WireGuard nedir? Bir VPN protokolü, yani cihazınızla sunucu arasında şifreli tünel kuran kurallar bütünü; ama öncekilerden farklı bir felsefeyle yazılmış. Pazarlık yok: tek bir sabit modern şifreleme seti, "hangi şifre kümesinde anlaştık" sorusu hiç sorulmuyor. Küçük: WireGuard projesine göre kod dört bin satırın altında, eski VPN yığınlarındaki yüz binlerce satıra karşılık. Az kod, az hata yeri, kolay denetim. Bu yüzden birkaç yılda kişisel tünellerin fiili standardı oldu ve Linux çekirdeğine girdi.
Bu yazı nasıl çalıştığını, OpenVPN ve IPsec'ten farkını, neyi koruyup neyi bilerek size bıraktığını, mobil ağlarda nerede takıldığını ve kendi kurulumunuzu nasıl test edeceğinizi anlatıyor.
Nasıl çalışır
Her tarafta bir anahtar çifti üretilir; her taraf diğerinin açık anahtarını ve adresini bilir. Bu kadar. El sıkışma neredeyse anında biter, oturum anahtarları düzenli olarak yenilenir, böylece sonradan ele geçirilen bir anahtar önceki trafiği açmaz. Tünel anahtarlara bağlıdır, IP adresine değil: telefon Wi-Fi'dan mobil veriye geçtiğinde bağlantı yeniden kurulmadan devam eder. Kullanılan yapı taşları projenin belgelerine göre Curve25519, ChaCha20-Poly1305, BLAKE2s ve HKDF; bunlardan biri kırılırsa yapılandırma dosyası değil, protokol sürümü değişir.
OpenVPN ve IPsec'ten farkı
Hız. WireGuard daha az yük taşır ve algoritmaları mobil işlemcilerde iyi çalışır; aynı hatta OpenVPN'in belirgin biçimde üstündedir. Zayıf donanımda fark en çok hissedilir: WireGuard'la rahat çalışan bir modem OpenVPN'le zor nefes alır.
Ağ değişimi. Asansör, metro, Wi-Fi'dan hücresele geçiş: WireGuard devam eder, OpenVPN yeniden bağlanır, IPsec bazen bağlanır bazen bağlanmaz.
Yapılandırma. WireGuard iki anahtar ve birkaç satır; OpenVPN sertifikalar ve uzun dosyalar; IPsec düzinelerce seçenek ve yanlış yapmanın düzinelerce yolu.
Uyumluluk. IPsec işletim sistemlerine gömülüdür ve kurumsal donanımda standarttır; OpenVPN her yerde vardır; WireGuard artık çoğu platformda var ama kurumsal kimlik doğrulamayla bütünleşmesi yeni. Kurumsal tarafın nasıl değiştiği bu yazının konusu değil; kişisel kullanımda tercih açık.
Neyi korur
Cihazınızla sunucu arasındaki her şeyi: içerik, tünele yönlendirilmişse DNS, gittiğiniz sitelerin adresleri. Kafenin Wi-Fi'ında ya da servis sağlayıcıda duran biri tek bir adrese giden şifreli paketler ve hacim görür, başka bir şey görmez. Sağlayıcının tünelsiz ne gördüğü İnternet servis sağlayıcı nedir yazısında.
Neyi bilerek size bırakır
Anahtar yönetimi. Açık anahtarların dağıtımı sizin işiniz: elle yapıştırırsınız, WireGuard yapılandırma üreteci gibi bir araç kullanırsınız ya da bir servisin uygulaması sizin yerinize halleder. Kaybolan özel anahtar ya da sunucuda unutulan eski bir eş, şifrelemenin telafi edemeyeceği hatalardır.
DNS. WireGuard paket taşır; sorgularınızın nereye gideceğine karışmaz. İstemci DNS'i tünelin dışına gönderiyorsa servis sağlayıcı site listenizi almaya devam eder, tünel de gayet iyi görünür. Kontrol DNS sızıntısı nedir yazısında.
Kill switch. Protokolün parçası değil. Tünel düşerse uygulama ya da sistem engellemezse trafik açık gider; Kill switch nedir.
Sunucu. Karşı uçta ne çalışıyorsa trafiğinizi internete giderken açık görür. WireGuard kötü bir sağlayıcıyı iyi yapmaz; politikası yapar ya da yapmaz.
Adres saklama. WireGuard sunucusu, eşin son adresini bağlantı yapılandırıldığı sürece bellekte tutar; kendiliğinden unutmaz. Kişisel sunucuda önemsizdir; paylaşımlı bir serviste sağlayıcının bağlantı sonrası adresi silmek için kendi mekanizmasını eklemesi gerekir. "WireGuard kullanıyoruz" tek başına bir gizlilik beyanı değildir; sağlayıcının bu konuda ne yaptığı beyandır.
Mobil ağlarda nerede takılır
WireGuard yalnızca UDP üzerinde çalışır ve el sıkışmasının tanınabilir bir deseni vardır. Bazı mobil operatörler UDP'yi farklı işler, bazı ağlar trafiği derinlemesine inceleyip bilinen tünelleri kısıtlar. Belirti: Wi-Fi'da sorunsuz, mobil veride kopuyor ya da hiç bağlanmıyor. Bu bir güvenlik sorunu değil, erişilebilirlik sorunudur: tanınmak çözülmek değildir. Böyle ağlarda sıradan HTTPS'e benzeyen protokoller tamamlayıcıdır; ne oldukları VLESS nedir yazısında, mobil veride kopmanın diğer nedenleri Android'de VPN çalışmıyor yazısında.
Beş dakikalık kurulum kontrolü
- İstemci yapılandırması: sunucunun açık anahtarı doğru, her şeyi tünele almak istiyorsanız AllowedIPs 0.0.0.0/0 ve ::/0.
- DNS satırı tünel üzerinden ulaşılan bir çözümleyiciye bakıyor; IPv6 sızıntı testi ve IP adresim nedir ile doğrulayın.
- Uygulamada ya da sistemde kill switch açık.
- Sunucu tarafı: eski eş yok, cihaz başına bir anahtar, yalnızca WireGuard portu açık.
- İki uçta da yazılım güncel.
Sonuç
WireGuard, öncüllerinin azının iddia edebileceği biçimde güvenli ve hızlıdır: sabit modern şifreleme, baştan sona okunabilir bir kod tabanı ve gerçekten yapılmış denetimler. Yapmadığı şeyleri bilerek yapmaz: anahtarlar, DNS, kill switch, sunucu davranışı ve adres saklama sizin ya da sağlayıcınızın işidir. Bir kurulumu protokolün adıyla değil, bunlarla yargılayın.
404 VPN, WireGuard'ı VLESS'in yanında sunar, DNS'i tünelin içinde çözer, kill switch içerir ve gizlilik politikasında belirtildiği gibi bağlantı kurulduktan sonra kaynak IP'yi saklamaz. Ücretsiz planda deneyin; başlangıç ana sayfada.