AmneziaWG vs WireGuard: Apa Sebenarnya yang Berbeda
Handshake WireGuard selalu dimulai dengan tipe pesan tetap — byte 0x01 — diikuti susunan field yang bisa ditebak. Satu byte itu saja sering cukup bagi sistem deep packet inspection (DPI) untuk menandai sesi sebelum trafik sebenarnya berjalan. AmneziaWG dibangun khusus untuk menghilangkan jejak itu, sambil mempertahankan kecepatan dan kriptografi WireGuard apa adanya. Berikut perbedaan sebenarnya antara keduanya, dan kenapa ini penting untuk koneksi yang stabil di jaringan yang sensitif terhadap pola trafik VPN.
Inti Kripto Sama, Tampilan di Jaringan Berbeda
AmneziaWG bukan protokol VPN baru dari nol — ini adalah fork dari WireGuard-Go yang mempertahankan handshake Noise Protocol, pertukaran kunci Curve25519, dan enkripsi ChaCha20-Poly1305 yang sama persis. Jaminan keamanannya tidak berubah. Yang berubah adalah apa yang bisa dilihat pengamat luar di jaringan: ukuran paket, byte header, dan pola waktu di sekitar handshake.
WireGuard dirancang untuk kecepatan mentah dan kode yang minimal, bukan untuk bersembunyi dari operator jaringan — itu memang bukan tujuannya sejak awal. Baca lebih lanjut tentang cara kerja lapisan obfuskasi ini di halaman protokol AmneziaWG.
Cara DPI Sebenarnya Mengenali WireGuard Biasa
Trafik WireGuard standar mudah dikenali karena pesan handshake-nya selalu diawali field tipe yang sama, dan ukuran paket di sekitar sesi mengikuti pola sempit yang berulang. Peneliti yang mengamati perilaku sistem DPI berskala besar melaporkan handshake WireGuard biasa dapat ditandai dalam waktu sekitar 30 detik sejak sesi dimulai, pada beberapa infrastruktur penyaringan trafik paling agresif yang digunakan saat ini.
Metode deteksi yang lebih baru bahkan lebih jauh lagi. Tulisan keamanan jaringan tahun 2026 menyebutkan DPI memadukan model machine learning dengan analisis timing paket dan entropi untuk mengenali WireGuard hanya dari sekitar 100 paket — tanpa perlu mendekripsi satu byte pun.
Sistem DPI tidak perlu memecahkan enkripsi. Ia hanya perlu trafik Anda terlihat berbeda secara statistik dari trafik lain di jaringan.
Itulah celah sebenarnya: bukan pada cipher-nya, tapi pada bentuk trafiknya.
Apa yang Diubah AmneziaWG di Jaringan
Lapisan obfuskasi AmneziaWG, yang didokumentasikan di dokumentasi teknis proyeknya sendiri, bekerja dengan mengacaukan bentuk itu sebelum handshake asli dimulai:
- Paket sampah (Jc, Jmin, Jmax) — klien mengirim sejumlah paket sampah berukuran acak yang bisa dikonfigurasi sebelum handshake asli, memecah pola ukuran tetap yang dicari DPI.
- Header acak — byte tipe pesan dan field header lain tidak lagi cocok dengan konstanta WireGuard yang dikenal.
- Padding pesan — panjang paket bervariasi sehingga trafik sesi tidak mengelompok pada distribusi ukuran yang mudah dikenali.
- Paket sinyal — trafik umpan tambahan yang dibentuk menyerupai protokol umum lain, bukan handshake VPN.
Versi 2.0 protokol ini memperluas pendekatan tersebut menjadi peniruan header dan ukuran paket yang lebih menyeluruh, melampaui pendekatan “paket sampah saja” di versi-versi sebelumnya. Semua ini tidak menyentuh enkripsi yang mendasarinya — yang berubah adalah apa yang dilihat pengamat luar, bukan apa yang sebenarnya dipertukarkan kedua titik akhir.
WireGuard vs AmneziaWG Sekilas
| WireGuard | AmneziaWG | |
|---|---|---|
| Enkripsi | ChaCha20-Poly1305, Curve25519 | Sama |
| Pola handshake | Tetap, mudah dikenali | Acak, dengan paket sampah |
| Overhead kecepatan | Tidak ada (dasar) | Kecil, dari paket sampah |
| Ketahanan terhadap DPI | Rendah — bisa ditandai dalam hitungan detik | Tinggi — dirancang khusus untuk ini |
| Cocok untuk | Jaringan terbuka, router rumah | Jaringan yang membatasi pola trafik VPN yang dikenali |
Yang Terjadi Saat Anda Terhubung
- Anda masuk ke aplikasi RunVPN — via Google, email, atau Telegram.
- Aplikasi mengambil konfigurasi secara otomatis dari server RunVPN — tidak ada yang perlu diimpor atau ditempel manual.
- Terowongan terbuka menggunakan AmneziaWG secara default, disetel untuk koneksi stabil bahkan di jaringan yang membatasi pola trafik VPN yang dikenali.
- Anda ketuk connect, dan trafik dialirkan lewat terowongan — parameter obfuskasi sudah diatur benar di kedua sisi.
Untuk jaringan yang sangat ketat, RunVPN juga menyediakan protokol kedua, VLESS-Reality, yang berjalan di atas mesin Xray.
FAQ
Apakah AmneziaWG lebih lambat dari WireGuard? Paket sampah menambah sedikit overhead, tapi dalam penggunaan sehari-hari — browsing, streaming, chatting — bedanya tidak akan terasa. Jalur enkripsi intinya identik dengan WireGuard.
Apakah AmneziaWG menggantikan WireGuard sepenuhnya? Tidak — ini dibangun di atasnya. Pertukaran kunci sama, kumpulan cipher sama. Lapisan obfuskasi bersifat tambahan, bukan merombak model keamanannya.
Kenapa ini penting kalau jaringan saya tidak dibatasi? Bahkan di jaringan terbuka, pola trafik yang kurang dikenali berarti lebih sedikit terpapar klasifikasi trafik otomatis secara umum — ini bagian dari sikap privasi yang lebih luas, bukan solusi tunggal untuk semuanya.
Apakah saya perlu mengatur semua ini sendiri? Tidak. RunVPN menyiapkan AmneziaWG secara otomatis setelah Anda masuk — tidak ada profil manual, pengaturan paket sampah, atau parameter handshake yang perlu disentuh.