VolnaLink VPN

WireGuard : fonctionnement et particularités

WireGuard est né en réponse au principal reproche fait à OpenVPN et à IPsec : ils sont trop volumineux. Des centaines de milliers de lignes de code, des années d'audit, une configuration complexe. WireGuard tient en environ quatre mille lignes, et presque tout le reste en découle.

Réponse courte

WireGuard est un protocole VPN compact fonctionnant au-dessus d'UDP, avec un ensemble de primitives cryptographiques figé. Il établit rapidement la connexion, sollicite peu le processeur et se vérifie facilement. Il ne sait pas masquer le trafic et ne s'est jamais fixé cet objectif.

Une cryptographie figée

Les anciens protocoles négocient les algorithmes lors de la connexion : les deux parties énumèrent ce qu'elles savent faire et choisissent un terrain d'entente. C'est souple, mais c'est précisément à cette étape que des vulnérabilités sont apparues par le passé, par exemple lorsqu'il était possible d'imposer une variante plus faible.

WireGuard a pris une autre voie : l'ensemble des algorithmes est intégré au protocole, il n'y a rien à négocier. Si un algorithme devient obsolète, une nouvelle version du protocole sera publiée au lieu de maintenir l'ancienne par souci de compatibilité. Moins de souplesse, mais aussi moins de surface d'attaque.

Le routage cryptographique

C'est l'idée centrale. Chaque participant possède une paire de clés, et chaque clé publique est associée à une liste d'adresses autorisées. Lorsqu'un paquet arrive, le serveur regarde avec quelle clé il est signé et vérifie si l'adresse de l'expéditeur est autorisée pour cette clé. Si elle ne l'est pas, le paquet est rejeté.

L'authentification et le routage deviennent ainsi une seule opération et non deux. D'où la rapidité et la simplicité : il n'y a pas de sous-système distinct de règles d'accès.

Pourquoi la connexion s'établit rapidement

La poignée de main se limite à un échange de messages dans chaque sens. OpenVPN consacre plusieurs échanges à la poignée de main TLS. Sur une bonne liaison, la différence passe inaperçue ; sur un Internet mobile à latence élevée, elle se remarque nettement.

Tester sur votre appareil

8 heures gratuites, sans carte bancaire. Accès complet à tous les serveurs.

Un protocole silencieux

WireGuard ne répond pas aux paquets d'expéditeurs inconnus. L'analyse de ports ne donne rien : le serveur reste muet, et de l'extérieur on ne sait pas s'il y a quoi que ce soit. Cela protège contre les balayages massifs, mais n'aide pas face à l'analyse d'une connexion déjà établie.

Où se situe la faiblesse

  • Le trafic est reconnaissable. Les paquets WireGuard ont une structure caractéristique. Là où les connexions sont filtrées par type, cela devient décisif.
  • UDP uniquement. Dans les réseaux où UDP est restreint ou supprimé, le protocole ne se lance tout simplement pas.
  • Adresses en mémoire du serveur. Par défaut, le serveur conserve la correspondance « clé — dernière adresse » et ne l'efface pas immédiatement. Pour les opérateurs d'un service, cela se règle par la configuration, mais le comportement par défaut est bien celui-ci.

Quand WireGuard est le bon choix

Un réseau domestique ou de bureau sans filtrage, lorsque l'objectif est la vitesse et la stabilité. Une liaison entre vos propres serveurs. Une connexion à un réseau professionnel dont vous maîtrisez les deux extrémités. Dans tous ces cas, la simplicité et les performances jouent en votre faveur.

Pourquoi il n'est pas dans VolnaLink

Dans les réseaux visés par le service, la reconnaissabilité du trafic compte davantage que quelques pour cent de vitesse. C'est pourquoi nous utilisons VLESS Reality, Trojan et Hysteria 2, des protocoles dont le masquage fait partie de l'objectif. L'application choisit elle-même entre eux.

Prêt à vous connecter ?

Essayez VolnaLink VPN gratuitement pendant 8 heures sans carte, ou choisissez tout de suite la formule qui vous convient.

Questions fréquentes

Moins de code, un ensemble cryptographique figé et une poignée de main en un seul échange au lieu de plusieurs. Moins de travail par paquet et moins de temps pour établir la connexion.
Chaque clé publique est associée à une liste d'adresses autorisées. Grâce à la clé, le serveur identifie l'expéditeur du paquet et vérifie aussitôt si l'adresse est autorisée. L'authentification et le routage ne forment qu'une seule opération.
Il reste muet face aux paquets d'expéditeurs inconnus. De l'extérieur, il est impossible de savoir si quelque chose fonctionne sur le port.
Non, uniquement au-dessus d'UDP. Dans les réseaux où UDP est restreint, le protocole ne se lance pas.
Non. Nous utilisons VLESS Reality, Trojan et Hysteria 2 : pour eux le masquage de la connexion fait partie de l'objectif, ce qui n'est pas le cas de WireGuard.