WireGuard — це VPN-протокол з відкритим кодом, створений Джейсоном А. Доненфельдом і вперше випущений у 2015 році. Це найшвидший VPN-протокол, доступний на сьогодні, і саме він забезпечує роботу режиму Fast у додатку NymVPN. NymVPN використовує стійкий до цензури форк цього протоколу під назвою AmneziaWG, завдяки чому ви отримуєте швидкість WireGuard та захист від блокування VPN.
Чому WireGuard працює так швидко
Швидкість WireGuard зумовлена двома факторами: компактною кодовою базою та сучасною криптографією. Протокол складається приблизно з 4 000 рядків коду, тоді як у OpenVPN їх близько 100 000. Менше коду означає менші накладні витрати на обробку, менше місць, де можуть ховатися помилки, та значно простіший публічний аудит. У реальних умовах використання WireGuard може працювати на 50 % швидше, ніж OpenVPN.
Крім того, за своєю концепцією він не пов’язаний з жодною державою. Якщо з’єднання обривається, наприклад, коли телефон переходить з Wi-Fi на мобільний зв’язок, WireGuard продовжує роботу з того місця, де вона була перервана, без повторного встановлення сеансу. Саме тому повторне підключення в NymVPN відбувається практично миттєво.
Криптографія всередині
WireGuard використовує фіксований набір найсучасніших криптографічних примітивів, кожен з яких пройшов рецензію провідних криптографів:
- Архітектура протоколу Noise (Noise_IK) для встановлення з’єднання, яка захищає від атак типу «підробка ідентичності» та «повторення», пов’язаних із розкриттям секретного ключа, а також забезпечує повну секретність передачі даних.
- Curve25519 для обміну ключами.
- ChaCha20-Poly1305 для шифрування та автентифікації, як правило, працює швидше, ніж AES-GCM.
- BLAKE2 для хешування та SipHash24 для ключів хеш-таблиці.
На відміну від OpenVPN, тут немає можливості налаштувати вибір шифру. Це усуває цілий клас ризиків, пов’язаних з неправильною конфігурацією.
Єдиний недолік WireGuard і як NymVPN його усуває
WireGuard не має вбудованої функції обфускації. Його пакети мають впізнавану сигнатуру, тому мережі, що використовують глибокий аналіз пакетів (DPI), можуть виявляти та блокувати стандартний трафік WireGuard. Це має значення в країнах та мережах, де обмежується використання VPN.
NymVPN вирішує цю проблему за допомогою AmneziaWG — форку WireGuard, який надсилає пакет-приманку ще до встановлення з’єднання. Ці «приманки» порушують схеми, на які покладається DPI, що значно ускладнює виявлення та блокування з’єднання, при цьому зберігаючи швидкість WireGuard. AmneziaWG — це протокол за замовчуванням для всього трафіку в режимі Fast. Детальніше читайте в оголошенні AmneziaWG або дізнайтеся, як користуватися NymVPN у регіонах з обмеженим доступом.
Чим відрізняється підхід NymVPN до використання WireGuard
Більшість VPN-сервісів пропускають трафік WireGuard через єдиний сервер, що належить компанії, а це означає, що одна сторона може бачити як вашу особу, так і ваші дії. NymVPN направляє трафік у «Швидкому режимі» через два незалежні вузли з додатковим рівнем шифрування, тому жоден окремий вузол не може пов’язати вашу особу з вашою діяльністю. Щоб отримати повну картину, див. Як NymVPN реалізує WireGuard?
Пов’язані запитання
Чи є WireGuard безпечним?
Так. Його криптографічні примітиви на даний момент вважаються нерозкриваними, а невелика база коду з відкритим кодом була ретельно перевірена світовою спільнотою фахівців з безпеки.
Чи підтримує NymVPN натомість OpenVPN?
Ні. NymVPN використовує AmneziaWG виключно у режимі Fast. Див. Чи підтримує NymVPN OpenVPN або інші протоколи?
У якому режимі використовується WireGuard?
Швидкий режим. У режимі «Анонімний (mixnet)» використовується мережа Nym із форматом пакетів Sphinx, що дозволяє пожертвувати частиною швидкості заради максимальної конфіденційності. Див. У чому полягає різниця між режимами «Швидкий» та «Анонімний» у NymVPN?
Щоб ознайомитися з більш докладним технічним описом, прочитайте Що таке VPN WireGuard і як він працює? у блозі Nym.