VolnaLink VPN

WireGuard – slik fungerer den og dens særtrekk

WireGuard kom som et svar på hovedinnvendingen mot OpenVPN og IPsec: de er for omfattende. Hundretusenvis av linjer kode, år med revisjon, komplisert oppsett. WireGuard rommes i omtrent fire tusen linjer – og det bestemmer nesten alt annet.

Kort svar

WireGuard er en kompakt VPN-protokoll over UDP med et fast sett kryptografi. Den etablerer tilkobling raskt, belaster prosessoren lite og er enkel å kontrollere. Den kan ikke kamuflere trafikk og har ikke satt seg det som mål.

Fast kryptografi

Eldre protokoller forhandler om algoritmer ved tilkobling: partene lister opp hva de kan, og velger det felles. Det er fleksibelt, men det er nettopp i dette trinnet sårbarheter historisk har oppstått – for eksempel når det lyktes å tvinge fram en svakere variant.

WireGuard valgte en annen vei: settet med algoritmer er bygd inn i protokollen, det er ingenting å forhandle om. Hvis en algoritme blir utdatert, gir man ut en ny versjon av protokollen i stedet for å støtte den gamle av hensyn til kompatibilitet. Mindre fleksibilitet gir også mindre angrepsflate.

Kryptografisk ruting

Den sentrale ideen. Hver deltaker har et nøkkelpar, og med hver offentlige nøkkel følger en liste over tillatte adresser. Når en pakke kommer, ser serveren hvilken nøkkel den er signert med, og sjekker om avsenderadressen er tillatt for denne nøkkelen. Hvis ikke, forkastes pakken.

Autentisering og ruting blir én operasjon, ikke to. Derfor både hastigheten og enkelheten: det finnes ikke noe eget delsystem for tilgangsregler.

Hvorfor tilkoblingen etableres raskt

Håndtrykket tar én meldingsutveksling i hver retning. OpenVPN bruker flere utvekslinger på TLS-håndtrykket. På en god kanal merker man ikke forskjellen, men på mobildata med forsinkelse gjør man det definitivt.

Klar til å prøve?

8 timer gratis, uten å registrere kort. Full tilgang til alle servere.

Taushet

WireGuard svarer ikke på pakker fra ukjente avsendere. Portskanning gir ikke noe resultat: serveren er bare taus, og utenfra er det uklart om det finnes noe der i det hele tatt. Det beskytter mot masseprøving, men hjelper ikke mot analyse av en tilkobling som allerede er etablert.

Hvor det svake punktet ligger

  • Trafikken gjenkjennes. WireGuard-pakker har en karakteristisk struktur. Der tilkoblinger filtreres etter type, blir det avgjørende.
  • Bare UDP. I nett der UDP er begrenset eller fjernet, kommer ikke protokollen opp i det hele tatt.
  • Adresser i serverens minne. Som standard holder serveren en oversikt over «nøkkel – siste adresse» og nullstiller den ikke med en gang. For de som driver tjenesten, løses det med en innstilling, men standardoppførselen er nettopp slik.

Når WireGuard er det riktige valget

Et hjemme- eller kontornett uten filtrering, der målet er hastighet og stabilitet. Tilkobling mellom dine egne servere. Tilkobling til et arbeidsnettverk der du kontrollerer begge sider. I alle disse tilfellene jobber enkelheten og ytelsen for deg.

Hvorfor den ikke finnes i VolnaLink

I nettene tjenesten er laget for, er det viktigere at trafikken ikke gjenkjennes enn noen få prosent hastighet. Derfor bruker vi VLESS Reality, Trojan og Hysteria 2 – protokoller der kamuflasje er en del av oppgaven. Appen velger mellom dem selv.

Klar til å koble til?

Prøv VolnaLink VPN gratis i 8 timer uten kort, eller velg et passende abonnement med en gang.

Ofte stilte spørsmål

Mindre kode, et fast sett kryptografi og et håndtrykk med én utveksling i stedet for flere. Mindre arbeid for hver pakke og mindre tid på å etablere tilkoblingen.
Hver offentlige nøkkel er knyttet til en liste over tillatte adresser. Serveren finner ut hvem pakken kommer fra ut fra nøkkelen, og sjekker med en gang om adressen er tillatt. Autentisering og ruting er én operasjon.
Den er taus som svar på pakker fra ukjente avsendere. Utenfra kan man ikke avgjøre om noe kjører på porten.
Nei, bare over UDP. I nett der UDP er begrenset, kommer ikke protokollen opp.
Nei. Vi bruker VLESS Reality, Trojan og Hysteria 2 – hos dem er kamuflasje av tilkoblingen en del av oppgaven, mens den ikke er det hos WireGuard.