WireGuard entstand als Antwort auf den Hauptkritikpunkt an OpenVPN und IPsec: Sie sind zu umfangreich. Hunderttausende Codezeilen, jahrelange Audits, komplizierte Einrichtung. WireGuard kommt mit rund viertausend Zeilen aus – und daraus ergibt sich fast alles Weitere.
Die kurze Antwort
WireGuard ist ein kompaktes VPN-Protokoll auf Basis von UDP mit einem festen Satz an Kryptografie. Es baut die Verbindung schnell auf, belastet den Prozessor wenig und lässt sich leicht prüfen. Den Datenverkehr zu tarnen, kann es nicht – und das war auch nie sein Ziel.
Feste Kryptografie
Ältere Protokolle handeln die Algorithmen beim Verbindungsaufbau aus: Beide Seiten nennen, was sie beherrschen, und einigen sich auf eine gemeinsame Variante. Das ist flexibel, doch gerade in dieser Phase traten historisch Schwachstellen auf – etwa wenn sich eine schwächere Variante aufzwingen ließ.
WireGuard geht einen anderen Weg: Der Satz an Algorithmen ist fest im Protokoll verankert, es gibt nichts auszuhandeln. Veraltet ein Algorithmus, erscheint eine neue Protokollversion, anstatt das Alte aus Kompatibilitätsgründen weiter zu unterstützen. Es gibt weniger Flexibilität, aber auch weniger Angriffsfläche.
Cryptokey-Routing
Das ist die zentrale Idee. Jeder Teilnehmer besitzt ein Schlüsselpaar, und mit jedem öffentlichen Schlüssel ist eine Liste erlaubter Adressen verknüpft. Trifft ein Paket ein, prüft der Server, mit welchem Schlüssel es signiert ist, und kontrolliert, ob die Absenderadresse für diesen Schlüssel erlaubt ist. Ist sie es nicht, wird das Paket verworfen.
Authentifizierung und Routing sind damit ein einziger Vorgang statt zwei. Daher stammen sowohl die Geschwindigkeit als auch die Einfachheit: Es gibt kein eigenes Subsystem für Zugriffsregeln.
Warum die Verbindung schnell steht
Der Handshake besteht aus je einem Nachrichtenaustausch pro Richtung. OpenVPN benötigt für den TLS-Handshake mehrere Austauschrunden. Bei einer guten Leitung fällt der Unterschied nicht auf, bei mobilem Internet mit hoher Latenz durchaus.
Auf Ihrem Gerät ausprobieren
8 Stunden kostenlos, ohne Kreditkarte. Voller Zugriff auf alle Server.
Schweigsamkeit
WireGuard antwortet nicht auf Pakete unbekannter Absender. Ein Portscan bringt nichts: Der Server schweigt, und von außen ist unklar, ob dort überhaupt etwas läuft. Das schützt vor massenhaftem Durchprobieren, hilft aber nicht gegen die Analyse einer bereits aufgebauten Verbindung.
Wo die Schwachstelle liegt
- Der Datenverkehr ist erkennbar. WireGuard-Pakete haben eine charakteristische Struktur. Wo Verbindungen nach Typ gefiltert werden, wird das zum entscheidenden Punkt.
- Nur UDP. In Netzen, in denen UDP eingeschränkt oder herausgefiltert wird, kommt das Protokoll gar nicht erst zustande.
- Adressen im Speicher des Servers. Standardmäßig hält der Server die Zuordnung „Schlüssel – zuletzt genutzte Adresse“ vor und löscht sie nicht sofort. Für die Betreiber eines Dienstes lässt sich das per Konfiguration lösen, aber standardmäßig verhält es sich genau so.
Wann WireGuard die richtige Wahl ist
Ein Heim- oder Büronetz ohne Filterung, bei dem es auf Geschwindigkeit und Stabilität ankommt. Eine Verbindung zwischen den eigenen Servern. Der Zugang zu einem Firmennetz, bei dem Sie beide Seiten kontrollieren. In all diesen Fällen arbeiten Einfachheit und Leistung für Sie.
Warum es bei VolnaLink nicht dabei ist
In den Netzen, für die der Dienst gedacht ist, ist die Erkennbarkeit des Datenverkehrs wichtiger als ein paar Prozent Geschwindigkeit. Deshalb setzen wir auf VLESS Reality, Trojan und Hysteria 2 – Protokolle, bei denen die Tarnung zum Konzept gehört. Die App wählt zwischen ihnen selbst aus.