Stand: Der VPN-Dienst ist für Dezember 2026 geplant; Einzelheiten können sich bis dahin ändern.
Wenig Code. Feste Verfahren.
WireGuard ist ein VPN-Protokoll, das mit wenig Code und einem festen Satz moderner Verschlüsselungsverfahren auskommt. Es ist quelloffen und seit 2020 Teil des Linux-Kerns. Das VPN von privymail.eu spricht es neben OpenVPN.
Verschlüsselung: festgelegt statt ausgehandelt
Bei vielen älteren Protokollen handeln beide Seiten aus, welche Verfahren sie verwenden. WireGuard gibt sie vor. Eine schwache Einstellung, die jemand versehentlich wählt oder einem Gerät aufzwingt, gibt es damit nicht. Der Preis: Zeigt eines der Verfahren eine Schwäche, braucht es eine neue Version des Protokolls auf allen Geräten.
| Aufgabe | Verfahren |
|---|---|
| Daten verschlüsseln | ChaCha20 |
| Veränderungen an den Daten erkennen | Poly1305 |
| Schlüssel vereinbaren | Curve25519 |
| Hashfunktion | BLAKE2s |
| Schlüssel ableiten | HKDF |
| Interne Suchtabellen absichern | SipHash24 |
Jedes Gerät weist sich mit einem Schlüsselpaar aus. Die Schlüssel für die eigentlichen Daten entstehen bei jedem Verbindungsaufbau neu und werden im laufenden Betrieb automatisch ersetzt (Perfect Forward Secrecy). Wer später einen dauerhaften Schlüssel erbeutet, kann früher mitgeschnittenen Verkehr damit nicht lesen.
Der Quelltext ist klein. Weniger Code heißt weniger Stellen, an denen sich Fehler verbergen, und weniger Aufwand für alle, die ihn prüfen.
Geschwindigkeit
WireGuard braucht wenig Rechenzeit je Paket, verteilt die Arbeit auf mehrere Prozessorkerne und baut eine Verbindung mit einem einzigen Austausch auf, praktisch ohne Wartezeit. ChaCha20 ist auch auf Geräten schnell, deren Prozessor Verschlüsselung nicht eigens beschleunigt. Auf dem Telefon schont das den Akku.
Wie schnell eine Verbindung tatsächlich ist, bestimmen außerdem Ihr Anschluss, der Weg zum VPN-Server und die Obergrenze Ihres Tarifs: höchstens 10 Mbit/s im Tarif Free, höchstens 1 Gbit/s in den bezahlten Tarifen.
Stabilität und Netzwechsel
WireGuard arbeitet ausschließlich über UDP; die VPN-Server nehmen es auf Port 9929 an. Der VPN-Server erkennt Ihr Gerät an seinem Schlüssel, nicht an seiner Adresse. Wechselt Ihr Telefon vom WLAN ins Mobilfunknetz, läuft der Tunnel deshalb ohne neuen Verbindungsaufbau weiter.
Die Kehrseite: Netze, die UDP sperren oder nur Webverkehr durchlassen, sperren damit auch WireGuard. Eine Verschleierung, die den Tunnel als anderen Verkehr tarnt, gehört nicht dazu. In solchen Netzen kommt OpenVPN über TCP oft durch.
Bedienung
Eine WireGuard-Konfiguration ist kurz: der eigene Schlüssel, der Schlüssel und die Adresse des VPN-Servers, dazu die Adressbereiche, die durch den Tunnel laufen. Auf dem Computer importieren Sie sie als Datei, auf dem Telefon lässt sie sich auch als QR-Code einlesen. Programme für WireGuard gibt es für Windows, macOS, Linux, Android und iOS; auch manche Router beherrschen das Protokoll. Die Schritte stehen unter VPN einrichten.
Datenschutz: was der Server sich merkt
WireGuard verschlüsselt, aber es verschleiert nicht, wer verbunden ist. Zum Protokoll gehört, dass der VPN-Server zu jedem Schlüssel festhält, welche Adressen im Tunnel ihm gehören, von welcher Internetadresse zuletzt ein gültiges Paket kam und wann zuletzt Schlüssel ausgetauscht wurden.
Wie lange solche Angaben bleiben, entscheidet der Betrieb, nicht das Protokoll. Im VPN-Dienst liegt die IP-Adresse, von der Sie sich verbinden, im flüchtigen Speicher und wird mit dem Ende der Sitzung gelöscht. Eine Schlüsselverwaltung entfernt jedes Gerät aus dem Speicher des VPN-Servers, das drei Minuten lang keinen Handshake hatte. Mehr unter VPN und Datenschutz.
WireGuard oder OpenVPN?
| Merkmal | WireGuard | OpenVPN |
|---|---|---|
| Herkunft | jung, seit 2020 im Linux-Kern | seit 2001 im Einsatz |
| Verschlüsselung | fester Satz: ChaCha20, Poly1305, Curve25519 | über TLS ausgehandelt, je nach Version: ChaCha20-Poly1305 oder AES-256-GCM, bei alten Programmen AES-256-CBC |
| Transport | nur UDP, Port 9929 | UDP oder TCP, Ports 1194, 1195 und 443 |
| Neue Schlüssel im Betrieb | automatisch | alle 45 bis 75 Minuten |
| Verbindungsaufbau | ein Austausch, praktisch sofort | mehrere Schritte, kann einige Sekunden dauern |
| Netzwechsel | Tunnel läuft weiter | Verbindung wird meist neu aufgebaut |
| Netze, die UDP sperren | kommt nicht durch | kommt über TCP oft durch |
| Prozessorkerne | nutzt mehrere | nutzt einen |
| Umfang des Quelltexts | klein | um ein Vielfaches größer |
WireGuard passt, wenn Sie ein Telefon oder einen Laptop in wechselnden Netzen nutzen und es schnell gehen soll. OpenVPN passt, wenn ein Netz WireGuard nicht durchlässt. Was beide nicht leisten, steht unter VPN-Sicherheit.
WireGuard ist eine eingetragene Marke von Jason A. Donenfeld.