# WireGuard ou OpenVPN : le moderne, l'ancien, et un match déjà presque joué

> WireGuard, entré dans le noyau Linux en 2020, est devenu le protocole par défaut ; OpenVPN, né en 2001, reste le plus souple. Code, cryptographie, transport, audits, retraits annoncés et post-quantique : ce qui les sépare, et IKEv2 en bonus.


*Ou : quand un protocole tient en quelques milliers de lignes, l'autre doit avoir de bonnes raisons de rester.*

La réponse courte : pour un particulier ou une PME qui utilise l'application d'un fournisseur, WireGuard est aujourd'hui le bon choix par défaut, et la question se règle souvent d'elle-même puisque les fournisseurs retirent OpenVPN de leurs applications. WireGuard, conçu par Jason A. Donenfeld et présenté en 2017, tient selon son [article de référence](https://www.wireguard.com/papers/wireguard.pdf) en moins de 4 000 lignes de code pour Linux, hors primitives cryptographiques, ce qui le rend facile à auditer ; il est intégré au noyau Linux depuis la version 5.6, sortie le 29 mars 2020. OpenVPN, écrit par James Yonan en 2001, repose sur TLS, fonctionne en UDP comme en TCP sur n'importe quel port, et garde l'avantage de la souplesse. Le choix du protocole fait partie des réglages décrits dans [le fonctionnement du tunnel](/guides/vpn-professionnel/protocoles-vpn-technique/).

Le mouvement du marché est net. Mullvad a annoncé en novembre 2024 la [fin d'OpenVPN](https://mullvad.net/en/blog/removing-openvpn-15th-january-2026) pour se concentrer entièrement sur WireGuard, et l'a retiré de son application en décembre 2025. Proton l'a retiré de ses applications iOS, macOS et Android, où moins de 1 % des utilisateurs Android s'en servaient, et NordVPN a basculé en 2026 ses serveurs obscurcis d'OpenVPN vers un protocole maison.

## WireGuard vs OpenVPN : les différences qui comptent

| Critère | WireGuard | OpenVPN | IKEv2/IPsec |
|---|---|---|---|
| Origine | Article de 2017, noyau Linux en 2020 | 2001 | Norme IETF, RFC 7296 en 2014 |
| Transport | UDP seulement | UDP ou TCP, port au choix | UDP, ports 500 et 4500 |
| Cryptographie | Fixe : Curve25519, ChaCha20-Poly1305, BLAKE2s | Négociée par TLS | Négociée, suites approuvées par le NIST |
| Code | Moins de 4 000 lignes pour Linux | Surface d'attaque plus large selon le NIST | Plus complexe que WireGuard selon le NIST |
| Usage typique | Défaut des applications grand public | Configurations manuelles, réseaux qui bloquent l'UDP | VPN d'entreprise, recommandé par l'ANSSI |

WireGuard a deux faiblesses documentées. Le NIST relève, dans son [guide des VPN IPsec](https://doi.org/10.6028/NIST.SP.800-77r1) de juin 2020, qu'il n'a pas de spécification formelle publiée et qu'aucun de ses algorithmes n'est approuvé par l'institut, ce qui compte pour les organisations soumises à ces exigences ; l'ANSSI, de son côté, recommande IPsec avec IKEv2 pour l'accès distant des entreprises. Le NIST note aussi que les adresses IP internes sont figées dans la configuration, ce qui pose une question de confidentialité pour un service commercial. Les fournisseurs y répondent par une double traduction d'adresses, chez NordVPN avec NordLynx et chez Proton qui attribue la même adresse interne à tous ses clients, ou par une rotation régulière des clés, chez Mullvad.

OpenVPN a pour lui son historique. Deux audits indépendants menés en 2017 sur la version 2.4.0 ont conclu à un code bien écrit, avec deux vulnérabilités de déni de service corrigées dans la version 2.4.2. Son retard de performance s'est aussi réduit : la version 2.6, sortie en janvier 2023, déplace le chiffrement dans un module du noyau Linux, et l'éditeur annonce dans [son banc d'essai](https://blog.openvpn.net/openvpn-data-channel-offload/) un débit multiplié par huit environ sur ses propres machines.

![Illustration : un vieux pont de pierre à arches, avec une passerelle moderne en arrière-plan](/images/wireguard-vs-openvpn-pont-de-pierre.original.webp "OpenVPN a pour lui son âge : vingt-cinq ans d'usage, d'audits et de corrections.")

La prochaine différence se joue sur le chiffrement post-quantique, conçu pour résister aux futurs ordinateurs quantiques. WireGuard ne l'est pas par défaut, mais les fournisseurs l'ajoutent à leurs protocoles : Mullvad l'active par défaut sur ordinateur depuis janvier 2025, avec Classic McEliece et ML-KEM, ExpressVPN l'a intégré à Lightway, NordVPN à NordLynx en 2024 et 2025. Proton l'annonce comme prévu.

### Quand WireGuard est bloqué

WireGuard ne fonctionne qu'en UDP et ne cherche pas à se déguiser, ce qui le rend facile à bloquer. Les protocoles furtifs qui prennent le relais sont décrits dans [l'obfuscation quand le VPN est bloqué](/guides/vpn-professionnel/protocoles-vpn-technique/obfuscation-stealth-vpn-bloque/).

### Son propre serveur WireGuard

La simplicité de WireGuard rend l'auto-hébergement accessible, pour un coût et des limites qu'il faut connaître. La comparaison est faite dans [WireGuard sur un VPS face à un service VPN](/guides/vpn-professionnel/protocoles-vpn-technique/auto-heberger-wireguard-vps-vs-service/).

### WireGuard sur la box ou le routeur

De nombreux routeurs récents intègrent un client ou un serveur WireGuard. Ce qu'ils permettent, et leurs limites de débit, sont détaillés dans [le VPN installé sur le routeur](/guides/vpn-professionnel/protocoles-vpn-technique/vpn-sur-routeur-configuration/).


---

Cette page contient des liens d'affiliation. Si tu souscris via ces liens, je peux toucher une commission sans coût supplémentaire pour toi. Mon avis reste indépendant et s'appuie sur les audits publiés, la documentation officielle des fournisseurs et les tarifs vérifiés à la date de rédaction.

