AmneziaWG vs WireGuard: qué cambia realmente por dentro
Un handshake de WireGuard siempre comienza con un tipo de mensaje fijo — el byte 0x01 — seguido de una estructura de campos predecible. Ese único byte suele bastar para que un sistema de inspección profunda de paquetes (DPI) marque la sesión antes de que circule tráfico real. AmneziaWG se creó precisamente para eliminar esa huella, manteniendo intactas la velocidad y la criptografía de WireGuard. Esto es lo que cambia realmente entre ambos, y por qué importa para tener una conexión estable en redes exigentes con los patrones de tráfico VPN.
Mismo núcleo criptográfico, firma de red distinta
AmneziaWG no es un protocolo VPN nuevo creado desde cero — es un fork de WireGuard-Go que conserva el mismo handshake de Noise Protocol, el mismo intercambio de claves Curve25519 y el mismo cifrado ChaCha20-Poly1305. Las garantías de seguridad no cambian. Lo que cambia es todo lo que un observador externo en la red puede ver realmente: tamaños de paquete, bytes de cabecera y el patrón de tiempos alrededor del handshake.
WireGuard fue diseñado para velocidad pura y un código mínimo, no para ocultarse de los operadores de red — eso nunca formó parte de su objetivo de diseño. Puedes leer más sobre cómo se configura esta capa de ofuscación en la página del protocolo AmneziaWG.
Cómo detecta el DPI realmente a WireGuard estándar
El tráfico estándar de WireGuard es fácil de aislar porque su mensaje de handshake siempre empieza con el mismo campo de tipo, y los tamaños de paquete alrededor de una sesión siguen un patrón estrecho y repetitivo. Investigadores que estudian el comportamiento de sistemas DPI a gran escala han reportado que un handshake normal de WireGuard se marca en unos 30 segundos desde que comienza la sesión, en algunas de las infraestructuras de filtrado más agresivas usadas hoy en día.
Los métodos de detección más recientes van más allá. Artículos de seguridad de red de 2026 describen cómo el DPI combina modelos de machine learning con análisis de tiempos de paquetes y entropía para identificar WireGuard con apenas unos 100 paquetes — sin descifrar un solo byte.
Un sistema DPI no necesita romper el cifrado. Solo necesita que tu tráfico parezca estadísticamente distinto de todo lo demás en la red.
Esa es la verdadera superficie de ataque: no el cifrado, sino la forma del tráfico.
Qué cambia AmneziaWG en la red
La capa de ofuscación de AmneziaWG, documentada en la propia documentación técnica del proyecto, actúa alterando esa forma antes de que empiece el handshake real:
- Paquetes de ruido (Jc, Jmin, Jmax) — el cliente envía un número configurable de paquetes de ruido de tamaño aleatorio antes del handshake real, rompiendo el patrón de tamaño fijo que busca el DPI.
- Cabeceras aleatorias — el byte de tipo de mensaje y otros campos de cabecera ya no coinciden con las constantes conocidas de WireGuard.
- Relleno de mensajes (padding) — las longitudes de paquete varían para que el tráfico de la sesión no se agrupe en una distribución de tamaño reconocible.
- Paquetes de firma — tráfico señuelo adicional diseñado para parecerse a otros protocolos comunes en lugar de a un handshake VPN.
La versión 2.0 del protocolo amplió esto hacia una imitación más completa de cabeceras y tamaños de paquete, más allá del enfoque de “solo paquetes de ruido” de las versiones anteriores. Nada de esto toca el cifrado subyacente — lo que cambia es lo que ve un observador externo, no lo que realmente intercambian los dos extremos.
WireGuard vs AmneziaWG de un vistazo
| WireGuard | AmneziaWG | |
|---|---|---|
| Cifrado | ChaCha20-Poly1305, Curve25519 | El mismo |
| Patrón de handshake | Fijo, reconocible | Aleatorio, con paquetes de ruido |
| Sobrecarga de velocidad | Ninguna (base) | Pequeña, por los paquetes de ruido |
| Resistencia a DPI | Baja — detectable en segundos | Alta — diseñada para esto |
| Mejor uso | Redes abiertas, routers domésticos | Redes que restringen patrones de tráfico VPN reconocibles |
Qué ocurre cuando te conectas
- Inicias sesión en la app de RunVPN — con Google, correo o Telegram.
- La app obtiene su configuración automáticamente desde los servidores de RunVPN — no hay nada que importar o pegar a mano.
- Se abre un túnel usando AmneziaWG por defecto, ajustado para una conexión estable incluso en redes que restringen patrones de tráfico VPN reconocibles.
- Pulsas conectar, y el tráfico se enruta por el túnel — los parámetros de ofuscación ya están configurados correctamente en ambos extremos.
Para redes especialmente exigentes, RunVPN también mantiene disponible VLESS-Reality como segunda opción de protocolo, sobre el motor Xray.
Preguntas frecuentes
¿Es AmneziaWG más lento que WireGuard? Los paquetes de ruido añaden una pequeña sobrecarga, pero en el uso diario — navegar, ver streaming, mensajería — no notarás la diferencia. La ruta de cifrado principal es idéntica a la de WireGuard.
¿Reemplaza AmneziaWG a WireGuard por completo? No — está construido sobre él. Mismo intercambio de claves, mismo conjunto de cifrado. La capa de ofuscación es aditiva, no un rediseño del modelo de seguridad.
¿Por qué importa esto si mi red no es restrictiva? Incluso en redes abiertas, un patrón de tráfico menos reconocible significa menor exposición a la clasificación automática de tráfico en general — es parte de una postura de privacidad más amplia, no una solución mágica única.
¿Necesito configurar algo de esto yo mismo? No. RunVPN configura AmneziaWG automáticamente después de iniciar sesión — no hay perfil manual, ajuste de paquetes de ruido ni parámetro de handshake que tocar.