Инструменты для приватности

Что такое WireGuard?

Определение

WireGuard is a VPN protocol implemented in about 4,000 lines of kernel code with a fixed modern cipher suite. It is roughly three to four times faster than OpenVPN on the same hardware, reconnects instantly, and is small enough to be meaningfully auditable.

Почему WireGuard важен

Он примерно в три-четыре раза быстрее OpenVPN на том же оборудовании, мгновенно переподключается и достаточно мал для осмысленного аудита. Работает только по UDP, что делает его блокируемым в ограничительных сетях.

WireGuard на практике

WireGuard меняет то, как вы настраиваете сеть сервера. Вы конфигурируете интерфейс с закрытым ключом и коротким списком пиров, затем направляете трафик через него несколькими командами. На загруженной машине вы видите, как загрузка CPU падает, потому что ядро обрабатывает все напрямую. Ошибка означает потерю удаленного подключения, поэтому вы учитесь держать консоль VNC (out-of-band) наготове. Вы также принимаете, что UDP-only будет заблокирован в некоторых сетях.

Что люди часто понимают неправильно в отношении WireGuard

Люди предполагают, что WireGuard — это замена OpenVPN без изменений, требующая такого же управления ключами. На самом деле, он использует криптографию с открытым ключом для каждого пира, поэтому вы должны обмениваться ключами вне полосы и явно настраивать каждую конечную точку. Распространенная ошибка — использование одного и того же ключа на нескольких пирах, что нарушает изоляцию туннеля.

WireGuard — частые вопросы

Работает ли WireGuard поверх UDP?

WireGuard работает только по UDP. Это делает его быстрым и без установления соединения, но сети, ограничивающие UDP, заблокируют его. Если вы в такой сети, вам может понадобиться запасной вариант, например OpenVPN или Shadowsocks.

Почему WireGuard быстрее OpenVPN?

WireGuard реализован примерно в 4 000 строк кода ядра и использует фиксированный современный набор шифров. Эта простота означает меньше накладных расходов на пакет и более быстрые криптографические операции, что делает его примерно в три-четыре раза быстрее на том же оборудовании.

Где встречается WireGuard

Больше из раздела «инструменты для приватности»

OpenVPN
OpenVPN — это зрелый пользовательский VPN-протокол с настраиваемыми шифрами, который может работать поверх TCP или UDP.
Tor
Tor маршрутизирует трафик через три ретранслятора, управляемых добровольцами и выбранных так, чтобы ни один ретранслятор не знал одновременно и источник, и получателя.
Выходной узел Tor
Выходной узел Tor — это последний ретранслятор в цепи, который подключается к получателю и поэтому выглядит как источник трафика.
Луковый сервис
Луковый сервис — это сервис, доступный только через Tor, чей адрес получается из его открытого ключа, а не регистрируется у какого-либо органа.
SOCKS5
SOCKS5 — это прокси-протокол, который пересылает произвольный TCP- и UDP-трафик с необязательной аутентификацией.
Shadowsocks
Shadowsocks — это зашифрованный прокси-протокол, разработанный так, чтобы его было трудно идентифицировать по анализу трафика.
Политика отсутствия логов
Политика отсутствия логов — это обязательство не хранить записи о действиях пользователей, такие как метаданные соединения, netflow или DNS-запросы.