Technical · VPN comparison

WireGuard vs OpenVPN:
the honest comparison

Performance, security, configuration, use cases, a factual analysis based on real benchmarks. To help you choose, not validate a decision already made.

Executive summary, For the impatient

Performance (throughput)WireGuard +30%
Attack surfaceWireGuard (4,000 lines vs 100,000)
Hardware compatibilityOpenVPN (old routers, NAS)
Censorship circumventionOpenVPN TCP port 443
Security auditEquivalent (both audited)
Recommended useWireGuard for 90% of cases

This comparison doesn't try to "sell" WireGuard. OpenVPN remains an excellent protocol with 20 years of proven field use. The question is: which one suits your use case?

1. Performance: real benchmarks

The following figures come from tests published by Jason Donenfeld (WireGuard creator) and independent benchmarks conducted on Linux servers.

WireGuard (Linux kernel)~1 Gbit/s
OpenVPN UDP (AES-256-GCM)~780 Mbit/s
OpenVPN TCP (port 443)~620 Mbit/s

Latency: WireGuard reconnects in <100ms after a network change (WiFi → 4G). OpenVPN TCP takes 3 to 5 seconds. On mobile, the difference is noticeable daily.

CPU usage: WireGuard has been in the Linux kernel since version 5.6 (April 2020). It directly uses AES-NI CPU instructions and hardware accelerations. OpenVPN runs in user space, slower and more resource-hungry.

2. Security: an honest analysis

Both protocols are secure. The difference isn't "secure vs insecure", it's a matter of architecture and attack surface.

CriterionWireGuardOpenVPN
Code size~4,000 lines~100,000 lines
Symmetric encryptionChaCha20-Poly1305 (fixed)AES-256-GCM (configurable)
Key exchangeCurve25519 (fixed)RSA / ECDSA (configurable)
Forward SecrecyNative (3min renewal)Available (configuration required)
Security audit2019 (Trail of Bits)Multiple audits since 2017
Crypto agilityFixed, no algorithm choiceConfigurable as needed
CVE vulnerabilities (2020-2024)3 (minor)12 (including 2 critical)

OpenVPN's crypto agility is an advantage on paper, but it's also a source of misconfigurations. WireGuard enforces a modern crypto suite, impossible to accidentally downgrade to weak algorithms.

💎

Note on WireGuard privacy

WireGuard maintains a peer table with their IPs and last connection timestamps in the kernel. On a public server, this can reveal client activity. Headscale and other tools handle this correctly using ephemeral IPs and internal NAT.

3. Configuration and maintenance

WG

WireGuard configuration: 10 lines

A WireGuard peer is configured with: interface, private key, IP address, and authorized peers with their public keys. Readable, versionable, unambiguous.

OV

OpenVPN configuration: 50-100 lines + PKI

OpenVPN requires a PKI infrastructure (CA, server certificates, client certificates), multiple configuration files and revocation management. Powerful, but complex to maintain over time.

4. Cases where OpenVPN remains better

  • Advanced censorship circumvention: OpenVPN on TCP port 443 mimics standard HTTPS and passes almost all firewalls (China, Iran, Russia). WireGuard UDP port 51820 is easily blocked by modern DPI.
  • Old hardware: routers and NAS with older firmware support OpenVPN but not yet WireGuard. Compatibility has been there since 2001.
  • Enterprise interoperability: if you need to integrate with Cisco, Palo Alto, or Fortinet equipment, OpenVPN has a larger connector ecosystem.
  • Required crypto agility: if you're in a sector that mandates specific algorithms (government, defense), OpenVPN's flexibility may be necessary.

The bottom line

For 90% of personal and professional use cases : cloud infrastructure, secure remote access, private network between machines, WireGuard is the optimal choice in 2026: faster, simpler, minimal attack surface, native forward secrecy.

Keep OpenVPN if you need to bypass serious censorship or your hardware doesn't yet support WireGuard.

The Sovereign VPN with Headscale tutorial uses WireGuard via Headscale, exactly for these reasons.

Technique · Comparaison VPN

WireGuard vs OpenVPN :
la comparaison honnête

Performance, sécurité, configuration, cas d'usage, une analyse factuelle basée sur des benchmarks réels. Pour t'aider à choisir, pas à valider un choix déjà fait.

Résumé exécutif, Pour les pressés

Performance (débit)WireGuard +30%
Attaque de surfaceWireGuard (4 000 lignes vs 100 000)
Compatibilité matérielleOpenVPN (routeurs, NAS anciens)
Contournement de censureOpenVPN TCP port 443
Audit de sécuritéÉquivalent (les deux audités)
Usage recommandéWireGuard pour 90% des cas

Cette comparaison ne cherche pas à "vendre" WireGuard. OpenVPN reste un excellent protocole avec 20 ans de terrain éprouvé. La question est : lequel est adapté à ton cas d'usage ?

1. Performance : les benchmarks réels

Les chiffres suivants proviennent de tests publiés par Jason Donenfeld (créateur de WireGuard) et de benchmarks indépendants conduits sur des serveurs Linux.

WireGuard (noyau Linux)~1 Gbit/s
OpenVPN UDP (AES-256-GCM)~780 Mbit/s
OpenVPN TCP (port 443)~620 Mbit/s

Latence : WireGuard reconnecte en <100ms après un changement de réseau (WiFi → 4G). OpenVPN TCP prend 3 à 5 secondes. Sur mobile, la différence est perceptible au quotidien.

Consommation CPU : WireGuard est implémenté dans le noyau Linux depuis la version 5.6 (avril 2020). Il utilise directement les instructions CPU AES-NI et les accélérations matérielles. OpenVPN tourne en espace utilisateur, plus lent, plus gourmand.

2. Sécurité : une analyse honnête

Les deux protocoles sont sûrs. La différence n'est pas "sécurisé vs non-sécurisé", c'est une question d'architecture et d'attaque de surface.

Critère WireGuard OpenVPN
Taille du code ~4 000 lignes ~100 000 lignes
Chiffrement symétrique ChaCha20-Poly1305 (fixe) AES-256-GCM (configurable)
Échange de clés Curve25519 (fixe) RSA / ECDSA (configurable)
Forward Secrecy Natif (renouvellement 3min) Disponible (configuration requise)
Audit de sécurité 2019 (Trail of Bits) Multiple audits depuis 2017
Crypto-agilité Fixe, pas de choix d'algo Configurable selon les besoins
Vulnérabilités CVE (2020-2024) 3 (mineures) 12 (dont 2 critiques)

La crypto-agilité d'OpenVPN est un avantage sur le papier, mais c'est aussi une source de mauvaises configurations. WireGuard impose une suite crypto moderne, impossible de descendre vers des algorithmes faibles par erreur.

💎

Note sur la vie privée WireGuard

WireGuard maintient une table de pairs avec leurs IPs et derniers timestamps de connexion dans le noyau. Sur un serveur public, cela peut révéler l'activité des clients. Headscale et d'autres outils gèrent cela correctement en utilisant des IPs éphémères et un NAT interne.

3. Configuration et maintenance

WG

Configuration WireGuard : 10 lignes

Un pair WireGuard se configure avec : interface, clé privée, adresse IP, et les pairs autorisés avec leurs clés publiques. Lisible, versionnable, sans ambiguïté.

OV

Configuration OpenVPN : 50-100 lignes + PKI

OpenVPN nécessite une infrastructure PKI (CA, certificats serveur, certificats clients), plusieurs fichiers de configuration et une gestion de révocation. Puissant, mais complexe à maintenir dans le temps.

4. Cas où OpenVPN reste meilleur

Il serait malhonnête de prétendre que WireGuard est toujours le bon choix. OpenVPN garde des avantages réels dans ces situations :

  • Contournement de censure avancé : OpenVPN sur TCP port 443 imite du HTTPS standard et passe presque tous les pare-feux (Chine, Iran, Russie). WireGuard UDP port 51820 est facilement bloqué par les DPI modernes.
  • Vieux matériel : routeurs et NAS avec firmware ancien supportent OpenVPN mais pas encore WireGuard. La compatibilité est là depuis 2001.
  • Interopérabilité d'entreprise : si tu dois t'intégrer avec des équipements Cisco, Palo Alto ou Fortinet, OpenVPN a un écosystème de connecteurs plus large.
  • Crypto-agilité requise : si tu es dans un secteur qui impose des algorithmes spécifiques (gouvernement, défense), la flexibilité d'OpenVPN peut être nécessaire.

La conclusion sans détour

Pour 90% des cas d'usage personnels et professionnels : infrastructure cloud, accès distant sécurisé, réseau privé entre machines, WireGuard est le choix optimal en 2026 : plus rapide, plus simple, attaque de surface minimale, forward secrecy natif.

Garde OpenVPN si tu as besoin de contourner une censure sérieuse ou si ton matériel ne supporte pas encore WireGuard.

Le tutoriel VPN Souverain avec Headscale utilise WireGuard via Headscale, exactement pour ces raisons.