Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1380

WireGuard

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que WireGuard ?

WireGuardProtocole VPN moderne et minimaliste, utilisant un jeu fixe de primitives cryptographiques actuelles, intégré au noyau Linux.


WireGuard, créé par Jason Donenfeld, est un VPN conçu pour la simplicité et la performance, avec une base de code des ordres de grandeur plus petite (~4 000 lignes) qu'IPsec ou OpenVPN — une surface d'attaque réduite qui le rend bien plus facile à auditer. Il utilise une suite cryptographique fixe et non négociable (Curve25519 pour l'échange de clés, ChaCha20-Poly1305 pour le chiffrement authentifié selon le RFC 8439, BLAKE2s pour le hachage, HKDF et le handshake Noise IK en 1-RTT), éliminant les failles de rétrogradation de chiffrement et de complexité de négociation qui ont miné IPsec/IKE et TLS. Les pairs sont identifiés par leurs clés publiques statiques via un modèle que Donenfeld appelle « cryptokey routing », et le handshake assure la confidentialité persistante en renouvelant des clés éphémères.

La sécurité du protocole a été vérifiée formellement : Donenfeld et Kevin Milner ont modélisé le handshake dans le prouveur Tamarin, et des travaux ultérieurs ont produit une preuve calculatoire mécanisée dans CryptoVerif. WireGuard a été intégré au noyau Linux en version 5.6 (2020), avec des portages userspace et wireguard-go pour les autres systèmes. Fonctionnant sur UDP/51820, il reste silencieux face aux paquets non sollicités, survit au roaming d'IP sans coupure et sous-tend des overlays mesh comme Tailscale et Netmaker. Un compromis de conception : WireGuard conserve l'état des pairs et leurs derniers endpoints connus, si bien que les opérateurs le couplent à une gestion dynamique des adresses pour les grands parcs.

flowchart LR
  A[Pair A<br/>clé publique statique] -->|Handshake Noise IK<br/>1-RTT sur UDP/51820| B[Pair B<br/>clé publique statique]
  B -->|Clés éphémères dérivées| C[Secret partagé Curve25519]
  C --> D[Tunnel chiffré<br/>ChaCha20-Poly1305]
  D --> E{Cryptokey routing}
  E -->|AllowedIPs correspond| F[Livrer au pair]
  E -->|Aucune correspondance| G[Rejeter le paquet]

Exemples

  1. 01

    Réseau mesh Tailscale s'appuyant sur WireGuard pour relier portables, serveurs et instances cloud.

  2. 02

    Concentrateur WireGuard auto-hébergé sur UDP/51820 offrant un accès aux télétravailleurs.

Questions fréquentes

Qu'est-ce que WireGuard ?

Protocole VPN moderne et minimaliste, utilisant un jeu fixe de primitives cryptographiques actuelles, intégré au noyau Linux. Cette notion relève de la catégorie Sécurité réseau en cybersécurité.

Que signifie WireGuard ?

Protocole VPN moderne et minimaliste, utilisant un jeu fixe de primitives cryptographiques actuelles, intégré au noyau Linux.

Comment se défendre contre WireGuard ?

Les défenses contre WireGuard combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de WireGuard ?

Noms alternatifs courants : Protocole WireGuard.

Termes liés

Voir aussi