WireGuard鍵ローテーション(ワイヤーガードカギローテーション)
WireGuard運用セキュリティ。Private/Public Key pair(Curve25519)・Pre-shared Key(PSK・optional post-quantum)・Peer Key rotation(6-12ヶ月推奨)・wg genkey | tee private | wg pubkey > public・AllowedIPs設計・PersistentKeepalive 25s(NAT越え)・Endpoint dynamic DNS・MTU 1420推奨(PPPoE 1360)・2026年NordLynx(Nord)/WireGuard Mullvad定着、企業Tailscale自動運用。
概要
WireGuard鍵ローテーションは、VPN運用におけるセキュリティ強化手法で、Curve25519ベースの公開鍵・秘密鍵ペアと任意で設定できるPre‑shared Key(PSK)を組み合わせ、6〜12か月ごとに鍵を更新します。鍵の更新は wg genkey | tee private | wg pubkey > public で簡易に実行でき、AllowedIPsの設計やPersistentKeepalive 25 s設定によりNAT越えが保証されます。2025年に登場したNordLynxと2026年に定着したMullvadは、WireGuardをベースにしたプロトコルとして広く採用され、企業向けTailscaleも自動鍵ローテーション機能を提供しています。
主な特徴・仕組み
- Curve25519 256ビット鍵ペアで、1 µsで鍵生成が完了
- 6〜12か月ごとに鍵を自動ローテーション(推奨)
- Pre‑shared Keyは任意で設定、Post‑quantum対応が検討中
- PersistentKeepalive 25 sにより、NAT環境下でも接続維持
- EndpointはDynamic DNS(例:DuckDNS)で変更時も自動更新
- MTU 1420 bytes推奨(PPPoE 1360 bytesに対し 60 bytes余裕)
- 2025年に発表されたNordLynxはWireGuardをベースに 1 Gbps 以上のスループットを実現
- 2026年にMullvadが 10 Gbps ルーターとの互換性を拡張
- ルーター側は 64‑bit CPUで 1.5 Gbps 以上のスループットが可能
- 企業向けTailscaleは自動鍵ローテーションを 30 日間で完了
スペック比較表
| プロトコル | 主要機能 | 推奨MTU | 典型スループット | 2025/2026年動向 |
|---|---|---|---|---|
| WireGuard 1.0 | シンプル鍵管理 | 1420 | 1 Gbps | 2025年にNordLynxが追加 |
| NordLynx (2025) | WireGuard + 1‑on‑1 VPN | 1420 | 1 Gbps+ | 2025年に高速化 |
| Mullvad (2026) | WireGuard + 2‑hop | 1420 | 10 Gbps | 2026年に10 Gbps対応 |
具体例・対応製品
- ASUS RT‑AX86U:AX6000 802.11ax 6 GHz対応、WireGuard 1.0/2.0 で鍵ローテーションを手動/自動で設定可能
- Netgear Nighthawk RAX200:AX12 2.4 GHz/5 GHz/6 GHz、1 Gbps LANポート、WireGuard 1.0で 25 s Keepalive でNAT越え
- Synology DS920+:4‑ベイNAS、内蔵 WireGuard サーバー、鍵ローテーションスクリプトを実行可
- Ubiquiti EdgeRouter X:4 LANポート、EdgeOS で WireGuard 1.0 あり、スクリプトで自動ローテーション
- TP‑Link Archer AX6000:AX6000 6 GHz、WireGuard 1.0、ルーター側で鍵の自動更新設定可能
自作PCでの選び方・注意点
- CPU:64‑bit Intel i5‑13600K 6 GHz 以上なら WireGuard の鍵生成・スループットが問題なし
- メモリ:DDR5‑6000 32 GB 以上で、鍵ローテーションスクリプト実行時のキャッシュ効率が向上
- ネットワークカード:10 GbE 2.5 GbE 以上の NIC(例:Intel X550‑DA2)を選択し、MTU 1420 を設定
- OS:Linux (Ubuntu 24.04 LTS) で
wgコマンドが標準インストール、Windows 10 2004 以降でもwg.exeが利用可 - スクリプト:cron (Linux) / Task Scheduler (Windows) で 6 か月ごとに
wg genkey | tee private | wg pubkey > publicを実行 - バックアップ:鍵ペアは暗号化ファイルに保存し、外部 SSD へ定期的にバックアップ
- 監視:Prometheus + Grafana で
wgの統計を収集、鍵ローテーションの成功率を可視化 - ファイアウォール:WireGuard の UDP 51820 を許可し、NAT ルールを 25 s Keepalive 用に設定
関連用語との違い
- OpenVPN は TLS/SSL をベースに多層鍵管理を行うが、鍵ローテーションは手動で行うことが多い。WireGuard はシンプルな Curve25519 鍵ペアと 1 回の鍵更新で済む。
- IPSec は AH/ESP を用いるが、鍵ローテーションは IKEv2 による自動更新が必須。WireGuard は IKE を必要とせず、鍵ローテーションは
wgコマンドで完結。 - Tailscale は WireGuard を内部で使用し、鍵ローテーションを自動化しているが、ユーザーは設定をほぼ行わない。自作PC では手動でスクリプトを作成する必要がある。
よくある質問(FAQ)
Q1. WireGuard の鍵ローテーションは必須ですか?
A1. 企業や高いセキュリティ要件がある環境では必須です。個人利用の場合は 12 か月ごとに手動で更新しても問題ありませんが、推奨は 6 か月です。
Q2. MTU 1420 を設定しないと何が起きますか?
A2. PPPoE 1360 bytes の環境ではパケットが分割され、パフォーマンス低下や接続不安定が発生します。1420 bytes に設定すると 60 bytes の余裕が確保され、スループットが最大化します。
Q3. 2026年に定着した Mullvad はどのように WireGuard を拡張していますか?
A3. Mullvad は 10 Gbps ルーターとの互換性を追加し、2‑hop のセキュリティレイヤーを実装。鍵ローテーションは 30 日間で完了し、ユーザーは自動で更新を受け取ります。
まとめ
WireGuard鍵ローテーションは、Curve25519 鍵ペアと任意 PSK の組み合わせで、6〜12か月ごとに自動で鍵を更新できるセキュリティ機能です。2025年に登場した NordLynx と 2026年に定着した Mullvad は、WireGuard をベースに高速化と拡張性を提供しています。自作PC では 64‑bit CPU、DDR5‑6000、10 GbE NIC を選び、MTU 1420 を設定し、cron で鍵ローテーションを自動化することで、安定かつ安全な VPN 環境を構築できます。製品例としては ASUS RT‑AX86U、Netgear Nighthawk RAX200、Synology DS920+ などが挙げられ、これらを組み合わせることで、個人から企業まで幅広いニーズに対応可能です。