SoftEther VPN Project: обзор возможностей, архитектуры и сценариев применения

SoftEther VPN — бесплатный мультипротокольный VPN-сервер с открытым кодом. Разбираем архитектуру, протоколы, обход блокировок, настройку и сравнение с OpenVPN.

Что такое SoftEther VPN и чем он отличается от других VPN

SoftEther VPN — это свободное кроссплатформенное программное обеспечение для организации виртуальных частных сетей, разработанное в Университете Цукубы (Япония) в рамках магистерской диссертации Дайю Нобори. Проект стартовал как академическая работа, но быстро превратился в полноценный продукт, который сегодня используется как в корпоративной среде, так и частными пользователями по всему миру.

Главная особенность SoftEther VPN — поддержка сразу нескольких VPN-протоколов в одном сервере: собственный SSL-VPN (поверх HTTPS), OpenVPN, L2TP/IPsec, Microsoft SSTP, EtherIP и L2TPv3. Это делает его универсальным решением, способным заменить сразу несколько отдельных VPN-серверов. Например, вы можете поднять один сервер SoftEther и подключать к нему Windows-клиенты через SSTP, мобильные устройства через L2TP/IPsec, а старые роутеры — через OpenVPN.

В отличие от многих коммерческих VPN-сервисов, SoftEther VPN распространяется бесплатно и с открытым исходным кодом. Изначально проект выпускался под лицензией GPLv2, но с 21 января 2019 года перешёл на Apache License 2.0, что даёт больше свободы при использовании и модификации кода, в том числе в коммерческих продуктах.

SoftEther VPN позиционируется как более быстрая и гибкая альтернатива OpenVPN. Благодаря оптимизации передачи данных, использованию полного Ethernet-кадра и механизму параллельных SSL-туннелей, он способен обеспечить более высокую пропускную способность при меньшей нагрузке на процессор и память. Это особенно заметно на каналах с высокой задержкой или потерями пакетов.

История проекта и актуальные версии

Разработка SoftEther VPN началась в 2004 году как исследовательский проект в Университете Цукубы. Первая публичная версия под лицензией GPLv2 вышла 4 января 2014 года. С тех пор проект активно развивается, регулярно выпускаются обновления с исправлениями уязвимостей и новыми функциями.

На момент написания статьи актуальной стабильной версией является SoftEther VPN 4.44 Build 9807 RTM, выпущенная 16 апреля 2025 года. В этом релизе были исправлены различные ошибки, а также добавлена официальная защита от уязвимости TunnelCrack, которая затрагивает многие VPN-клиенты. Ранее, в версии 4.42 Build 9798 RTM (июнь 2023 года), в результате аудита кода совместно с Cisco Systems были устранены шесть уязвимостей, включая CVE-2023-27395.

Проект поддерживает широкий спектр операционных систем: Windows, Linux, macOS, FreeBSD, Solaris. Также существуют клиенты для iOS и Android, что позволяет использовать SoftEther VPN на мобильных устройствах.

Важно отметить, что SoftEther VPN — это не только серверное ПО. В состав проекта входят:

  • VPN Server — основной компонент, реализующий серверную часть;
  • VPN Client — клиентское приложение с виртуальным сетевым адаптером;
  • VPN Bridge — утилита для организации соединений между офисами (site-to-site);
  • VPN Server Manager — графический инструмент для управления сервером (работает в Windows и Linux через Wine);
  • vpncmd — консольная утилита для управления всеми компонентами.

Все компоненты доступны для свободного скачивания с официального сайта проекта softether.org, а исходный код размещён на GitHub.

Архитектура SoftEther VPN: виртуальные концентраторы, адаптеры и мосты

Ключевая идея архитектуры SoftEther VPN — виртуализация Ethernet-устройств. Это позволяет создавать гибкие VPN-сети, работающие на втором уровне модели OSI (L2), что даёт больше возможностей по сравнению с традиционными IP-маршрутизируемыми VPN.

Основные компоненты архитектуры:

Virtual Hub (виртуальный концентратор) — программная эмуляция Ethernet-коммутатора. Он поддерживает таблицу коммутации (FDB), как физический свитч, и пересылает кадры между подключёнными VPN-сессиями. На одном сервере можно создать несколько Virtual Hub, которые изолированы друг от друга для безопасности. Каждому Virtual Hub можно назначить отдельного администратора с ограниченными правами.

Virtual Network Adapter (виртуальный сетевой адаптер) — программная эмуляция Ethernet-карты на стороне клиента. Он позволяет приложениям работать с VPN-соединением как с обычным сетевым интерфейсом, не требуя модификации ПО.

VPN Session — виртуальный кабель, соединяющий адаптер клиента с Virtual Hub сервера. Сессия устанавливается поверх TCP/IP и шифруется с помощью SSL.

Local Bridge — функция, связывающая Virtual Hub с физическим сетевым адаптером сервера. Это необходимо для организации remote-access VPN, когда клиенты получают доступ к локальной сети компании.

Cascade Connection — соединение между двумя Virtual Hub (локальными или удалёнными), которое объединяет два Ethernet-сегмента в один. Используется для построения site-to-site VPN.

Virtual Layer-3 Switch — программный IP-маршрутизатор, который позволяет строить крупномасштабные сети с изоляцией broadcast-доменов. Это помогает избежать проблем с производительностью при большом количестве узлов.

Такая архитектура делает SoftEther VPN очень гибким инструментом: вы можете создавать как простые удалённые доступы, так и сложные распределённые сети с маршрутизацией.

Поддерживаемые протоколы и совместимость с другими VPN

SoftEther VPN поддерживает множество протоколов, что обеспечивает совместимость с самыми разными клиентами и устройствами.

Основные протоколы:

  • SSL-VPN (VPN over HTTPS) — собственный протокол SoftEther, работающий поверх HTTPS (порт 443). Он маскирует VPN-трафик под обычный HTTPS, что делает его невидимым для межсетевых экранов с глубокой инспекцией пакетов (DPI).
  • OpenVPN — SoftEther VPN Server может имитировать работу OpenVPN-сервера, что позволяет подключаться стандартными OpenVPN-клиентами. Это упрощает миграцию с OpenVPN на SoftEther.
  • L2TP/IPsec — стандартный протокол, встроенный в Windows, macOS, iOS и Android. Позволяет подключаться без установки дополнительного ПО.
  • Microsoft SSTP — протокол, используемый в Windows, работающий поверх HTTPS.
  • EtherIP и L2TPv3 — протоколы для организации L2-туннелей, совместимые с некоторыми роутерами Cisco и Juniper.

Благодаря такой поддержке, SoftEther VPN может работать с:

  • встроенными VPN-клиентами операционных систем;
  • мобильными устройствами (iPhone, iPad, Android);
  • VPN-роутерами (Cisco, Juniper, Linksys с DD-WRT, Asus и другими);
  • сторонними OpenVPN-клиентами.

Для достижения максимальной производительности и использования всех функций рекомендуется устанавливать собственный SoftEther VPN Client, но для базового подключения достаточно встроенных средств ОС.

Обход блокировок и NAT Traversal: как SoftEther VPN проникает через файрволы

Одной из самых сильных сторон SoftEther VPN является способность работать в сетях с агрессивными межсетевыми экранами и NAT. Это достигается за счёт использования HTTPS для маскировки VPN-трафика.

Когда клиент устанавливает SSL-VPN соединение, трафик выглядит как обычный HTTPS-запрос к веб-серверу. Межсетевые экраны, выполняющие глубокую инспекцию пакетов (DPI), не могут отличить VPN-туннель от обычного защищённого веб-трафика. Это позволяет обходить даже самые строгие ограничения, включая государственные файрволы.

Кроме того, SoftEther VPN поддерживает NAT Traversal, что позволяет VPN-серверу находиться за NAT или файрволом без необходимости настройки проброса портов. Сервер сам устанавливает исходящее соединение с клиентом через специальный механизм, что делает возможным подключение к серверу, находящемуся в частной сети.

Встроенная функция Dynamic DNS (DDNS) решает проблему динамических IP-адресов: серверу присваивается постоянное доменное имя, которое автоматически обновляется при изменении IP.

Также стоит упомянуть экзотические функции VPN over ICMP и VPN over DNS, которые позволяют передавать данные через ICMP-эхо-запросы или DNS-запросы. Эти методы могут работать даже там, где заблокирован весь TCP/UDP-трафик, кроме ICMP и DNS. Однако они имеют низкую пропускную способность и используются в крайних случаях.

Производительность и оптимизация: почему SoftEther быстрее OpenVPN

Разработчики SoftEther VPN уделили большое внимание производительности. В отличие от многих VPN-решений, которые работают медленнее из-за накладных расходов на шифрование и инкапсуляцию, SoftEther использует ряд оптимизаций.

Основные факторы, влияющие на скорость:

  1. Полное использование Ethernet-кадра — SoftEther передаёт данные максимально эффективно, упаковывая их в кадры без лишних заголовков.
  2. Минимизация операций копирования памяти — данные передаются между уровнями без лишних копирований, что снижает нагрузку на CPU.
  3. Параллельная передача — при использовании SSL-VPN можно настроить от 1 до 32 параллельных TCP-соединений. Если на одном соединении происходят потери пакетов, трафик автоматически переключается на другое, здоровое соединение. Это особенно полезно на каналах с высокой задержкой или нестабильностью.
  4. Кластеризация — поддержка кластеров позволяет распределять нагрузку между несколькими серверами.

В официальных тестах SoftEther VPN показывает скорость до 1 Гбит/с при низком потреблении памяти и CPU. Это делает его привлекательным для использования в корпоративных сетях, где требуется высокая пропускная способность.

Однако стоит отметить, что реальная производительность зависит от многих факторов: аппаратного обеспечения, типа протокола, качества канала связи. В любом случае, SoftEther обычно не уступает OpenVPN, а часто и превосходит его.

Безопасность: шифрование, аутентификация и защита от уязвимостей

Безопасность — критически важный аспект любого VPN-решения. SoftEther VPN предлагает несколько уровней защиты.

Шифрование:

  • AES 256-bit для шифрования данных;
  • RSA 4096-bit для аутентификации и обмена ключами.

Аутентификация пользователей:

  • встроенная база пользователей на сервере;
  • интеграция с RADIUS-серверами;
  • аутентификация через NT Domain (Active Directory);
  • поддержка сертификатов RSA.

Дополнительные функции безопасности:

  • ведение подробных журналов (packet logging);
  • фильтрация пакетов на уровне Virtual Hub;
  • контроль доступа по исходному IP-адресу;
  • передача журналов на syslog-сервер.

Проект активно реагирует на обнаруженные уязвимости. Например, в 2023 году была добавлена защита от TunnelCrack — набора уязвимостей, затрагивающих многие VPN-клиенты. В 2023 году совместно с Cisco Systems были исправлены шесть уязвимостей, включая CVE-2023-27395. Разработчики рекомендуют всегда использовать последнюю версию ПО.

Важно понимать, что безопасность VPN зависит не только от сервера, но и от клиента. SoftEther VPN Client включает защиту от утечек DNS и другие механизмы, предотвращающие раскрытие реального IP-адреса.

Несмотря на открытый исходный код, SoftEther VPN считается достаточно надёжным решением, однако, как и любое ПО, требует своевременного обновления и правильной настройки.

Сценарии использования: от удалённого доступа до облачных мостов

SoftEther VPN предоставляет множество возможностей для организации сетей. Рассмотрим основные сценарии.

Удалённый доступ к офисной сети (Remote Access VPN) Сотрудники, находящиеся дома или в командировке, могут подключиться к корпоративной сети через интернет. Для этого на сервере настраивается Local Bridge между Virtual Hub и физическим сетевым адаптером. Клиенты подключаются через SoftEther VPN Client или встроенные средства ОС (L2TP/IPsec, SSTP).

Объединение офисов (Site-to-Site VPN) Если у компании несколько филиалов, можно соединить их в единую сеть. Для этого на центральном узле устанавливается VPN Server, а в филиалах — VPN Bridge. Соединение между ними устанавливается через Cascade Connection, что позволяет объединить Ethernet-сегменты на втором уровне.

Подключение облачных серверов SoftEther VPN позволяет включить облачные виртуальные машины (например, AWS, Azure) в локальную сеть компании. Это удобно для гибридной инфраструктуры.

Организация VPN для тестирования и разработки Благодаря возможности создавать виртуальные сети с различной топологией, SoftEther часто используется для моделирования сетевых сред, тестирования приложений и отладки.

Использование в качестве альтернативы коммерческим VPN-сервисам SoftEther VPN можно развернуть на собственном сервере и использовать для защиты интернет-трафика, обхода блокировок или обеспечения приватности. Это бесплатно и не требует ежемесячной платы.

VPN Gate Отдельно стоит упомянуть проект VPN Gate, основанный на SoftEther VPN. Это академический эксперимент Университета Цукубы, предоставляющий бесплатные публичные VPN-релеи. Пользователи могут подключаться к ним через специальный плагин VPN Gate Client, который входит в состав SoftEther VPN Client. VPN Gate позволяет обходить государственные блокировки, но следует помнить, что эти серверы предоставляются добровольцами, и их надёжность и безопасность не гарантируются.

Установка и настройка: пошаговое руководство

Установка SoftEther VPN достаточно проста, особенно на Windows. Рассмотрим базовые шаги.

Установка на Windows:

  1. Скачайте установщик SoftEther VPN Server с официального сайта.
  2. Запустите установку, следуя инструкциям мастера.
  3. После установки запустите SoftEther VPN Server Manager.
  4. Подключитесь к локальному серверу (localhost).
  5. Создайте Virtual Hub (например, "VPNHUB").
  6. Создайте пользователя с паролем.
  7. Настройте Local Bridge, если нужен доступ к локальной сети.
  8. Включите нужные протоколы (L2TP/IPsec, OpenVPN, SSTP) в настройках сервера.

Установка на Linux:

  1. Скачайте tar-архив с исходным кодом или используйте пакетный менеджер (если доступен).
  2. Распакуйте архив и выполните скрипт установки (./configure, make, make install).
  3. Запустите vpnserver и vpncmd для настройки.
  4. Настройте Virtual Hub и пользователей через командную строку.

Подключение клиента:

  • Для Windows: установите SoftEther VPN Client, создайте VPN-соединение, указав адрес сервера, порт и учётные данные.
  • Для macOS/iOS/Android: используйте встроенный клиент L2TP/IPsec, указав сервер, имя пользователя и пароль (предварительно включите L2TP/IPsec на сервере).

Важные моменты:

  • Убедитесь, что порты (по умолчанию 443, 500, 4500, 1701) открыты в файрволе, если сервер не за NAT.
  • При использовании NAT Traversal настройка может не требовать проброса портов.
  • Для управления сервером можно использовать vpncmd или графический менеджер (в Linux — через Wine).

Подробные инструкции доступны в официальной документации на softether.org.

Ограничения и подводные камни

Несмотря на все преимущества, SoftEther VPN имеет некоторые ограничения и особенности, которые стоит учитывать.

Производительность на слабых устройствах: Хотя SoftEther оптимизирован, шифрование AES-256 и RSA-4096 может создавать нагрузку на слабые процессоры (например, в старых роутерах). В таких случаях может потребоваться аппаратное ускорение или использование менее требовательных протоколов.

Совместимость с некоторыми ОС: Официально поддерживаются Windows, Linux, macOS (до OS X 10.8 для сервера), FreeBSD, Solaris. Более новые версии macOS могут требовать дополнительных настроек. Клиент для macOS также имеет ограничения.

Отсутствие официальной поддержки некоторых протоколов: Например, WireGuard не поддерживается нативно. Для его использования потребуется стороннее решение.

Сложность настройки для новичков: Несмотря на наличие графического менеджера, полное понимание архитектуры (Virtual Hubs, Local Bridges, Cascade Connections) может потребовать времени. Новичкам рекомендуется начинать с простых сценариев.

Безопасность публичных VPN Gate: VPN Gate — это общедоступные серверы, предоставляемые добровольцами. Они не гарантируют конфиденциальность, и трафик может прослушиваться. Используйте их только для обхода блокировок, но не для передачи чувствительных данных.

Юридические аспекты: Использование VPN для обхода государственных блокировок может быть запрещено законодательством некоторых стран. Перед использованием убедитесь в соответствии с местными законами.

Обновления: Проект развивается, но не так быстро, как коммерческие аналоги. Важно следить за выходом новых версий и обновлять ПО для устранения уязвимостей.

Вопросы и ответы

Что такое SoftEther VPN Project?

SoftEther VPN Project — это проект по разработке свободного кроссплатформенного VPN-программного обеспечения, начатый в Университете Цукубы (Япония). SoftEther VPN поддерживает множество протоколов (SSL-VPN, OpenVPN, L2TP/IPsec, SSTP и другие) и позволяет создавать как удалённый доступ, так и объединение сетей. Распространяется бесплатно под лицензией Apache 2.0.

Чем SoftEther VPN отличается от OpenVPN?

SoftEther VPN поддерживает больше протоколов, включая собственный SSL-VPN, который маскируется под HTTPS и лучше обходит файрволы. Он также может имитировать OpenVPN-сервер, что упрощает миграцию. По заявлениям разработчиков, SoftEther быстрее OpenVPN благодаря оптимизациям, таким как параллельные туннели и эффективное использование Ethernet-кадров.

Как SoftEther VPN обходит блокировки и файрволы?

SoftEther VPN использует технологию VPN over HTTPS: трафик шифруется и передаётся по стандартному HTTPS-порту 443, что делает его неотличимым от обычного веб-трафика. Это позволяет обходить межсетевые экраны с глубокой инспекцией пакетов. Также поддерживаются VPN over ICMP и VPN over DNS для экстремальных случаев.

Какие операционные системы поддерживает SoftEther VPN?

Серверная часть работает на Windows, Linux, macOS (до OS X 10.8), FreeBSD и Solaris. Клиент доступен для Windows, Linux, macOS, iOS и Android. Также поддерживаются VPN-роутеры (Cisco, Asus, DD-WRT и другие) через стандартные протоколы.

Нужно ли устанавливать SoftEther VPN Client для подключения?

Нет, можно использовать встроенные VPN-клиенты ОС через L2TP/IPsec или SSTP. Однако SoftEther VPN Client предоставляет дополнительные функции, такие как более тонкая настройка, поддержка VPN over ICMP/DNS и лучшая производительность. Для полного использования возможностей рекомендуется устанавливать клиент.

Безопасен ли SoftEther VPN?

SoftEther VPN использует современные алгоритмы шифрования (AES-256, RSA-4096) и поддерживает аутентификацию через RADIUS, сертификаты и Active Directory. Проект регулярно обновляется, устраняя уязвимости. Однако безопасность зависит от правильной настройки и использования последних версий. Публичные VPN Gate серверы не гарантируют конфиденциальность.

Можно ли использовать SoftEther VPN бесплатно в коммерческих целях?

Да, SoftEther VPN распространяется под лицензией Apache License 2.0, которая разрешает бесплатное использование, в том числе в коммерческих продуктах, без ограничений. Это делает его привлекательным для бизнеса, позволяя экономить на лицензиях.