WireGuard
¿Qué es WireGuard?
WireGuardProtocolo VPN moderno y minimalista que usa un conjunto fijo de primitivas criptográficas actuales y se integra en el kernel de Linux.
WireGuard, creado por Jason Donenfeld, es una VPN diseñada para simplicidad y rendimiento, con un código órdenes de magnitud más pequeño (~4.000 líneas) que IPsec u OpenVPN: una superficie de ataque reducida que facilita mucho su auditoría. Emplea una suite criptográfica fija y no negociable (Curve25519 para el intercambio de claves, ChaCha20-Poly1305 para cifrado autenticado según el RFC 8439, BLAKE2s para hashing, HKDF y el handshake Noise IK de 1-RTT), eliminando los fallos de degradación de cifrado y de complejidad de negociación que han afectado a IPsec/IKE y a TLS. Los pares se identifican por sus claves públicas estáticas mediante un modelo que Donenfeld llama "cryptokey routing", y el handshake ofrece confidencialidad hacia adelante rotando claves efímeras.
La seguridad del protocolo se verificó formalmente: Donenfeld y Kevin Milner modelaron el handshake en el probador Tamarin, y trabajos posteriores produjeron una prueba computacional mecanizada en CryptoVerif. WireGuard se integró en el kernel de Linux en la versión 5.6 (2020), con ports en espacio de usuario y wireguard-go para otros sistemas. Funcionando sobre UDP/51820, permanece silencioso ante paquetes no solicitados, sobrevive al roaming de IP sin interrupciones y sustenta mallas overlay como Tailscale y Netmaker. Un compromiso de diseño es que WireGuard conserva el estado de los pares y sus últimos endpoints conocidos, por lo que los operadores lo combinan con gestión dinámica de direcciones para flotas grandes.
flowchart LR
A[Par A<br/>clave pública estática] -->|Handshake Noise IK<br/>1-RTT sobre UDP/51820| B[Par B<br/>clave pública estática]
B -->|Claves efímeras derivadas| C[Secreto compartido Curve25519]
C --> D[Túnel cifrado<br/>ChaCha20-Poly1305]
D --> E{Cryptokey routing}
E -->|Coincide AllowedIPs| F[Entregar al par]
E -->|Sin coincidencia| G[Descartar paquete]● Ejemplos
- 01
Red mesh de Tailscale que usa WireGuard internamente para unir portátiles, servidores e instancias cloud.
- 02
Concentrador WireGuard autoalojado en UDP/51820 que da acceso a empleados remotos.
● Preguntas frecuentes
¿Qué es WireGuard?
Protocolo VPN moderno y minimalista que usa un conjunto fijo de primitivas criptográficas actuales y se integra en el kernel de Linux. Pertenece a la categoría de Seguridad de red en ciberseguridad.
¿Qué significa WireGuard?
Protocolo VPN moderno y minimalista que usa un conjunto fijo de primitivas criptográficas actuales y se integra en el kernel de Linux.
¿Cómo defenderse de WireGuard?
Las defensas contra WireGuard combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para WireGuard?
Nombres alternativos comunes: Protocolo WireGuard.