WireGuard kom som et svar på hovedinnvendingen mot OpenVPN og IPsec: de er for omfattende. Hundretusenvis av linjer kode, år med revisjon, komplisert oppsett. WireGuard rommes i omtrent fire tusen linjer – og det bestemmer nesten alt annet.
Kort svar
WireGuard er en kompakt VPN-protokoll over UDP med et fast sett kryptografi. Den etablerer tilkobling raskt, belaster prosessoren lite og er enkel å kontrollere. Den kan ikke kamuflere trafikk og har ikke satt seg det som mål.
Fast kryptografi
Eldre protokoller forhandler om algoritmer ved tilkobling: partene lister opp hva de kan, og velger det felles. Det er fleksibelt, men det er nettopp i dette trinnet sårbarheter historisk har oppstått – for eksempel når det lyktes å tvinge fram en svakere variant.
WireGuard valgte en annen vei: settet med algoritmer er bygd inn i protokollen, det er ingenting å forhandle om. Hvis en algoritme blir utdatert, gir man ut en ny versjon av protokollen i stedet for å støtte den gamle av hensyn til kompatibilitet. Mindre fleksibilitet gir også mindre angrepsflate.
Kryptografisk ruting
Den sentrale ideen. Hver deltaker har et nøkkelpar, og med hver offentlige nøkkel følger en liste over tillatte adresser. Når en pakke kommer, ser serveren hvilken nøkkel den er signert med, og sjekker om avsenderadressen er tillatt for denne nøkkelen. Hvis ikke, forkastes pakken.
Autentisering og ruting blir én operasjon, ikke to. Derfor både hastigheten og enkelheten: det finnes ikke noe eget delsystem for tilgangsregler.
Hvorfor tilkoblingen etableres raskt
Håndtrykket tar én meldingsutveksling i hver retning. OpenVPN bruker flere utvekslinger på TLS-håndtrykket. På en god kanal merker man ikke forskjellen, men på mobildata med forsinkelse gjør man det definitivt.
Klar til å prøve?
8 timer gratis, uten å registrere kort. Full tilgang til alle servere.
Taushet
WireGuard svarer ikke på pakker fra ukjente avsendere. Portskanning gir ikke noe resultat: serveren er bare taus, og utenfra er det uklart om det finnes noe der i det hele tatt. Det beskytter mot masseprøving, men hjelper ikke mot analyse av en tilkobling som allerede er etablert.
Hvor det svake punktet ligger
- Trafikken gjenkjennes. WireGuard-pakker har en karakteristisk struktur. Der tilkoblinger filtreres etter type, blir det avgjørende.
- Bare UDP. I nett der UDP er begrenset eller fjernet, kommer ikke protokollen opp i det hele tatt.
- Adresser i serverens minne. Som standard holder serveren en oversikt over «nøkkel – siste adresse» og nullstiller den ikke med en gang. For de som driver tjenesten, løses det med en innstilling, men standardoppførselen er nettopp slik.
Når WireGuard er det riktige valget
Et hjemme- eller kontornett uten filtrering, der målet er hastighet og stabilitet. Tilkobling mellom dine egne servere. Tilkobling til et arbeidsnettverk der du kontrollerer begge sider. I alle disse tilfellene jobber enkelheten og ytelsen for deg.
Hvorfor den ikke finnes i VolnaLink
I nettene tjenesten er laget for, er det viktigere at trafikken ikke gjenkjennes enn noen få prosent hastighet. Derfor bruker vi VLESS Reality, Trojan og Hysteria 2 – protokoller der kamuflasje er en del av oppgaven. Appen velger mellom dem selv.