# VPN в pfSense - IPsec, OpenVPN и WireGuard туннели

> Настройка VPN в pfSense - выбор протокола, сравнение IPsec, OpenVPN и WireGuard, site-to-site туннели и удаленный доступ для сотрудников

Source: https://opennix.org/docs/pfsense/vpn/


pfSense поддерживает три VPN-протокола: IPsec, OpenVPN и WireGuard. Каждый из них обладает собственными характеристиками по производительности, совместимости и простоте настройки. Выбор протокола определяется требованиями конкретного сценария - подключение удаленных сотрудников, объединение площадок или интеграция с оборудованием третьих сторон.

## Сравнение VPN-протоколов

| Характеристика | IPsec | OpenVPN | WireGuard |
|---|---|---|---|
| **Производительность** | Высокая (аппаратное ускорение) | Средняя (пространство пользователя) | Высокая (уровень ядра) |
| **Совместимость** | Стандарт отрасли, совместим с любым оборудованием | Требует клиент OpenVPN на обеих сторонах | Ограниченная поддержка сторонних устройств |
| **Простота настройки** | Сложная (множество параметров Phase 1/2) | Средняя (PKI-инфраструктура) | Простая (минимум параметров) |
| **Сценарии использования** | Site-to-site, мобильные клиенты IKEv2 | Удаленный доступ, site-to-site через NAT | Site-to-site, удаленный доступ |
| **Поддержка в ОС** | Windows, macOS, Linux, iOS, Android (встроенная) | Требует установки клиента на всех платформах | Windows, macOS, Linux, iOS, Android (встроенная) |
| **Работа через NAT** | Требует NAT-T (UDP 4500) | Работает через любой порт, включая TCP 443 | Работает через NAT (UDP) |

## Какой протокол выбрать

**IPsec** следует использовать при объединении площадок с оборудованием разных производителей (Cisco, Juniper, Fortinet) или при необходимости предоставить удаленный доступ через встроенный IKEv2-клиент операционных систем без установки дополнительного ПО.

**OpenVPN** является оптимальным выбором для организации удаленного доступа сотрудников с централизованным управлением сертификатами и интеграцией с Active Directory. Протокол стабильно работает в сетях с ограничительными политиками, так как может использовать TCP 443.

**WireGuard** рекомендуется для новых развертываний, где не требуется совместимость со сторонним оборудованием. Протокол обеспечивает минимальную задержку и простоту конфигурации. Встроенная поддержка в pfSense доступна начиная с версии 2.7.

## Содержание раздела

- [IPsec VPN](/docs/pfsense/vpn/ipsec/) - site-to-site туннели, IKEv2 для мобильных клиентов, диагностика и подключение к оборудованию третьих сторон
- [OpenVPN](/docs/pfsense/vpn/openvpn/) - сервер удаленного доступа, site-to-site туннели, экспорт клиентских конфигураций и интеграция с Active Directory
- [WireGuard VPN](/docs/pfsense/vpn/wireguard/) - создание туннелей, настройка пиров, назначение интерфейса и подключение клиентов

