Что такое SoftEther VPN и чем он отличается от других VPN
SoftEther VPN — это свободное кроссплатформенное программное обеспечение для организации виртуальных частных сетей, разработанное в Университете Цукубы (Япония) в рамках магистерской диссертации Дайю Нобори. Проект стартовал как академическая работа, но быстро превратился в полноценный продукт, который сегодня используется как в корпоративной среде, так и частными пользователями по всему миру.
Главная особенность SoftEther VPN — поддержка сразу нескольких VPN-протоколов в одном сервере: собственный SSL-VPN (поверх HTTPS), OpenVPN, L2TP/IPsec, Microsoft SSTP, EtherIP и L2TPv3. Это делает его универсальным решением, способным заменить сразу несколько отдельных VPN-серверов. Например, вы можете поднять один сервер SoftEther и подключать к нему Windows-клиенты через SSTP, мобильные устройства через L2TP/IPsec, а старые роутеры — через OpenVPN.
В отличие от многих коммерческих VPN-сервисов, SoftEther VPN распространяется бесплатно и с открытым исходным кодом. Изначально проект выпускался под лицензией GPLv2, но с 21 января 2019 года перешёл на Apache License 2.0, что даёт больше свободы при использовании и модификации кода, в том числе в коммерческих продуктах.
SoftEther VPN позиционируется как более быстрая и гибкая альтернатива OpenVPN. Благодаря оптимизации передачи данных, использованию полного Ethernet-кадра и механизму параллельных SSL-туннелей, он способен обеспечить более высокую пропускную способность при меньшей нагрузке на процессор и память. Это особенно заметно на каналах с высокой задержкой или потерями пакетов.
История проекта и актуальные версии
Разработка SoftEther VPN началась в 2004 году как исследовательский проект в Университете Цукубы. Первая публичная версия под лицензией GPLv2 вышла 4 января 2014 года. С тех пор проект активно развивается, регулярно выпускаются обновления с исправлениями уязвимостей и новыми функциями.
На момент написания статьи актуальной стабильной версией является SoftEther VPN 4.44 Build 9807 RTM, выпущенная 16 апреля 2025 года. В этом релизе были исправлены различные ошибки, а также добавлена официальная защита от уязвимости TunnelCrack, которая затрагивает многие VPN-клиенты. Ранее, в версии 4.42 Build 9798 RTM (июнь 2023 года), в результате аудита кода совместно с Cisco Systems были устранены шесть уязвимостей, включая CVE-2023-27395.
Проект поддерживает широкий спектр операционных систем: Windows, Linux, macOS, FreeBSD, Solaris. Также существуют клиенты для iOS и Android, что позволяет использовать SoftEther VPN на мобильных устройствах.
Важно отметить, что SoftEther VPN — это не только серверное ПО. В состав проекта входят:
- VPN Server — основной компонент, реализующий серверную часть;
- VPN Client — клиентское приложение с виртуальным сетевым адаптером;
- VPN Bridge — утилита для организации соединений между офисами (site-to-site);
- VPN Server Manager — графический инструмент для управления сервером (работает в Windows и Linux через Wine);
- vpncmd — консольная утилита для управления всеми компонентами.
Все компоненты доступны для свободного скачивания с официального сайта проекта softether.org, а исходный код размещён на GitHub.
Архитектура SoftEther VPN: виртуальные концентраторы, адаптеры и мосты
Ключевая идея архитектуры SoftEther VPN — виртуализация Ethernet-устройств. Это позволяет создавать гибкие VPN-сети, работающие на втором уровне модели OSI (L2), что даёт больше возможностей по сравнению с традиционными IP-маршрутизируемыми VPN.
Основные компоненты архитектуры:
Virtual Hub (виртуальный концентратор) — программная эмуляция Ethernet-коммутатора. Он поддерживает таблицу коммутации (FDB), как физический свитч, и пересылает кадры между подключёнными VPN-сессиями. На одном сервере можно создать несколько Virtual Hub, которые изолированы друг от друга для безопасности. Каждому Virtual Hub можно назначить отдельного администратора с ограниченными правами.
Virtual Network Adapter (виртуальный сетевой адаптер) — программная эмуляция Ethernet-карты на стороне клиента. Он позволяет приложениям работать с VPN-соединением как с обычным сетевым интерфейсом, не требуя модификации ПО.
VPN Session — виртуальный кабель, соединяющий адаптер клиента с Virtual Hub сервера. Сессия устанавливается поверх TCP/IP и шифруется с помощью SSL.
Local Bridge — функция, связывающая Virtual Hub с физическим сетевым адаптером сервера. Это необходимо для организации remote-access VPN, когда клиенты получают доступ к локальной сети компании.
Cascade Connection — соединение между двумя Virtual Hub (локальными или удалёнными), которое объединяет два Ethernet-сегмента в один. Используется для построения site-to-site VPN.
Virtual Layer-3 Switch — программный IP-маршрутизатор, который позволяет строить крупномасштабные сети с изоляцией broadcast-доменов. Это помогает избежать проблем с производительностью при большом количестве узлов.
Такая архитектура делает SoftEther VPN очень гибким инструментом: вы можете создавать как простые удалённые доступы, так и сложные распределённые сети с маршрутизацией.
Поддерживаемые протоколы и совместимость с другими VPN
SoftEther VPN поддерживает множество протоколов, что обеспечивает совместимость с самыми разными клиентами и устройствами.
Основные протоколы:
- SSL-VPN (VPN over HTTPS) — собственный протокол SoftEther, работающий поверх HTTPS (порт 443). Он маскирует VPN-трафик под обычный HTTPS, что делает его невидимым для межсетевых экранов с глубокой инспекцией пакетов (DPI).
- OpenVPN — SoftEther VPN Server может имитировать работу OpenVPN-сервера, что позволяет подключаться стандартными OpenVPN-клиентами. Это упрощает миграцию с OpenVPN на SoftEther.
- L2TP/IPsec — стандартный протокол, встроенный в Windows, macOS, iOS и Android. Позволяет подключаться без установки дополнительного ПО.
- Microsoft SSTP — протокол, используемый в Windows, работающий поверх HTTPS.
- EtherIP и L2TPv3 — протоколы для организации L2-туннелей, совместимые с некоторыми роутерами Cisco и Juniper.
Благодаря такой поддержке, SoftEther VPN может работать с:
- встроенными VPN-клиентами операционных систем;
- мобильными устройствами (iPhone, iPad, Android);
- VPN-роутерами (Cisco, Juniper, Linksys с DD-WRT, Asus и другими);
- сторонними OpenVPN-клиентами.
Для достижения максимальной производительности и использования всех функций рекомендуется устанавливать собственный SoftEther VPN Client, но для базового подключения достаточно встроенных средств ОС.
Обход блокировок и NAT Traversal: как SoftEther VPN проникает через файрволы
Одной из самых сильных сторон SoftEther VPN является способность работать в сетях с агрессивными межсетевыми экранами и NAT. Это достигается за счёт использования HTTPS для маскировки VPN-трафика.
Когда клиент устанавливает SSL-VPN соединение, трафик выглядит как обычный HTTPS-запрос к веб-серверу. Межсетевые экраны, выполняющие глубокую инспекцию пакетов (DPI), не могут отличить VPN-туннель от обычного защищённого веб-трафика. Это позволяет обходить даже самые строгие ограничения, включая государственные файрволы.
Кроме того, SoftEther VPN поддерживает NAT Traversal, что позволяет VPN-серверу находиться за NAT или файрволом без необходимости настройки проброса портов. Сервер сам устанавливает исходящее соединение с клиентом через специальный механизм, что делает возможным подключение к серверу, находящемуся в частной сети.
Встроенная функция Dynamic DNS (DDNS) решает проблему динамических IP-адресов: серверу присваивается постоянное доменное имя, которое автоматически обновляется при изменении IP.
Также стоит упомянуть экзотические функции VPN over ICMP и VPN over DNS, которые позволяют передавать данные через ICMP-эхо-запросы или DNS-запросы. Эти методы могут работать даже там, где заблокирован весь TCP/UDP-трафик, кроме ICMP и DNS. Однако они имеют низкую пропускную способность и используются в крайних случаях.
Производительность и оптимизация: почему SoftEther быстрее OpenVPN
Разработчики SoftEther VPN уделили большое внимание производительности. В отличие от многих VPN-решений, которые работают медленнее из-за накладных расходов на шифрование и инкапсуляцию, SoftEther использует ряд оптимизаций.
Основные факторы, влияющие на скорость:
- Полное использование Ethernet-кадра — SoftEther передаёт данные максимально эффективно, упаковывая их в кадры без лишних заголовков.
- Минимизация операций копирования памяти — данные передаются между уровнями без лишних копирований, что снижает нагрузку на CPU.
- Параллельная передача — при использовании SSL-VPN можно настроить от 1 до 32 параллельных TCP-соединений. Если на одном соединении происходят потери пакетов, трафик автоматически переключается на другое, здоровое соединение. Это особенно полезно на каналах с высокой задержкой или нестабильностью.
- Кластеризация — поддержка кластеров позволяет распределять нагрузку между несколькими серверами.
В официальных тестах SoftEther VPN показывает скорость до 1 Гбит/с при низком потреблении памяти и CPU. Это делает его привлекательным для использования в корпоративных сетях, где требуется высокая пропускная способность.
Однако стоит отметить, что реальная производительность зависит от многих факторов: аппаратного обеспечения, типа протокола, качества канала связи. В любом случае, SoftEther обычно не уступает OpenVPN, а часто и превосходит его.
Безопасность: шифрование, аутентификация и защита от уязвимостей
Безопасность — критически важный аспект любого VPN-решения. SoftEther VPN предлагает несколько уровней защиты.
Шифрование:
- AES 256-bit для шифрования данных;
- RSA 4096-bit для аутентификации и обмена ключами.
Аутентификация пользователей:
- встроенная база пользователей на сервере;
- интеграция с RADIUS-серверами;
- аутентификация через NT Domain (Active Directory);
- поддержка сертификатов RSA.
Дополнительные функции безопасности:
- ведение подробных журналов (packet logging);
- фильтрация пакетов на уровне Virtual Hub;
- контроль доступа по исходному IP-адресу;
- передача журналов на syslog-сервер.
Проект активно реагирует на обнаруженные уязвимости. Например, в 2023 году была добавлена защита от TunnelCrack — набора уязвимостей, затрагивающих многие VPN-клиенты. В 2023 году совместно с Cisco Systems были исправлены шесть уязвимостей, включая CVE-2023-27395. Разработчики рекомендуют всегда использовать последнюю версию ПО.
Важно понимать, что безопасность VPN зависит не только от сервера, но и от клиента. SoftEther VPN Client включает защиту от утечек DNS и другие механизмы, предотвращающие раскрытие реального IP-адреса.
Несмотря на открытый исходный код, SoftEther VPN считается достаточно надёжным решением, однако, как и любое ПО, требует своевременного обновления и правильной настройки.
Сценарии использования: от удалённого доступа до облачных мостов
SoftEther VPN предоставляет множество возможностей для организации сетей. Рассмотрим основные сценарии.
Удалённый доступ к офисной сети (Remote Access VPN) Сотрудники, находящиеся дома или в командировке, могут подключиться к корпоративной сети через интернет. Для этого на сервере настраивается Local Bridge между Virtual Hub и физическим сетевым адаптером. Клиенты подключаются через SoftEther VPN Client или встроенные средства ОС (L2TP/IPsec, SSTP).
Объединение офисов (Site-to-Site VPN) Если у компании несколько филиалов, можно соединить их в единую сеть. Для этого на центральном узле устанавливается VPN Server, а в филиалах — VPN Bridge. Соединение между ними устанавливается через Cascade Connection, что позволяет объединить Ethernet-сегменты на втором уровне.
Подключение облачных серверов SoftEther VPN позволяет включить облачные виртуальные машины (например, AWS, Azure) в локальную сеть компании. Это удобно для гибридной инфраструктуры.
Организация VPN для тестирования и разработки Благодаря возможности создавать виртуальные сети с различной топологией, SoftEther часто используется для моделирования сетевых сред, тестирования приложений и отладки.
Использование в качестве альтернативы коммерческим VPN-сервисам SoftEther VPN можно развернуть на собственном сервере и использовать для защиты интернет-трафика, обхода блокировок или обеспечения приватности. Это бесплатно и не требует ежемесячной платы.
VPN Gate Отдельно стоит упомянуть проект VPN Gate, основанный на SoftEther VPN. Это академический эксперимент Университета Цукубы, предоставляющий бесплатные публичные VPN-релеи. Пользователи могут подключаться к ним через специальный плагин VPN Gate Client, который входит в состав SoftEther VPN Client. VPN Gate позволяет обходить государственные блокировки, но следует помнить, что эти серверы предоставляются добровольцами, и их надёжность и безопасность не гарантируются.
Установка и настройка: пошаговое руководство
Установка SoftEther VPN достаточно проста, особенно на Windows. Рассмотрим базовые шаги.
Установка на Windows:
- Скачайте установщик SoftEther VPN Server с официального сайта.
- Запустите установку, следуя инструкциям мастера.
- После установки запустите SoftEther VPN Server Manager.
- Подключитесь к локальному серверу (localhost).
- Создайте Virtual Hub (например, "VPNHUB").
- Создайте пользователя с паролем.
- Настройте Local Bridge, если нужен доступ к локальной сети.
- Включите нужные протоколы (L2TP/IPsec, OpenVPN, SSTP) в настройках сервера.
Установка на Linux:
- Скачайте tar-архив с исходным кодом или используйте пакетный менеджер (если доступен).
- Распакуйте архив и выполните скрипт установки (./configure, make, make install).
- Запустите vpnserver и vpncmd для настройки.
- Настройте Virtual Hub и пользователей через командную строку.
Подключение клиента:
- Для Windows: установите SoftEther VPN Client, создайте VPN-соединение, указав адрес сервера, порт и учётные данные.
- Для macOS/iOS/Android: используйте встроенный клиент L2TP/IPsec, указав сервер, имя пользователя и пароль (предварительно включите L2TP/IPsec на сервере).
Важные моменты:
- Убедитесь, что порты (по умолчанию 443, 500, 4500, 1701) открыты в файрволе, если сервер не за NAT.
- При использовании NAT Traversal настройка может не требовать проброса портов.
- Для управления сервером можно использовать vpncmd или графический менеджер (в Linux — через Wine).
Подробные инструкции доступны в официальной документации на softether.org.
Ограничения и подводные камни
Несмотря на все преимущества, SoftEther VPN имеет некоторые ограничения и особенности, которые стоит учитывать.
Производительность на слабых устройствах: Хотя SoftEther оптимизирован, шифрование AES-256 и RSA-4096 может создавать нагрузку на слабые процессоры (например, в старых роутерах). В таких случаях может потребоваться аппаратное ускорение или использование менее требовательных протоколов.
Совместимость с некоторыми ОС: Официально поддерживаются Windows, Linux, macOS (до OS X 10.8 для сервера), FreeBSD, Solaris. Более новые версии macOS могут требовать дополнительных настроек. Клиент для macOS также имеет ограничения.
Отсутствие официальной поддержки некоторых протоколов: Например, WireGuard не поддерживается нативно. Для его использования потребуется стороннее решение.
Сложность настройки для новичков: Несмотря на наличие графического менеджера, полное понимание архитектуры (Virtual Hubs, Local Bridges, Cascade Connections) может потребовать времени. Новичкам рекомендуется начинать с простых сценариев.
Безопасность публичных VPN Gate: VPN Gate — это общедоступные серверы, предоставляемые добровольцами. Они не гарантируют конфиденциальность, и трафик может прослушиваться. Используйте их только для обхода блокировок, но не для передачи чувствительных данных.
Юридические аспекты: Использование VPN для обхода государственных блокировок может быть запрещено законодательством некоторых стран. Перед использованием убедитесь в соответствии с местными законами.
Обновления: Проект развивается, но не так быстро, как коммерческие аналоги. Важно следить за выходом новых версий и обновлять ПО для устранения уязвимостей.
Вопросы и ответы
Что такое SoftEther VPN Project?
SoftEther VPN Project — это проект по разработке свободного кроссплатформенного VPN-программного обеспечения, начатый в Университете Цукубы (Япония). SoftEther VPN поддерживает множество протоколов (SSL-VPN, OpenVPN, L2TP/IPsec, SSTP и другие) и позволяет создавать как удалённый доступ, так и объединение сетей. Распространяется бесплатно под лицензией Apache 2.0.
Чем SoftEther VPN отличается от OpenVPN?
SoftEther VPN поддерживает больше протоколов, включая собственный SSL-VPN, который маскируется под HTTPS и лучше обходит файрволы. Он также может имитировать OpenVPN-сервер, что упрощает миграцию. По заявлениям разработчиков, SoftEther быстрее OpenVPN благодаря оптимизациям, таким как параллельные туннели и эффективное использование Ethernet-кадров.
Как SoftEther VPN обходит блокировки и файрволы?
SoftEther VPN использует технологию VPN over HTTPS: трафик шифруется и передаётся по стандартному HTTPS-порту 443, что делает его неотличимым от обычного веб-трафика. Это позволяет обходить межсетевые экраны с глубокой инспекцией пакетов. Также поддерживаются VPN over ICMP и VPN over DNS для экстремальных случаев.
Какие операционные системы поддерживает SoftEther VPN?
Серверная часть работает на Windows, Linux, macOS (до OS X 10.8), FreeBSD и Solaris. Клиент доступен для Windows, Linux, macOS, iOS и Android. Также поддерживаются VPN-роутеры (Cisco, Asus, DD-WRT и другие) через стандартные протоколы.
Нужно ли устанавливать SoftEther VPN Client для подключения?
Нет, можно использовать встроенные VPN-клиенты ОС через L2TP/IPsec или SSTP. Однако SoftEther VPN Client предоставляет дополнительные функции, такие как более тонкая настройка, поддержка VPN over ICMP/DNS и лучшая производительность. Для полного использования возможностей рекомендуется устанавливать клиент.
Безопасен ли SoftEther VPN?
SoftEther VPN использует современные алгоритмы шифрования (AES-256, RSA-4096) и поддерживает аутентификацию через RADIUS, сертификаты и Active Directory. Проект регулярно обновляется, устраняя уязвимости. Однако безопасность зависит от правильной настройки и использования последних версий. Публичные VPN Gate серверы не гарантируют конфиденциальность.
Можно ли использовать SoftEther VPN бесплатно в коммерческих целях?
Да, SoftEther VPN распространяется под лицензией Apache License 2.0, которая разрешает бесплатное использование, в том числе в коммерческих продуктах, без ограничений. Это делает его привлекательным для бизнеса, позволяя экономить на лицензиях.