Pe scurt
WireGuard este un protocol VPN modern, creat de Jason A. Donenfeld și inclus în nucleul Linux din versiunea 5.6, în 2020. Face același lucru ca OpenVPN sau IPsec: creează un tunel criptat între două puncte, astfel încât un laptop de acasă să „vadă” rețeaua biroului ca și cum ar fi acolo. Diferența e în cum o face: cu mult mai puțin cod, cu criptografie modernă fixă și cu un model de configurare simplu, similar cu cheile SSH.
De ce contează mărimea codului
Implementarea WireGuard pentru nucleul Linux are în jur de 4.000 de linii de cod. OpenVPN are de ordinul sutelor de mii, iar IPsec, cu toate componentele lui, și mai mult. Cifrele exacte variază după cum le numeri, dar raportul e de cel puțin 1 la 50.
Pentru o firmă, asta nu e un detaliu de programator. Un cod mic poate fi auditat de un singur om într-o după-amiază. Un cod uriaș ascunde erori ani de zile, iar istoricul de vulnerabilități ale OpenVPN și ale diverselor implementări IPsec o confirmă. Mai puțin cod înseamnă mai puține locuri în care se poate greși și mai puține actualizări de urgență.
Criptografie fără opțiuni
OpenVPN și IPsec te lasă să alegi dintre zeci de combinații de algoritmi. Sună flexibil, dar în practică înseamnă că multe instalări rulează cu setări vechi sau slabe, pentru că nimeni nu le-a schimbat de la configurarea inițială.
WireGuard nu negociază nimic. Folosește un set fix de primitive moderne: Curve25519 pentru schimbul de chei, ChaCha20-Poly1305 pentru criptare, BLAKE2s pentru hash, totul legat prin cadrul Noise. Dacă vreodată unul dintre ele va fi compromis, se va lansa o versiune nouă a protocolului, nu o opțiune de configurare pe care jumătate din lume o va ignora.
Ce înseamnă pentru tine: nu există „VPN configurat prost” din punct de vedere criptografic. Singurele decizii rămân cine are acces și la ce, exact deciziile de business pe care trebuie să le iei oricum.
Viteză și baterie
Pentru că rulează în nucleul sistemului de operare și folosește algoritmi proiectați pentru procesoare obișnuite, WireGuard consumă puțin procesor. Pe un laptop, nu se simte. Pe telefon, nu golește bateria, spre deosebire de OpenVPN, care menține o conexiune permanentă și un proces în fundal.
Un avantaj concret pentru angajații mobili: WireGuard nu are conceptul de „conexiune” în sensul clasic. Când telefonul trece de pe Wi-Fi pe 4G, tunelul continuă de la următorul pachet, fără reconectare și fără fereastra de câteva secunde în care aplicațiile dau eroare. Pentru cineva care lucrează din mașină sau din tren, e diferența dintre un VPN pe care îl ține pornit și unul pe care îl închide enervat.
Ce nu face WireGuard singur
Sinceritatea contează: WireGuard e un protocol, nu un produs complet. Nu are în el gestiune de utilizatori, autentificare cu parolă sau alocare automată de adrese. Fiecare dispozitiv are o pereche de chei, iar serverul ține o listă cu cheile permise. Atât.
Pentru o firmă cu 5 angajați, o listă de chei e suficientă. Pentru una cu 50, cu mai multe sedii și cu oameni care vin și pleacă, ai nevoie de un strat de administrare deasupra: generare de profiluri, revocare instantă, segmentare pe echipe, jurnale de acces. Exact acesta e stratul pe care îl adăugăm noi în serviciul de VPN WireGuard, ca tu să primești un cod QR de scanat, nu un fișier de configurare de editat.
WireGuard vs. OpenVPN vs. IPsec
| Criteriu | WireGuard | OpenVPN | IPsec / IKEv2 |
|---|---|---|---|
| Mărime cod | ~4.000 linii | sute de mii | sute de mii |
| Criptografie | fixă, modernă | configurabilă | configurabilă |
| Viteză | foarte mare, în nucleu | medie, în spațiul utilizator | mare |
| Roaming Wi-Fi/4G | transparent | reconectare | parțial (MOBIKE) |
| Configurare | chei, ca la SSH | certificate, fișiere lungi | complexă |
| Gestiune utilizatori | externă | parțial inclusă | externă |
Cum arată adoptarea într-o firmă
- Inventar: ce resurse interne trebuie accesate de la distanță (server de contabilitate, NAS, aplicații, camere) și de către cine.
- Server VPN: pe un echipament din sediu sau pe infrastructura furnizorului, cu o singură regulă în router, un port UDP.
- Profiluri: câte unul per persoană și per dispozitiv, niciodată partajate. Un profil compromis se revocă fără să afecteze pe altcineva.
- Segmentare: contabilitatea vede serverul de contabilitate, tehnicienii văd echipamentele lor. Nimeni nu vede tot.
- Închiderea porturilor vechi: RDP, SMB și panourile de administrare expuse direct pe internet dispar. Ele erau, de fapt, motivul pentru care ai nevoie de VPN.
Ultimul pas e cel mai important și cel mai des sărit. Un VPN pe lângă un port RDP deschis nu protejează nimic; atacatorii nu au nevoie de tunelul tău dacă ușa din față e descuiată.
Concluzie
WireGuard a câștigat pentru că a redus problema la esență: criptografie modernă, cod puțin, configurare simplă. Ce lipsește, stratul de administrare, se adaugă ușor. Pentru majoritatea firmelor din România, care au nevoie ca 5 până la 100 de oameni să ajungă sigur la câteva servere interne, nu există în 2026 un motiv bun să pornească un proiect nou pe OpenVPN sau IPsec.