SoftEther VPN: что это и кому нужен
«SoftEther VPN» обычно ищут так, будто это ещё один протокол в списке рядом с WireGuard и OpenVPN. Это не протокол. SoftEther — набор программ: сервер, клиент и утилита администрирования, которые вместе умеют поднимать туннели пятью разными способами сразу. Путаница объяснима: свой протокол у проекта действительно есть, и называется он так же, как весь проект.
Разберём, откуда взялся SoftEther, что он умеет такого, чего не делает обычный OpenVPN-сервер, зачем ему режим моста второго уровня — и почему при всех достоинствах обычному пользователю он скорее не нужен.
Откуда он взялся
Проект вырос из университетской работы: разработку начал Дайю Нобори в Университете Цукубы в Японии, и SoftEther долго оставался академическим проектом лаборатории. В январе 2014 года исходный код открыли, позже лицензию сменили на Apache 2.0. Название — сокращение от «Software Ethernet», и оно описывает суть точнее, чем слово VPN: проект изначально был не про «сменить IP», а про то, чтобы протянуть виртуальный сетевой кабель между машинами, которые физически стоят в разных местах.
Отсюда второе свойство, которое сбивает с толку: SoftEther — не сервис. Его не покупают по подписке, у него нет ни своих серверов, ни списка стран. Это программа, которую вы ставите на свою машину и администрируете сами, со всеми вытекающими — цена такого решения разобрана в материале о том, стоит ли поднимать VPN-сервер самому.
Не протокол, а сервер, который говорит на пяти языках
Главная особенность SoftEther в том, что один и тот же сервер одновременно принимает подключения разных типов, и клиенту не нужно знать, что на другом конце именно он.
- Свой протокол SSL-VPN. Ethernet поверх HTTPS: туннель идёт по TCP-соединению на порт 443 и снаружи выглядит как обращение к обычному веб-серверу. Заодно решается бытовая проблема — соединение проходит там, где UDP зарезан, и поднимается через NAT без проброса портов.
- OpenVPN. Сервер умеет отдавать готовый файл конфигурации и принимать стандартные OpenVPN-клиенты, так что подключаться можно чем угодно, вплоть до штатных приложений на телефоне.
- L2TP/IPsec. Работает встроенными средствами Windows, macOS, iOS и Android, без сторонней программы. Важная деталь: IPsec здесь построен на IKEv1, а IKEv2 с его устойчивостью при смене сети SoftEther не поддерживает вовсе.
- SSTP. Протокол Microsoft, тоже поверх TLS на порту 443. Полезен там, где на клиенте нельзя установить ничего сверх штатных средств Windows.
- EtherIP и L2TPv3. Режим для сетевого оборудования: туннель поднимает сам маршрутизатор, а устройства за ним ничего не устанавливают и о VPN не знают.
Чего в этом списке нет — так это WireGuard: SoftEther его не поддерживает, и это заметный пробел, потому что именно WireGuard сегодня даёт лучшую скорость на мобильных устройствах, а разница между ним и OpenVPN разобрана отдельно.
Полная карта протоколов и того, на что каждый из них влияет, собрана в обзоре протоколов VPN в 2026 году. Здесь важно другое: SoftEther не изобретает криптографию, а собирает в одной программе то, что обычно разносят по разным службам.
Зачем ему режим L2-моста
Внутри сервера всё построено вокруг «виртуального хаба» — программного аналога сетевого коммутатора. Клиенты подключаются не «к серверу», а в конкретный хаб, и внутри хаба видят друг друга так, будто стоят в одной комнате и воткнуты в один свитч. Дальше хаб соединяется локальным мостом с настоящей сетевой картой сервера — и удалённая машина оказывается в той же локальной сети, что офисные компьютеры, с адресом от офисного DHCP.
Это и есть разница между вторым и третьим уровнем. Обычный туннель работает на третьем: он переносит IP-пакеты, удалённый компьютер получает адрес из отдельной подсети и маршрут до офиса. Мост второго уровня переносит кадры Ethernet целиком, вместе с широковещательными, — поэтому в нём работает то, что через маршрутизацию не работает: автообнаружение сетевых принтеров, сетевое окружение, старые приложения, которые ищут свой сервер широковещательным запросом или привязаны к MAC-адресу.
Второй сценарий того же механизма — «каскад»: хаб на одном сервере подключается как клиент к хабу на другом, и две сети склеиваются в одну. Так на SoftEther собирают связь между площадками без покупки отдельного железа — в обзоре типов VPN это отдельная ось, и SoftEther умеет занимать на ней сразу несколько точек.
Цена у такого удобства есть, и немалая. Широковещательный трафик ходит по туннелю целиком, включая мусорный, и на медленном канале это заметно. Неаккуратная схема с двумя мостами превращается в петлю. DHCP из одной сети начинает выдавать адреса устройствам другой. Для бытовой задачи «закрыть трафик своего ноутбука» мост второго уровня не нужен вообще — там достаточно ровно третьего.
Чем это отличается от «просто OpenVPN-сервера»
- Один сервер вместо трёх. В классической схеме OpenVPN, IPsec и SSTP — это три разные службы со своими конфигами, портами и журналами. В SoftEther это один процесс, один список пользователей и одна панель управления.
- Администрирование мышью. У проекта есть графический Server Manager и текстовая утилита vpncmd: пользователи, права, списки доступа, привязка к домену или RADIUS настраиваются в интерфейсе, а не правкой файлов на сервере.
- Второй уровень как основа. OpenVPN тоже умеет режим tap, но живёт в основном в tun. В SoftEther мост — центральная концепция, вокруг которой построено всё остальное.
Кому он реально подходит
Корпоративная среда для SoftEther родная, и причины вполне конкретные.
- Смешанный парк устройств. Часть сотрудников подключается штатным клиентом Windows, часть — приложением OpenVPN, филиал — каскадом с другого сервера. Всё это один сервер и один список доступа.
- Сети с жёстким периметром. Туннель поверх TLS на порту 443 проходит там, где фильтр режет нестандартные порты и UDP.
- Лаборатории и учебные стенды. Задача «сделать так, чтобы несколько виртуальных машин в разных местах оказались в одном сегменте» — это ровно то, для чего придуман виртуальный хаб.
- Оборудование, которое не дружит с маршрутизацией. Старые контроллеры, промышленные шлюзы, лицензионные серверы, тестовые железки: их проще положить в один сегмент, чем переучивать.
Отдельный аргумент — деньги. Сервер бесплатный, без лицензионных ограничений по числу подключений, и это часто решает дело там, где коммерческий шлюз стоил бы заметных сумм.
Почему обычному пользователю он скорее не нужен
Честный вывод простой: SoftEther — инструмент администратора, а не приложение для пользователя. Причины конкретные.
- Сервер нужно где-то держать. SoftEther не даёт ни адресов, ни локаций — машину в нужной стране вы арендуете сами, и обновлять её тоже вам. Заброшенный сервер с устаревшим ПО — это минус к безопасности, а не плюс.
- Мобильных клиентов нет. Официальный клиент существует под Windows и Linux; на телефон подключаются профилем L2TP/IPsec или сторонним приложением по конфигурации OpenVPN. Ни kill switch, ни автоподбора узла, ни «одной кнопки» в этой схеме не появится — таких функций в проекте просто нет.
- Порог входа высокий. Виртуальные хабы, локальные мосты, встроенный NAT, каскады, режимы шифрования — это несколько вечеров с документацией до первого рабочего туннеля. Ошибка в мосте выглядит не как «не подключается», а как «в офисе пропала сеть».
- Журналирование включено по умолчанию. У каждого виртуального хаба свой журнал безопасности и журнал пакетов. Для администратора это функция, но если сервер ставится ради приватности, стоит знать: программа из коробки пишет о соединениях больше, чем нужно частному пользователю.
- Аудита меньше. Собственный протокол SoftEther проверяли независимые исследователи заметно реже, чем OpenVPN за двадцать лет или компактный WireGuard, а темп обновлений зависит от небольшой команды.
Для бытового сценария этот путь почти всегда избыточен: подписочный сервис решает ту же задачу без администрирования. Например, у LOKI VPN конфигурация приходит готовой через Telegram-бота, а выбрать нужно только страну — механику это не отменяет, просто снимает её с пользователя.
Отдельно стоит развести SoftEther и VPN Gate — публичный волонтёрский эксперимент той же лаборатории, который часто выдают за «SoftEther». Это разные вещи: первое — программа, второе — исследовательский проект, где выходными узлами служат чужие машины, а в его собственных правилах прямо написано, что журналы соединений сохраняются. Программа оставляет вопрос «кому вы доверяете сервер» вам; проект отвечает на него «незнакомым добровольцам».
SoftEther отвечает на вопрос «как соединить сети», а не на вопрос «как закрыть свой трафик». Если задача вторая, вы платите временем администратора за функции, которыми не будете пользоваться.
Чего VPN здесь не делает
Открытый код и длинный список протоколов не дают того, что часто ожидают от слова VPN.
- Свой сервер не делает анонимным. Аккаунты, cookie и отпечаток браузера опознают вас так же, как без туннеля, а на сервере с одним пользователем трафик выделяется сильнее, чем в общем потоке.
- Мост второго уровня не защищает выход в интернет. Он соединяет сегменты сети между собой; наружу трафик по-прежнему выходит оттуда, откуда выходил.
- Открытый код не равен проверенному коду. Возможность прочитать исходники — не то же самое, что регулярный независимый аудит, и у SoftEther этот разрыв больше, чем у более популярных проектов.
- TLS на порту 443 — не гарантия проходимости. Похожесть на обычный HTTPS помогает против грубой фильтрации по портам, но не отменяет анализа поведения соединения.
- Сервер не отвечает за устройство. Слабые пароли, вредоносные файлы и фишинг остаются вне зоны ответственности любого туннеля, кто бы его ни поднял.
Частые вопросы
SoftEther — это протокол или программа?
Программа: сервер, клиент и утилита администрирования. Свой протокол у проекта есть — SSL-VPN поверх HTTPS, — но это лишь один из пяти способов подключиться к тому же серверу, а не весь SoftEther.
Можно ли подключиться к SoftEther с телефона?
Да, но не родным клиентом — для мобильных систем его нет. Телефон подключают либо профилем L2TP/IPsec в настройках системы, либо сторонним приложением по конфигурации OpenVPN, которую сервер умеет выдавать.
SoftEther быстрее WireGuard?
Как правило нет. Собственный протокол SoftEther идёт поверх TCP, а туннель внутри TCP на нестабильной линии ведёт себя хуже, чем поверх UDP. Сильная сторона проекта — проходимость и гибкость, а не пиковая скорость.
Вывод
SoftEther — это мультипротокольный VPN-сервер из академической лаборатории, а не протокол и не сервис. Его сильные стороны: пять способов подключения на одном сервере, туннель поверх HTTPS, мост второго уровня и каскады для склейки сетей, бесплатная лицензия без ограничений по числу пользователей. Слабые стороны — те же самые, только с другой стороны: всё это нужно администрировать, мобильных клиентов нет, привычных пользовательских функций тоже, а собственный протокол проверен меньше, чем массовые. Если задача звучит как «соединить сети и оборудование» — SoftEther один из лучших бесплатных вариантов. Если задача звучит как «включить VPN на телефоне и не думать» — это не тот инструмент, и честнее сказать об этом сразу.
Похожие статьи
Попробуй LOKI VPN бесплатно
Быстрый и безопасный VPN для свободного интернета. 3 дня бесплатно, без привязки карты — подключение прямо в Telegram.
🎁 Забрать 3 дня бесплатно