Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1380

WireGuard

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist WireGuard?

WireGuardEin modernes, minimalistisches VPN-Protokoll mit fest definierten zeitgemäßen Krypto-Primitiven, das als Teil des Linux-Kernels läuft.


WireGuard, entwickelt von Jason Donenfeld, ist ein auf Einfachheit und Performance ausgelegtes VPN, dessen Codebasis um Größenordnungen kleiner ist (~4.000 Zeilen) als bei IPsec oder OpenVPN — eine geringe Angriffsfläche, die es weit leichter auditierbar macht. Es nutzt eine feste, nicht verhandelbare Krypto-Suite (Curve25519 für den Schlüsselaustausch, ChaCha20-Poly1305 für authentifizierte Verschlüsselung gemäß RFC 8439, BLAKE2s zum Hashen, HKDF und den Noise-IK-Handshake mit 1-RTT) und beseitigt damit die Cipher-Downgrade- und Aushandlungskomplexitäts-Schwächen, die IPsec/IKE und TLS geplagt haben. Peers werden über statische Public Keys identifiziert — ein Modell, das Donenfeld „Cryptokey Routing" nennt — und der Handshake bietet Perfect Forward Secrecy durch das Rotieren flüchtiger Schlüssel.

Die Sicherheit des Protokolls wurde formal verifiziert: Donenfeld und Kevin Milner modellierten den Handshake im Tamarin-Prover, spätere Arbeiten lieferten einen mechanisierten rechnerischen Beweis in CryptoVerif. WireGuard wurde in Linux-Kernel-Version 5.6 (2020) aufgenommen, mit Userspace-Ports und wireguard-go für andere Systeme. Über UDP/51820 laufend, bleibt es gegenüber unaufgeforderten Paketen stumm, übersteht IP-Roaming nahtlos und trägt Mesh-Overlays wie Tailscale und Netmaker. Ein Design-Kompromiss: WireGuard hält Peer-Zustand und zuletzt bekannte Endpunkte vor, weshalb Betreiber es bei großen Flotten mit dynamischer Adressverwaltung kombinieren.

flowchart LR
  A[Peer A<br/>statischer Public Key] -->|Noise-IK-Handshake<br/>1-RTT über UDP/51820| B[Peer B<br/>statischer Public Key]
  B -->|Flüchtige Schlüssel abgeleitet| C[Curve25519 Shared Secret]
  C --> D[Verschlüsselter Tunnel<br/>ChaCha20-Poly1305]
  D --> E{Cryptokey Routing}
  E -->|AllowedIPs passt| F[An Peer zustellen]
  E -->|Kein Treffer| G[Paket verwerfen]

Beispiele

  1. 01

    Tailscale-Mesh-Netz, das intern WireGuard nutzt, um Laptops, Server und Cloud-Instanzen zu verbinden.

  2. 02

    Selbst gehosteter WireGuard-Konzentrator auf UDP/51820, der Remote-Mitarbeitenden Zugang gibt.

Häufige Fragen

Was ist WireGuard?

Ein modernes, minimalistisches VPN-Protokoll mit fest definierten zeitgemäßen Krypto-Primitiven, das als Teil des Linux-Kernels läuft. Es gehört zur Kategorie Netzwerksicherheit der Cybersicherheit.

Was bedeutet WireGuard?

Ein modernes, minimalistisches VPN-Protokoll mit fest definierten zeitgemäßen Krypto-Primitiven, das als Teil des Linux-Kernels läuft.

Wie schützt man sich gegen WireGuard?

Schutzmaßnahmen gegen WireGuard kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für WireGuard?

Übliche alternative Bezeichnungen: WireGuard-Protokoll.

Verwandte Begriffe

Siehe auch