технология

Что такое WireGuard? Протоколы VPN, используемые приложением StageVPN 8 вопросов и 8 ответов

WireGuard создает сеансовый ключ с помощью однократного двустороннего подтверждения и меняет его примерно каждые две минуты, а также идентифицирует устройства по открытым ключам, а не по IP-адресам, чтобы поддерживать подключение даже при переключении с Wi-Fi на LTE. Методы криптографии, ротация ключей, маршрутизация ключей шифрования и настройка приложения StageVPN объясняются с помощью таблиц и диаграмм.

Команда StageVPN23 минуты чтения

3D-иллюстрация, изображающая поток данных, проходящий через светящийся синий туннель

WireGuard— это протокол VPN, который создает зашифрованное виртуальное сетевое соединение (туннель) между двумя устройствами, которые идентифицируют друг друга с помощью открытого ключа.

Приложение StageVPN (iPhone·iPad·Android) использует WireGuard для отправки сообщений IPv4/IPv6 и DNS-запросов для всего устройства на VPN-сервер. В этой статье задано восемь вопросов, объясняющих, почему WireGuard считается быстрым и простым в рассмотрении. На каждый вопрос я сначала записал ответ из двух предложений, а затем объяснил принципы с помощью таблиц и диаграмм ниже. Цифры основаны на официальном документе WireGuard и официальной документации протокола.

Около 4000 строк.
Размер кода реализации ядра Linux на момент выпуска официального документа в 2017 году.
1 поездка туда и обратно
Количество циклов передачи сообщений, необходимых для установления связи для создания сеансового ключа.
120 секунд
Когда начинать менять сеансовые ключи с помощью нового рукопожатия
1 вещь
Количество фиксированных комбинаций паролей, используемых без согласования

На рисунке ниже три наиболее важных свойства из этой статьи собраны на одной странице. Устройство и сервер согласовывают сеансовый ключ за один проход. Ключ обновляется примерно каждые две минуты. Сервер распознает другое устройство по его открытому ключу, а не по IP-адресу. Читайте дальше, чтобы узнать, на какие вопросы отвечает каждое из трех свойств.

Ключи сеанса создаются за один проход и меняются примерно каждые две минуты.
Ключи сеанса создаются за один проход и меняются примерно каждые две минуты.

Вопрос. Что такое WireGuard, кто его создал и почему?

WireGuard — это протокол VPN и его реализация, разработанная Джейсоном А. Доненфельдом и выпущенная в 2017 году. Цель заключалась в том, чтобы уменьшить количество элементов конфигурации, зафиксировать метод шифрования до одного и сделать его таким размером, чтобы эксперты могли читать и просматривать весь код.

Протокол VPN — это набор правил, позволяющих устройствам и серверам идентифицировать друг друга, совместно использовать ключи шифрования, а также упаковывать и обмениваться данными. Существующие протоколы имеют множество вариантов и этапов согласования для адаптации к различным средам. Больше опций приводит к увеличению размера кода. Также увеличивается вероятность создания слабой конфигурации из-за ошибок конфигурации. WireGuard применил противоположный подход. Мы сократили количество вариантов и сделали код короче.

Таблица 1. Основная история WireGuard (по состоянию на сентябрь 2026 г.)
точка зренияслучайзначение
2017 годОфициальный документ, представленный на конференции NDSSЦели разработки, согласование и маршрутизация ключей шифрования изложены в общедоступном документе.
март 2020 г.Включено по умолчанию в ядро ​​Linux 5.6.Может использоваться на серверах Linux без установки отдельных модулей.
После выхода официального документаОфициальные реализации выпущены для Windows, macOS, iOS и Android.Приложение для смартфона подключается к серверу по тому же протоколу.
сегодняНакопление исследований по проверке формата, таких как Tamarin и CryptoVerif.Безопасность конструкции протокола прошла академическую проверку.

Размер кода зависит от реализации и времени. Таким образом, «приблизительно 4000 строк» ​​следует понимать не как точное текущее значение, а как «на порядок меньше, чем в других реализациях VPN». Приложение StageVPN использует эту реализацию WireGuard на iPhone·iPad и Android. StageVPN для Chrome, расширение Chrome, представляет собой HTTPS-прокси, а не WireGuard. Разница между этими двумя методами заключается в Браузерный VPN против App VPNОн покрыт

Вопрос. В каком порядке выполняются подключения WireGuard?

Соединение создается посредством рукопожатия двух сообщений, одного туда и обратно. Когда инициатор отправляет стартовое сообщение, а ответчик возвращает ответное сообщение, обе стороны вычисляют один и тот же сеансовый ключ и немедленно обмениваются данными.

  1. стартовое сообщениеИнициатор (устройство) отправляет временный открытый ключ, зашифрованный самооткрытый ключ и зашифрованную метку времени.
  2. ответное сообщениеОтветчик (сервер) отправляет свой временный открытый ключ и проверяет инициатора.
  3. Расчет сеансового ключаПо результатам обмена ключами обе стороны получают пару симметричных ключей для отправки и получения.
  4. передача данныхКаждый пакет шифруется с помощью ChaCha20-Poly1305 и ему присваивается порядковый номер (счетчик).
Рис. 1. Последовательность установления связи и передачи данных WireGuard (один туда и обратно)

Рукопожатие — это процесс, при котором две стороны идентифицируют друг друга и согласовывают ключ шифрования перед началом связи. Рукопожатие WireGuard соответствует шаблону IK платформы Noise. Шаблон IK требует, чтобы инициатор заранее знал открытый ключ ответчика. Приложение StageVPN удовлетворяет этому условию, поскольку оно получает открытый ключ сервера для подключения в конфигурации VPN.

Таблица 2. Четыре типа сообщений WireGuard (на основе официального протокольного документа)
сообщениеразмерСодержимое включенороль
Инициирование рукопожатия (тип 1)148 байтВременный открытый ключ, зашифрованный статический открытый ключ, зашифрованная метка времени, 2 MAC-адреса.Подтверждение личности инициатора, блокировка атак повтора
Ответ на рукопожатие (тип 2)92 байтаВременный открытый ключ ответчика, пустой зашифрованный текст для проверки, 2 MAC-адреса.Ключевое соглашение завершено
Ответ файла cookie (тип 3)64 байтазашифрованные файлы cookieПроверка адреса отправления при перегрузке сервера
Данные (тип 4)Заголовок 16 байт и зашифрованный текстНомер получателя, счетчик, зашифрованный IP-пакет и тег аутентификации.фактическая доставка сообщения

Временная метка в стартовом сообщении предотвращает атаки повторного воспроизведения. Атака повторного воспроизведения — это атака, при которой злоумышленник записывает обычное сообщение и позже повторно отправляет его. Сервер отбрасывает сообщение, если временная метка старше предыдущей отправки с того же устройства.

Первый MAC-адрес можно создать, зная открытый ключ сервера. Поэтому сервер не отвечает на пакеты, отправленные сканерами, которым неизвестен открытый ключ сервера. Со стороны даже сложно определить, есть ли на этом порту VPN-сервер. Когда сервер перегружен, сначала отправляется ответ cookie, а затем выполняются тяжелые вычисления. Это устройство, которое обрабатывает только запросы, подлинность исходного адреса которых подтверждена, предотвращая атаки, которые заставляют сервер перегружаться поддельными адресами.

Вопрос. Какой метод шифрования использует WireGuard?

Установите только один метод шифрования для каждой роли и используйте его без согласования. Если в методике обнаруживается проблема, вместо добавления опций мы меняем версию протокола, чтобы все реализации работали вместе.

Полное имя рукопожатия, как написано в официальной документации, — Noise_IKpsk2_25519_ChaChaPoly_BLAKE2s. Название - это схема. IK означает шаблон рукопожатия, psk2 означает дополнительный предварительный ключ, 25519 означает кривую обмена ключами, ChaChaPoly означает шифр данных, а BLAKE2s означает хэш.

Таблица 3. Методы шифрования, зафиксированные WireGuard, и подтверждающие документы
рольметодыподтверждающий документхарактеристика
Рукопожатие ДизайнПаттерн Noise_IKpsk2Структура протокола шумаВзаимная аутентификация, согласование ключей и защита личности инициатора за один проход.
обмен ключамиКривая25519(X25519)RFC 7748Открытый ключ длиной 32 байта, эллиптическая кривая разработана для уменьшения ошибок реализации.
Шифрование и целостность данныхЧаЧа20-Поли1305RFC 8439Обрабатывает шифрование и проверки на несанкционированный доступ одновременно, быстро даже без аппаратного ускорения.
Шифрование файлов cookieXChaCha20-Poly1305Документация протокола WireGuardМодификация для безопасной записи длинных случайных значений.
Хэш и MACБЛЕЙК2сRFC 7693Быстрый хэш, также используемый для расчетов MAC с использованием ключей.
вывод ключаХКДФRFC 5869Извлечь сеансовый ключ из результата обмена ключами
внутренняя хэш-таблицаСипХэш24Бумага Аумассона · БернштейнаПредотвращение манипулирующих атак, нацеленных на хеш-таблицы

Важно отметить, что фазы переговоров нет. В протоколах, которые обмениваются списками шифров, таких как TLS или IKEv2, были изучены атаки на понижение версии, чтобы обманом заставить злоумышленников выбрать слабые шифры. WireGuard не имеет собственного списка на выбор. Следовательно, нет никакого смысла в установлении такого нападения.

psk2, или общий ключ, является дополнительной функцией. Добавление слоя симметричных ключей поверх криптографии с открытым ключом является дополнительной защитой для защиты контента связи, даже если будущий квантовый компьютер сломает Curve25519. Это дополнительная функция, поэтому ее доступность зависит от услуги. StageVPN не предлагает квантово-устойчивое шифрование в качестве предлагаемой функции.

Безопасность конструкции несколько раз подвергалась академической проверке. Проект WireGuard собирает на своем официальном сайте официальные проверочные исследования, включая символическую проверку с использованием проверяющего устройства Tamarin и вычислительное доказательство с использованием CryptoVerif. Однако формальная проверка является доказательством конструкции протокола. Мы не гарантируем качество реализации и работу сервера каждого приложения. Поэтому по-прежнему необходимо поддерживать приложение в актуальном состоянии и проверять политику ведения журналов оператора.

Вопрос. Как часто меняются сеансовые ключи?

Ключи сеанса заменяются новым подтверждением связи примерно каждые две минуты. Замена происходит во время обмена данными с существующим ключом, поэтому пользователи не замечают никаких сбоев.

  1. 0 секундРукопожатие завершено

    Начните передачу данных с новым сеансовым ключом.

  2. 120 секундНачать новое рукопожатие

    Когда у вас есть данные для отправки, создайте новый ключ (REKEY_AFTER_TIME). Ключ также заменяется, если сообщение отправлено в степени 2 60.

  3. 180 секундОтклонить старый ключ

    Пакеты с ключами старше этого времени приниматься не будут (REJECT_AFTER_TIME).

  4. 540 секундОчистка в режиме ожидания

    После трёх раз по 180 секунд без нового рукопожатия очистите все временные ключи и состояние сеанса.

Рисунок 2. Срок действия сеансового ключа WireGuard (на основе таймера из официальной документации протокола)

Причина, по которой вы часто меняете ключи, заключается в прямой безопасности. Прямая безопасность — это свойство, которое предотвращает выпуск содержимого связи уже завершившегося сеанса, даже если позже будет раскрыт долгосрочный закрытый ключ устройства. WireGuard создает новый временный ключ для каждого рукопожатия и удаляет все использованные ключи из памяти. Даже если произойдет утечка одного сеансового ключа, масштаб воздействия будет ограничен несколькими минутами использования ключа.

Существуют также правила попыток рукопожатия. Если ответа нет, он повторяет попытку каждые 5 секунд (REKEY_TIMEOUT). Если ответа не будет в течение 90 секунд (REKEY_ATTEMPT_TIME), попытка прекратится. Если в течение 10 секунд (KEEPALIVE_TIMEOUT) с момента получения данных нет данных для отправки, отправляется пустой пакет проверки активности, чтобы другая сторона могла подтвердить ответ.

WireGuard предназначен для того, чтобы не выполнять рукопожатие, если нет данных для отправки. Однако устройства за маршрутизаторами или операторским оборудованием (NAT) часто используют настройку (PersistentKeepalive), которая отправляет пустые пакеты через регулярные промежутки времени, чтобы предотвратить удаление информации о соединении. Официальное руководство рекомендует интервал в 25 секунд. В конфигурации VPN приложения StageVPN по умолчанию также используется 25 секунд (по состоянию на сентябрь 2026 г.).

Различия между размером кода и методами согласования пароля
Различия между размером кода и методами согласования пароля

Вопрос. Чем WireGuard отличается от OpenVPN и IKEv2/IPsec?

WireGuard — это протокол, который сокращает количество вариантов и кода. OpenVPN и IKEv2/IPsec — это протоколы со множеством согласований и опций, подходящие для различных сред.

На рисунке выше показаны различия в размере кода, методе передачи и методе согласования пароля. В таблице ниже суммированы остальные различия, не показанные на рисунке. Все три в настоящее время широко используются, но их принципы проектирования различны, а не одно, безоговорочно превосходящее друг друга.

Таблица 4. Различия в конструкции между тремя протоколами (на основе официальных документов и RFC для каждого проекта)
элементWireGuardОпенВПНIKEv2/IPsec
Открытый/стандартныйТехнический документ 2017 г., включая ядро ​​Linux 2020 г.Впервые выпущен в 2001 году, имеет собственный протокол с открытым исходным кодом.Стандарт IETF (IKEv2 — RFC 7296)
Способ подтверждения партнера32-байтовый открытый ключВ основном сертификат X.509, имя пользователя и пароль можно комбинировать.Сертификаты, общие ключи, EAP и многое другое.
Ключевое соглашение туда и обратно1 поездка туда и обратно (2 сообщения)Несколько раз, включая рукопожатие TLS.Минимум 2 обмена (4 сообщения)
изменение сетиРезультат поведения по умолчанию (роуминг)В основном переподключение, некоторая поддержка в зависимости от настроекПродолжение с поддержкой MOBIKE (RFC 4555).
Настройка элементовНесколько строк: ключ, адрес, разрешенный IP и т.д.Множество сертификатов и опцийСуществует множество методов аутентификации и элементов политики.
Встроенная операционная системаВстроенное ядро ​​Linux, остальные предоставляются в виде приложений.Установить отдельную программуВстроенный для Windows, iOS, Android и т. д.

Скорость определяется не только протоколом. Расстояние до сервера, качество местной линии, перегрузка сервера и производительность устройства — все это играет роль. WireGuard имеет простые процедуры и легкие криптографические операции, поэтому в одних и тех же условиях он часто работает быстро. Это не значит, что это всегда быстро. Если воспринимаемая скорость низкая, первое, что нужно сделать, — переключиться на ближайший сервер и сравнить.

Вопрос. Что такое «маршрутизация ключей шифрования», когда открытый ключ становится адресом?

Маршрутизация ключа шифрования — это метод, который объединяет открытый ключ другой стороны и диапазон IP-адресов (AllowedIPs), которые другая сторона может использовать, и использует этот пакет для определения как при отправке, так и при получении пакетов. При отправке определите, какой открытый ключ следует зашифровать с помощью адреса назначения, а при получении проверьте, подходит ли успешно расшифрованный открытый ключ для использования адреса источника.

Эта структура имеет два преимущества: во-первых, сервер распознает пакеты с IP-адреса туннеля как подлинные, только если они расшифрованы с помощью открытого ключа, привязанного к этому IP-адресу. Даже если другое устройство имитирует IP-адрес туннеля, его невозможно расшифровать и пакет отбрасывается. Во-вторых, правила брандмауэра и правила паролей объединены в одно. Администраторам необходимо поддерживать только одну строку: «Этот открытый ключ находится в этом диапазоне адресов».

Если вы установите для AllowedIPs значения 0.0.0.0/0 и ::/0 на пользовательском устройстве, все соединения IPv4 и IPv6 станут полным туннелем к одному серверу. Приложение StageVPN использует этот метод. Ниже перечислены основные элементы конфигурации WireGuard, которые приложение получает с сервера.

Таблица 5. Элементы конфигурации WireGuard для приложения StageVPN (по состоянию на сентябрь 2026 г.)
Элементы конфигурацииНастройки приложения StageVPNЗначение для пользователей
Разрешенные IP-адреса0.0.0.0/0, ::/0Защищает все устройства, где вся связь IPv4/IPv6 проходит через туннель.
DNSDNS-сервер, указанный в конфигурации VPN, и запросы также перенаправляются в туннель.Трудно увидеть домены, которые ищут операторы связи или операторы Wi-Fi.
IP-адрес туннеля (адрес)Назначьте внутренние адреса на сервере каждой учетной записи.Сервер идентифицирует устройства, используя открытые ключи и внутренние адреса.
МТУПо умолчанию 1280, может меняться в зависимости от настроек сервера.Уменьшает проблемы с усечением пакетов в мобильных сетях и двойной инкапсуляцией.
ПостоянныйKeepaliveПо умолчанию 25 секундСохраняйте информацию о соединении даже за маршрутизатором или операторским оборудованием.
место подключенияВыберите страну с сервером, управляемым оператором, или выберите автоматически.IP выбранного сервера отображается на посещаемых сайтах.

MTU — это максимальный размер пакетов, которые можно отправить за один раз. WireGuard шифрует исходный пакет и помещает его обратно в пакет UDP, увеличивая размер на заголовок. Следовательно, MTU в туннеле должен быть меньше, чем MTU в линии, чтобы предотвратить фрагментацию или отбрасывание пакетов. Какие и в каком объеме хранятся записи доступа? Уведомление о доступе к хранилищу записейОн открыт для публики.

Вопрос. Если WireGuard надежен, безопасно ли все мое использование Интернета?

нет. Раздел, который защищает WireGuard, — это путь от вашего устройства к VPN-серверу, а безопасность за его пределами определяется HTTPS сайта и политикой ведения журналов оператора.

  1. мое устройствоПриложение StageVPN
  2. Общественная сеть Wi-Fi/связиКафе·LTE
  3. VPN-серверStageVPN
  4. Веб-сайт/сервер приложенийБанк/почта
  • VPN-шифрование
  • Сайт HTTPS
  • Области, которые могут быть подвержены воздействию
Рисунок 3. Путь, по которому проходят данные при включении приложения StageVPN, и способы защиты каждого раздела.

В двух левых частях изображения другим пользователям общедоступного Wi-Fi, оператору Wi-Fi и оператору связи сложно увидеть содержание и назначение сообщения. После того, как вы покинете VPN-сервер, это будет как обычный Интернет. Итак, снова становится важным, является ли адрес сайтом, который начинается с https://. Риски вне протокола должны быть подготовлены отдельно.

  • Раздел после VPN-сервера: Сайты, не использующие HTTPS, не шифруются при передаче VPN-сервера на сайт.
  • Доверяйте операторам: Благодаря своей структуре сервер WireGuard знает открытый ключ, IP-адрес туннеля и адрес последнего доступа каждого устройства. Здесь вы также можете увидеть IP-адрес назначения вашего соединения. В соответствии с Законом о защите тайны связи StageVPN автоматически удаляет записи доступа через 93 дня и не записывает контент общения. Причина в том Почему мы раскрываем нашу политику хранения записей доступа?объяснил.
  • Угрозы внутри вашего устройства: Вредоносные приложения или фишинговые страницы — это проблемы, возникающие внутри туннеля, то есть на вашем устройстве. Протокол это не останавливает. Подразделение Что VPN предотвращают и не могут предотвратитьПожалуйста, обратитесь к .
  • В тот момент, когда связь потеряна: Пока туннель отключен, связь может выходить по обычному маршруту. Проверьте состояние подключения приложения, прежде чем выполнять какие-либо конфиденциальные операции. Привычки в публичных сетях Правила безопасности общественного Wi-FiЯ организовал это в формате .
  • DNS и IPv6: если другое VPN-приложение или отдельные настройки DNS вашего устройства изменят маршрут, запросы могут выходить за пределы туннеля. Как проверить Руководство по утечкам DNS и WebRTCЭто в

При первом подключении iPhone попросит вас добавить конфигурацию VPN, а Android попросит разрешить запрос на VPN-подключение. Вы должны разрешить это, чтобы приложения могли создавать туннели WireGuard. Заказ по устройству Начало работы на iPhone/iPadи Начало работы на Androidи объем предоставления составляет Особенности и объем предложенияВы можете проверить это здесь.

Вопрос. Почему соединение сохраняется даже при переходе с Wi-Fi на LTE?

Это связано с тем, что WireGuard идентифицирует устройства по их открытым ключам, а не по IP-адресам. Даже если сеть изменится и изменится IP-адрес, сервер запоминает адрес, по которому в последний раз прибыл расшифрованный пакет, и отправляет ответ с этим адресом.

Как отличить соединения по IP-адресу

  • Существующие соединения теряются при изменении сетей
  • Необходимо еще раз пройти аутентификацию и согласовать ключи.
  • Связь приложения, скорее всего, прекратится в момент перехода

WireGuard (дифференцируется по открытому ключу)

  • Пакеты с нового адреса также признаются одной и той же стороной, если они расшифрованы тем же открытым ключом.
  • Обновите адрес, на который отвечает сервер, новым адресом.
  • Если ключевая жизнь сохраняется, она продолжается немедленно без рукопожатия.
Рисунок 4. Разница в способе подключения при переходе с Wi-Fi на LTE

Такое поведение называется роумингом. Смартфоны переключаются между домашним Wi-Fi, Wi-Fi в кафе и LTE/5G, находясь в пути несколько раз в день. Если VPN каждый раз переподключается с самого начала, наступит момент, когда обмен сообщениями и потоковая передача прекратятся. WireGuard обрабатывает этот переход как поведение протокола по умолчанию. Никаких отдельных настроек не требуется.

WireGuard использует только UDP. UDP — это облегченный метод передачи, не требующий процедуры установления соединения. Он не пересекается с управлением повторной передачей TCP-сообщений, идущих туда и обратно внутри туннеля. Существует известная проблема: когда TCP накладывается поверх TCP, при возникновении потери оба уровня повторно передают данные одновременно, и скорость значительно падает. WireGuard архитектурно позволяет избежать этой проблемы.

При этом StageVPN записывает IP-адрес, с которого устройство обращалось к VPN-серверу при его изменении, как одну из записей подключения согласно закону. Сам факт возникновения роуминга означает, что он остается на сервере.

Пожалуйста, знайте Существуют ограничения для проектов, использующих только UDP. Некоторые сети отелей, компаний и школ блокируют UDP-коммуникации, кроме доступа к Интернету. В таких местах соединение WireGuard может не работать. В этом случае попробуйте переключиться на другой Wi-Fi или мобильные данные. Если проблема по-прежнему не работает, укажите модель устройства, версию операционной системы и приложения, а также время возникновения. поддержка клиентовПожалуйста, свяжитесь с нами.

Даже если IP изменится, устройство распознается по открытому ключу, поэтому соединение не восстанавливается.
Даже если IP изменится, устройство распознается по открытому ключу, поэтому соединение не восстанавливается.

глоссарий терминов

Я организовал термины в этой статье по одному предложению. То же значение используется при чтении других документов VPN.

рукопожатие
Это процесс, в котором два устройства идентифицируют друг друга и согласовывают ключ шифрования перед началом связи.
1-RTT (1 рейс туда и обратно)
Это означает, что процесс завершается просто отправкой сообщения один раз и возвратом один раз.
Статический ключ (открытый ключ/закрытый ключ)
Пара ключей, которая хранится на вашем устройстве в течение длительного времени и используется для проверки вашей личности. Открытый ключ известен другой стороне, а закрытый ключ не отправляется с устройства.
временный ключ
Этот ключ создается заново для каждого рукопожатия и стирается в конце сеанса.
сеансовый ключ
Симметричный ключ, созданный в результате рукопожатия, который шифрует фактические данные.
Передовая безопасность
Это свойство предотвращает выпуск содержимого уже завершившегося сеанса, даже если позже будет предоставлен долгосрочный закрытый ключ.
АЕАД
ChaCha20-Poly1305 — это криптографический метод, который одновременно обрабатывает шифрование и обнаружение взлома.
MAC
Это короткое значение, которое рассчитывается и прикрепляется к ключу, чтобы гарантировать, что сообщение не было подделано.
повтор атаки
Это атака, которая обманывает систему, записывая обычное сообщение и отправляя его позже.
Маршрутизация ключей шифрования
Метод WireGuard связывает открытые ключи и позволяет диапазонам IP определять, какие ключи шифровать и какие пакеты принимать.
Разрешенные IP-адреса
Это диапазон IP-адресов, на которые может отправлять и получать аналог определенного открытого ключа. 0.0.0.0/0 и ::/0 относятся ко всем адресам.
конечная точка
Это фактический интернет-адрес и порт UDP другой стороны, и сервер обновляет эти значения при возникновении роуминга.
роуминг
Даже если IP-адрес устройства изменится, тот же туннель продолжит работать.
НАТ
Это метод, при котором маршрутизатор или оборудование телекоммуникационной компании преобразует адреса нескольких устройств в один публичный адрес.
поддерживать активность
Это бессодержательный пакет, который периодически отправляется для предотвращения стирания информации о соединении.
МТУ
Это максимальный размер пакетов, которые можно отправить за один раз.
UDP
Это упрощенный метод передачи, при котором пакеты отправляются без процедур установления соединения и без повторной передачи.

справочный материал

  1. Протокол и криптография — Формат и размер сообщения, криптография, значения таймера (проект WireGuard)
  2. WireGuard: сетевой туннель ядра нового поколения — Цели проектирования, размер кода, маршрутизация ключей шифрования, роуминг (Джейсон А. Доненфельд, официальный документ NDSS 2017 г.)
  3. Формальная проверка — Список формальных проверочных исследований, включая Tamarin, CryptoVerif и т. д. (проект WireGuard)
  4. Быстрый старт — Настройки PersistentKeepalive и рекомендуемые интервалы (проект WireGuard)
  5. Структура протокола шума — Определение схемы установления связи ИК (проект Noise)
  6. RFC 8439: ChaCha20 и Poly1305 для протоколов IETF. — Метод шифрования данных (IETF)
  7. RFC 7748: Эллиптические кривые для безопасности — Обмен ключами Curve25519 (IETF)
  8. RFC 7693: Криптографический хеш BLAKE2 и MAC — Расчеты хэша и MAC (IETF)
  9. RFC 7296: Протокол обмена ключами в Интернете версии 2 (IKEv2). — Процедура обмена IKEv2 (IETF)
  10. RFC 4555: Протокол мобильности и множественной адресации IKEv2 (MOBIKE) — Обработка сетевых изменений в IKEv2 (IETF)
  • #WireGuard
  • #VPN-протокол
  • #шифрование
  • #OpenVPN Сравнение
  • #Передовая безопасность