Čo je WireGuard: rýchla a moderná VPN (a kam do toho patrí Tailscale či ZeroTier)

VPN už dávno nie je len nástroj pre veľké korporácie. Bežná firma ju potrebuje na to, aby sa zamestnanec z domu bezpečne dostal k firemným súborom, aby sa prepojili dve pobočky alebo aby technik dočiahol na vzdialený server. A práve tu sa za posledné roky odohrala tichá revolúcia, ktorá sa volá WireGuard. Ak si nie ste istí, čo je VPN vôbec, pozrite si najprv článok Čo je VPN a na čo naozaj slúži. Tu sa pozrieme na to, čím je WireGuard iný a ako do toho zapadajú mená ako Tailscale či ZeroTier.
Čo je WireGuard
WireGuard je moderný VPN protokol, ktorý medzi dvoma zariadeniami vytvorí šifrovaný tunel. Princíp je prekvapivo priamočiary: každé zariadenie má kľúčový pár (verejný a súkromný kľúč), rovnako ako pri zabezpečenej pošte. Do konfigurácie zadáte protistrany („peers“), ich verejné kľúče a takzvané povolené adresy (AllowedIPs), teda ktorá premávka patrí do ktorého tunela. Spojenie beží cez jediný UDP port (štandardne 51820) a nadviaže sa krátkym overením (handshake). O zvyšok sa WireGuard postará sám.
Najväčší rozdiel oproti starším riešeniam je rozsah. Kým OpenVPN či IPsec majú desiatky tisíc riadkov kódu, WireGuard ich má približne štyritisíc. To nie je kozmetika: menej kódu znamená menšiu plochu na chyby a reálne auditovateľný projekt. K tomu moderná a zámerne úzko vybraná kryptografia (Curve25519, ChaCha20-Poly1305, BLAKE2s) bez desiatok voliteľných nastavení, ktoré sa dajú pokaziť. Nie náhodou je WireGuard od roku 2020 (jadro Linuxu 5.6) priamou súčasťou operačného systému.
Prečo si ho odborníci obľúbili
- Rýchlosť. Beží priamo v jadre systému, má nízku réžiu a v praxi dosahuje vyššiu priepustnosť aj nižšiu latenciu než OpenVPN.
- Jednoduchosť. Celá konfigurácia sa zmestí na pár riadkov, žiadne certifikáty a certifikačné autority ako pri OpenVPN či IPsec. Menej nastavení znamená menej vecí, ktoré sa dajú pokaziť.
- Plynulý roaming. Spojenie je viazané na kľúč, nie na IP adresu. Keď so smartfónom prejdete z WiFi na dátové pripojenie, tunel sa nepretrhne.
- Šetrnosť k batérii. Nedrží zbytočnú premávku, keď sa nič neprenáša, čo prenosným zariadeniam predlžuje výdrž.
- Overiteľnosť. Malý, otvorený a čiastočne formálne overený kód si môže ktokoľvek prezrieť, čo je pri bezpečnostnom nástroji zásadná devíza.
Čo WireGuard zámerne nerobí
Tu treba byť férový. WireGuard je úmyselne „len“ protokol. Sám o sebe nerieši tri veci, ktoré v praxi zaberú najviac času:
- Distribúciu kľúčov. Kto komu odovzdá verejný kľúč a ako, si musíte zariadiť sami.
- Prechod cez NAT. Keď sú obe zariadenia schované za domácim routerom, samy sa k sebe len tak nedostanú.
- Správu používateľov. Žiadne prihlasovanie, žiadne role, žiadne jednoduché pridávanie a odoberanie ľudí.
K tomu dve technické obmedzenia, ktoré sa oplatí poznať vopred. WireGuard beží výhradne cez UDP, takže na prísne filtrovaných sieťach (hotely, reštriktívne firemné firewally) ho vedia zablokovať. A keďže sa protistrana identifikuje kľúčom a nie doménou, pri meniacej sa IP treba doplniť Endpoint a PersistentKeepalive, inak sa spojenie za NATom po čase „odmlčí“.
Pri dvoch serveroch alebo prepojení pobočiek to nevadí, nastavíte to raz a máte pokoj. Ale pri desiatkach zariadení za rôznymi sieťami sa to ručne robiť nedá. A presne tu prichádzajú na scénu nadstavby.
Nadstavby, ktoré WireGuard spravia použiteľným aj vo veľkom
Tailscale
Najznámejšia z nich. Tailscale je hotová služba postavená priamo na WireGuarde, ktorá preberie prácne časti. Zariadenia prihlásite cez existujúci účet (napríklad firemný Google alebo Microsoft) a ony sa navzájom nájdu a prepoja samy, aj cez NAT, pomocou takzvaných DERP relayov. Dostanete k tomu čitateľné mená zariadení (MagicDNS), smerovanie do celej podsiete (subnet router), výstupné uzly (exit node) aj prístupové pravidlá (ACL).
Dôležité upresnenie: samotná premávka je šifrovaná od zariadenia k zariadeniu, riadiaca rovina Tailscale vidí len koordináciu, nie obsah. Háčik však je, že tá riadiaca rovina je cloudová služba tretej strany a bezplatný plán má limity (počet používateľov a zariadení). Kto s tým nechce žiť, má alternatívu nižšie.
Headscale
Headscale je open-source riadiaci server, ktorý si spustíte na vlastnom serveri a použijete s bežnými klientmi Tailscale. Máte tak rovnaké pohodlie, ale riadiaca rovina aj dáta zostávajú u vás. Cena za to je, že si ten server musíte prevádzkovať a aktualizovať.
ZeroTier
ZeroTier rieši podobný problém, no ide naň po svojom. Nestavia na WireGuarde, má vlastný protokol a jeho hlavná deviza je, že sa vie tváriť ako jedna veľká virtuálna sieť, dokonca aj na nižšej, ethernetovej úrovni (L2). Zjednodušene: vaše zariadenia sa správajú, akoby boli spolu v jednej miestnej sieti, hoci sú roztrúsené po svete. To oceníte pri starších aplikáciách, ktoré počítajú s lokálnou sieťou, alebo pri hraní. Za koordináciu zodpovedá kontrolér, ktorý beží v cloude ZeroTieru, prípadne si ho hostujete sami.
Netbird a ďalší
Netbird je open-source nadstavba na WireGuarde, ktorú si viete aj sami hostovať a prihlasovať cez firemnú identitu (SSO). Kombinuje tak pohodlie Tailscale s nezávislosťou self-hostingu. Podobných riešení pribúda (napríklad Nebula od Slacku), no princíp je vždy rovnaký: vezmú skvelý základ v podobe WireGuardu a doplnia k nemu koordináciu, identitu a správu.
Kedy čo použiť a ako vyberáme my
Aby to nezostalo len pri teórii, tu je náš východiskový výber:
- Čistý WireGuard nasadzujeme na stále, dobre definované spojenia, teda prepojenie pobočiek (site-to-site) alebo prístup na konkrétny server či do domáceho labu. Je najrýchlejší a bez závislostí na tretej strane.
- Tailscale alebo Netbird volíme, keď je v hre veľa zariadení a mobilných používateľov za rôznymi sieťami a nechceme to spravovať ručne. Rozbehne sa to za pár minút.
- Self-hosted Headscale alebo Netbird siahame tam, kde je citlivé súkromie alebo nechceme závisieť od cudzej riadiacej roviny.
- ZeroTier volíme cielene vtedy, keď majú zariadenia pôsobiť ako v jednej ethernetovej sieti, alebo keď sadnú jeho špecifické možnosti.
Bezpečnosť: kde je slabé miesto
Kryptografia WireGuardu je špičková a netreba sa jej báť. Slabým miestom nikdy nie je protokol, ale správa kľúčov a prístupov. Kľúč, ktorý sa dostane do nesprávnych rúk, otvorí dvere do siete, a čistý WireGuard vám ho sám neodvolá. Preto majú nadstavby ako Tailscale zmysel aj z pohľadu bezpečnosti: pridávajú overenie totožnosti, okamžité odobratie prístupu a prehľad, kto sa kam pripája. Pri väčšom nasadení je to rozdiel medzi „máme to pod kontrolou“ a „dúfame, že sa nič nestalo“.
Ako to nasadzujeme my
V praxi WireGuard a jeho nadstavby používame na bezpečný vzdialený prístup do firmy, prepojenie pobočiek, dosah na servery a zariadenia bez toho, aby boli vystavené celému internetu, či na bezpečné napojenie kamier a ďalších zariadení. Vyberáme podľa situácie, nie podľa módy: niekde stačí čistý WireGuard, inde sa oplatí pohodlie Tailscale a inde nezávislosť vlastného riešenia.
Záver
WireGuard je nová generácia VPN: rýchly, jednoduchý a postavený na modernej, úzko vybranej bezpečnosti. Sám o sebe je vynikajúci základ pre stále spojenia, a keď k nemu pridáte nadstavbu ako Tailscale, Netbird či ZeroTier, dostanete pohodlnú sieť naprieč svetom bez ručnej správy. Ak riešite vzdialený prístup alebo prepojenie pobočiek, dnes je WireGuard takmer vždy správna odpoveď, otázkou je len, či ho nasadíte samostatne, alebo pod pohodlnou nadstavbou.
Potrebujete bezpečný vzdialený prístup alebo prepojiť pobočky?
Navrhneme a nasadíme VPN na mieru, od čistého WireGuardu po pohodlný Tailscale alebo self-hosted riešenie. Pre domácnosti aj firmy na Liptove.
Ozvite sa námTento článok je súčasťou prehľadu Počítačové siete.
Časté otázky
Čo je WireGuard?
Je WireGuard bezpečný?
Čo je lepšie, WireGuard alebo OpenVPN?
Čo je Tailscale a ako súvisí s WireGuardom?
Čím sa líši ZeroTier od WireGuardu a Tailscale?
Kedy použiť čistý WireGuard a kedy Tailscale alebo ZeroTier?
Potrebujete pomoc s IT?
Postaráme sa o vaše počítače, siete aj bezpečnosť - pre firmy aj domácnosti na Liptove.
Kontaktujte nás