AmneziaWG در برابر WireGuard: چه چیزی واقعاً زیر پوسته تغییر میکند
دستدهی WireGuard همیشه با یک نوع پیام ثابت آغاز میشود — بایت 0x01 — و پس از آن ساختار فیلدهای قابلپیشبینی میآید. همین یک بایت اغلب برای اینکه یک سیستم بازرسی عمیق بسته (DPI) نشست را قبل از عبور هرگونه ترافیک واقعی علامتگذاری کند کافی است. AmneziaWG دقیقاً برای حذف این ردپا ساخته شده، در حالی که سرعت و رمزنگاری WireGuard را دستنخورده نگه میدارد. در ادامه میبینید واقعاً چه چیزی بین این دو تفاوت دارد، و چرا این موضوع برای داشتن یک اتصال پایدار در شبکههایی که نسبت به الگوهای ترافیک VPN حساس هستند اهمیت دارد.
همان هسته رمزنگاری، امضای متفاوت روی شبکه
AmneziaWG یک پروتکل VPN کاملاً جدید نیست — بلکه یک فورک از WireGuard-Go است که همان دستدهی Noise Protocol، تبادل کلید Curve25519 و رمزنگاری ChaCha20-Poly1305 را حفظ میکند. تضمینهای امنیتی تغییر نمیکنند. آنچه تغییر میکند همهچیزی است که یک ناظر بیرونی در شبکه واقعاً میتواند ببیند: اندازه بستهها، بایتهای سرآیند، و الگوی زمانبندی اطراف دستدهی.
WireGuard برای سرعت خام و کدی حداقلی طراحی شده بود، نه برای پنهان شدن از اپراتورهای شبکه — این هرگز بخشی از هدف طراحی آن نبوده است. بیشتر درباره نحوه پیکربندی این لایه پنهانسازی در صفحه پروتکل AmneziaWG بخوانید.
DPI واقعاً چگونه WireGuard معمولی را تشخیص میدهد
ترافیک استاندارد WireGuard بهراحتی قابل تفکیک است چون پیام دستدهی آن همیشه با همان فیلد نوع آغاز میشود، و اندازه بستهها اطراف یک نشست از الگویی باریک و تکرارشونده پیروی میکند. پژوهشگرانی که رفتار سیستمهای DPI در مقیاس بزرگ را رصد میکنند گزارش دادهاند که یک دستدهی معمولی WireGuard در حدود ۳۰ ثانیه پس از شروع نشست علامتگذاری میشود، در برخی از تهاجمیترین زیرساختهای فیلترینگ ترافیک که امروز استفاده میشوند.
روشهای تشخیص جدیدتر حتی فراتر میروند. مقالات امنیت شبکه در سال ۲۰۲۶ توصیف میکنند که DPI مدلهای یادگیری ماشین را با تحلیل زمانبندی بسته و آنتروپی ترکیب میکند تا WireGuard را تنها از حدود ۱۰۰ بسته شناسایی کند — بدون رمزگشایی حتی یک بایت.
یک سیستم DPI نیازی به شکستن رمزنگاری ندارد. تنها کافی است ترافیک شما از نظر آماری با هر چیز دیگری روی شبکه متفاوت به نظر برسد.
این سطح حمله واقعی است: نه خود الگوریتم رمزنگاری، بلکه شکل ترافیک.
AmneziaWG روی شبکه چه چیزی را تغییر میدهد
لایه پنهانسازی AmneziaWG، که در مستندات فنی خود پروژه مستند شده، با برهمزدن این شکل پیش از شروع دستدهی واقعی عمل میکند:
- بستههای نویز (Jc، Jmin، Jmax) — کلاینت پیش از دستدهی واقعی تعداد قابلتنظیمی بسته نویز با اندازه تصادفی میفرستد و الگوی اندازه ثابتی که DPI به دنبال آن است را میشکند.
- سرآیندهای تصادفی — بایت نوع پیام و دیگر فیلدهای سرآیند دیگر با مقادیر ثابت شناختهشده WireGuard مطابقت ندارند.
- پرکردن پیام (padding) — طول بستهها متغیر است تا ترافیک نشست در یک توزیع اندازه قابلشناسایی جمع نشود.
- بستههای امضا — ترافیک طعمه اضافی که طوری شکل گرفته که شبیه پروتکلهای رایج دیگر باشد، نه یک دستدهی VPN.
نسخه ۲.۰ پروتکل این را به تقلید کاملتر از سرآیندها و اندازه بستهها گسترش داد، فراتر از رویکرد «فقط بسته نویز» نسخههای پیشین. هیچکدام از اینها به رمزنگاری زیربنایی دست نمیزند — چیزی که تغییر میکند آن چیزی است که یک ناظر بیرونی میبیند، نه آنچه دو سرِ ارتباط واقعاً با هم مبادله میکنند.
نگاهی سریع به WireGuard و AmneziaWG
| WireGuard | AmneziaWG | |
|---|---|---|
| رمزنگاری | ChaCha20-Poly1305، Curve25519 | یکسان |
| الگوی دستدهی | ثابت، قابلشناسایی | تصادفی، با بستههای نویز |
| سربار سرعت | ندارد (پایه) | کم، ناشی از بستههای نویز |
| مقاومت در برابر DPI | پایین — قابل شناسایی ظرف چند ثانیه | بالا — دقیقاً برای همین طراحی شده |
| مناسبترین کاربرد | شبکههای باز، روترهای خانگی | شبکههایی که الگوهای قابلشناسایی ترافیک VPN را محدود میکنند |
هنگام اتصال چه اتفاقی میافتد
- وارد میشوید به اپلیکیشن RunVPN — از طریق گوگل، ایمیل یا تلگرام.
- اپلیکیشن پیکربندی را بهطور خودکار دریافت میکند از سرورهای RunVPN — چیزی برای وارد کردن یا چسباندن دستی وجود ندارد.
- یک تونل با استفاده از AmneziaWG بهصورت پیشفرض باز میشود، تنظیمشده برای اتصالی پایدار حتی در شبکههایی که الگوهای قابلشناسایی ترافیک VPN را محدود میکنند.
- روی اتصال ضربه میزنید، و ترافیک از طریق تونل مسیریابی میشود — پارامترهای پنهانسازی از قبل بهدرستی در هر دو سر تنظیم شدهاند.
برای شبکههای بهویژه سختگیر، RunVPN همچنین VLESS-Reality را بهعنوان یک گزینه پروتکل دوم روی موتور Xray در دسترس نگه میدارد.
پرسشهای متداول
آیا AmneziaWG کندتر از WireGuard است؟ بستههای نویز سربار کمی اضافه میکنند، اما در استفاده روزمره — مرور وب، پخش استریم، پیامرسانی — تفاوتی را متوجه نخواهید شد. مسیر اصلی رمزنگاری دقیقاً همان WireGuard است.
آیا AmneziaWG بهطور کامل جایگزین WireGuard میشود؟ خیر — روی آن ساخته شده است. همان تبادل کلید، همان مجموعه رمز. لایه پنهانسازی افزودنی است، نه بازطراحی مدل امنیتی.
اگر شبکه من محدودکننده نیست، این موضوع چرا اهمیت دارد؟ حتی در شبکههای باز، الگوی ترافیک کمتر قابلشناسایی به معنای قرارگیری کمتر در معرض دستهبندی خودکار ترافیک بهطور کلی است — این بخشی از یک رویکرد گستردهتر به حریم خصوصی است، نه یک راهحل جادویی واحد.
آیا باید خودم چیزی از اینها را تنظیم کنم؟ خیر. RunVPN پس از ورود شما، AmneziaWG را بهطور خودکار تنظیم میکند — هیچ پروفایل دستی، تنظیم بسته نویز یا پارامتر دستدهیای وجود ندارد که نیاز به دستزدن داشته باشد.