WireGuard è nato come risposta alla principale critica rivolta a OpenVPN e IPsec: sono troppo grandi. Centinaia di migliaia di righe di codice, anni di audit, configurazione complessa. WireGuard si è fermato a circa quattromila righe, e da questo dipende quasi tutto il resto.
Risposta breve
WireGuard è un protocollo VPN compatto che lavora su UDP con un insieme fisso di algoritmi crittografici. Stabilisce rapidamente la connessione, carica poco il processore ed è facile da verificare. Non sa mascherare il traffico e non si è mai posto questo obiettivo.
Crittografia fissa
I protocolli più vecchi negoziano gli algoritmi al momento della connessione: le parti elencano ciò che sanno fare e scelgono un insieme comune. È flessibile, ma storicamente proprio in questa fase sono comparse le vulnerabilità, per esempio quando si riusciva a imporre una variante più debole.
WireGuard ha scelto un'altra strada: l'insieme di algoritmi è incorporato nel protocollo e non c'è nulla da negoziare. Se un algoritmo diventa obsoleto, viene rilasciata una nuova versione del protocollo invece di mantenere quella vecchia per ragioni di compatibilità. Meno flessibilità, ma anche meno superficie d'attacco.
Instradamento crittografico
È l'idea centrale. Ogni partecipante ha una coppia di chiavi, e a ogni chiave pubblica è associato un elenco di indirizzi consentiti. Quando arriva un pacchetto, il server vede con quale chiave è firmato e verifica se l'indirizzo del mittente è consentito per quella chiave. Se non lo è, il pacchetto viene scartato.
Autenticazione e instradamento diventano così una sola operazione anziché due. Da qui derivano velocità e semplicità: non esiste un sottosistema separato di regole di accesso.
Perché la connessione si stabilisce in fretta
Vuole rimuovere i blocchi?
8 ore gratis, senza carta di credito. Accesso completo a tutti i server.
L'handshake richiede un solo scambio di messaggi in ciascuna direzione. OpenVPN per l'handshake TLS impiega diversi scambi. Su una buona linea la differenza è impercettibile, su internet mobile con latenza invece si nota.
Silenziosità
WireGuard non risponde ai pacchetti di mittenti sconosciuti. La scansione delle porte non dà alcun risultato: il server tace, e dall'esterno non si capisce se ci sia qualcosa. Questo protegge dai tentativi di massa, ma non aiuta contro l'analisi di una connessione già stabilita.
Dove sta il punto debole
- Il traffico viene riconosciuto. I pacchetti WireGuard hanno una struttura caratteristica. Dove le connessioni vengono filtrate per tipo, questo diventa decisivo.
- Solo UDP. Nelle reti in cui UDP è limitato o bloccato, il protocollo non si avvia affatto.
- Indirizzi nella memoria del server. Per impostazione predefinita il server conserva la corrispondenza «chiave, ultimo indirizzo» e non la azzera subito. Per i gestori del servizio si risolve con la configurazione, ma di default il comportamento è questo.
Quando WireGuard è la scelta giusta
Rete domestica o d'ufficio senza filtraggio, con l'obiettivo di velocità e stabilità. Connessione tra i propri server. Collegamento a una rete di lavoro in cui si controllano entrambe le parti. In tutti questi casi semplicità e prestazioni lavorano a Suo favore.
Perché non c'è in VolnaLink
Nelle reti per cui è pensato il servizio, il fatto che il traffico sia riconoscibile conta più di qualche punto percentuale di velocità. Per questo usiamo VLESS Reality, Trojan e Hysteria 2, protocolli in cui il mascheramento fa parte dell'obiettivo. L'app sceglie tra di essi automaticamente.