WireGuard
现代VPN协议,以代码精简(约4000行内核实现)、性能优异、加密强度高著称,2020年合并进Linux 5.6内核主线
Core Facts
WireGuard 采用 Curve25519 用于密钥交换、ChaCha20 用于对称加密、Poly1305 用于消息认证的固定密码学组合
当 UDP 被防火墙彻底拦截时,Tailscale 通过 DERP(Designated Encrypted Relay for Packets)中继服务器保证连通性,且端对端加密使中继服务器无法解密数据内容
WireGuard 的代码库仅约 4000 行,而 OpenVPN 超过 70000 行
Timeline (last 90 days)
Gluetun 支持 WireGuard 和 OpenVPN 两种主流 VPN 协议,并内置了对数十家 VPN 提供商(PIA、Mullvad、NordVPN 等)的配置模板
部分KVM产品内置了WireGuard支持或与Tailscale集成,避免用户自行管理端口转发和公网IP
直接将KVM设备的管理端口暴露在公网存在较高风险,更稳妥的做法是部署在内网通过VPN建立加密隧道后访问
Tailscale / WireGuard 组网方案可在设备上安装一次后实现内外网无缝访问,安全性高于直接暴露端口
内核 Macvlan Shim(虚拟网桥)用于解决主机与容器无法直接通信的问题,并允许 VPN 流量路由到容器
Tailscale的数据平面完全构建在WireGuard协议之上
OpenVPN在TLS模式下的流量与普通HTTPS流量更相似,比WireGuard更难被DPI识别
WireGuard握手过程基于Noise Protocol Framework(Noise_IKpsk2模式),其初始握手包为148字节固定长度,形成可辨识的协议指纹
阿联酋运营商会主动封锁或限速未分配的UDP流量,并对WireGuard握手进行指纹识别
Tailscale是基于WireGuard的Mesh VPN工具,采用网状拓扑结构,每个设备节点可直接与其他节点建立点对点连接
15 more timeline events
All Facts (20)
WireGuard 采用 Curve25519 用于密钥交换、ChaCha20 用于对称加密、Poly1305 用于消息认证的固定密码学组合
65%Verified当 UDP 被防火墙彻底拦截时,Tailscale 通过 DERP(Designated Encrypted Relay for Packets)中继服务器保证连通性,且端对端加密使中继服务器无法解密数据内容
65%VerifiedWireGuard 的代码库仅约 4000 行,而 OpenVPN 超过 70000 行
65%VerifiedWireGuard 由 Jason Donenfeld 于 2015 年开发,并于 2020 年正式合并入 Linux 内核
65%UnverifiedNoise Protocol Framework 由 Signal 协议设计者 Trevor Perrin 提出,其 IK 模式在发起方已知响应方静态公钥时可实现零RTT加密传输
60%UnverifiedWireGuard 由 Jason Donenfeld 于2015年开发,代码库约4000行,相比 OpenVPN 的数十万行
60%UnverifiedGluetun 支持 WireGuard 和 OpenVPN 两种主流 VPN 协议,并内置了对数十家 VPN 提供商(PIA、Mullvad、NordVPN 等)的配置模板
50%Unverified部分KVM产品内置了WireGuard支持或与Tailscale集成,避免用户自行管理端口转发和公网IP
50%Unverified直接将KVM设备的管理端口暴露在公网存在较高风险,更稳妥的做法是部署在内网通过VPN建立加密隧道后访问
50%UnverifiedTailscale / WireGuard 组网方案可在设备上安装一次后实现内外网无缝访问,安全性高于直接暴露端口
50%Unverified内核 Macvlan Shim(虚拟网桥)用于解决主机与容器无法直接通信的问题,并允许 VPN 流量路由到容器
50%UnverifiedOpenVPN在TLS模式下的流量与普通HTTPS流量更相似,比WireGuard更难被DPI识别
50%UnverifiedTailscale的数据平面完全构建在WireGuard协议之上
50%Unverified阿联酋运营商会主动封锁或限速未分配的UDP流量,并对WireGuard握手进行指纹识别
50%UnverifiedWireGuard握手过程基于Noise Protocol Framework(Noise_IKpsk2模式),其初始握手包为148字节固定长度,形成可辨识的协议指纹
50%UnverifiedTailscale是基于WireGuard的Mesh VPN工具,采用网状拓扑结构,每个设备节点可直接与其他节点建立点对点连接
50%UnverifiedTailscale 是一款基于 WireGuard 协议构建的零配置 VPN 服务,让不同设备通过安全加密隧道直接通信
50%Unverified在多项独立基准测试中,WireGuard 的吞吐量可达 OpenVPN 的 3-4 倍
50%UnverifiedTailscale 的协调服务器不转发用户实际数据流量,数据始终在设备之间通过 WireGuard 隧道端到端加密传输
50%UnverifiedWireGuard的加密在网络层(第三层)进行,透明加密任何协议的数据
50%