Инструменты для приватности
Что такое WireGuard?
WireGuard is a VPN protocol implemented in about 4,000 lines of kernel code with a fixed modern cipher suite. It is roughly three to four times faster than OpenVPN on the same hardware, reconnects instantly, and is small enough to be meaningfully auditable.
Почему WireGuard важен
Он примерно в три-четыре раза быстрее OpenVPN на том же оборудовании, мгновенно переподключается и достаточно мал для осмысленного аудита. Работает только по UDP, что делает его блокируемым в ограничительных сетях.
WireGuard на практике
WireGuard меняет то, как вы настраиваете сеть сервера. Вы конфигурируете интерфейс с закрытым ключом и коротким списком пиров, затем направляете трафик через него несколькими командами. На загруженной машине вы видите, как загрузка CPU падает, потому что ядро обрабатывает все напрямую. Ошибка означает потерю удаленного подключения, поэтому вы учитесь держать консоль VNC (out-of-band) наготове. Вы также принимаете, что UDP-only будет заблокирован в некоторых сетях.
Что люди часто понимают неправильно в отношении WireGuard
Люди предполагают, что WireGuard — это замена OpenVPN без изменений, требующая такого же управления ключами. На самом деле, он использует криптографию с открытым ключом для каждого пира, поэтому вы должны обмениваться ключами вне полосы и явно настраивать каждую конечную точку. Распространенная ошибка — использование одного и того же ключа на нескольких пирах, что нарушает изоляцию туннеля.
WireGuard — частые вопросы
Работает ли WireGuard поверх UDP?
WireGuard работает только по UDP. Это делает его быстрым и без установления соединения, но сети, ограничивающие UDP, заблокируют его. Если вы в такой сети, вам может понадобиться запасной вариант, например OpenVPN или Shadowsocks.
Почему WireGuard быстрее OpenVPN?
WireGuard реализован примерно в 4 000 строк кода ядра и использует фиксированный современный набор шифров. Эта простота означает меньше накладных расходов на пакет и более быстрые криптографические операции, что делает его примерно в три-четыре раза быстрее на том же оборудовании.
Где встречается WireGuard
- Какой самый дешёвый VPS, который действительно пригоден для работы? Примерно за $4 в месяц вы получаете 1 vCPU, 1 ГБ ОЗУ и 20 ГБ NVMe на настоящей KVM-виртуализации. Этого действительно достаточно для WireGuard VPN, DNS-рез…
- Как остановить атаки перебором на SSH? Полностью отключите аутентификацию по паролю — перебор против SSH по ключам невозможен. Добавьте fail2ban, чтобы уменьшить шум в логах, и рассмотрите перен…
- KVM vs OpenVZ: why the virtualisation type matters KVM — это полная аппаратная виртуализация: ваш экземпляр работает на собственном ядре и не видит хост. OpenVZ и LXC — это контейнерные технологии, использу…
- WireGuard или OpenVPN на VPS WireGuard — это около 4000 строк кода в ядре с современной фиксированной криптографией; OpenVPN — это примерно 100 000 строк в пользовательском пространств…
- Настройте WireGuard VPN на VPS за 5 минут Рабочему серверу WireGuard нужны четыре вещи: пара ключей, конфигурация интерфейса wg0, IP-пересылка с NAT и один блок пиров на каждое устройство. На инста…
- Multi-region failover with a WireGuard mesh Три инстанса в трёх странах, объединённые через WireGuard, с приложением, привязанным только к mesh-сети, и DNS-записью с проверкой работоспособности перед…
Больше из раздела «инструменты для приватности»
- OpenVPN
- OpenVPN — это зрелый пользовательский VPN-протокол с настраиваемыми шифрами, который может работать поверх TCP или UDP.
- Tor
- Tor маршрутизирует трафик через три ретранслятора, управляемых добровольцами и выбранных так, чтобы ни один ретранслятор не знал одновременно и источник, и получателя.
- Выходной узел Tor
- Выходной узел Tor — это последний ретранслятор в цепи, который подключается к получателю и поэтому выглядит как источник трафика.
- Луковый сервис
- Луковый сервис — это сервис, доступный только через Tor, чей адрес получается из его открытого ключа, а не регистрируется у какого-либо органа.
- SOCKS5
- SOCKS5 — это прокси-протокол, который пересылает произвольный TCP- и UDP-трафик с необязательной аутентификацией.
- Shadowsocks
- Shadowsocks — это зашифрованный прокси-протокол, разработанный так, чтобы его было трудно идентифицировать по анализу трафика.
- Политика отсутствия логов
- Политика отсутствия логов — это обязательство не хранить записи о действиях пользователей, такие как метаданные соединения, netflow или DNS-запросы.