Prywatność i bezpieczeństwo

WireGuard wyjaśnione: dlaczego SecureNet działa na nim

Wybór protokołu może wydawać się szczegółem dla inżynierów. To właśnie on sprawia, że połączenie zajmuje jedną sekundę zamiast dziesięciu i że bateria nie odczuwa działania VPN.

ProtokołySzybkośćBezpieczeństwo

Szybka odpowiedź

WireGuard to protokół VPN zaprojektowany od podstaw wokół nowoczesnej kryptografii i bardzo małej bazy kodu, liczącej około cztery tysiące linii w porównaniu ze setkami tysięcy w starszych protokołach. Dzięki temu jest szybki, mały wpływ na baterię, szybko się ponownie łączy przy zmianie sieci i jest znacznie łatwiejszy do audytu. SecureNet używa wyłącznie WireGuard: nie ma menu wyboru protokołu, ponieważ nie ma lepszej opcji do zaoferowania.

Kluczowe informacje

  • Około 4 000 linii kodu, w porównaniu z kilkoma setkami tysięcy w stosie OpenVPN. Mniej kodu, mniej miejsc na błędy.
  • Nowoczesna kryptografia (ChaCha20, Poly1305, Curve25519, BLAKE2s). Brak negocjacji, brak słabych opcji.
  • Łączy się w około sekundę i utrzymuje połączenie przy przełączaniu z Wi-Fi na sieć komórkową bez rozłączeń.
  • Mniejsze zużycie baterii niż OpenVPN, ponieważ wykonuje mniej pracy na pakiet.
  • Wbudowany w kernel Linux od 2020 roku i używany dziś przez większość dużych usług VPN.

Co robi protokół

Protokół VPN to zestaw reguł tworzących zaszyfrowany tunel: jak oba końce potwierdzają swoją tożsamość, jak uzgadniają klucze i jak pakiet jest opakowywany. Każdy VPN używa jednego. Przez większą część lat 2010‑tych wybór ograniczał się do OpenVPN, który jest elastyczny, ale wolny, oraz IKEv2/IPsec, który jest szybszy, lecz skomplikowany i nierównomiernie wdrażany. Nasze wprowadzenie do VPN opisuje sam tunel; ten tekst dotyczy tego, z czego tunel jest zbudowany.

Co WireGuard zrobiło inaczej

WireGuard został zaprojektowany przez Jasona Donenfelda z jedną zasadą przewodnią: aby był mały. Zamiast obsługiwać każdy szyfr i każdą opcję, ustala jedną, nowoczesną grupę prymitywów kryptograficznych i całkowicie eliminuje negocjację. Efektem jest protokół mieszczący się w kilku tysiącach linii kodu, który może przeczytać jedna osoba w ciągu popołudnia.

  • Brak negocjacji szyfrów. Obie strony już dokładnie wiedzą, jakich algorytmów używać, więc nie ma nic do obniżenia poziomu bezpieczeństwa ani do błędnej konfiguracji.
  • Bezstanowe przywitanie. Połączenie nawiązywane jest w jednej wymianie pakietów, co sprawia, że odczuwane jest natychmiastowo.
  • Wbudowany roaming. Jeśli Twój adres IP zmieni się, gdy przejdziesz z Wi-Fi na sieć komórkową, tunel po prostu kontynuuje działanie z nowego adresu.
  • Domyślna cisza. Serwer WireGuard nie odpowiada na pakiety pochodzące z nieznanego klucza, więc jest niewidzialny dla skanowania.

WireGuard, OpenVPN i IKEv2 w porównaniu

Trzy najpopularniejsze protokoły VPN
WireGuardOpenVPNIKEv2/IPsec
Baza koduBardzo małaBardzo dużaDuża, rozproszona w systemie operacyjnym
KryptografiaStała, nowoczesnaKonfigurowalna, zawiera opcje legacyKonfigurowalna
Czas połączeniaOkoło sekundyKilka sekundOd jednej do kilku sekund
Obsługa zmian sieciBezproblemowoZazwyczaj ponownie łączyDobrze
Wpływ na baterię w iPhoneNiskiWyższyUmiarkowany
Łatwość audytuWysokaNiskiNiski

Co to oznacza w iPhone

Telefony nieustannie zmieniają sieci i większość czasu są w stanie uśpienia. Protokół, który wymaga długiej renegocjacji przy każdej zmianie sieci, będzie działał nieprawidłowo na telefonie, a taki, który wykonuje ciężką pracę przy każdym pakiecie, będzie widoczny w statystykach zużycia baterii. Mobilność i lekka konstrukcja WireGuard wyjaśniają, dlaczego SecureNet potrafi natychmiastowo połączyć się po wyjściu z domu, nie dając Ci o tym znać, oraz dlaczego włączenie go na cały dzień nie jest decyzją wpływającą na baterię.

Dlaczego SecureNet oferuje wyłącznie WireGuard

Niektóre aplikacje VPN wyświetlają menu wyboru protokołu. Rozważaliśmy to, ale zrezygnowaliśmy. Każdy dodatkowy protokół to więcej kodu do utrzymania, większa powierzchnia ataku i wybór, którego większość użytkowników nie potrafi podjąć. WireGuard jest szybszy, prostszy i łatwiejszy do audytu niż alternatywy, i nie ma sytuacji na iPhone, iPad ani Mac, w której rekomendowalibyśmy przejście na inny protokół. Dlatego nie ma przełączania.

Mniej konfiguracji nie jest ograniczeniem. To cała filozofia projektowa protokołu i zachowaliśmy ją w aplikacji.

Prędkość w praktyce

Protokół usuwa większość narzutu szyfrowania, pozostawiając odległość i obciążenie serwera jako czynniki decydujące o prędkości. Dlatego tryb Automatic w SecureNet wybiera serwery według opóźnienia i obciążenia oraz dlatego aplikacja zawiera test prędkości w Ustawieniach. Więcej na ten temat w Czy VPN spowalnia Twój internet?

Najczęściej zadawane pytania

Czy WireGuard jest bezpieczny?

Tak. Używa aktualnej, cenionej kryptografii, został poddany formalnej analizie, a jego mała baza kodu była audytowana znacznie dokładniej niż starsze protokoły.

Czy WireGuard jest szybszy niż OpenVPN?

Zawsze. Wykonuje mniej pracy przy każdym pakiecie i łączy się w jednej wymianie. Na tym samym serwerze WireGuard zazwyczaj zapewnia wyższą przepustowość i niższe opóźnienie.

Czy mogę przełączyć SecureNet na inny protokół?

Nie. SecureNet używa wyłącznie WireGuard. Nie ma ustawienia protokołu, ponieważ nie ma lepszej opcji do zaoferowania na iPhone, iPad ani Mac.

Czy WireGuard działa, gdy przechodzę między Wi-Fi a siecią komórkową?

Tak, to jest jeden z jego celów projektowych. Tunel kontynuuje działanie z nowego adresu bez pełnego ponownego połączenia.