VolnaLink VPN

WireGuard: cómo funciona y sus particularidades

WireGuard surgió como respuesta a la principal queja contra OpenVPN e IPsec: son demasiado grandes. Cientos de miles de líneas de código, años de auditoría, configuración compleja. WireGuard cabe en unas cuatro mil líneas, y eso determina casi todo lo demás.

Respuesta breve

WireGuard es un protocolo VPN compacto sobre UDP con un conjunto fijo de criptografía. Establece la conexión rápidamente, carga poco el procesador y es fácil de auditar. No sabe enmascarar el tráfico ni se propuso ese objetivo.

Criptografía fija

Los protocolos antiguos negocian los algoritmos al conectarse: las partes enumeran lo que saben hacer y eligen uno común. Es flexible, pero justo en esa etapa surgieron históricamente vulnerabilidades, por ejemplo cuando se lograba imponer una variante más débil.

WireGuard tomó otro camino: el conjunto de algoritmos está incorporado en el protocolo, no hay nada que negociar. Si un algoritmo queda obsoleto, se publicará una nueva versión del protocolo en lugar de mantener lo antiguo por compatibilidad. Hay menos flexibilidad y también menos superficie de ataque.

Enrutamiento criptográfico

La idea central. Cada participante tiene un par de claves, y a cada clave pública se le asocia una lista de direcciones permitidas. Cuando llega un paquete, el servidor mira con qué clave está firmado y comprueba si la dirección del remitente está permitida para esa clave. Si no lo está, el paquete se descarta.

La autenticación y el enrutamiento resultan ser una sola operación, no dos. De ahí la velocidad y la simplicidad: no hay un subsistema aparte de reglas de acceso.

Por qué la conexión se establece rápido

El protocolo de enlace ocupa un intercambio de mensajes en cada sentido. OpenVPN gasta varios intercambios en el protocolo de enlace TLS. En una buena conexión la diferencia es imperceptible; en el internet móvil con latencia, bastante notable.

Pruébalo en tu dispositivo

8 horas gratis, sin vincular tarjeta. Acceso completo a todos los servidores.

Silencio

WireGuard no responde a los paquetes de remitentes desconocidos. El escaneo de puertos no da resultado: el servidor simplemente calla y desde fuera no se sabe si hay algo ahí. Esto protege contra el barrido masivo, pero no ayuda frente al análisis de una conexión ya establecida.

Dónde está el punto débil

  • El tráfico se reconoce. Los paquetes de WireGuard tienen una estructura característica. Donde las conexiones se filtran por tipo, esto se vuelve decisivo.
  • Solo UDP. En redes donde UDP está limitado o bloqueado, el protocolo no se levantará en absoluto.
  • Direcciones en la memoria del servidor. De forma predeterminada, el servidor mantiene la correspondencia «clave — última dirección» y no la borra de inmediato. Para los operadores del servicio esto se resuelve con configuración, pero el comportamiento predeterminado es justo ese.

Cuándo WireGuard es la elección correcta

Una red doméstica o de oficina sin filtrado, donde el objetivo es velocidad y estabilidad. Una conexión entre tus propios servidores. La conexión a una red de trabajo donde controlas ambos extremos. En todos estos casos la simplicidad y el rendimiento juegan a tu favor.

Por qué no está en VolnaLink

En las redes para las que está pensado el servicio, el que el tráfico se pueda reconocer importa más que un pequeño porcentaje de velocidad. Por eso usamos VLESS Reality, Trojan y Hysteria 2, protocolos cuyo objetivo incluye el enmascaramiento. La aplicación elige entre ellos por sí sola.

¿Listo para conectarte?

Prueba VolnaLink VPN gratis durante 8 horas sin tarjeta o elige directamente el plan que te convenga.

Preguntas frecuentes

Menos código, un conjunto fijo de criptografía y un protocolo de enlace de un solo intercambio en lugar de varios. Menos trabajo por cada paquete y menos tiempo para establecer la conexión.
A cada clave pública se le asigna una lista de direcciones permitidas. El servidor determina por la clave de quién es el paquete y comprueba de inmediato si la dirección está permitida. La autenticación y el enrutamiento son una sola operación.
Calla ante los paquetes de remitentes desconocidos. Desde fuera no se puede determinar si en el puerto funciona algo.
No, solo sobre UDP. En redes donde UDP está limitado, el protocolo no se levantará.
No. Usamos VLESS Reality, Trojan y Hysteria 2: en ellos el enmascaramiento de la conexión forma parte del objetivo, y en WireGuard no.