VolnaLink VPN

WireGuard: hoe het werkt en wat het kenmerkt

WireGuard ontstond als antwoord op het grootste bezwaar tegen OpenVPN en IPsec: ze zijn te omvangrijk. Honderdduizenden regels code, jaren aan audits, ingewikkelde configuratie. WireGuard past in ongeveer vierduizend regels, en dat bepaalt bijna al het andere.

Kort antwoord

WireGuard is een compact VPN-protocol bovenop UDP met een vaste set cryptografie. Het zet snel een verbinding op, belast de processor weinig en is eenvoudig te controleren. Verkeer maskeren kan het niet en dat is ook nooit het doel geweest.

Vaste cryptografie

Oudere protocollen onderhandelen bij het verbinden over de algoritmen: beide partijen noemen wat ze kunnen en kiezen een gemeenschappelijke variant. Dat is flexibel, maar juist in deze fase ontstonden historisch gezien kwetsbaarheden, bijvoorbeeld wanneer het lukte een zwakkere variant af te dwingen.

WireGuard koos een andere weg: de set algoritmen zit vast in het protocol, er valt niets te onderhandelen. Raakt een algoritme verouderd, dan verschijnt er een nieuwe versie van het protocol in plaats van dat het oude wordt ondersteund omwille van compatibiliteit. Minder flexibiliteit, maar ook minder aanvalsoppervlak.

Cryptografische routering

Het kernidee. Elke deelnemer heeft een sleutelpaar en aan elke publieke sleutel is een lijst met toegestane adressen gekoppeld. Als er een pakket binnenkomt, kijkt de server met welke sleutel het is ondertekend en controleert hij of het adres van de afzender voor die sleutel is toegestaan. Is dat niet zo, dan wordt het pakket weggegooid.

Authenticatie en routering zijn zo één bewerking in plaats van twee. Daaruit volgen zowel de snelheid als de eenvoud: er is geen apart subsysteem voor toegangsregels.

Waarom de verbinding snel tot stand komt

Klaar om het te proberen?

8 uur gratis, zonder koppeling van een kaart. Volledige toegang tot alle servers.

De handshake bestaat uit één berichtenuitwisseling in elke richting. OpenVPN heeft voor de TLS-handshake meerdere uitwisselingen nodig. Op een goede lijn merkt u het verschil niet, op mobiel internet met vertraging wel.

Zwijgzaamheid

WireGuard reageert niet op pakketten van onbekende afzenders. Een poortscan levert niets op: de server zwijgt, en van buitenaf is niet te zien of er iets draait. Dat beschermt tegen massaal aftasten, maar helpt niet tegen analyse van een reeds opgezette verbinding.

Waar de zwakke plek ligt

  • Het verkeer wordt herkend. WireGuard-pakketten hebben een kenmerkende structuur. Waar verbindingen op type worden gefilterd, is dat doorslaggevend.
  • Alleen UDP. In netwerken waar UDP beperkt of eruit gefilterd is, komt het protocol helemaal niet op.
  • Adressen in het geheugen van de server. Standaard houdt de server een koppeling „sleutel — laatste adres” bij en wist die niet meteen. Voor de beheerders van een dienst is dit met een instelling op te lossen, maar standaard gedraagt het zich zo.

Wanneer WireGuard de juiste keuze is

Een thuis- of kantoornetwerk zonder filtering, waar het om snelheid en stabiliteit gaat. Een verbinding tussen uw eigen servers. Verbinding met een werknetwerk waarvan u beide kanten beheert. In al deze gevallen werken eenvoud en prestaties in uw voordeel.

Waarom het niet in VolnaLink zit

In de netwerken waarvoor de dienst bedoeld is, weegt herkenbaarheid van het verkeer zwaarder dan een paar procent snelheid. Daarom gebruiken wij VLESS Reality, Trojan en Hysteria 2: protocollen waarvan maskering deel uitmaakt van het doel. De app kiest zelf tussen deze protocollen.

Klaar om te verbinden?

Probeer VolnaLink VPN 8 uur gratis zonder kaart, of kies meteen het abonnement dat bij je past.

Veelgestelde vragen

Minder code, een vaste set cryptografie en een handshake met één uitwisseling in plaats van meerdere. Minder werk per pakket en minder tijd om de verbinding op te zetten.
Aan elke publieke sleutel is een lijst met toegestane adressen gekoppeld. De server bepaalt aan de hand van de sleutel van wie het pakket komt en controleert meteen of het adres is toegestaan. Authenticatie en routering zijn één bewerking.
Het zwijgt op pakketten van onbekende afzenders. Van buitenaf is niet vast te stellen of er op de poort iets draait.
Nee, alleen bovenop UDP. In netwerken waar UDP beperkt is, komt het protocol niet op.
Nee. Wij gebruiken VLESS Reality, Trojan en Hysteria 2: bij deze protocollen maakt het maskeren van de verbinding deel uit van het doel, bij WireGuard niet.