256-бит AES - тот же стандарт, что защищает банковские транзакции

0%

WireGuard

WireGuard проще всего понять через число: около четырёх тысяч строк кода. У OpenVPN с его зависимостями — сотни тысяч. Это не хвастовство, а инженерное решение с последствиями. Такой объём можно прочитать целиком и проверить, поэтому ошибок в нём находят меньше. Он помещается в ядро операционной системы, поэтому данные не ходят туда-сюда между ядром и прикладной программой, и соединение поднимается за миллисекунды, а не за секунды. Платой стала жёсткость: набор криптографии зафиксирован и не выбирается настройками. Договариваться о шифрах не нужно, но и заменить их нельзя.

Коротко

WireGuard имеет смысл там, где нужны скорость и мгновенное восстановление связи: мобильные устройства, переключение между сетями, постоянный туннель на роутере. Ровно та же простота делает его узнаваемым — структура пакета у него своя и постоянная, и по ней соединение опознаётся без разбора содержимого. Поэтому в сетях, где трафик разбирают, применяют его модификации, а не сам WireGuard.

Частые вопросы

Почему WireGuard подключается быстрее других?

Потому что он не согласовывает параметры. У протоколов с настраиваемой криптографией начало соединения — это переговоры: стороны перечисляют, что умеют, и выбирают общее. У WireGuard набор зафиксирован, обсуждать нечего, и рукопожатие сводится к одному обмену. Отсюда же мгновенное восстановление после смены сети.

Можно ли поменять шифры в WireGuard?

Нет, и это сделано намеренно. Выбор шифров — источник ошибок конфигурации и повод для атак на понижение, когда стороны договариваются до самого слабого общего варианта. WireGuard эту возможность убрал целиком: если криптография устареет, меняться будет версия протокола, а не настройка у пользователя.

Рядом по теме