Главная · Блог · SoftEther VPN: что это и кому нужен
Блог LOKI VPN

SoftEther VPN: что это и кому нужен

«SoftEther VPN» обычно ищут так, будто это ещё один протокол в списке рядом с WireGuard и OpenVPN. Это не протокол. SoftEther — набор программ: сервер, клиент и утилита администрирования, которые вместе умеют поднимать туннели пятью разными способами сразу. Путаница объяснима: свой протокол у проекта действительно есть, и называется он так же, как весь проект.

Разберём, откуда взялся SoftEther, что он умеет такого, чего не делает обычный OpenVPN-сервер, зачем ему режим моста второго уровня — и почему при всех достоинствах обычному пользователю он скорее не нужен.

Откуда он взялся

Проект вырос из университетской работы: разработку начал Дайю Нобори в Университете Цукубы в Японии, и SoftEther долго оставался академическим проектом лаборатории. В январе 2014 года исходный код открыли, позже лицензию сменили на Apache 2.0. Название — сокращение от «Software Ethernet», и оно описывает суть точнее, чем слово VPN: проект изначально был не про «сменить IP», а про то, чтобы протянуть виртуальный сетевой кабель между машинами, которые физически стоят в разных местах.

Отсюда второе свойство, которое сбивает с толку: SoftEther — не сервис. Его не покупают по подписке, у него нет ни своих серверов, ни списка стран. Это программа, которую вы ставите на свою машину и администрируете сами, со всеми вытекающими — цена такого решения разобрана в материале о том, стоит ли поднимать VPN-сервер самому.

Не протокол, а сервер, который говорит на пяти языках

Главная особенность SoftEther в том, что один и тот же сервер одновременно принимает подключения разных типов, и клиенту не нужно знать, что на другом конце именно он.

  • Свой протокол SSL-VPN. Ethernet поверх HTTPS: туннель идёт по TCP-соединению на порт 443 и снаружи выглядит как обращение к обычному веб-серверу. Заодно решается бытовая проблема — соединение проходит там, где UDP зарезан, и поднимается через NAT без проброса портов.
  • OpenVPN. Сервер умеет отдавать готовый файл конфигурации и принимать стандартные OpenVPN-клиенты, так что подключаться можно чем угодно, вплоть до штатных приложений на телефоне.
  • L2TP/IPsec. Работает встроенными средствами Windows, macOS, iOS и Android, без сторонней программы. Важная деталь: IPsec здесь построен на IKEv1, а IKEv2 с его устойчивостью при смене сети SoftEther не поддерживает вовсе.
  • SSTP. Протокол Microsoft, тоже поверх TLS на порту 443. Полезен там, где на клиенте нельзя установить ничего сверх штатных средств Windows.
  • EtherIP и L2TPv3. Режим для сетевого оборудования: туннель поднимает сам маршрутизатор, а устройства за ним ничего не устанавливают и о VPN не знают.

Чего в этом списке нет — так это WireGuard: SoftEther его не поддерживает, и это заметный пробел, потому что именно WireGuard сегодня даёт лучшую скорость на мобильных устройствах, а разница между ним и OpenVPN разобрана отдельно.

Полная карта протоколов и того, на что каждый из них влияет, собрана в обзоре протоколов VPN в 2026 году. Здесь важно другое: SoftEther не изобретает криптографию, а собирает в одной программе то, что обычно разносят по разным службам.

Зачем ему режим L2-моста

Внутри сервера всё построено вокруг «виртуального хаба» — программного аналога сетевого коммутатора. Клиенты подключаются не «к серверу», а в конкретный хаб, и внутри хаба видят друг друга так, будто стоят в одной комнате и воткнуты в один свитч. Дальше хаб соединяется локальным мостом с настоящей сетевой картой сервера — и удалённая машина оказывается в той же локальной сети, что офисные компьютеры, с адресом от офисного DHCP.

Это и есть разница между вторым и третьим уровнем. Обычный туннель работает на третьем: он переносит IP-пакеты, удалённый компьютер получает адрес из отдельной подсети и маршрут до офиса. Мост второго уровня переносит кадры Ethernet целиком, вместе с широковещательными, — поэтому в нём работает то, что через маршрутизацию не работает: автообнаружение сетевых принтеров, сетевое окружение, старые приложения, которые ищут свой сервер широковещательным запросом или привязаны к MAC-адресу.

Второй сценарий того же механизма — «каскад»: хаб на одном сервере подключается как клиент к хабу на другом, и две сети склеиваются в одну. Так на SoftEther собирают связь между площадками без покупки отдельного железа — в обзоре типов VPN это отдельная ось, и SoftEther умеет занимать на ней сразу несколько точек.

Цена у такого удобства есть, и немалая. Широковещательный трафик ходит по туннелю целиком, включая мусорный, и на медленном канале это заметно. Неаккуратная схема с двумя мостами превращается в петлю. DHCP из одной сети начинает выдавать адреса устройствам другой. Для бытовой задачи «закрыть трафик своего ноутбука» мост второго уровня не нужен вообще — там достаточно ровно третьего.

Чем это отличается от «просто OpenVPN-сервера»

  • Один сервер вместо трёх. В классической схеме OpenVPN, IPsec и SSTP — это три разные службы со своими конфигами, портами и журналами. В SoftEther это один процесс, один список пользователей и одна панель управления.
  • Администрирование мышью. У проекта есть графический Server Manager и текстовая утилита vpncmd: пользователи, права, списки доступа, привязка к домену или RADIUS настраиваются в интерфейсе, а не правкой файлов на сервере.
  • Второй уровень как основа. OpenVPN тоже умеет режим tap, но живёт в основном в tun. В SoftEther мост — центральная концепция, вокруг которой построено всё остальное.

Кому он реально подходит

Корпоративная среда для SoftEther родная, и причины вполне конкретные.

  • Смешанный парк устройств. Часть сотрудников подключается штатным клиентом Windows, часть — приложением OpenVPN, филиал — каскадом с другого сервера. Всё это один сервер и один список доступа.
  • Сети с жёстким периметром. Туннель поверх TLS на порту 443 проходит там, где фильтр режет нестандартные порты и UDP.
  • Лаборатории и учебные стенды. Задача «сделать так, чтобы несколько виртуальных машин в разных местах оказались в одном сегменте» — это ровно то, для чего придуман виртуальный хаб.
  • Оборудование, которое не дружит с маршрутизацией. Старые контроллеры, промышленные шлюзы, лицензионные серверы, тестовые железки: их проще положить в один сегмент, чем переучивать.

Отдельный аргумент — деньги. Сервер бесплатный, без лицензионных ограничений по числу подключений, и это часто решает дело там, где коммерческий шлюз стоил бы заметных сумм.

Почему обычному пользователю он скорее не нужен

Честный вывод простой: SoftEther — инструмент администратора, а не приложение для пользователя. Причины конкретные.

  1. Сервер нужно где-то держать. SoftEther не даёт ни адресов, ни локаций — машину в нужной стране вы арендуете сами, и обновлять её тоже вам. Заброшенный сервер с устаревшим ПО — это минус к безопасности, а не плюс.
  2. Мобильных клиентов нет. Официальный клиент существует под Windows и Linux; на телефон подключаются профилем L2TP/IPsec или сторонним приложением по конфигурации OpenVPN. Ни kill switch, ни автоподбора узла, ни «одной кнопки» в этой схеме не появится — таких функций в проекте просто нет.
  3. Порог входа высокий. Виртуальные хабы, локальные мосты, встроенный NAT, каскады, режимы шифрования — это несколько вечеров с документацией до первого рабочего туннеля. Ошибка в мосте выглядит не как «не подключается», а как «в офисе пропала сеть».
  4. Журналирование включено по умолчанию. У каждого виртуального хаба свой журнал безопасности и журнал пакетов. Для администратора это функция, но если сервер ставится ради приватности, стоит знать: программа из коробки пишет о соединениях больше, чем нужно частному пользователю.
  5. Аудита меньше. Собственный протокол SoftEther проверяли независимые исследователи заметно реже, чем OpenVPN за двадцать лет или компактный WireGuard, а темп обновлений зависит от небольшой команды.

Для бытового сценария этот путь почти всегда избыточен: подписочный сервис решает ту же задачу без администрирования. Например, у LOKI VPN конфигурация приходит готовой через Telegram-бота, а выбрать нужно только страну — механику это не отменяет, просто снимает её с пользователя.

Отдельно стоит развести SoftEther и VPN Gate — публичный волонтёрский эксперимент той же лаборатории, который часто выдают за «SoftEther». Это разные вещи: первое — программа, второе — исследовательский проект, где выходными узлами служат чужие машины, а в его собственных правилах прямо написано, что журналы соединений сохраняются. Программа оставляет вопрос «кому вы доверяете сервер» вам; проект отвечает на него «незнакомым добровольцам».

SoftEther отвечает на вопрос «как соединить сети», а не на вопрос «как закрыть свой трафик». Если задача вторая, вы платите временем администратора за функции, которыми не будете пользоваться.

Чего VPN здесь не делает

Открытый код и длинный список протоколов не дают того, что часто ожидают от слова VPN.

  • Свой сервер не делает анонимным. Аккаунты, cookie и отпечаток браузера опознают вас так же, как без туннеля, а на сервере с одним пользователем трафик выделяется сильнее, чем в общем потоке.
  • Мост второго уровня не защищает выход в интернет. Он соединяет сегменты сети между собой; наружу трафик по-прежнему выходит оттуда, откуда выходил.
  • Открытый код не равен проверенному коду. Возможность прочитать исходники — не то же самое, что регулярный независимый аудит, и у SoftEther этот разрыв больше, чем у более популярных проектов.
  • TLS на порту 443 — не гарантия проходимости. Похожесть на обычный HTTPS помогает против грубой фильтрации по портам, но не отменяет анализа поведения соединения.
  • Сервер не отвечает за устройство. Слабые пароли, вредоносные файлы и фишинг остаются вне зоны ответственности любого туннеля, кто бы его ни поднял.

Частые вопросы

SoftEther — это протокол или программа?

Программа: сервер, клиент и утилита администрирования. Свой протокол у проекта есть — SSL-VPN поверх HTTPS, — но это лишь один из пяти способов подключиться к тому же серверу, а не весь SoftEther.

Можно ли подключиться к SoftEther с телефона?

Да, но не родным клиентом — для мобильных систем его нет. Телефон подключают либо профилем L2TP/IPsec в настройках системы, либо сторонним приложением по конфигурации OpenVPN, которую сервер умеет выдавать.

SoftEther быстрее WireGuard?

Как правило нет. Собственный протокол SoftEther идёт поверх TCP, а туннель внутри TCP на нестабильной линии ведёт себя хуже, чем поверх UDP. Сильная сторона проекта — проходимость и гибкость, а не пиковая скорость.

Вывод

SoftEther — это мультипротокольный VPN-сервер из академической лаборатории, а не протокол и не сервис. Его сильные стороны: пять способов подключения на одном сервере, туннель поверх HTTPS, мост второго уровня и каскады для склейки сетей, бесплатная лицензия без ограничений по числу пользователей. Слабые стороны — те же самые, только с другой стороны: всё это нужно администрировать, мобильных клиентов нет, привычных пользовательских функций тоже, а собственный протокол проверен меньше, чем массовые. Если задача звучит как «соединить сети и оборудование» — SoftEther один из лучших бесплатных вариантов. Если задача звучит как «включить VPN на телефоне и не думать» — это не тот инструмент, и честнее сказать об этом сразу.

Похожие статьи

Попробуй LOKI VPN бесплатно

Быстрый и безопасный VPN для свободного интернета. 3 дня бесплатно, без привязки карты — подключение прямо в Telegram.

🎁 Забрать 3 дня бесплатно
← Все статьи блога