NavLink против остальных

Подробное сравнение технических характеристик NavLink с популярными протоколами туннелирования трафика.

Таблица

Детальное сравнение

Характеристика OpenVPN WireGuard Outline Tor NavLink
Обфускация
DPI-устойчивость NoNoPartialPartial Yes
Неотличим от HTTPS NoNoNoNo Yes
Ротация TLS-отпечатка NoNoNoNo Yes
Ложный трафик к CDN NoNoNoNo Yes
Защита от активного зондирования NoNoPartialNo Yes
Инфраструктура
Адреса серверов не публичны NoNoNoNo Yes
Многоузловая маршрутизация NoNoNoYes Yes
Зашифрованный формат ключа NoNoNoNo Yes
Сеть
UDP YesYesNoNo Yes
Работает без UDP PartialNoYesYes Yes
Split tunneling PartialPartialNoNo Yes
Скорость PartialYesYesNo Yes
Управление
Корпоративное управление PartialNoNoNo Yes
Авто-обновления OTA NoNoPartialPartial Yes
Обнаружение утечки ключа NoNoNoNo Yes

Partial — функциональность существует, но требует ручной настройки или имеет существенные ограничения.

NavLink проходит там где другие блокируются
Анализ

Почему другие протоколы не справляются

DPI-системы эволюционировали вместе с протоколами обфускации. Каждый из популярных решений имеет структурный недостаток, который невозможно устранить без смены протокола целиком.

Блокируется
OpenVPN

TLS-хендшейк OpenVPN имеет уникальную сигнатуру: фиксированный набор шифров, специфичный ALPN и нестандартная структура ClientHello. Современные DPI-системы идентифицируют его за миллисекунды. Режим TCP поверх TLS ненамного лучше: структура потока отличается от браузерного.

Зависит от UDP
WireGuard

WireGuard работает исключительно по UDP. Его пакеты идентифицируются по характерному размеру и энтропии даже без разбора содержимого. В сетях с жёсткой фильтрацией UDP-трафик блокируется на уровне транспортного протокола — WireGuard перестаёт работать полностью.

Энтропия
Outline / Shadowsocks

Shadowsocks-трафик полностью зашифрован и не похож ни на HTTP, ни на TLS. Статистический анализ энтропии выявляет такие потоки: у них нет структурных паттернов браузерного TLS. Современные DPI в ряде стран обнаруживают Outline надёжнее, чем OpenVPN.

Медленно
Tor

Трёхзвенная луковая маршрутизация обеспечивает высокую анонимность, но типичная пропускная способность — единицы мегабит. IP-адреса входных узлов (guards) публично известны и блокируются. Даже pluggable transports поверх Tor не решают проблему скорости.

Сценарий

Режим жёсткой фильтрации

Некоторые провайдеры применяют режим whitelist: разрешены только соединения с внесёнными в белый список адресами, всё остальное блокируется на уровне TCP. Вот как ведут себя разные протоколы в таких условиях.

Мобильная сеть в режиме whitelist

OpenVPN, WireGuard, Shadowsocks: TCP-соединение к IP-адресу сервера молча дропается. Пользователь видит таймаут.
WireGuard (UDP): UDP блокируется полностью на сетевом уровне. Протокол не имеет TCP-fallback.
Tor: Guard-узлы из публичного списка заблокированы. Bridges могут работать, но их сложно настроить, и они медленные.
NavLink: Control-узлы — стандартные HTTPS-серверы. Трафик неотличим от браузерного. UDP-туннель автоматически переключается на TCP-relay при блокировке UDP. Работает без изменений конфигурации.

Готовы попробовать?

Подключитесь к NavLink и убедитесь сами.

К обзору Подключиться