O que é a VPN WireGuard e como ela funciona?
Como funciona o protocolo de criptografia VPN mais rápido disponível



Compartilhar
Obter privacidade e segurança de dados por meio de uma Rede Privada Virtual (VPN) pode parecer simples: basta ativá-la, aguardar a conexão e, em segundos, seu endereço IP fica oculto e seus dados são criptografados. O anonimato online, no entanto, está longe de ser mágico. A tecnologia por trás de uma VPN é um processo complexo e que envolve várias etapas.
VPNs são, antes de tudo, redes. Mas eles são executados em protocolos de comunicação que cuidam dos múltiplos estágios de criptografia para que os dados do usuário estejam seguros em trânsito. Mas eles são executados em protocolos de comunicação que cuidam dos múltiplos estágios de criptografia para que os dados do usuário estejam seguros em trânsito.
A velocidade do WireGuard se deve a protocolos cuidadosamente selecionados e eficientes para cada etapa do processo de criptografia, bem como à sua base de código altamente concisa. Embora possa não ser o protocolo utilizado pela maioria das VPNs tradicionais, ele se tornou o protocolo preferido das novas VPNs descentralizadas (dVPNs). Muitas VPNs estão rapidamente seguindo o exemplo.
Este artigo percorre as etapas do processo de criptografia do WireGuard, suas vantagens e desvantagens, e como ele alimenta de forma única os recursos superiores de privacidade das dVPNs.
O que é WireGuard VPN?
O WireGuard é um protocolo de comunicação de código aberto que fornece os procedimentos de roteamento criptografado por meio dos quais muitas VPNs modernas protegem os dados e a privacidade dos usuários. Ele utiliza protocolos de última geração para cada etapa do processo criptográfico de chave pública, tornando-o, de longe, o protocolo de VPN mais rápido disponível.
O WireGuard foi lançado em 2015 antes de ser lançado para Linux em 2020. Agora é compatível com todos os principais sistemas operacionais e dispositivos, e vem sendo cada vez mais adotado por novos serviços de VPN. Devido à sua alta velocidade, auditabilidade de código aberto e baixo sobrecarga de dados, espera-se que o WireGuard possa em breve superar os protocolos de comunicação mais amplamente adotados que são usados pelas principais VPNs.
Saiba mais sobre como funciona a criptografia de dados com o guia completo da Nym.
O que é uma VPN?
Como funciona a VPN WireGuard?
O WireGuard é um cliente de software que funciona na máquina do usuário, bem como no servidor VPN ou proxy, permitindo que o tráfego criptografado passe de forma rápida e segura entre eles. Então, quando você se conectar a um servidor VPN usando o protocolo WireGuard, aqui está uma ideia do que está acontecendo em segundo plano:
Handshake
Antes de qualquer troca de chaves ou dados, o cliente envia uma solicitação ao servidor, iniciando o que é conhecido como handshake. O servidor responde enviando sua chave pública ao cliente. O WireGuard utiliza o handshake Noise_IK da Noise, que oferece diversos benefícios de segurança e privacidade, como evitar ataques de falsificação de identidade e de repetição decorrentes do comprometimento de chaves, ocultar as identidades dos participantes do handshake e garantir sigilo perfeito para o futuro.
Troca e derivação de chaves
O servidor e o cliente então trocam chaves públicas para verificar as identidades um do outro. Para a troca de chaves, o WireGuard usa o Curve25519, uma criptografia de curva elíptica de última geração baseada na função de criptografia pública de Diffie-Hellman.
O servidor e o cliente usam as chaves trocadas para criar uma chave única conhecida apenas por eles. Isso é feito por meio de uma Função de Derivação de Chave (KDF). Para a etapa de derivação de chaves, o WireGuard usa o HKDF (ou KDF baseado em HMAC), que é vantajoso no roteamento de VPN por seu processo de duas etapas altamente seguro e pela flexibilidade em relação aos comprimentos das chaves. A chave derivada é usada para criptografia simétrica entre o cliente e o servidor VPN.
Criptografia e autenticação
Para as etapas de criptografia e autenticação, o WireGuard usa o ChaCha20-Poly1305, que é uma combinação da cifra de fluxo ChaCha20 e do código de autenticação de mensagem Poly1305. Esse algoritmo tem alto desempenho e geralmente é mais rápido que o AES-GCM.
Hashing
Hashing refere-se ao processo de roteamento criptografado no qual dados de entrada de qualquer tamanho são convertidos em uma sequência de caracteres de tamanho fixo. Uma vez convertida, a data de saída ou “valor de hash” pode ser usada para determinar se o pacote de dados foi manipulado ou alterado durante o trânsito. Nesse caso, o valor do hash será diferente para o destinatário do que era para o remetente. O WireGuard usa o Blake2 como função de hash, que é mais rápida e mais otimizada do que os padrões anteriores (por exemplo, SHA-1 e SHA-2) e é considerada tão segura quanto padrões avançados como o SHA-3.
Transporte
A Camada de Transporte é responsável por transformar os dados do seu tráfego em pacotes criptografados para serem enviados pela internet. O WireGuard encapsula os dados criptografados usando o Protocolo de Datagrama do Usuário (UDP). Este protocolo de comunicação permite a transmissão rápida e segura de dados. Ele não usa TCP porque é menos eficiente em redes VPN, devido a uma sobrecarga de dados maior e a problemas conhecidos (“TCP meltdowns”).
Roteamento
Depois que seus dados passarem por esse processo complexo, mas altamente eficiente, de criptografia VPN com o WireGuard no seu dispositivo, garantindo a autenticidade do destinatário pretendido e a segurança dos pacotes de dados, eles serão então encaminhados para o servidor VPN. Lá, o endereço IP do seu tráfego é substituído pelo próprio IP público do servidor VPN.
Descriptografia
Como é o servidor VPN que fornece a criptografia para os seus dados até o servidor deles, uma vez lá, essa camada de criptografia é removida ou descriptografada usando as chaves acima. No entanto, supondo que a conexão original entre o seu dispositivo e o destinatário pretendido na web seja protegida por HTTPS, uma camada de criptografia deve permanecer, impedindo que a VPN visualize seus dados em texto simples. Assim que a criptografia da VPN for removida, a VPN poderá ver o destino final para onde enviar seus dados. Com a criptografia HTTPS ativada por padrão, seu tráfego será criptografado de ponta a ponta usando uma VPN com tecnologia WireGuard.
Compatibilidade com o WireGuard
O WireGuard é, às vezes, criticado por sua compatibilidade mais limitada em comparação com outros protocolos, como o OpenVPN. Mas isso é bastante exagerado, referindo-se à compatibilidade de hardware específico (como roteadores) e não a sistemas operacionais.
-
Sistemas operacionais: O WireGuard é compatível com a maioria dos principais sistemas operacionais e dispositivos: Windows, Mac OS, Linux, Android, iOS e versões modernas do BSD.
-
Roteadores: Um problema de hardware com o WireGuard é que ele não é tão amplamente compatível com muitos roteadores VPN quanto o OpenVPN é atualmente. Isso não é surpreendente, já que o WireGuard está no mercado há apenas quatro anos. À medida que novos roteadores forem lançados nos próximos anos, a Nym espera que essa lacuna de compatibilidade seja rapidamente sanada.
Vantagens da VPN WireGuard
Velocidade
O WireGuard é muito rápido entre os protocolos de comunicação de VPN, chegando a ser 50% mais rápido que o OpenVPN, que tem sido o padrão do setor há duas décadas. Base de código mínima
O código do WireGuard é notavelmente enxuto, totalizando apenas 4.000 linhas. Para efeito de comparação, as versões do OpenVPN têm cerca de 100.000 linhas de código. Isso torna o desempenho do WireGuard extremamente otimizado e eficiente.
Alta segurança
O WireGuard utiliza algoritmos de criptografia de última geração e criptografia de chave pública para a troca de chaves. Esses padrões de criptografia são, atualmente, invioláveis. Além disso, essa base de código concisa e leve reduz significativamente a área de exposição a possíveis ataques, enquanto erros de configuração ocultos no OpenVPN, que é mais complexo, podem levar a vazamentos ou vulnerabilidades de ataque maiores.
Reconexão rápida
WireGuard é construído para ficar sem estado, o que significa que não depende da manutenção de um estado de conexão contínua entre os pares. Esse design permite um tratamento contínuo de interrupções, pois não há necessidade de restabelecer uma sessão ou o estado da conexão. Assim que os pacotes voltarem a circular, o WireGuard pode retomar de onde parou.
Código Aberto
O código do WireGuard é de código aberto e, portanto, está disponível para que qualquer pessoa possa auditá-lo. No entanto, a facilidade de auditoria de um código-fonte aberto depende do seu tamanho. Nesse sentido, o WireGuard se destaca pelo tamanho pequeno e conciso de sua base de código. Isso não apenas torna o protocolo extremamente simplificado, mas também facilita as auditorias públicas.
Desvantagens da VPN WireGuard
Falta de ofuscação
O WireGuard não possui ofuscação integrada. Projetado como um protocolo VPN simples, rápido e seguro, ele prioriza a simplicidade e o desempenho. No entanto, ele não inclui recursos para ofuscar o tráfego a fim de ocultar o fato de que uma VPN está sendo usada. Isso significa que o tráfego do WireGuard pode ser identificado por ferramentas de monitoramento de rede ou por entidades que realizam inspeção profunda de pacotes (DPI).
Outras ferramentas podem ser usadas em conjunto com o WireGuard, como Obfsproxy, Shadowsocks ou Stunnel, para adicionar ofuscação ao processo de roteamento da VPN.
Não integrado a todas as VPNs
A maioria das VPNs convencionais no mercado ainda não utiliza o WireGuard e vem usando o OpenVPN há décadas. Isso significa simplesmente que o WireGuard é comparativamente menos testado em condições reais no que diz respeito a VPNs. No entanto, isso está mudando rapidamente, à medida que mais e mais VPNs estão se integrando ao WireGuard.
Falta de compatibilidade com roteadores
Atualmente, o WireGuard não é compatível com tantos roteadores VPN quanto o OpenVPN, principalmente porque esses hardwares foram projetados e programados antes do surgimento do WireGuard. A Nym, portanto, espera uma mudança na compatibilidade dos roteadores com o WireGuard nos próximos anos.
Protocolo WireGuard vs. outros protocolos de VPN
O WireGuard não é o único protocolo de comunicação utilizado pelas VPNs no mercado, e as diferenças entre eles podem ser significativas tanto para o desempenho da VPN quanto para a privacidade do usuário.
WireGuard x OpenVPN
O OpenVPN é o protocolo de comunicação utilizado pela grande maioria das VPNs disponíveis no mercado. Foi introduzido em 2001, tornando-se o padrão comprovado do setor para o roteamento criptografado de VPN. No entanto, há diferenças significativas de desempenho entre o WireGuard e o OpenVPN. Leia a comparação detalhada da Nym entre os dois protocolos.
OpenVPN: Possui a vantagem de uma configuração flexível para usuários e programadores, com uma ampla seleção de algoritmos de criptografia disponíveis. Ele também possui uma compatibilidade muito mais ampla com roteadores VPN e é mais comum em configurações corporativas.
WireGuard: É muito mais rápido que o OpenVPN, com uma sobrecarga de dados significativamente menor e o mesmo nível de segurança.
WireGuard x IPSec/IKEv2
IPSec (Internet Protocol Security) e IKEv2 (Internet Key Exchange versão 2) são protocolos usados para proteger as comunicações pela internet. Eles costumam ser usados juntos como IPSec/IKEv2.
IPSec/IKEv2: Assim como o OpenVPN, ele suporta uma ampla gama de protocolos criptográficos, mas também apresenta uma sobrecarga de dados extremamente grande, com uma base de código na casa das centenas de milhares de linhas. Isso pode torná-la propensa a erros e configurações incorretas, além de dificultar a auditoria.
WireGuard: É mais simples e eficiente, mas não oferece aos usuários a opção de escolher algoritmos de criptografia.
WireGuard x PPTP
O Protocolo de Tunneling Ponto a Ponto (PPTP) é um dos protocolos de criptografia de VPN mais antigos. Foi introduzido em meados da década de 1990 pela Microsoft e ainda é usado por algumas plataformas legadas.
PPTP: Utiliza MPPE (Microsoft Point-to-Point Encryption) com a chave de criptografia RC4, considerada fraca pelos padrões atuais. No entanto, é relativamente rápido e fácil de configurar, por isso pode ser útil em contextos onde a velocidade é uma preocupação maior do que a proteção. WireGuard: Não é apenas extremamente rápido, mas usa algoritmos de criptografia de ponta, tornando o trade off entre velocidade e segurança do PPTP completamente desnecessário.
WireGuard x L2TP
O L2TP (Layer 2 Tunneling Protocol) é uma extensão do PPTP e do L2F (Layer 2 Forwarding Protocol).
L2TP: O L2TP, por si só, não oferece criptografia e, por isso, costuma ser combinado com o IPsec para fornecer criptografia e proteger os dados que estão sendo transmitidos (L2TP/IPsec).
WireGuard: Como o L2TP não criptografa os dados do usuário, comparar esse protocolo com o WireGuard não faz sentido.
WireGuard: Acelerando redes descentralizadas
Quando se trata de privacidade online, o que torna o WireGuard uma tecnologia tão empolgante e importante é sua capacidade de fornecer roteamento rápido e seguro para VPNs descentralizadas (dVPNs) focadas na privacidade.
As arquiteturas centralizadas e de servidor único das VPNs tradicionais, por um lado, nunca representaram proteções de privacidade adequadas para os usuários. Elas estão vulneráveis a violações de dados, cooperação com solicitações de vigilância em massa, backdoors para anunciantes e venda de dados a corretores. Por outro lado, as dVPNs são promissoras, mas a velocidade é um problema. Quanto mais servidores seus dados precisarem atravessar para ocultar seu tráfego, mais lento tudo ficará. Isso pode não ser um grande problema para enviar um e-mail confidencial, mas será para um roteamento de rede abrangente.
O WireGuard é uma solução revolucionária para a privacidade: ele oferece um protocolo de roteamento extremamente rápido, eficiente e simplificado, para que os usuários possam se beneficiar das proteções avançadas de privacidade de uma dVPN multi-hop sem comprometer muito a velocidade.
A NymVPN optou por dar essa escolha aos usuários. Eles podem alternar facilmente para usar um modo dVPN de 2 saltos com tecnologia WireGuard para proteções diárias muito rápidas e privadas. Ou, para casos de uso altamente confidenciais (como mensagens e transações criptográficas), os usuários podem optar pelo incomparável modo mixnet de 5 saltos, baseado no protocolo Sphinx, que foi projetado especificamente para lidar com tráfego de mixnet.
Ao escolher a melhor VPN para suas necessidades de privacidade, considere como uma rede descentralizada com o WireGuard pode fazer com que você não precise sacrificar sua privacidade para navegar na internet de forma fácil e rápida.

VPN WireGuard: Perguntas frequentes
O WireGuard usa por padrão portas UDP fixas, o que simplifica o roteamento, mas pode tornar o tráfego mais rastreável — embora plugins de ofuscação ou roteamento integrado (como no NymVPN) possam mascarar o comportamento das portas.
A NymVPN incorpora uma sessão dVPN de 2 saltos baseada em WireGuard dentro de seu envelope mixnet, adicionando camadas para ocultar metadados enquanto preserva a velocidade do WireGuard para a navegação diária.
O WireGuard alterna regularmente as chaves de sessão (por meio do ChaCha20-Poly1305) após um curto período de tempo ou volume de dados, limitando o impacto do comprometimento das chaves e garantindo que as sessões anteriores permaneçam seguras.
A base de código minimalista do WireGuard funciona com eficiência no Linux, macOS, Android, iOS e dispositivos embarcados — mas, em hardware de baixo consumo de energia, a sobrecarga da troca de chaves pode causar uma pequena carga na CPU.
O WireGuard é altamente eficiente e tende a consumir menos bateria do que protocolos mais pesados, como o OpenVPN com TLS — com um desempenho de handshake mais rápido, reduzindo o tempo em que o rádio permanece ativo.
Sobre os autores

Casey Ford, PhD
Líder de Comunicações
Ania M. Piotrowska, PhD
Avaliador técnico