← Blog Blog

AmneziaWG vs WireGuard: Apa Sebenarnya yang Berbeda

July 2, 2026

Handshake WireGuard selalu dimulai dengan tipe pesan tetap — byte 0x01 — diikuti susunan field yang bisa ditebak. Satu byte itu saja sering cukup bagi sistem deep packet inspection (DPI) untuk menandai sesi sebelum trafik sebenarnya berjalan. AmneziaWG dibangun khusus untuk menghilangkan jejak itu, sambil mempertahankan kecepatan dan kriptografi WireGuard apa adanya. Berikut perbedaan sebenarnya antara keduanya, dan kenapa ini penting untuk koneksi yang stabil di jaringan yang sensitif terhadap pola trafik VPN.

WireGuard Handshake tetap DPI: diblokir AmneziaWG Paket sampah + noise DPI: terlihat acak
Bagaimana DPI melihat handshake WireGuard biasa dibanding paket sampah AmneziaWG

Inti Kripto Sama, Tampilan di Jaringan Berbeda

AmneziaWG bukan protokol VPN baru dari nol — ini adalah fork dari WireGuard-Go yang mempertahankan handshake Noise Protocol, pertukaran kunci Curve25519, dan enkripsi ChaCha20-Poly1305 yang sama persis. Jaminan keamanannya tidak berubah. Yang berubah adalah apa yang bisa dilihat pengamat luar di jaringan: ukuran paket, byte header, dan pola waktu di sekitar handshake.

WireGuard dirancang untuk kecepatan mentah dan kode yang minimal, bukan untuk bersembunyi dari operator jaringan — itu memang bukan tujuannya sejak awal. Baca lebih lanjut tentang cara kerja lapisan obfuskasi ini di halaman protokol AmneziaWG.

Cara DPI Sebenarnya Mengenali WireGuard Biasa

Trafik WireGuard standar mudah dikenali karena pesan handshake-nya selalu diawali field tipe yang sama, dan ukuran paket di sekitar sesi mengikuti pola sempit yang berulang. Peneliti yang mengamati perilaku sistem DPI berskala besar melaporkan handshake WireGuard biasa dapat ditandai dalam waktu sekitar 30 detik sejak sesi dimulai, pada beberapa infrastruktur penyaringan trafik paling agresif yang digunakan saat ini.

Metode deteksi yang lebih baru bahkan lebih jauh lagi. Tulisan keamanan jaringan tahun 2026 menyebutkan DPI memadukan model machine learning dengan analisis timing paket dan entropi untuk mengenali WireGuard hanya dari sekitar 100 paket — tanpa perlu mendekripsi satu byte pun.

Sistem DPI tidak perlu memecahkan enkripsi. Ia hanya perlu trafik Anda terlihat berbeda secara statistik dari trafik lain di jaringan.

Itulah celah sebenarnya: bukan pada cipher-nya, tapi pada bentuk trafiknya.

Apa yang Diubah AmneziaWG di Jaringan

Lapisan obfuskasi AmneziaWG, yang didokumentasikan di dokumentasi teknis proyeknya sendiri, bekerja dengan mengacaukan bentuk itu sebelum handshake asli dimulai:

  • Paket sampah (Jc, Jmin, Jmax) — klien mengirim sejumlah paket sampah berukuran acak yang bisa dikonfigurasi sebelum handshake asli, memecah pola ukuran tetap yang dicari DPI.
  • Header acak — byte tipe pesan dan field header lain tidak lagi cocok dengan konstanta WireGuard yang dikenal.
  • Padding pesan — panjang paket bervariasi sehingga trafik sesi tidak mengelompok pada distribusi ukuran yang mudah dikenali.
  • Paket sinyal — trafik umpan tambahan yang dibentuk menyerupai protokol umum lain, bukan handshake VPN.

Versi 2.0 protokol ini memperluas pendekatan tersebut menjadi peniruan header dan ukuran paket yang lebih menyeluruh, melampaui pendekatan “paket sampah saja” di versi-versi sebelumnya. Semua ini tidak menyentuh enkripsi yang mendasarinya — yang berubah adalah apa yang dilihat pengamat luar, bukan apa yang sebenarnya dipertukarkan kedua titik akhir.

WireGuard vs AmneziaWG Sekilas

WireGuardAmneziaWG
EnkripsiChaCha20-Poly1305, Curve25519Sama
Pola handshakeTetap, mudah dikenaliAcak, dengan paket sampah
Overhead kecepatanTidak ada (dasar)Kecil, dari paket sampah
Ketahanan terhadap DPIRendah — bisa ditandai dalam hitungan detikTinggi — dirancang khusus untuk ini
Cocok untukJaringan terbuka, router rumahJaringan yang membatasi pola trafik VPN yang dikenali

Yang Terjadi Saat Anda Terhubung

  1. Anda masuk ke aplikasi RunVPN — via Google, email, atau Telegram.
  2. Aplikasi mengambil konfigurasi secara otomatis dari server RunVPN — tidak ada yang perlu diimpor atau ditempel manual.
  3. Terowongan terbuka menggunakan AmneziaWG secara default, disetel untuk koneksi stabil bahkan di jaringan yang membatasi pola trafik VPN yang dikenali.
  4. Anda ketuk connect, dan trafik dialirkan lewat terowongan — parameter obfuskasi sudah diatur benar di kedua sisi.

Untuk jaringan yang sangat ketat, RunVPN juga menyediakan protokol kedua, VLESS-Reality, yang berjalan di atas mesin Xray.

FAQ

Apakah AmneziaWG lebih lambat dari WireGuard? Paket sampah menambah sedikit overhead, tapi dalam penggunaan sehari-hari — browsing, streaming, chatting — bedanya tidak akan terasa. Jalur enkripsi intinya identik dengan WireGuard.

Apakah AmneziaWG menggantikan WireGuard sepenuhnya? Tidak — ini dibangun di atasnya. Pertukaran kunci sama, kumpulan cipher sama. Lapisan obfuskasi bersifat tambahan, bukan merombak model keamanannya.

Kenapa ini penting kalau jaringan saya tidak dibatasi? Bahkan di jaringan terbuka, pola trafik yang kurang dikenali berarti lebih sedikit terpapar klasifikasi trafik otomatis secara umum — ini bagian dari sikap privasi yang lebih luas, bukan solusi tunggal untuk semuanya.

Apakah saya perlu mengatur semua ini sendiri? Tidak. RunVPN menyiapkan AmneziaWG secara otomatis setelah Anda masuk — tidak ada profil manual, pengaturan paket sampah, atau parameter handshake yang perlu disentuh.

Unduh RunVPN