
| 类型 | VPN / 隧道协议 |
| 作者 | Jason A. Donenfeld |
| 传输 | UDP |
| 特色 | 精简高性能,入 Linux 内核 |
WireGuard 是一款现代化的 VPN(虚拟专用网络)隧道协议,由 Jason A. Donenfeld 设计,目标是用极简的代码、现代密码学与高性能取代臃肿复杂的 IPsec 与 OpenVPN。它工作在网络层,基于 UDP 在两端之间建立加密隧道,把进入隧道的 IP 包加密封装后发往对端,对端解密还原后注入其网络栈。WireGuard 以核心代码量极小(内核实现仅数千行,相比 OpenVPN/IPsec 动辄数十万行)、易于审计、握手快速、吞吐高、移动场景表现优异而广受赞誉,并于 2020 年随 Linux 5.6 被合并进 内核主线,成为事实上的现代 VPN 标准之一,也是 Tailscale、Netmaker 等众多组网产品的底层数据面。
传统 VPN 方案中,IPsec 协议族庞大、配置繁琐、调试困难;OpenVPN 灵活但运行于用户态、性能与代码复杂度欠佳,且依赖庞大的 TLS 栈。Donenfeld 设计 WireGuard 的初衷,是打造一个足够简单到可被一个人完整审计、同时性能优异的 VPN。它做出几个关键取舍:摒弃运行时密码学算法协商(从根本上避免降级攻击与协商复杂度),改为固定一组现代算法;以公钥作为对端身份标识(类似 SSH 的信任模型),极大简化了认证与配置;并把实现放进内核以获得高性能。这些选择让 WireGuard 在简洁性与性能上都树立了新标杆。
WireGuard 采用一套固定的现代密码学组件,合称其密码学套件:
其身份模型极简:每个节点持有一对公私钥,配置中以对端的公钥 + 允许的 IP 段(AllowedIPs)+ 可选端点地址来描述每个 peer。握手采用简洁的 1-RTT 流程(发起方与响应方各一次),并定期(约每两分钟或在需要时)重新握手以刷新会话密钥、保证前向安全。WireGuard 还有一个精巧的核心设计——Cryptokey Routing(密钥路由):出站时,根据数据包的目的 IP 落在哪个 peer 的 AllowedIPs 内,决定用谁的密钥加密、发送给谁;入站时,则校验解密后数据包的源 IP 必须落在该 peer 被允许的范围内,否则丢弃。如此把路由决策与密钥/身份绑定,既简化了配置(无需单独的路由 + 防火墙规则),又天然提供了一层源地址校验的安全保证。可选的 预共享密钥(PSK) 还可叠加,为抗未来量子攻击提供额外防线。
WireGuard 已内置于 Linux 内核,并有跨平台用户态实现 wireguard-go,以及 Windows、macOS、iOS、Android 官方客户端和路由器固件(OpenWrt、pfSense、OPNsense 等)支持。配套工具 wg / wg-quick 让密钥生成、配置与启停十分简便,配置文件结构清晰(Interface + 多个 Peer)。围绕它衍生了大量上层产品与管理面板,用于自动化密钥分发、IP 规划与组网,如 Tailscale、Headscale、Netmaker、WireGuard Easy(wg-easy)等。
关于抗审查,社区也发展出若干在 WireGuard 之上加伪装的方案:udp2raw 可把 WireGuard 的 UDP 流量伪装成 TCP 或 ICMP 以穿越只放行特定协议的网络;AmneziaWG 等分叉则对 WireGuard 握手包做随机化与填充改造,模糊其原本固定可识别的包格式,试图让其在封锁环境下不被一眼认出。这些努力从侧面印证了 WireGuard 本身不为隐蔽设计的事实——它的握手包有明确且公开的结构,在以识别 VPN 为目标的网络中相当显眼,必须借助外层伪装才能在严苛环境中存活。
WireGuard 非常适合站点到站点组网、远程办公接入、设备互联、云主机互通等通用 VPN 场景,以及作为更高层组网方案的传输基石,在性能与简洁性上几乎成为现代默认选择。其局限在于:作为通用 VPN,它缺乏抗审查伪装,在主动封锁环境下需额外混淆方案;原生不提供集中式用户/密钥管理、动态 IP 分配与 NAT 穿透自动化,大规模或动态场景需 Tailscale、Headscale、Netmaker 等上层方案补足;其默认假设端点相对静态,纯手工管理大量 peer 较繁琐。总体而言,WireGuard 以极简与高性能重新定义了现代 VPN 的标准,深刻影响了整个组网生态。它的成功还证明了一个重要的工程理念:在安全关键的软件中,简洁本身就是一种安全特性——更少的代码意味着更小的攻击面、更易的审计与更低的误配概率。这一理念,连同其固定算法、公钥身份、密钥路由等设计,已成为后来诸多网络与安全项目效仿的范本,WireGuard 也因此被广泛视为近十年来网络协议领域最具影响力的成果之一。

| 类型 | VPN / 隧道协议 |
| 作者 | Jason A. Donenfeld |
| 传输 | UDP |
| 特色 | 精简高性能,入 Linux 内核 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧