WireGuard — это открытый VPN-протокол, созданный Джейсоном А. Доненфельдом и впервые выпущенный в 2015 году. Это самый быстрый VPN-протокол на сегодняшний день, и он лежит в основе быстрого режима в приложении NymVPN. NymVPN использует устойчивый к цензуре форк WireGuard — AmneziaWG, так что вы получаете скорость WireGuard плюс защиту от блокировок VPN.
Почему WireGuard быстр
Скорость WireGuard обусловлена двумя факторами: небольшим объёмом кода и современной криптографией. Протокол состоит примерно из 4 000 строк кода по сравнению с примерно 100 000 у OpenVPN. Меньше кода означает меньшую вычислительную нагрузку, меньше мест для ошибок и значительно более лёгкий публичный аудит. В реальном использовании WireGuard может быть на 50% и более быстрее, чем OpenVPN.
Он также не сохраняет состояние по задумке. Если ваше соединение обрывается, например, при переключении телефона с Wi-Fi на сотовую сеть, WireGuard возобновляет работу с того места, где оно остановилось, без повторного установления сессии. Именно поэтому переподключения в NymVPN происходят практически мгновенно.
Криптография внутри
WireGuard использует фиксированный набор современных криптографических примитивов, каждый из которых проверен ведущими криптографами:
- Фреймворк протокола Noise (Noise_IK) для рукопожатия, который защищает от атак с компрометацией ключа и повторным использованием, а также обеспечивает совершенную прямую секретность.
- Curve25519 для обмена ключами.
- ChaCha20-Poly1305 для шифрования и аутентификации, обычно быстрее AES-GCM.
- BLAKE2 для хеширования и SipHash24 для ключей хеш-таблиц.
В отличие от OpenVPN, не нужно выбирать шифры для настройки. Это устраняет целый класс рисков, связанных с неправильной настройкой.
Одна слабость WireGuard и то, как NymVPN её исправляет
В WireGuard нет встроенной маскировки. Его пакеты имеют узнаваемую сигнатуру, поэтому сети, использующие глубокий анализ пакетов (DPI), могут обнаруживать и блокировать стандартный трафик WireGuard. Это важно в странах и сетях, где использование VPN ограничено.
NymVPN решает эту проблему с помощью AmneziaWG — форка WireGuard, который отправляет ложные пакеты перед рукопожатием. Эти ложные пакеты нарушают паттерны, на которые опирается DPI, делая соединение гораздо более сложным для идентификации и блокировки, при этом сохраняя скорость WireGuard. AmneziaWG является протоколом по умолчанию для всего трафика в быстром режиме. Подробнее читайте в анонсе AmneziaWG или в статье как использовать NymVPN в регионах с ограничениями.
Чем отличается использование WireGuard в NymVPN
Большинство VPN направляют WireGuard через один сервер, принадлежащий компании, что означает, что одна сторона может видеть и кто вы, и что вы делаете. NymVPN направляет трафик в быстром режиме через две независимые ноды с дополнительным слоем шифрования, поэтому ни одна нода не может связать вашу личность с вашей активностью. Полную картину см. в статье Как NymVPN реализует WireGuard?
Связанные вопросы
Защищен ли WireGuard?
Да. Его криптографические примитивы в настоящее время считаются невзламываемыми, а его небольшой открытый код был тщательно проверен мировым сообществом специалистов по безопасности.
Можно ли в NymVPN использовать OpenVPN вместо WireGuard?
Нет. NymVPN использует AmneziaWG исключительно в быстром режиме. См. Поддерживает ли NymVPN OpenVPN или другие протоколы?
Какой режим использует WireGuard?
Быстрый режим. Анонимный режим (микснет) вместо этого использует микснет Nym с форматом пакетов Sphinx, жертвуя скоростью ради максимальной приватности. См. В чем разница между быстрым & анонимным режимом NymVPN?
За более глубоким техническим разбором обратитесь к статье Что такое WireGuard VPN и как он работает? в блоге Nym.