Угроза «собери сейчас, расшифруй потом» делает пост-квантовое шифрование VPN актуальным уже сегодня. NIST стандартизировал ML-KEM (FIPS 203), а регуляторы требуют PQC с 2027 года. Обзор решений с реальной, а не маркетинговой поддержкой пост-квантовых алгоритмов — от ZeroTier Quantum до WireGuard.
ZeroTier Quantum RC2 — единственное решение с нативной end-to-end PQC-защитой (ML-KEM-1024 + гибрид AES-384), соответствием CNSA 2.0 и реализацией на memory-safe Rust. На пороге GA после финального тестирования.
strongSwan 6.0.0 добавила нативную поддержку ML-KEM в IKEv2 через RFC 9370. Гибридные наборы вроде x25519-ke1_mlkem768 позволяют комбинировать классическую и пост-квантовую криптографию. Требует экспертизы, но даёт полный контроль.
WireGuard по умолчанию не является пост-квантово-стойким, но слот pre-shared key позволяет добавить PQC-защиту через out-of-band KEM. Основа для исследовательских PQ-WireGuard форков и потребительских VPN с PQC.
Стратегия «собери сейчас, расшифруй потом» (Harvest Now, Decrypt Later — HNDL) — главная причина, по которой пост-квантовая криптография в VPN перестала быть академическим упражнением. Атакующий записывает зашифрованный трафик сегодня, зная, что через 5–10 лет квантовый компьютер сможет сломать классический обмен ключами. Всё, что передаётся сегодня по классическим протоколам и должно оставаться конфиденциальным надолго — корпоративные данные, медицинские записи, государственные коммуникации — уже уязвимо7.
NIST завершил стандартизацию алгоритма ML-KEM (бывший Kyber) под номером FIPS 203, что дало индустрии формальный ориентир для внедрения13. Регуляторы идут ещё дальше: стандарт CNSA 2.0 от NSA требует использования пост-квантовой криптографии в национальных системах начиная с 2027 года14. Это значит, что окно для миграции — не «когда-нибудь», а прямо сейчас.
Ключевой критерий отбора в этом обзоре — реальная интеграция ML-KEM в код, а не маркетинговые обещания. Мы проверяем, как именно пост-квантовые алгоритмы встроены в handshake, и что это значит на практике.
ZeroTier Quantum — единственный в этом обзоре продукт, который поставляет пост-квантовую защиту end-to-end «из коробки». RC2, анонсированный 26 июня 2026 года, использует ML-KEM-1024 в гибридной схеме с AES-384 и взаимной аутентификацией узлов1. Платформа соответствует стандартам NIST и NSA CNSA 2.0, что делает её пригодной для правительственных и оборонных сценариев12.
Особое внимание ZeroTier уделила безопасности реализации: код написан на memory-safe Rust, что снижает риск целого класса уязвимостей, характерных для C/C++ VPN-стеков1. Распределённая плоскость управления и детерминированная маршрутизация дополняют криптографическую защиту2.
RC2 находится на финальном этапе тестирования перед общедоступным релизом (GA). Для организаций, которым нужна управляемая PQC-инфраструктура без самостоятельной сборки, это наиболее зрелый вариант на рынке.
> Вердикт: Если вам нужна готовая пост-квантовая VPN-платформа, соответствующая CNSA 2.0, — ZeroTier Quantum не имеет конкурентов в этом обзоре.
strongSwan 6.0.0, выпущенный в декабре 2024 года, — лучший выбор для построения собственного пост-квантового IPsec-VPN. Ключевая особенность — нативная поддержка ML-KEM в IKEv2 через механизм множественных обменов ключами, стандартизированный в RFC 93703.
На практике это выглядит так: можно сконфигурировать гибридный набор, например x25519-ke1_mlkem768, где сначала выполняется классический обмен X25519, а затем добавляется ML-KEM-768 как дополнительный метод34. Доступны три уровня стойкости: mlkem512 (128 бит), mlkem768 (192 бит) и mlkem1024 (256 бит), причём CNSA 2.0 рекомендует именно mlkem10244.
strongSwan — это open-source проект, требующий самостоятельной настройки. Но для команд, которые уже работают с IPsec и хотят добавить пост-квантовую защиту, это наиболее прямой путь: не нужно менять протокол, достаточно обновить предложения (proposals) в конфигурации.
> Вердикт: Лучший IPsec-вариант для self-hosted пост-квантового VPN. Требует экспертизы, но даёт полный контроль над криптографией.
WireGuard по умолчанию не является пост-квантово-стойким — это прямо указано в документации проекта5. Протокол намеренно избегает гибкости (protocol agility), поэтому ML-KEM нельзя просто «вклеить» в handshake8.
Однако у WireGuard есть механизм, который позволяет добавить слой пост-квантовой защиты: слот pre-shared key (PSK). Рекомендуемый подход — выполнить полноценный пост-квантовый handshake поверх WireGuard (например, через TLS с ML-KEM), а полученный ключ вставить в PSK-слот57. Tailscale, использующий WireGuard под капотом, отмечает, что распределение PSK должно осуществляться через PQC-механизм, и что их реализация WireGuard пока не является пост-квантово-стойкой8.
WireGuard служит основой для исследовательских форков вроде PQ-WireGuard и для потребительских VPN, которые строят PQC-защиту поверх протокола (см. ниже). Это гибкий, но требующий ручной работы фундамент.
> Вердикт: Не PQC «из коробки», но даёт строителям гибкость для интеграции пост-квантовой защиты через PSK-слот.
OpenVPN подходит к пост-квантовой защите через гибридный TLS: ML-KEM может быть интегрирован через OpenSSL provider, что позволяет комбинировать классический обмен ключами с пост-квантовым7. Это менее зрелый путь, чем strongSwan с его нативной поддержкой RFC 9370, но он подходит для сред, где уже развёрнут OpenVPN и нужна максимальная совместимость с существующей инфраструктурой.
Сообщество работает над PQCryptoOpenVPN, но на данный момент интеграция требует ручной настройки OpenSSL provider и тестирования совместимости. Для новых развёртываний с приоритетом PQC мы рекомендуем сначала рассмотреть strongSwan.
> Вердикт: Разумный выбор, если вы уже invested в OpenVPN-инфраструктуру. Для новых проектов с PQC-приоритетом — избыточно сложно.
Gluetun — это обёртка над WireGuard для Docker, которая упрощает деплоймент VPN-туннелей в контейнерных средах. С точки зрения пост-квантовой защиты Gluetun наследует все ограничения WireGuard: по умолчанию PQC отсутствует5. Однако возможность удобно настраивать WireGuard-туннели с PSK даёт базовый уровень пост-квантовой защиты при ручной интеграции out-of-band KEM7.
Это не самостоятельное PQC-решение, а инструмент для тех, кто уже работает с WireGuard в Docker и хочет структурировать деплоймент с возможностью добавления PSK-защиты.
> Вердикт: Удобная обёртка для Docker-деплоймента WireGuard. PQC — только через ручную настройку PSK.
| Решение | PQC-метод | Протокол | Развёртывание |
|---|---|---|---|
| ZeroTier Quantum | ML-KEM-1024 + гибрид AES-384 | ZeroTier (собственный) | Управляемая платформа |
| strongSwan 6.0.0 | ML-KEM (IKEv2, RFC 9370) | IPsec/IKEv2 | Self-hosted |
| WireGuard | PSK-слот (out-of-band KEM) | WireGuard | Self-hosted |
| OpenVPN | Гибридный TLS + ML-KEM | OpenVPN/TLS | Self-hosted |
| Gluetun | Наследует WireGuard PSK | WireGuard (Docker) | Docker-контейнер |
Главный вывод: нативную поддержку ML-KEM сегодня предлагают только ZeroTier Quantum и strongSwan13. WireGuard и производные решения требуют ручной интеграции через PSK-слот5. OpenVPN занимает промежуточное положение — гибридный TLS возможен, но менее отлажен7.
Стоит отметить Mullvad VPN: с 8 ноября 2022 года на всех WireGuard-серверах Mullvad доступны экспериментальные квантово-стойкие туннели с использованием алгоритмов Classic McEliece и Kyber6. Включаются через CLI: mullvad tunnel wireguard quantum-resistant-tunnel set on. Это единственный широко известный потребительский VPN с подтверждёнными PQC-туннелями — но он не входит в данный обзор как самостоятельный pick, поскольку фокус здесь на решениях для построения инфраструктуры.
Критерии отбора были простыми и жёсткими:
Мы не учитываем маркетинговые заявления без технического подтверждения. Если VPN-провайдер говорит о «квантовой защите», но не документирует, какой именно алгоритм используется и как он интегрирован — это не считается.
Рекомат может получать комиссию за переходы по ссылкам на продукты в этом обзоре. Это не влияет на наши оценки — мы рекомендуем только то, что действительно заслуживает внимания.
Для организаций, которым нужна готовая пост-квантовая VPN-платформа прямо сейчас, ZeroTier Quantum — очевидный выбор с соответствием CNSA 2.01. Для self-hosted IPsec-инфраструктуры strongSwan 6.0.0 предлагает нативную поддержку ML-KEM через RFC 93703. WireGuard остаётся гибким фундаментом, требующим ручной интеграции PQC через PSK-слот5, а OpenVPN и Gluetun — нишевые варианты для специфических сценариев.
Пост-квантовая защита — это те самые вещи, действительно стоящие вложений. Не потому, что квантовый компьютер взломает ваш VPN завтра, а потому, что записи трафика, сделанные сегодня, будут храниться годами.
| Выбор | Цена | PQC-метод | Протокол | Развёртывание | |
|---|---|---|---|---|---|
ZeroTier ▶ Выбор | — | ML-KEM-1024 + гибрид AES-384 | ZeroTier (собственный) | Управляемая платформа | Узнать цену ↗ |
StrongSwan лучший ipsec-вариант для self-hosted пост-квантового vpn | — | ML-KEM (IKEv2, RFC 9370) | IPsec/IKEv2 | Self-hosted | Узнать цену ↗ |
WireGuard гибкий фундамент с ручной интеграцией pqc через psk-слот | — | PSK-слот (out-of-band KEM) | WireGuard | Self-hosted | Узнать цену ↗ |
OpenVPN гибридный tls с ml-kem для существующих openvpn-инсталляций | — | Гибридный TLS + ML-KEM | OpenVPN/TLS | Self-hosted | Узнать цену ↗ |
Gluetun удобная docker-обёртка для wireguard с поддержкой psk | — | Наследует WireGuard PSK | WireGuard (Docker) | Docker-контейнер | Узнать цену ↗ |
Хотите уточнение, которого нет в статье? Спросите движок — он держит контекст статьи.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.