¿Qué es la VPN WireGuard y cómo funciona?
Cómo funciona el protocolo de cifrado VPN más rápido del mercado



Compartir
Obtener privacidad y seguridad de los datos mediante una Red Privada Virtual (VPN) puede parecer sencillo: actívala, espera a que se establezca la conexión y, en cuestión de segundos, tu dirección IP queda oculta y tus datos cifrados. El anonimato en línea, sin embargo, dista mucho de ser mágico. La tecnología que hay detrás de una VPN es un proceso complejo que consta de varios pasos.
Las VPN son, ante todo, redes. Pero funcionan con protocolos de comunicación que se encargan de las múltiples etapas de cifrado, de modo que los datos de los usuarios están seguros durante la transmisión. WireGuard es un protocolo de cifrado VPN relativamente nuevo, pero es, con diferencia, el más rápido que existe.
La velocidad de WireGuard se debe a unos protocolos eficientes y cuidadosamente seleccionados para cada paso del proceso de cifrado, así como a su código fuente, muy conciso. Aunque puede que no sea el protocolo que utiliza la mayoría de las VPN tradicionales, se ha convertido en el protocolo preferido para las nuevas VPN descentralizadas (dVPN). Muchas VPN están siguiendo rápidamente su ejemplo.
Este artículo repasa las etapas del proceso de cifrado de WireGuard, sus ventajas e inconvenientes, y cómo potencia de forma única las funciones de privacidad superiores de las dVPN.
¿Qué es la VPN WireGuard?
WireGuard es un protocolo de comunicaciones de código abierto que proporciona los procedimientos de enrutamiento cifrado mediante los cuales muchas VPN modernas protegen los datos y la privacidad de los usuarios. Utiliza protocolos de última generación para cada etapa del proceso criptográfico de clave pública, lo que lo convierte, con diferencia, en el protocolo VPN más rápido disponible.
WireGuard se lanzó en 2015 antes de su lanzamiento para Linux en 2020. Ahora es compatible con todos los principales sistemas operativos y dispositivos, y cada vez más servicios de VPN lo están adoptando. Debido a su alta velocidad, su auditabilidad de código abierto y su baja sobrecarga de datos, se espera que WireGuard pueda superar pronto a los protocolos de comunicación más extendidos que utilizan las VPN convencionales.
Descubre más sobre cómo funciona el cifrado de datos con la guía completa de Nym.
¿Qué es una VPN?
¿Cómo funciona la VPN WireGuard?
WireGuard es un cliente de software que se ejecuta tanto en el equipo del usuario como en el servidor VPN o proxy, lo que permite que el tráfico cifrado circule de forma rápida y segura entre ambos. Así que, cuando te conectas a un servidor VPN utilizando el protocolo WireGuard, esto es lo que ocurre en segundo plano:
Handshake
Antes de cualquier intercambio de claves o datos, el cliente envía una solicitud al servidor, iniciando lo que se conoce como «handshake». El servidor responde enviando su clave pública al cliente. WireGuard utiliza el protocolo de establecimiento de conexión Noise_IK de Noise, que ofrece una serie de ventajas en materia de seguridad y privacidad, como evitar la suplantación de identidad y los ataques de repetición debidos a la compromisión de claves, ocultar las identidades de los participantes en el establecimiento de conexión y garantizar el secreto perfecto hacia adelante.
Intercambio de claves y derivación
A continuación, el servidor y el cliente intercambian claves públicas para verificar sus respectivas identidades. Para el intercambio de claves, WireGuard utiliza Curve25519, una criptografía de curva elíptica de última generación basada en la función de criptografía pública de Diffie-Hellman.
El servidor y el cliente utilizan las claves intercambiadas para crear una clave única que solo ellos conocen. Esto se lleva a cabo mediante una función de derivación de claves (KDF). Para la fase de derivación de claves, WireGuard utiliza HKDF (o KDF basado en HMAC), lo cual resulta ventajoso en el enrutamiento de VPN por su proceso de dos etapas altamente seguro y su flexibilidad en cuanto a la longitud de las claves. La clave derivada se utiliza para el cifrado simétrico entre el cliente y el servidor VPN.
Cifrado y autenticación
Para las fases de cifrado y autenticación, WireGuard utiliza ChaCha20-Poly1305, que es una combinación del cifrado de flujo ChaCha20 y el código de autenticación de mensajes Poly1305. Este algoritmo ofrece un alto rendimiento y, por lo general, es más rápido que el AES-GCM.
Hashing
El hash es el proceso de enrutamiento cifrado en el que los datos de entrada, independientemente de su tamaño, se convierten en una cadena de caracteres de tamaño fijo. Una vez convertida, la fecha de salida o «valor hash» puede utilizarse para determinar si el paquete de datos ha sido manipulado o modificado durante el tránsito. Si es así, el valor hash será diferente para el destinatario de lo que era para el remitente. WireGuard utiliza Blake2 como función hash, que es más rápida y óptima que los estándares anteriores (por ejemplo, SHA-1 y SHA-2), y se considera tan segura como estándares avanzados como SHA-3.
Transporte
La capa de transporte se encarga de convertir los datos de su tráfico en paquetes cifrados para enviarlos a través de la web. WireGuard envuelve los datos cifrados utilizando el Protocolo de Datagramas de Usuario (UDP). Este protocolo de comunicación permite una transmisión de datos rápida y segura. No utiliza TCP porque es menos eficiente en redes VPN, debido a una mayor sobrecarga de datos y a problemas conocidos («TCP meltdowns»).
Enrutamiento
Una vez que sus datos han pasado por este proceso complejo, pero altamente eficiente, de cifrado VPN con WireGuard en su dispositivo, que garantiza la autenticidad del destinatario previsto y la seguridad de los paquetes de datos, estos se enrutan al servidor VPN. Allí, la dirección IP de su tráfico se sustituye por la propia IP pública del servidor VPN.
Descifrado
Dado que es el servidor VPN el que proporciona el cifrado de tus datos hasta su servidor, una vez allí, esa capa de cifrado se elimina o se descifra utilizando las claves mencionadas anteriormente. Sin embargo, suponiendo que la conexión original entre su dispositivo y el destinatario previsto en la web esté protegida mediante HTTPS, debería quedar una capa de cifrado, lo que impediría que la VPN viera sus datos en texto claro. Una vez eliminado el cifrado de la VPN, esta podrá ver el destino final al que se envían sus datos. Con el cifrado HTTPS activado de forma predeterminada, su tráfico se cifrará de extremo a extremo mediante una VPN basada en WireGuard.
Compatibilidad con WireGuard
A veces se critica a WireGuard por su compatibilidad más limitada en comparación con otros protocolos como OpenVPN. Pero esto es en gran medida una exageración, ya que se refiere a la compatibilidad con hardware específico (como los routers) y no a los sistemas operativos.
-
Sistemas operativos: WireGuard es compatible con la mayoría de los principales sistemas operativos y dispositivos: Windows, Mac OS, Linux, Android, iOS y las versiones modernas de BSD.
-
Routers: Un problema de hardware con WireGuard es que no es tan compatible con muchos routers VPN como lo es actualmente, por ejemplo, OpenVPN. Esto no es de extrañar, ya que WireGuard lleva solo cuatro años en el mercado. A medida que se lancen nuevos modelos de routers en los próximos años, Nym espera que esta brecha de compatibilidad se cierre rápidamente.
Ventajas de la VPN WireGuard
Velocidad
WireGuard es muy rápido en lo que respecta a los protocolos de comunicación VPN, hasta un 50 % más rápido que OpenVPN, que ha sido el estándar del sector durante dos décadas. Código fuente minimalista
El código de WireGuard es extraordinariamente ligero, con tan solo 4.000 líneas. A modo de comparación, las versiones de OpenVPN tienen alrededor de 100 000 líneas de código. Esto hace que el rendimiento de WireGuard sea extremadamente ágil y eficiente.
Alta seguridad
WireGuard utiliza algoritmos de cifrado de última generación y criptografía de clave pública para el intercambio de claves. Estos estándares de cifrado son, en la actualidad, indescifrables. Además, esta base de código concisa y ligera reduce considerablemente la superficie de ataque, mientras que los errores de configuración ocultos en el más complejo OpenVPN pueden provocar fugas o mayores vulnerabilidades ante los ataques.
Reconexión rápida
WireGuard está diseñado para ser «sin estado», lo que significa que no depende de mantener un estado de conexión continuo entre pares. Este diseño permite gestionar sin problemas las interrupciones, ya que no es necesario restablecer una sesión ni el estado de la conexión. En cuanto los paquetes vuelvan a circular, WireGuard puede retomar la conexión donde la dejó.
Código abierto
El código de WireGuard es de código abierto y, por lo tanto, está disponible para que cualquiera pueda auditarlo. Sin embargo, que un código de código abierto sea fácilmente auditable depende de su tamaño. En este sentido, WireGuard destaca por el tamaño reducido y conciso de su código fuente. Esto no solo hace que el protocolo sea extremadamente ágil, sino que facilita las auditorías públicas.
Desventajas de la VPN WireGuard
Falta de ofuscación
WireGuard carece de ofuscación integrada. Diseñado como un protocolo VPN sencillo, rápido y seguro, se centra en la simplicidad y el rendimiento. Sin embargo, no incluye funciones para ofuscar el tráfico con el fin de ocultar el hecho de que se está utilizando una VPN. Esto significa que el tráfico de WireGuard puede ser identificado por herramientas de supervisión de red o por entidades que realizan inspección profunda de paquetes (DPI).
Se pueden utilizar otras herramientas junto con WireGuard, como Obfsproxy, Shadowsocks o Stunnel, para añadir ofuscación al proceso de enrutamiento de la VPN.
No está integrado en todas las VPN
La mayoría de las VPN convencionales del mercado aún no utilizan WireGuard, sino que llevan décadas utilizando OpenVPN. Esto simplemente significa que WireGuard ha sido probado en combate de forma relativamente menor en el ámbito de las VPN. Sin embargo, esto está cambiando rápidamente, ya que cada vez más VPN se están integrando con WireGuard.
Falta de compatibilidad con routers
Actualmente, WireGuard no es compatible con tantos routers VPN como, por ejemplo, OpenVPN, principalmente porque estos dispositivos se diseñaron y programaron antes de la aparición de WireGuard. Nym espera, por tanto, un cambio en la compatibilidad de los routers con WireGuard en los próximos años.
El protocolo WireGuard frente a otros protocolos VPN
WireGuard no es el único protocolo de comunicación que utilizan las VPN del mercado, y las diferencias entre ellos pueden ser significativas tanto para el rendimiento de la VPN como para la privacidad del usuario.
WireGuard frente a OpenVPN
OpenVPN es el protocolo de comunicaciones que utiliza la gran mayoría de las VPN del mercado. Se introdujo en 2001, lo que lo convierte en el estándar del sector, probado y contrastado, para el enrutamiento cifrado mediante VPN. Sin embargo, existen diferencias significativas en el rendimiento entre WireGuard y OpenVPN. Lee la comparación detallada de Nym sobre los dos protocolos.
OpenVPN: Ofrece la ventaja de una configuración flexible para usuarios y programadores, con una amplia selección de algoritmos de cifrado entre los que elegir. Además, ofrece una compatibilidad mucho mayor con routers VPN y es más habitual en entornos empresariales.
WireGuard: es mucho más rápido que OpenVPN, con una sobrecarga de datos significativamente menor y la misma seguridad.
WireGuard frente a IPSec/IKEv2
IPSec (Internet Protocol Security) e IKEv2 (Internet Key Exchange versión 2) son protocolos que se utilizan para proteger las comunicaciones por Internet. A menudo se utilizan conjuntamente como IPSec/IKEv2.
IPSec/IKEv2: al igual que OpenVPN, es compatible con una amplia gama de protocolos criptográficos, pero también tiene una sobrecarga de datos extremadamente grande, con un código fuente de cientos de miles de líneas. Esto puede hacer que sea propenso a errores y a configuraciones erróneas, además de dificultar su auditoría.
WireGuard: es más sencillo y eficiente, pero no ofrece a los usuarios la posibilidad de elegir los algoritmos de cifrado.
WireGuard frente a PPTP
El Protocolo de Túnel Punto a Punto (PPTP) es uno de los protocolos de cifrado VPN más antiguos. Fue introducido a mediados de la década de 1990 por Microsoft y todavía lo utilizan algunas plataformas heredadas.
PPTP: Utiliza MPPE (Microsoft Point-to-Point Encryption) con el cifrado RC4, que se considera débil según los estándares actuales. Sin embargo, su configuración es relativamente rápida y sencilla, por lo que podría resultar útil en contextos en los que la velocidad sea más importante que la protección. WireGuard: no solo es extremadamente rápido, sino que utiliza algoritmos de cifrado de última generación, lo que hace que la disyuntiva entre velocidad y seguridad de PPTP sea completamente innecesaria.
WireGuard frente a L2TP
L2TP (Layer 2 Tunneling Protocol) es una extensión de PPTP y L2F (Layer 2 Forwarding Protocol).
L2TP: El protocolo L2TP por sí solo no proporciona cifrado, por lo que a menudo se combina con IPsec para proporcionar cifrado y proteger los datos que se transmiten (L2TP/IPsec).
WireGuard: Dado que L2TP no cifra los datos de los usuarios, compararlo con WireGuard no tiene sentido.
WireGuard: Acelerando las redes descentralizadas
En lo que respecta a la privacidad en línea, lo que hace que WireGuard sea una tecnología tan interesante e importante es su capacidad para proporcionar un enrutamiento rápido y seguro para las VPN descentralizadas (dVPN) centradas en la privacidad.
Las arquitecturas centralizadas y de servidor único de las VPN tradicionales, por un lado, nunca han supuesto una protección de la privacidad adecuada para los usuarios. Son vulnerables a las filtraciones de datos, a la colaboración con solicitudes de vigilancia masiva, a las puertas traseras para los anunciantes y a la venta de datos a intermediarios. Por otro lado, las dVPN son prometedoras, pero la velocidad supone un problema. Cuantos más servidores tengan que atravesar sus datos para ocultar su tráfico, más lento será todo. Puede que esto no suponga un gran problema a la hora de enviar un correo electrónico confidencial, pero sí lo será para el enrutamiento integral de la red.
WireGuard es una solución revolucionaria para la privacidad: ofrece un protocolo de enrutamiento extremadamente rápido, eficiente y optimizado para que los usuarios puedan beneficiarse de las protecciones avanzadas de privacidad de una dVPN de múltiples saltos sin sacrificar demasiado la velocidad.
NymVPN ha optado por ofrecer a los usuarios la posibilidad de elegir. Pueden cambiar fácilmente al modo dVPN de dos saltos con tecnología WireGuard para disfrutar de una protección diaria muy rápida y privada. O bien, para casos de uso altamente sensibles (como la mensajería y las transacciones criptográficas), los usuarios pueden optar por el incomparable modo mixnet de 5 saltos impulsado por el protocolo Sphinx, que está diseñado específicamente para gestionar el tráfico de mixnet.
A la hora de elegir la mejor VPN para tus necesidades de privacidad, ten en cuenta cómo una red descentralizada con WireGuard puede hacer que no tengas que sacrificar tu privacidad para disfrutar de Internet de forma fácil y rápida.

VPN WireGuard: Preguntas frecuentes
WireGuard utiliza por defecto puertos UDP fijos, lo que simplifica el enrutamiento pero puede hacer que el tráfico sea más fácil de identificar; no obstante, los complementos de ofuscación o el enrutamiento integrado (como en NymVPN) pueden enmascarar el comportamiento de los puertos.
NymVPN integra una sesión dVPN de dos saltos basada en WireGuard dentro de su envoltura mixnet, añadiendo capas para ocultar los metadatos al tiempo que conserva la velocidad de WireGuard para la navegación diaria.
WireGuard renueva periódicamente las claves de sesión (mediante ChaCha20-Poly1305) tras un breve periodo de tiempo o un determinado volumen de datos, lo que limita el impacto de una posible filtración de claves y garantiza que las sesiones anteriores sigan siendo seguras.
El código fuente minimalista de WireGuard funciona de manera eficiente en Linux, macOS, Android, iOS y dispositivos integrados; sin embargo, en hardware de bajo consumo, la sobrecarga del intercambio de claves puede suponer una carga menor para la CPU.
WireGuard es muy eficiente y suele consumir menos batería que protocolos más pesados como OpenVPN con TLS, gracias a un rendimiento más rápido en el establecimiento de la conexión, lo que reduce el tiempo que la radio permanece activa.
Sobre los autores

Casey Ford, PhD
Lider de comunicaciones
Ania M. Piotrowska, PhD
Revisor técnicoTabla de contenidos
Seguir leyendo...

¿Qué es el cifrado? Una guía completa
Explicar la tecnología detrás de la seguridad de los datos en línea y sus límites para la privacidad
