[控场AI]
产品

WireGuard

现代VPN协议,以代码精简(约4000行内核实现)、性能优异、加密强度高著称,2020年合并进Linux 5.6内核主线

核心事实

时间轴 (近 90 天)

9月12日

Tailscale / WireGuard 组网方案可在设备上安装一次后实现内外网无缝访问,安全性高于直接暴露端口

待验证50%
9月11日

内核 Macvlan Shim(虚拟网桥)用于解决主机与容器无法直接通信的问题,并允许 VPN 流量路由到容器

待验证50%
9月11日

WireGuard握手过程基于Noise Protocol Framework(Noise_IKpsk2模式),其初始握手包为148字节固定长度,形成可辨识的协议指纹

待验证50%
9月11日

阿联酋运营商会主动封锁或限速未分配的UDP流量,并对WireGuard握手进行指纹识别

待验证50%
9月11日

Tailscale的数据平面完全构建在WireGuard协议之上

待验证50%
9月11日

OpenVPN在TLS模式下的流量与普通HTTPS流量更相似,比WireGuard更难被DPI识别

待验证50%
9月11日

Tailscale是基于WireGuard的Mesh VPN工具,采用网状拓扑结构,每个设备节点可直接与其他节点建立点对点连接

待验证50%
9月2日

Tailscale 是一款基于 WireGuard 协议构建的零配置 VPN 服务,让不同设备通过安全加密隧道直接通信

待验证50%
9月2日

在多项独立基准测试中,WireGuard 的吞吐量可达 OpenVPN 的 3-4 倍

待验证50%
9月2日

Tailscale 的协调服务器不转发用户实际数据流量,数据始终在设备之间通过 WireGuard 隧道端到端加密传输

待验证50%

还有 12 条时间轴事件

全部知识事实 (20)

已验证

当 UDP 被防火墙彻底拦截时,Tailscale 通过 DERP(Designated Encrypted Relay for Packets)中继服务器保证连通性,且端对端加密使中继服务器无法解密数据内容

65%
已验证

WireGuard 采用 Curve25519 用于密钥交换、ChaCha20 用于对称加密、Poly1305 用于消息认证的固定密码学组合

65%
已验证

WireGuard 的代码库仅约 4000 行,而 OpenVPN 超过 70000 行

65%
已验证

WireGuard 由 Jason Donenfeld 于 2015 年开发,并于 2020 年正式合并入 Linux 内核

65%
待验证

Noise Protocol Framework 由 Signal 协议设计者 Trevor Perrin 提出,其 IK 模式在发起方已知响应方静态公钥时可实现零RTT加密传输

60%
待验证

WireGuard 由 Jason Donenfeld 于2015年开发,代码库约4000行,相比 OpenVPN 的数十万行

60%
待验证

Tailscale / WireGuard 组网方案可在设备上安装一次后实现内外网无缝访问,安全性高于直接暴露端口

50%
待验证

内核 Macvlan Shim(虚拟网桥)用于解决主机与容器无法直接通信的问题,并允许 VPN 流量路由到容器

50%
待验证

OpenVPN在TLS模式下的流量与普通HTTPS流量更相似,比WireGuard更难被DPI识别

50%
待验证

Tailscale是基于WireGuard的Mesh VPN工具,采用网状拓扑结构,每个设备节点可直接与其他节点建立点对点连接

50%
待验证

Tailscale的数据平面完全构建在WireGuard协议之上

50%
待验证

阿联酋运营商会主动封锁或限速未分配的UDP流量,并对WireGuard握手进行指纹识别

50%
待验证

WireGuard握手过程基于Noise Protocol Framework(Noise_IKpsk2模式),其初始握手包为148字节固定长度,形成可辨识的协议指纹

50%
待验证

Tailscale 是一款基于 WireGuard 协议构建的零配置 VPN 服务,让不同设备通过安全加密隧道直接通信

50%
待验证

在多项独立基准测试中,WireGuard 的吞吐量可达 OpenVPN 的 3-4 倍

50%
待验证

Tailscale 的协调服务器不转发用户实际数据流量,数据始终在设备之间通过 WireGuard 隧道端到端加密传输

50%
待验证

WireGuard的加密在网络层(第三层)进行,透明加密任何协议的数据

50%
待验证

WireGuard在典型x86_64硬件上可达到数Gbps吞吐量,CPU开销通常不到1%

50%
待验证

DERP中继服务器只能看到WireGuard加密后的密文,无法解密实际传输内容

50%
待验证

WireGuard使用Noise Protocol的IK模式,实现1-RTT握手并提供前向保密性

50%

来源文章