基於 Noise 框架的握手
WireGuard 使用 Noise 協議框架的 IK 握手模式,配合 Curve25519 密鑰交換、ChaCha20-Poly1305 認證加密與 BLAKE2s 雜湊。握手通常在一個往返內完成,工作階段密鑰定期自動輪換,具備前向保密。
精簡的程式碼量
WireGuard 的核心實現只有數千行程式碼,遠小於傳統 VPN 協議的實現規模。更小的攻擊面意味著更容易審計、更少的缺陷,這也是它被併入 Linux 核心主線的原因之一。
核心級轉發與低功耗
伺服器端節點在 Linux 核心中完成封包的加解密與轉發,避免在使用者空間與核心空間之間反覆複製。流動裝置上的加解密運算輕量,無需維護複雜的工作階段狀態,從 Wi-Fi 切換到流動網絡時隧道可原地恢復,較為省電。
密鑰對在您的裝置上產生
客戶端首次註冊裝置時,在本機產生 Curve25519 密鑰對:私鑰只寫入 iOS Keychain 或 Android Keystore,伺服器端僅保存公鑰。移除裝置會立即吊銷對應公鑰,隧道隨即失效。
只用 WireGuard 一種協議
我們沒有在客戶端中並行維護多種協議。集中於一種經過廣泛審計的協議,能夠讓設定更簡單、行為更可預期,也讓安全評估的範圍更清晰。隧道設定由 App 自動下發,無需手動匯入。
協議參數
以下參數由 WireGuard 協議固定,不可設定。
| 協議參數 | WireGuard |
|---|---|
| 握手 | Noise_IK(一個往返) |
| 密鑰交換 | Curve25519 |
| 對稱加密 | ChaCha20-Poly1305 |
| 雜湊 | BLAKE2s |
| 傳輸層 | UDP |
| 客戶端要求 | iOS 17.0+ · Android 8.0+ (API 26) |
要點
- 握手迅速:通常一個往返內完成,切換網絡後快速恢復
- 程式碼精簡:核心實現僅數千行,已併入 Linux 核心主線
- 功耗更低:加解密輕量,適合流動裝置長時間在線
- 私鑰不出裝置:僅存放於 Keychain 或 Keystore,伺服器端只保存公鑰
- 工作階段密鑰定期輪換,具備前向保密
- 客戶端僅提供 WireGuard 一種協議,行為可預期
套餐適用範圍
所有套餐使用同一套 WireGuard 網絡,不按協議或速度分層。
常見問題
更多問題請前往幫助中心,或直接發送電郵與我們聯絡。
TP VPN 支援哪些協議?
目前客戶端僅支援 WireGuard。隧道設定由 App 自動下發,無需手動匯入或設定。
WireGuard 會記錄我的 IP 嗎?
WireGuard 協議本身需要在伺服器端記憶體中短暫保存對端地址以維持隧道;TP VPN 不將其寫入資料庫、日誌檔案或備份。詳見「不記錄上網活動」頁面。
為甚麼切換網絡後不需要重新登入?
WireGuard 以公鑰而非 IP 地址識別對端,從 Wi-Fi 切換到流動網絡時隧道可原地恢復;若隧道確實中斷,App 會按指數退避自動重連。
WireGuard 會明顯耗電嗎?
不會。加解密運算相對輕量,協議本身也不需要維護複雜的工作階段狀態;實際耗電主要取決於您的流量。