WireGuard surgió como respuesta a la principal queja contra OpenVPN e IPsec: son demasiado grandes. Cientos de miles de líneas de código, años de auditoría, configuración compleja. WireGuard cabe en unas cuatro mil líneas, y eso determina casi todo lo demás.
Respuesta breve
WireGuard es un protocolo VPN compacto sobre UDP con un conjunto fijo de criptografía. Establece la conexión rápidamente, carga poco el procesador y es fácil de auditar. No sabe enmascarar el tráfico ni se propuso ese objetivo.
Criptografía fija
Los protocolos antiguos negocian los algoritmos al conectarse: las partes enumeran lo que saben hacer y eligen uno común. Es flexible, pero justo en esa etapa surgieron históricamente vulnerabilidades, por ejemplo cuando se lograba imponer una variante más débil.
WireGuard tomó otro camino: el conjunto de algoritmos está incorporado en el protocolo, no hay nada que negociar. Si un algoritmo queda obsoleto, se publicará una nueva versión del protocolo en lugar de mantener lo antiguo por compatibilidad. Hay menos flexibilidad y también menos superficie de ataque.
Enrutamiento criptográfico
La idea central. Cada participante tiene un par de claves, y a cada clave pública se le asocia una lista de direcciones permitidas. Cuando llega un paquete, el servidor mira con qué clave está firmado y comprueba si la dirección del remitente está permitida para esa clave. Si no lo está, el paquete se descarta.
La autenticación y el enrutamiento resultan ser una sola operación, no dos. De ahí la velocidad y la simplicidad: no hay un subsistema aparte de reglas de acceso.
Por qué la conexión se establece rápido
El protocolo de enlace ocupa un intercambio de mensajes en cada sentido. OpenVPN gasta varios intercambios en el protocolo de enlace TLS. En una buena conexión la diferencia es imperceptible; en el internet móvil con latencia, bastante notable.
Pruébalo en tu dispositivo
8 horas gratis, sin vincular tarjeta. Acceso completo a todos los servidores.
Silencio
WireGuard no responde a los paquetes de remitentes desconocidos. El escaneo de puertos no da resultado: el servidor simplemente calla y desde fuera no se sabe si hay algo ahí. Esto protege contra el barrido masivo, pero no ayuda frente al análisis de una conexión ya establecida.
Dónde está el punto débil
- El tráfico se reconoce. Los paquetes de WireGuard tienen una estructura característica. Donde las conexiones se filtran por tipo, esto se vuelve decisivo.
- Solo UDP. En redes donde UDP está limitado o bloqueado, el protocolo no se levantará en absoluto.
- Direcciones en la memoria del servidor. De forma predeterminada, el servidor mantiene la correspondencia «clave — última dirección» y no la borra de inmediato. Para los operadores del servicio esto se resuelve con configuración, pero el comportamiento predeterminado es justo ese.
Cuándo WireGuard es la elección correcta
Una red doméstica o de oficina sin filtrado, donde el objetivo es velocidad y estabilidad. Una conexión entre tus propios servidores. La conexión a una red de trabajo donde controlas ambos extremos. En todos estos casos la simplicidad y el rendimiento juegan a tu favor.
Por qué no está en VolnaLink
En las redes para las que está pensado el servicio, el que el tráfico se pueda reconocer importa más que un pequeño porcentaje de velocidad. Por eso usamos VLESS Reality, Trojan y Hysteria 2, protocolos cuyo objetivo incluye el enmascaramiento. La aplicación elige entre ellos por sí sola.