Qué es AmneziaWG: el fork de WireGuard pensado para una conexión estable
Un handshake estándar de WireGuard tiene una forma muy concreta: un paquete de inicio de 148 bytes seguido de una respuesta de 92 bytes, enviados por UDP con un puñado de valores de cabecera predecibles. Esa consistencia es justo lo que hace a WireGuard tan rápido, y también justo lo que permite que los filtros de red automatizados lo identifiquen con facilidad. AmneziaWG existe para resolver esa segunda mitad del problema sin tocar la primera.
Qué es AmneziaWG en realidad
AmneziaWG es un fork de la implementación WireGuard-Go, desarrollado por el equipo detrás del proyecto Amnezia VPN. Deja el núcleo criptográfico de WireGuard completamente intacto (Curve25519 para el intercambio de claves, ChaCha20-Poly1305 para el cifrado y la misma lógica de handshake), de modo que las garantías de seguridad que esperas de WireGuard siguen presentes. Lo que cambia es la capa de transporte: la parte de la conexión que un observador de red realmente ve.
En resumen, AmneziaWG es WireGuard con su “forma” reconocible mezclada, para que una conexión se parezca menos a una plantilla y más al ruido de fondo habitual.
Por qué WireGuard puro sufre en algunas redes
El filtrado de red se ha vuelto más sofisticado. Según la investigación sobre técnicas de detección de tráfico, el WireGuard sin modificar puede identificarse en apenas 30 segundos mediante la comparación de firmas de handshake, y los sistemas modernos de DPI (inspección profunda de paquetes) dependen cada vez más de modelos de aprendizaje automático que clasifican un flujo por los patrones de temporización y entropía de los paquetes dentro de aproximadamente los primeros 100 paquetes, sin necesidad siquiera de leer la carga útil. Algunos sistemas de filtrado regionales documentados en 2026 apuntan explícitamente a WireGuard e IKEv2 incluso en puertos no estándar.
Nada de esto es un fallo en la criptografía de WireGuard: el cifrado en sí no está roto. El problema es puramente de metadatos: los tamaños fijos de paquete y la temporización predecible bastan para que un clasificador deduzca “esto es WireGuard” sin descifrar un solo byte.
Cómo cambia AmneziaWG el patrón de tráfico
AmneziaWG añade varias técnicas de ofuscación sobre el transporte estándar de WireGuard:
- Paquetes de relleno (junk packets) — paquetes señuelo configurables que se envían antes del handshake real, rompiendo la suposición de que “el primer paquete siempre mide X bytes”.
- Aleatorización de cabeceras — las cabeceras de tipo de mensaje fijas que WireGuard usa normalmente se sustituyen por valores aleatorios.
- Relleno de tamaño variable — las longitudes de los paquetes dejan de situarse en tamaños fijos y fáciles de reconocer.
- Mimetismo de protocolo — la forma del tráfico se ajusta para no presentar una única plantilla uniforme al clasificador.
El resultado es una conexión que transporta el mismo protocolo WireGuard subyacente pero no le entrega a un filtro de red la firma limpia y repetible que está buscando.
AmneziaWG frente a WireGuard puro
| WireGuard | AmneziaWG | |
|---|---|---|
| Cifrado | Curve25519 / ChaCha20-Poly1305 | Igual, sin cambios |
| Tamaño de handshake | Fijo (148 / 92 bytes) | Aleatorizado con junk packets |
| Cabeceras de paquete | Valores fijos y predecibles | Aleatorizadas |
| Detectabilidad por DPI | Alta, identificable en segundos | Notablemente reducida |
| Sobrecarga de velocidad vs. WireGuard | Referencia | Mínima, mismo núcleo ligero |
Cómo se configura: qué ocurre en realidad
- Instalas la app de RunVPN e inicias sesión con Google, correo electrónico o Telegram.
- La app obtiene su configuración automáticamente. No hay intercambio manual de claves, ni archivo de configuración, ni código QR que escanear: los parámetros de AmneziaWG se aprovisionan por ti en el momento en que inicias sesión.
- Pulsas conectar. La app negocia el handshake ofuscado en segundo plano y establece el túnel.
Ese es todo el flujo: no hay selector de protocolo ni pantalla de ajustes que configurar, algo importante porque los parámetros de ofuscación de AmneziaWG (número de junk packets, valores de cabecera) deben coincidir entre cliente y servidor para funcionar correctamente.
Qué significa esto en el uso diario
- Wi-Fi pública en una cafetería o un aeropuerto — tu tráfico va cifrado y no presenta una firma de VPN evidente a la monitorización de esa red compartida.
- Redes móviles con gestión agresiva del tráfico — una conexión que no se marca como “VPN” tiene menos probabilidades de sufrir limitaciones basadas en patrones.
- Privacidad cotidiana — la política sin registros (no-logs) significa que lo que haces dentro del túnel no se conserva del lado de RunVPN.
Preguntas frecuentes
¿AmneziaWG es más lento que WireGuard? No. La capa de ofuscación añade una sobrecarga mínima: el protocolo base y el cifrado son idénticos a los de WireGuard, que ya es uno de los protocolos VPN más rápidos disponibles.
¿Necesito configurar AmneziaWG manualmente? No. En la app de RunVPN, la configuración ocurre automáticamente después de iniciar sesión; no hay nada que importar ni ajustar a mano.
¿AmneziaWG es menos seguro que WireGuard por estar modificado? No. La ofuscación opera por completo en la capa de transporte. El handshake criptográfico y el cifrado (Curve25519, ChaCha20-Poly1305) no cambian respecto al WireGuard original.
¿RunVPN solo usa AmneziaWG? AmneziaWG es el protocolo por defecto. RunVPN también ejecuta VLESS-Reality (XTLS-Vision) por debajo para mayor resiliencia, y no necesitas elegir entre ellos manualmente.
Rápido, cifrado y difícil de identificar: ese es el sentido de AmneziaWG. Descarga RunVPN y conéctate en segundos, o lee más sobre VLESS-Reality, el otro protocolo que funciona por debajo.