WireGuard
现代VPN协议,以代码精简(约4000行内核实现)、性能优异、加密强度高著称,2020年合并进Linux 5.6内核主线
核心事实
时间轴 (近 90 天)
Tailscale / WireGuard 组网方案可在设备上安装一次后实现内外网无缝访问,安全性高于直接暴露端口
内核 Macvlan Shim(虚拟网桥)用于解决主机与容器无法直接通信的问题,并允许 VPN 流量路由到容器
WireGuard握手过程基于Noise Protocol Framework(Noise_IKpsk2模式),其初始握手包为148字节固定长度,形成可辨识的协议指纹
阿联酋运营商会主动封锁或限速未分配的UDP流量,并对WireGuard握手进行指纹识别
Tailscale的数据平面完全构建在WireGuard协议之上
OpenVPN在TLS模式下的流量与普通HTTPS流量更相似,比WireGuard更难被DPI识别
Tailscale是基于WireGuard的Mesh VPN工具,采用网状拓扑结构,每个设备节点可直接与其他节点建立点对点连接
Tailscale 是一款基于 WireGuard 协议构建的零配置 VPN 服务,让不同设备通过安全加密隧道直接通信
在多项独立基准测试中,WireGuard 的吞吐量可达 OpenVPN 的 3-4 倍
Tailscale 的协调服务器不转发用户实际数据流量,数据始终在设备之间通过 WireGuard 隧道端到端加密传输
还有 12 条时间轴事件
全部知识事实 (20)
当 UDP 被防火墙彻底拦截时,Tailscale 通过 DERP(Designated Encrypted Relay for Packets)中继服务器保证连通性,且端对端加密使中继服务器无法解密数据内容
65%已验证WireGuard 采用 Curve25519 用于密钥交换、ChaCha20 用于对称加密、Poly1305 用于消息认证的固定密码学组合
65%已验证WireGuard 的代码库仅约 4000 行,而 OpenVPN 超过 70000 行
65%已验证WireGuard 由 Jason Donenfeld 于 2015 年开发,并于 2020 年正式合并入 Linux 内核
65%待验证Noise Protocol Framework 由 Signal 协议设计者 Trevor Perrin 提出,其 IK 模式在发起方已知响应方静态公钥时可实现零RTT加密传输
60%待验证WireGuard 由 Jason Donenfeld 于2015年开发,代码库约4000行,相比 OpenVPN 的数十万行
60%待验证Tailscale / WireGuard 组网方案可在设备上安装一次后实现内外网无缝访问,安全性高于直接暴露端口
50%待验证内核 Macvlan Shim(虚拟网桥)用于解决主机与容器无法直接通信的问题,并允许 VPN 流量路由到容器
50%待验证OpenVPN在TLS模式下的流量与普通HTTPS流量更相似,比WireGuard更难被DPI识别
50%待验证Tailscale是基于WireGuard的Mesh VPN工具,采用网状拓扑结构,每个设备节点可直接与其他节点建立点对点连接
50%待验证Tailscale的数据平面完全构建在WireGuard协议之上
50%待验证阿联酋运营商会主动封锁或限速未分配的UDP流量,并对WireGuard握手进行指纹识别
50%待验证WireGuard握手过程基于Noise Protocol Framework(Noise_IKpsk2模式),其初始握手包为148字节固定长度,形成可辨识的协议指纹
50%待验证Tailscale 是一款基于 WireGuard 协议构建的零配置 VPN 服务,让不同设备通过安全加密隧道直接通信
50%待验证在多项独立基准测试中,WireGuard 的吞吐量可达 OpenVPN 的 3-4 倍
50%待验证Tailscale 的协调服务器不转发用户实际数据流量,数据始终在设备之间通过 WireGuard 隧道端到端加密传输
50%待验证WireGuard的加密在网络层(第三层)进行,透明加密任何协议的数据
50%待验证WireGuard在典型x86_64硬件上可达到数Gbps吞吐量,CPU开销通常不到1%
50%待验证DERP中继服务器只能看到WireGuard加密后的密文,无法解密实际传输内容
50%待验证WireGuard使用Noise Protocol的IK模式,实现1-RTT握手并提供前向保密性
50%