基于 Noise 框架的握手
WireGuard 使用 Noise 协议框架的 IK 握手模式,配合 Curve25519 密钥交换、ChaCha20-Poly1305 认证加密与 BLAKE2s 哈希。握手通常在一个往返内完成,会话密钥定期自动轮换,具备前向保密。
精简的代码量
WireGuard 的核心实现只有数千行代码,远小于传统 VPN 协议的实现规模。更小的攻击面意味着更容易审计、更少的缺陷,这也是它被并入 Linux 内核主线的原因之一。
内核级转发与低功耗
服务端节点在 Linux 内核中完成数据包的加解密与转发,避免用户态与内核态之间的反复拷贝。移动端的加解密运算轻量,无需维护复杂的会话状态,从 Wi-Fi 切换到移动网络时隧道可原地恢复,对电量友好。
密钥对在您的设备上生成
客户端首次注册设备时,在本地生成 Curve25519 密钥对:私钥只写入 iOS Keychain 或 Android Keystore,服务端仅保存公钥。移除设备会立即吊销对应公钥,隧道随即失效。
只用 WireGuard 一种协议
我们没有在客户端中并行维护多种协议。集中于一种经过广泛审计的协议,能够让配置更简单、行为更可预期,也让安全评估的范围更清晰。隧道配置由 App 自动下发,无需手动导入。
协议参数
以下参数由 WireGuard 协议固定,不可配置。
| 协议参数 | WireGuard |
|---|---|
| 握手 | Noise_IK(一个往返) |
| 密钥交换 | Curve25519 |
| 对称加密 | ChaCha20-Poly1305 |
| 哈希 | BLAKE2s |
| 传输层 | UDP |
| 客户端要求 | iOS 17.0+ · Android 8.0+ (API 26) |
要点
- 握手迅速:通常一个往返内完成,切换网络后快速恢复
- 代码精简:核心实现仅数千行,已并入 Linux 内核主线
- 功耗更低:加解密轻量,适合移动设备长时间在线
- 私钥不出设备:仅存放于 Keychain 或 Keystore,服务端只保存公钥
- 会话密钥定期轮换,具备前向保密
- 客户端仅提供 WireGuard 一种协议,行为可预期
套餐适用范围
所有套餐使用同一套 WireGuard 网络,不按协议或速度分层。
常见问题
更多问题请前往支持中心,或直接发送邮件与我们联系。
TP VPN 支持哪些协议?
目前客户端仅支持 WireGuard。隧道配置由 App 自动下发,无需手动导入或配置。
WireGuard 会记录我的 IP 吗?
WireGuard 协议本身需要在服务端内存中短暂保存对端地址以维持隧道;TP VPN 不将其写入数据库、日志文件或备份。详见「不记录上网活动」页面。
为什么切换网络后不需要重新登录?
WireGuard 以公钥而非 IP 地址识别对端,从 Wi-Fi 切换到移动网络时隧道可原地恢复;若隧道确实中断,App 会按指数退避自动重连。
WireGuard 会明显耗电吗?
不会。加解密运算相对轻量,协议本身也不需要维护复杂的会话状态;实际耗电主要取决于您的流量。