Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1380

WireGuard

ПроверилCybersecurity entrepreneur & security researcher

Что такое WireGuard?

WireGuardСовременный минималистичный VPN-протокол с фиксированным набором актуальных криптопримитивов, работающий как часть ядра Linux.


WireGuard, созданный Jason Donenfeld, — это VPN, разработанный ради простоты и производительности; его кодовая база на порядки меньше (~4 000 строк), чем у IPsec или OpenVPN, — небольшая поверхность атаки, которую гораздо легче аудировать. В нём используется фиксированный и не согласуемый криптонабор (Curve25519 для обмена ключами, ChaCha20-Poly1305 для аутентифицированного шифрования по RFC 8439, BLAKE2s для хеширования, HKDF и рукопожатие Noise IK с 1-RTT), что устраняет уязвимости понижения шифра и сложности согласования, донимавшие IPsec/IKE и TLS. Пиры идентифицируются по статическим публичным ключам через модель, которую Donenfeld называет «cryptokey routing», а рукопожатие обеспечивает прямую секретность за счёт ротации эфемерных ключей.

Безопасность протокола была формально верифицирована: Donenfeld и Kevin Milner смоделировали рукопожатие в пруверe Tamarin, а более поздние работы дали механизированное вычислительное доказательство в CryptoVerif. WireGuard был включён в ядро Linux в версии 5.6 (2020), с userspace-портами и wireguard-go для других систем. Работая поверх UDP/51820, он молчит в ответ на непрошеные пакеты, без разрывов переживает роуминг IP и лежит в основе mesh-оверлеев вроде Tailscale и Netmaker. Компромисс дизайна в том, что WireGuard хранит состояние пиров и их последние известные конечные точки, поэтому для крупных парков операторы дополняют его динамическим управлением адресами.

flowchart LR
  A[Пир A<br/>статический публичный ключ] -->|Рукопожатие Noise IK<br/>1-RTT поверх UDP/51820| B[Пир B<br/>статический публичный ключ]
  B -->|Выведены эфемерные ключи| C[Общий секрет Curve25519]
  C --> D[Шифрованный туннель<br/>ChaCha20-Poly1305]
  D --> E{cryptokey routing}
  E -->|Совпадает AllowedIPs| F[Доставить пиру]
  E -->|Нет совпадения| G[Отбросить пакет]

Примеры

  1. 01

    Mesh-сеть Tailscale использует WireGuard под капотом, объединяя ноутбуки, серверы и облачные инстансы.

  2. 02

    Самостоятельно развёрнутый WireGuard-концентратор на UDP/51820 предоставляет удалённый доступ сотрудникам.

Частые вопросы

Что такое WireGuard?

Современный минималистичный VPN-протокол с фиксированным набором актуальных криптопримитивов, работающий как часть ядра Linux. Относится к категории Сетевая безопасность в кибербезопасности.

Что означает WireGuard?

Современный минималистичный VPN-протокол с фиксированным набором актуальных криптопримитивов, работающий как часть ядра Linux.

Как защититься от WireGuard?

Защита от WireGuard обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия WireGuard?

Распространённые альтернативные названия: Протокол WireGuard.

Связанные термины

См. также