Конфіденційність та безпека

WireGuard пояснення: чому SecureNet працює на ньому

Вибір протоколу звучить як деталь для інженерів. Це причина, чому підключення займає одну секунду замість десяти і чому ваш акумулятор не помічає, що VPN увімкнено.

ПротоколиШвидкістьБезпека

Швидка відповідь

WireGuard — це VPN‑протокол, створений з нуля на основі сучасної криптографії та дуже маленької кодової бази, приблизно чотири тисячі рядків у порівнянні зі сотнями тисяч у старих протоколів. Це робить його швидким, економним щодо батареї, швидким у повторному підключенні при зміні мережі та значно простішим для аудиту. SecureNet використовує WireGuard виключно: меню протоколу відсутнє, бо кращого варіанту немає.

Ключові факти

  • Близько 4 000 рядків коду, проти кількох сотень тисяч у стеку OpenVPN. Менше коду, менше місць для помилок.
  • Сучасна криптографія (ChaCha20, Poly1305, Curve25519, BLAKE2s). Без переговорів, без слабких параметрів.
  • Підключається приблизно за секунду і зберігає з’єднання при переході від Wi-Fi до мобільної мережі без розриву.
  • Менше споживання батареї ніж у OpenVPN, оскільки виконує менше роботи на пакет.
  • Вбудовано в ядро Linux з 2020 року і використовується більшістю провідних VPN‑сервісів сьогодні.

Що робить протокол

VPN‑протокол — це набір правил для створення зашифрованого тунелю: як обидві сторони доводять свою ідентичність, як узгоджують ключі та як обгортається кожен пакет. Кожен VPN використовує один. Протягом більшої частини 2010‑х років вибір стояв між OpenVPN, який гнучкий, але повільний, і IKEv2/IPsec, який швидший, проте складний і нерівномірно реалізований. Наш вступ до VPN розглядає сам тунель; тут ми говоримо про те, з чого він складається.

Що WireGuard зробив інакше

WireGuard був розроблений Джейсоном Доненфельдом з однією головною ідеєю: зробити його маленьким. Замість підтримки всіх шифрів і параметрів, він фіксує один набір сучасних криптографічних примітивів і повністю усуває переговори. У результаті отримали протокол, який вміщується у кілька тисяч рядків і може бути прочитаний однією людиною за полудень.

  • Без переговорів про шифр. Обидві сторони вже точно знають, які алгоритми використовувати, тому немає чого знижувати рівень безпеки чи налаштовувати неправильно.
  • Безстанова рукопотиск. З’єднання встановлюється за один раунд‑трип, тому здається миттєвим.
  • Роумінг вбудовано. Якщо ваша IP‑адреса змінюється, коли ви переходите з Wi-Fi на мобільну мережу, тунель просто продовжується з нової адреси.
  • Тиша за замовчуванням. Сервер WireGuard не відповідає на пакети, які не підписані відомим ключем, тому він невидим при скануванні.

Порівняння WireGuard, OpenVPN та IKEv2

Три поширені VPN‑протоколи
WireGuardOpenVPNIKEv2/IPsec
База кодуДуже малаДуже великаВелика, розподілена по ОС
КриптографіяФіксована, сучаснаНалаштовувана, включає застарілі параметриНалаштовувана
Час встановлення з’єднанняБлизько секундиКілька секундВід однієї до кількох секунд
Обробляє зміни мережіБезшовноЗазвичай перепідключаєтьсяДобре
Вплив на батарею в iPhoneНизькийВищийПомірний
Легкість аудитуВисокийНизькийНизький

Що це означає для iPhone

Телефони постійно змінюють мережі і більшу частину часу перебувають у сплячому режимі. Протокол, який вимагає тривалої повторної домовленості при кожній зміні мережі, виглядатиме нестабільним на телефоні, а протокол, що виконує важкі обчислення для кожного пакету, відобразиться у статистиці споживання батареї. Роумінг і легка конструкція WireGuard пояснюють, чому SecureNet може перепідключитися в момент, коли ви виходите з дому, не помічаючи цього, і чому залишати його увімкненим протягом усього дня не впливає суттєво на батарею.

Чому SecureNet пропонує лише WireGuard

Деякі VPN‑додатки показують меню протоколів. Ми розглядали це, але відмовились. Кожен додатковий протокол означає більше коду для підтримки, більше потенційних вразливостей і вибір, до якого більшість користувачів не готові. WireGuard швидший, простіший і легший для аудиту, ніж альтернативи, і немає жодної ситуації на iPhone, iPad або Mac, коли ми радимо перейти на інший протокол. Тому перемикання не передбачено.

Менше налаштувань — це не обмеження. Це вся філософія дизайну протоколу, і ми залишили її в додатку.

Швидкість на практиці

Протокол усуває більшість накладних витрат на шифрування, тому швидкість визначається відстанню та навантаженням сервера. Ось чому режим Automatic у SecureNet обирає сервери за затримкою та навантаженням, і чому в налаштуваннях додаток містить тест швидкості. Докладніше — у статті Does a VPN slow down your internet?

Поширені запитання

Чи безпечний WireGuard?

Так. Він використовує сучасну, добре зарекомендувану криптографію, пройшов формальний аналіз, а його невелика база коду була аудитована значно ретельніше, ніж у старих протоколів.

Чи швидший WireGuard за OpenVPN?

Постійно. Він виконує менше роботи на пакет і встановлює з’єднання за один раунд‑трип. На тому ж сервері WireGuard зазвичай забезпечує вищу пропускну здатність і нижчу затримку.

Чи можу я переключити SecureNet на інший протокол?

Ні. SecureNet виключно використовує WireGuard. Немає налаштування протоколу, оскільки немає кращого варіанту для iPhone, iPad або Mac.

Чи працює WireGuard, коли я переходжу між Wi-Fi та мобільною мережею?

Так, це одна з його цілей проєктування. Тунель продовжується з нової адреси без повного перепідключення.