerar ESP/NAT-T; konfigurationskomplexitet; färre konsumentfunktioner (obfuskering) | Företags-/mobila utrullningar, stabila växlingar mellan mobildata↔Wi-Fi |
| L2TP/IPsec | UDP 1701 + IPsec ESP/NAT-T | Brett tillgängligt; enkelt stöd på äldre utrustning | Dubbel inkapslings-overhead; långsammare; problem med NAT/DPI; i stort sett legacy | Endast när inget annat finns på äldre system |
| SSTP | TLS över TCP/443 (Microsoft) | Passerar de flesta brandväggar (443); hygglig prestanda på Windows; enkel i MS-miljöer | Slutet protokoll; ojämnt plattformsstöd; nischat i konsument-VPN | Windows-centrerade nät där 443 är enda öppna vägen |
| PPTP (legacy) | GRE + MPPE; MS-CHAPv2-autentisering (bruten) | Mycket snabbt; allmänt förekommande på mycket gamla enheter | Osäkert (bruten auth/krypto); utfasat överallt | Undvik för säkerhet; endast labb/test |
Fördjupning: hur de stora protokollen beter sig
WireGuard
WireGuard är ett slimmat, modernt protokoll som använder NoiseIK-handskakning och ChaCha20-Poly1305 AEAD med Curve25519 för ECDH. Det körs i kärnan (Linux) eller som högkvalitativ userspace-port och betonar enkelhet: liten kodbas, få reglage och stateless roaming (parter identifieras av publika nycklar). Resultatet: nästan omedelbara handskakningar, konsekvent hög genomströmning och låg CPU-användning—utmärkt batteritid på iOS/Android och mycket snabbt på multi-Gbps-länkar.
- Roaming & NAT: Använder persistenta keepalives och endpoint-upptäckt; överlever IP-byten (Wi-Fi→LTE) sömlöst.
- Integritetsprofil: Rå WG mappar en statisk publik nyckel till ett internt/statisk tunnel-IP; naiva serverkonfigurationer kan lämna kortvariga associationsdata. Seriösa leverantörer implementerar ephemeral nycklar och dubbel-NAT (t.ex. NordLynx) för att koppla bort konton från interna IP:n.
- Censurmotstånd: UDP kan strypas/blockeras; obfuskering kräver tillägg (t.ex. UDP över DTLS/TLS, Shadowsocks eller proprietära “Stealth”-lager).
- När det passar: Förstahandsval när nät inte är aktivt fientliga; streaming, gaming, vardaglig integritet.
OpenVPN (UDP och TCP)
OpenVPN är stridstestad, mycket konfigurerbart och öppen källkod. Det kapslar trafik i TLS, vanligtvis med AES-GCM eller ChaCha20-Poly1305 och ECDHE för PFS. Körs över UDP (föredras för hastighet) eller TCP (hjälpsamt bakom restriktiva proxys och DPI).
- Obfuskering: Lätt att maskera som vanlig HTTPS med stunnel, obfs4 eller XTLS/Reality-liknande fronting; TCP/443 smälter in i tillåten trafik.
- Prestanda: OpenVPN-UDP är stabilt men har mer overhead än WireGuard. OpenVPN-TCP riskerar TCP-över-TCP-kollaps på förlusttyngda länkar (båda lagren återutsänder/kongesterar).
- När det passar: Nät med DPI, auktoritära filter, företagsproxys eller där UDP är blockerat.
IKEv2/IPsec
IKEv2 förhandlar säkerhetsassociationer och nycklar för IPsec ESP. Stöd för MOBIKE ger robust mobilitet, vilket gör det utmärkt på telefoner som ofta byter nät. Kryptot är modernt (AES-GCM eller ChaCha20; ECDHE för PFS). Körs normalt över UDP-portar 500/4500 (NAT-T).
- Fördelar: Mycket snabba re-keys, stabila långlivade tunnlar, inbyggda klienter i iOS/macOS/Windows, bra för split tunneling.
- Nackdelar: Brandväggar som blockerar UDP 500/4500 eller ESP stoppar det; mindre flexibla obfuskeringsalternativ än OpenVPN.
- När det passar: Företagsmiljöer; mobilanvändare som prioriterar stabilitet framför obfuskering.
L2TP/IPsec (legacy)
L2TP ger tunneln; IPsec ger krypteringen. Dubbel inkapsling ger högre overhead och sämre prestanda. Brett stöd på äldre utrustning men skört med NAT och svagt mot DPI. Använd endast när moderna alternativ saknas.
SSTP (Microsoft)
SSTP kör över TLS på TCP/443, vilket hjälper det att passera de flesta brandväggar. Väl integrerat i Windows Server/Client men är ett slutet protokoll med ojämnt stöd i övrigt. Rimligt i Windows-endast-miljöer när OpenVPN inte är möjligt.
PPTP (använd inte för säkerhet)
PPTP är snabbt eftersom dess krypto/auth-stack är bruten (MS-CHAPv2 kan knäckas). Moderna OS varnar eller blockerar det som standard. I praktiken utfasat; använd inte i produktion.
Leverantörsspecifika / proprietära protokoll
- NordLynx (NordVPN): Ett WireGuard-baserat protokoll med dubbel NAT för att undvika att statiska nycklar kopplas till användaridentiteter eller fasta interna IP:n. Ofta bland de snabbaste; integritetsmedveten design som adresserar rå WireGuards kopplingsrisker.
- Lightway (ExpressVPN): Lättviktigt, mobilfokuserat protokoll som använder wolfSSL; stöd för AES-GCM och ChaCha20-Poly1305. Snabb återupptagning och stabil prestanda även på instabilt Wi-Fi/4G; granskat för implementationssäkerhet.
- Hydra (Hotspot Shield/Catapult Hydra): Fokuserar på genomströmning och censurmotstånd med proprietär transport/obfuskering. Begränsad oberoende granskning jämfört med OpenVPN/WireGuard.
- Stealth (olika leverantörer, t.ex. Proton VPN): Obfuskeringslager som maskerar WireGuard/OpenVPN som vanlig TLS/HTTPS för att kringgå DPI och nationella brandväggar; räkna med hastighetsstraff p.g.a. extra inkapsling.
Prestanda: var kommer hastigheten ifrån?
- Handskakningslatens: WireGuards NoiseIK är 1-RTT med minimal state → nästan omedelbara anslutningar. OpenVPN + TLS kräver fler meddelanden; IKEv2 är snabbt vid re-key.
- Chiffereffektivitet: ChaCha20-Poly1305 är utmärkt på mobil/ARM; AES-GCM gynnas av CPU-stöd (AES-NI) på datorer/servrar.
- Transport: UDP undviker TCP:s head-of-line-blockering (HOL) och är överlägset på förlusttyngda länkar. TCP smälter in bättre i företagsmiljöer men riskerar kollaps i TCP-över-TCP-tunnlar.
- Inkapslings-overhead & MTU: Tunnlar lägger till headers. För hög MTU ger fragmentering/svarta hål. Sätt MSS clamp till ~1360–1380 byte för OpenVPN/WireGuard som säker baslinje; testa och justera.
Censurmotstånd & DPI-kringgående
Fientliga nät fingerprintar protokoll via paketstorlekar, timing och TLS-signaturer. Strategier som fungerar idag:
- OpenVPN-TCP 443 med stunnel (TLS i TLS) eller obfs4 för att smälta in i HTTPS. Robust men långsammare.
- WireGuard över TLS (”WG-over-TLS”/”Stealth WG”): kapslar UDP i ett TLS-liknande flöde; räkna med overhead.
- Domain fronting / avancerade pluggables (där lagligt): routar trafik via hög-renommerade CDN:er; stater upptäcker/pressar i allt högre grad CDN:er att blockera detta.
- SSTP/443 i Windows-miljöer när OpenVPN inte tillåts.
Mobilbeteende: återanslutning, batteri och stabilitet
- WireGuard: Minimala keepalives, effektiv krypto; utmärkt batteritid. Smidig roaming mellan nät.
- IKEv2/IPsec: MOBIKE låter tunneln överleva IP-byten väl; ofta mest stabilt på iOS med inbyggt klientstöd.
- OpenVPN: Userspace-keepalives ger fler uppvakningar; fungerar bra på moderna enheter men är mindre batterioptimalt än WireGuard/Lightway.
Säkerhetsprofil & revisioner
- Öppen källkod & revisioner: WireGuard och OpenVPN har stark community-granskning. Bedöm även leverantörens implementation: RAM-endast-servrar, nyckelrotation, loggminimering och externa revisioner.
- Nyckelhantering: Föredra leverantörer med ephemerala sessionsnycklar, automatisk re-key och designer som undviker permanent nyckel↔IP-koppling (t.ex. NordLynx dubbel-NAT).
- Läckskydd: Protokollval räcker inte—aktivera kill switch, DNS i tunneln, IPv6-hantering (tunnla eller inaktivera) och skydd mot WebRTC-läckor.
Vilket protokoll ska du välja? (Beslutsguide)
- Daglig användning på normala nät: WireGuard (eller NordLynx/Lightway). Om instabilt, prova OpenVPN-UDP.
- Hotell/campus/flygplatser med strikta brandväggar: OpenVPN-TCP 443 med obfuskering. Windows-endast: SSTP/443 kan fungera.
- Mobil (ofta byte Wi-Fi/LTE): IKEv2/IPsec eller Lightway. WireGuard är också utmärkt om UDP inte blockeras.
- Gamla routrar/inbyggda system: OpenVPN har brett stöd; undvik L2TP om möjligt; aldrig PPTP för säkerhet.
- Nationell DPI/censur: OpenVPN-TCP 443 + stunnel/obfs eller leverantörens Stealth-läge; räkna med lägre hastigheter.
Implementeringstips (hands-on)
- MTU/MSS: Vid stopp eller märkliga sänkningar, kläm TCP-MSS: OpenVPN
mssfix 1360ochtun-mtu 1500(justera), eller sätt OS-regler för WireGuard-trafik. - DNS: Tvinga resolverförfrågningar genom tunneln (leverantörs-DNS eller krypterad DNS i tunneln). Att blanda publik DoH/DoT med geo-upplåsning kan orsaka mismatch.
- Kill switch: Använd brandväggsbaserad kill switch (blockerar all trafik utanför tunneln) snarare än app-reglage.
- Fallbacks: Prova WireGuard → OpenVPN-UDP → OpenVPN-TCP 443 med obfuskering. Automatisera failover där möjligt.
- Revisioner & loggning: Välj leverantörer med tredjepartsrevisioner, RAM-disk-servrar och transparent, minimal loggpolicy.
Mindre vanliga (men användbara) alternativ
- OpenConnect/AnyConnect (SSL-VPN): Cisco-liknande SSL-VPN med bra företagsstöd; vissa konsumenttjänster stöder OpenConnect för kompatibilitet.
- SoftEther: Multi-protokoll, TLS-baserad VPN-stack; flexibel men tyngre att driftsätta; kan efterlikna HTTPS väl.
Vanliga frågor
Är WireGuard ”för nytt” för att litas på?
WireGuards kryptografiska design (NoiseIK + moderna primitiver) är konservativ och brett granskad; den lilla kodbasen minskar angreppsytan. Den främsta invändningen gäller serversidans integritetspraxis—välj leverantörer som använder ephemerala nycklar och inte sparar länkbar metadata.
OpenVPN UDP eller TCP—vilket är snabbast?
UDP nästan alltid. TCP är främst för restriktiva nät och DPI-kringgående. Undvik att tunnla TCP i TCP när du kan; förlust och latens förstärks.
Varför rekommenderas IKEv2 ofta på iOS?
Utmärkt inbyggt stöd, snabb återetablering och MOBIKE håller sessioner uppe när radion byter (mobil↔Wi-Fi) med minimal batteripåverkan.
Kan ett VPN-protokoll ensamt garantera inga läckor?
Nej. Du behöver DNS i tunneln, IPv6-hantering, brandväggsbaserad kill switch samt skydd i webbläsaren/WebRTC. Protokollvalet är en del av en större integritetsstack.
Vad ska jag prova om VPN ”ansluter” men inget laddar?
Sänk MTU/MSS, byt UDP→TCP (eller tvärtom), prova TCP/443 med obfuskering, säkerställ att DNS går i tunneln och kontrollera captive portals (koppla ner, öppna en HTTP-sida för inloggning, anslut igen).
Är PPTP någonsin acceptabelt?
Inte för säkerhet. Det är utfasat p.g.a. bruten autentisering. Endast i labbscenarier där kryptering är irrelevant.
Slutsats
”Rätt” VPN-protokoll beror på din hotmodell och nätverksmiljö. WireGuard (och välkonstruerade varianter som NordLynx och Lightway) ger den bästa kombinationen av hastighet, stabilitet och modern krypto för vardaglig integritet. OpenVPN är schweiziska armékniven som tar sig igenom DPI och udda nät—särskilt i TCP 443 med obfuskering. IKEv2/IPsec är mobilens arbetshäst. Betrakta L2TP/IPsec och PPTP som legacy. För konsekventa resultat, börja med WireGuard, falla tillbaka till OpenVPN-UDP och därefter OpenVPN-TCP 443 med obfuskering när nätet blir fientligt.
