← Blog Blog

AmneziaWG در برابر WireGuard: چه چیزی واقعاً زیر پوسته تغییر می‌کند

July 2, 2026

دست‌دهی WireGuard همیشه با یک نوع پیام ثابت آغاز می‌شود — بایت 0x01 — و پس از آن ساختار فیلدهای قابل‌پیش‌بینی می‌آید. همین یک بایت اغلب برای اینکه یک سیستم بازرسی عمیق بسته (DPI) نشست را قبل از عبور هرگونه ترافیک واقعی علامت‌گذاری کند کافی است. AmneziaWG دقیقاً برای حذف این ردپا ساخته شده، در حالی که سرعت و رمزنگاری WireGuard را دست‌نخورده نگه می‌دارد. در ادامه می‌بینید واقعاً چه چیزی بین این دو تفاوت دارد، و چرا این موضوع برای داشتن یک اتصال پایدار در شبکه‌هایی که نسبت به الگوهای ترافیک VPN حساس هستند اهمیت دارد.

WireGuard دست‌دهی ثابت DPI: مسدود AmneziaWG بسته‌های نویز DPI: تصادفی به نظر می‌رسد
نحوه دیدن یک دست‌دهی معمولی WireGuard توسط DPI در مقابل پنهان‌سازی AmneziaWG با بسته‌های نویز

همان هسته رمزنگاری، امضای متفاوت روی شبکه

AmneziaWG یک پروتکل VPN کاملاً جدید نیست — بلکه یک فورک از WireGuard-Go است که همان دست‌دهی Noise Protocol، تبادل کلید Curve25519 و رمزنگاری ChaCha20-Poly1305 را حفظ می‌کند. تضمین‌های امنیتی تغییر نمی‌کنند. آنچه تغییر می‌کند همه‌چیزی است که یک ناظر بیرونی در شبکه واقعاً می‌تواند ببیند: اندازه بسته‌ها، بایت‌های سرآیند، و الگوی زمان‌بندی اطراف دست‌دهی.

WireGuard برای سرعت خام و کدی حداقلی طراحی شده بود، نه برای پنهان شدن از اپراتورهای شبکه — این هرگز بخشی از هدف طراحی آن نبوده است. بیشتر درباره نحوه پیکربندی این لایه پنهان‌سازی در صفحه پروتکل AmneziaWG بخوانید.

DPI واقعاً چگونه WireGuard معمولی را تشخیص می‌دهد

ترافیک استاندارد WireGuard به‌راحتی قابل تفکیک است چون پیام دست‌دهی آن همیشه با همان فیلد نوع آغاز می‌شود، و اندازه بسته‌ها اطراف یک نشست از الگویی باریک و تکرارشونده پیروی می‌کند. پژوهشگرانی که رفتار سیستم‌های DPI در مقیاس بزرگ را رصد می‌کنند گزارش داده‌اند که یک دست‌دهی معمولی WireGuard در حدود ۳۰ ثانیه پس از شروع نشست علامت‌گذاری می‌شود، در برخی از تهاجمی‌ترین زیرساخت‌های فیلترینگ ترافیک که امروز استفاده می‌شوند.

روش‌های تشخیص جدیدتر حتی فراتر می‌روند. مقالات امنیت شبکه در سال ۲۰۲۶ توصیف می‌کنند که DPI مدل‌های یادگیری ماشین را با تحلیل زمان‌بندی بسته و آنتروپی ترکیب می‌کند تا WireGuard را تنها از حدود ۱۰۰ بسته شناسایی کند — بدون رمزگشایی حتی یک بایت.

یک سیستم DPI نیازی به شکستن رمزنگاری ندارد. تنها کافی است ترافیک شما از نظر آماری با هر چیز دیگری روی شبکه متفاوت به نظر برسد.

این سطح حمله واقعی است: نه خود الگوریتم رمزنگاری، بلکه شکل ترافیک.

AmneziaWG روی شبکه چه چیزی را تغییر می‌دهد

لایه پنهان‌سازی AmneziaWG، که در مستندات فنی خود پروژه مستند شده، با برهم‌زدن این شکل پیش از شروع دست‌دهی واقعی عمل می‌کند:

  • بسته‌های نویز (Jc، Jmin، Jmax) — کلاینت پیش از دست‌دهی واقعی تعداد قابل‌تنظیمی بسته نویز با اندازه تصادفی می‌فرستد و الگوی اندازه ثابتی که DPI به دنبال آن است را می‌شکند.
  • سرآیندهای تصادفی — بایت نوع پیام و دیگر فیلدهای سرآیند دیگر با مقادیر ثابت شناخته‌شده WireGuard مطابقت ندارند.
  • پرکردن پیام (padding) — طول بسته‌ها متغیر است تا ترافیک نشست در یک توزیع اندازه قابل‌شناسایی جمع نشود.
  • بسته‌های امضا — ترافیک طعمه اضافی که طوری شکل گرفته که شبیه پروتکل‌های رایج دیگر باشد، نه یک دست‌دهی VPN.

نسخه ۲.۰ پروتکل این را به تقلید کامل‌تر از سرآیندها و اندازه بسته‌ها گسترش داد، فراتر از رویکرد «فقط بسته نویز» نسخه‌های پیشین. هیچ‌کدام از این‌ها به رمزنگاری زیربنایی دست نمی‌زند — چیزی که تغییر می‌کند آن چیزی است که یک ناظر بیرونی می‌بیند، نه آنچه دو سرِ ارتباط واقعاً با هم مبادله می‌کنند.

نگاهی سریع به WireGuard و AmneziaWG

WireGuardAmneziaWG
رمزنگاریChaCha20-Poly1305، Curve25519یکسان
الگوی دست‌دهیثابت، قابل‌شناساییتصادفی، با بسته‌های نویز
سربار سرعتندارد (پایه)کم، ناشی از بسته‌های نویز
مقاومت در برابر DPIپایین — قابل شناسایی ظرف چند ثانیهبالا — دقیقاً برای همین طراحی شده
مناسب‌ترین کاربردشبکه‌های باز، روترهای خانگیشبکه‌هایی که الگوهای قابل‌شناسایی ترافیک VPN را محدود می‌کنند

هنگام اتصال چه اتفاقی می‌افتد

  1. وارد می‌شوید به اپلیکیشن RunVPN — از طریق گوگل، ایمیل یا تلگرام.
  2. اپلیکیشن پیکربندی را به‌طور خودکار دریافت می‌کند از سرورهای RunVPN — چیزی برای وارد کردن یا چسباندن دستی وجود ندارد.
  3. یک تونل با استفاده از AmneziaWG به‌صورت پیش‌فرض باز می‌شود، تنظیم‌شده برای اتصالی پایدار حتی در شبکه‌هایی که الگوهای قابل‌شناسایی ترافیک VPN را محدود می‌کنند.
  4. روی اتصال ضربه می‌زنید، و ترافیک از طریق تونل مسیریابی می‌شود — پارامترهای پنهان‌سازی از قبل به‌درستی در هر دو سر تنظیم شده‌اند.

برای شبکه‌های به‌ویژه سخت‌گیر، RunVPN همچنین VLESS-Reality را به‌عنوان یک گزینه پروتکل دوم روی موتور Xray در دسترس نگه می‌دارد.

پرسش‌های متداول

آیا AmneziaWG کندتر از WireGuard است؟ بسته‌های نویز سربار کمی اضافه می‌کنند، اما در استفاده روزمره — مرور وب، پخش استریم، پیام‌رسانی — تفاوتی را متوجه نخواهید شد. مسیر اصلی رمزنگاری دقیقاً همان WireGuard است.

آیا AmneziaWG به‌طور کامل جایگزین WireGuard می‌شود؟ خیر — روی آن ساخته شده است. همان تبادل کلید، همان مجموعه رمز. لایه پنهان‌سازی افزودنی است، نه بازطراحی مدل امنیتی.

اگر شبکه من محدودکننده نیست، این موضوع چرا اهمیت دارد؟ حتی در شبکه‌های باز، الگوی ترافیک کمتر قابل‌شناسایی به معنای قرارگیری کمتر در معرض دسته‌بندی خودکار ترافیک به‌طور کلی است — این بخشی از یک رویکرد گسترده‌تر به حریم خصوصی است، نه یک راه‌حل جادویی واحد.

آیا باید خودم چیزی از این‌ها را تنظیم کنم؟ خیر. RunVPN پس از ورود شما، AmneziaWG را به‌طور خودکار تنظیم می‌کند — هیچ پروفایل دستی، تنظیم بسته نویز یا پارامتر دست‌دهی‌ای وجود ندارد که نیاز به دست‌زدن داشته باشد.

دانلود RunVPN