Adatvédelem és biztonság

WireGuard magyarázata: miért fut rajta SecureNet

A protokollválasztás mérnököknek szánt részletnek tűnhet. Ez az oka annak, hogy a csatlakozás egy másodperc, nem tíz, és annak, hogy az akkumulátorod nem érzékeli a VPN‑et.

ProtokollokSebességBiztonság

Rövid válasz

WireGuard egy VPN‑protokoll, amelyet a modern kriptográfia és egy nagyon kis kódbázis, körülbelül négyezer sor alapján terveztek, szemben a régebbi protokollok több százezer sorával. Ez teszi gyorsá, akkumulátorkímélővé, gyorsan újracsatlakozóvá hálózatváltáskor, és sokkal könnyebben auditálhatóvá. SecureNet kizárólag WireGuard‑t használ: nincs protokollmenü, mert nincs jobb lehetőség.

Főbb tények

  • Körülbelül 4 000 sor kód, szemben OpenVPN stackjének több százezer sorával. Kevesebb kód, kevesebb hibahely.
  • Modern kriptográfia (ChaCha20, Poly1305, Curve25519, BLAKE2s). Nincs egyeztetés, nincs gyenge opció.
  • Körülbelül egy másodperc alatt csatlakozik és megmarad, ha Wi-Fi‑ról mobilra váltasz, anélkül, hogy megszakadna.
  • Alacsonyabb akkumulátorhasználat mint OpenVPN, mert csomagonként kevesebb munkát végez.
  • Beépítve a Linux kernelbe 2020 óta, és ma a legtöbb nagy VPN‑szolgáltatás használja.

Mit csinál egy protokoll

A VPN protokoll a titkosított alagút felépítésének szabályrendszere: hogyan igazolják a két végpont a személyazonosságukat, hogyan egyeznek meg a kulcsokban, és hogyan csomagolják be az egyes csomagokat. Minden VPN használ egyet. A 2010-es évek nagy részében a választás a OpenVPN (rugalmas, de lassú) és a IKEv2/IPsec (gyorsabb, de összetett és egyenetlenül megvalósított) között állt. A VPN-ek bevezetése a csővezetékre fókuszál; ez itt a csővezeték felépítéséről szól.

A WireGuard másként működik

A WireGuard-et Jason Donenfeld tervezte egyetlen alapelvvel: legyen kicsi. Ahelyett, hogy minden titkosító algoritmust és opciót támogatna, egyetlen modern kriptográfiai primitívkészletet rögzít, és teljesen eltávolítja a tárgyalást. Ennek eredménye egy protokoll, amely néhány ezer sorba fér, és egyetlen személy egy délután alatt át tudja olvasni.

  • Nincs titkosító algoritmus egyeztetés. Mindkét végpont már pontosan tudja, mely algoritmusokat kell használni, így nincs semmi, amit le kellene minősíteni, semmi, amit félre lehetne konfigurálni.
  • Állapotmentes kézfogás. A kapcsolat egyetlen körúttal jön létre, ezért érzetét azonnalinak adja.
  • Beépített roaming. Ha az IP-címed megváltozik, mert Wi-Fi‑ről mobilhálózatra lépsz, az alagút egyszerűen az új címről folytatódik.
  • Alapértelmezett csend. A WireGuard szerver nem válaszol olyan csomagokra, amelyek nem ismert kulcsból származnak, így láthatatlan a szkennelés során.

WireGuard, OpenVPN és IKEv2 összehasonlítva

A három elterjedt VPN protokoll
WireGuardOpenVPNIKEv2/IPsec
KódalapNagyon kicsiNagyon nagyNagy, az operációs rendszerben szétterjedő
KriptográfiaRögzített, modernKonfigurálható, tartalmaz régi opciókatKonfigurálható
Kapcsolódási időKörülbelül egy másodpercNéhány másodpercEgy‑több másodperc
Kezeli a hálózati változásokatZökkenőmentesenÁltalában újracsatlakozikJól
Akkumulátorra gyakorolt hatás iPhone‑nAlacsonyMagasabbMérsékelt
AuditálhatóságMagasAlacsonyAlacsony

Mit jelent ez egy iPhone‑n

A telefonok folyamatosan váltogatják a hálózatokat, és a legtöbb időt alvó állapotban töltik. Egy olyan protokoll, amelynek minden hálózati váltáskor hosszú újratárgyalásra van szüksége, telefonon hibásnak tűnik, míg egy csomagonként nagy terhelést végző protokoll az akkumulátor-statisztikákban megjelenik. A WireGuard roaming és könnyű súlyú kialakítása teszi lehetővé, hogy a SecureNet már a házból kilépés pillanatában újracsatlakozzon észrevétlenül, és hogy a nap egész napos bekapcsolása ne legyen akkumulátor-döntés.

Miért csak WireGuard‑t kínál a SecureNet

Néhány VPN‑alkalmazás protokollmenüt kínál. Megfontoltuk, de elutasítottuk. Minden egyes extra protokoll több kódot jelent a karbantartáshoz, nagyobb hibafelületet, és a legtöbb felhasználó számára nehezen dönthető opciót. A WireGuard gyorsabb, egyszerűbb és jobban auditálható, mint a többi, és nincs olyan helyzet iPhone‑n, iPad‑n vagy Mac‑en, ahol azt javasolnánk, hogy másikra váltsanak. Így nincs váltás.

A kevesebb beállítás nem korlát. Ez a protokoll teljes tervezési filozófiája, és ezt az alkalmazásban is megtartottuk.

Sebesség a gyakorlatban

A protokoll eltávolítja a titkosítás nagy részét, így a távolság és a szerver terhelése határozza meg a sebességedet. Ezért a SecureNet Automatic módja késleltetés és terhelés alapján választ szervert, és miért tartalmaz a beállításokban egy sebességtesztet. Erről bővebben a Does a VPN slow down your internet? cikkben olvashatsz.

Gyakran ismételt kérdések

Biztonságos a WireGuard?

Igen. Aktuális, elismert kriptográfiát használ, formálisan elemezték, és kis kódalapja sokkal alaposabban auditálták, mint a régebbi protokollok.

Gyorsabb a WireGuard, mint a OpenVPN?

Állandóan. Kevesebb munkát végez csomagonként, és egyetlen körúttal csatlakozik. Ugyanazon a szerveren a WireGuard általában nagyobb áteresztőképességet és alacsonyabb késleltetést biztosít.

Át tudom-e állítani a SecureNet‑t egy másik protokollra?

Nem. A SecureNet kizárólag a WireGuard‑t használ. Nincs protokollbeállítás, mert nincs jobb opció, amit iPhone‑n, iPad‑n vagy Mac‑en felajánlhatnánk.

Működik a WireGuard, ha Wi-Fi és a mobilhálózat között váltok?

Igen, ez az egyik tervezési célja. A csatorna az új címről folytatódik teljes újrakapcsolódás nélkül.