WireGuard
免费现代加密隧道协议,配置只有十几行
开源 无广告 无追踪 离线可用 无需注册 跨平台 可自建
轻量的现代 VPN 协议与实现。代码量只有 OpenVPN 的零头,已并入 Linux 内核,加密算法固定不可协商(避免降级攻击)。用来把两台机器或几台设备接进同一个加密内网,配置文件通常只有十几行。
为什么推荐它
传统 VPN 软件(OpenVPN、IPsec)的问题是复杂: 几万行代码、几十个可协商的加密选项、动辄上百行的配置文件、 出问题时几乎无法排查。复杂本身就是安全隐患。
WireGuard 的设计哲学是反过来的:简单到能被完整审计。 核心代码只有几千行,加密算法写死(ChaCha20、Poly1305、Curve25519 等), 不给你选、也就不存在"选错了"和降级攻击。 它已经被合并进 Linux 内核主线,这是对其代码质量的一个背书。
实际配置长这样——一台服务器和一台客户端,各自一个文件:
[Interface]
PrivateKey = <你的私钥>
Address = 10.0.0.2/24
[Peer]
PublicKey = <对方公钥>
Endpoint = your-server.com:51820
AllowedIPs = 0.0.0.0/0
就这样。生成一对密钥、互相填上对方的公钥、指定 IP 段,隧道就建立了。
它的典型用途:
- 自建 VPN。在一台云主机上跑起来,出门时手机和笔记本连回去, 流量加密且从你自己的服务器出去。成本就是一台最便宜的 VPS。
- 连接分散的机器。家里的 NAS、公司的服务器、云上的实例接进同一个内网。
- 给应用做底层。Tailscale 就是在 WireGuard 之上做了自动配置和密钥分发, 所以性能特性是继承下来的。
要说清楚的:
- 它是协议和工具,不是"点一下就连"的服务。 你需要自己有一台服务器、自己生成密钥、自己写配置、 自己处理防火墙和路由。没有这些基础的话,用 Tailscale (底层同样是 WireGuard,但帮你把配置和密钥分发全做了)。
- 默认不隐藏"你在用 VPN"。它的流量特征是可识别的, 在有深度包检测的网络环境里可能被针对。它的设计目标是安全和性能,不是抗封锁。
- 移动端有官方 App(iOS、Android),配置可以扫二维码导入,这一步比想象中简单。
- 没有"账号"概念。全靠密钥对,密钥丢了就重新生成分发。
如果你想完全掌控自己的加密隧道、不依赖任何第三方服务,这是当前的最佳基础。