WireGuard
O que é WireGuard?
WireGuardProtocolo VPN moderno e minimalista que utiliza um conjunto fixo de primitivas criptográficas atuais e corre como parte do kernel Linux.
O WireGuard, criado por Jason Donenfeld, é uma VPN concebida para simplicidade e desempenho, com uma base de código ordens de magnitude menor (~4.000 linhas) do que IPsec ou OpenVPN — uma superfície de ataque reduzida que a torna muito mais fácil de auditar. Usa uma suite criptográfica fixa e não negociável (Curve25519 para troca de chaves, ChaCha20-Poly1305 para cifra autenticada conforme o RFC 8439, BLAKE2s para hashing, HKDF e o handshake Noise IK de 1-RTT), eliminando as falhas de rebaixamento de cifra e de complexidade de negociação que afetaram o IPsec/IKE e o TLS. Os pares são identificados pelas suas chaves públicas estáticas através de um modelo que Donenfeld chama de "cryptokey routing", e o handshake garante sigilo perfeito para a frente ao rodar chaves efémeras.
A segurança do protocolo foi verificada formalmente: Donenfeld e Kevin Milner modelaram o handshake no provador Tamarin, e trabalhos posteriores produziram uma prova computacional mecanizada em CryptoVerif. O WireGuard foi integrado no kernel Linux na versão 5.6 (2020), com portes em espaço de utilizador e wireguard-go para outros sistemas. A correr sobre UDP/51820, mantém-se silencioso perante pacotes não solicitados, sobrevive ao roaming de IP sem interrupções e sustenta overlays mesh como Tailscale e Netmaker. Um compromisso de projeto é que o WireGuard mantém o estado dos pares e os últimos endpoints conhecidos, pelo que os operadores o combinam com gestão dinâmica de endereços em frotas grandes.
flowchart LR
A[Par A<br/>chave pública estática] -->|Handshake Noise IK<br/>1-RTT sobre UDP/51820| B[Par B<br/>chave pública estática]
B -->|Chaves efémeras derivadas| C[Segredo partilhado Curve25519]
C --> D[Túnel cifrado<br/>ChaCha20-Poly1305]
D --> E{Cryptokey routing}
E -->|AllowedIPs corresponde| F[Entregar ao par]
E -->|Sem correspondência| G[Descartar pacote]● Exemplos
- 01
Rede mesh do Tailscale que utiliza WireGuard internamente para ligar portáteis, servidores e instâncias cloud.
- 02
Concentrador WireGuard auto-hospedado em UDP/51820 que fornece acesso a colaboradores remotos.
● Perguntas frequentes
O que é WireGuard?
Protocolo VPN moderno e minimalista que utiliza um conjunto fixo de primitivas criptográficas atuais e corre como parte do kernel Linux. Pertence à categoria Segurança de rede da cibersegurança.
O que significa WireGuard?
Protocolo VPN moderno e minimalista que utiliza um conjunto fixo de primitivas criptográficas atuais e corre como parte do kernel Linux.
Como se defender contra WireGuard?
As defesas contra WireGuard costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para WireGuard?
Nomes alternativos comuns: Protocolo WireGuard.