← Blog Blog

AmneziaWG vs WireGuard: o Que Realmente Muda por Baixo do Capô

July 2, 2026

O handshake do WireGuard sempre começa com um tipo de mensagem fixo — o byte 0x01 — seguido por uma estrutura de campos previsível. Esse único byte já costuma ser suficiente para um sistema de inspeção profunda de pacotes (DPI) sinalizar a sessão antes mesmo do tráfego real começar a circular. O AmneziaWG foi criado justamente para eliminar essa assinatura, mantendo intactas a velocidade e a criptografia do WireGuard. Veja o que realmente muda entre os dois protocolos, e por que isso importa para manter uma conexão estável em redes que são exigentes com padrões de tráfego VPN.

WireGuard Handshake fixo DPI: bloqueado AmneziaWG Pacotes de ruído DPI: parece aleatório
Como o DPI enxerga um handshake comum do WireGuard versus a ofuscação por pacotes de ruído do AmneziaWG

Mesmo Núcleo Criptográfico, Assinatura de Rede Diferente

O AmneziaWG não é um protocolo VPN novo criado do zero — é um fork do WireGuard-Go que mantém o mesmo handshake do Noise Protocol, a troca de chaves Curve25519 e a criptografia ChaCha20-Poly1305. As garantias de segurança não mudam. O que muda é tudo o que um observador externo na rede consegue ver: tamanhos de pacote, bytes de cabeçalho e o padrão de tempo em torno do handshake.

O WireGuard foi projetado para velocidade bruta e um código mínimo, não para se esconder de operadoras de rede — isso nunca fez parte do seu objetivo de design. Saiba mais sobre como essa camada de ofuscação é configurada na página do protocolo AmneziaWG.

Como o DPI Realmente Identifica o WireGuard Comum

O tráfego padrão do WireGuard é fácil de isolar porque sua mensagem de handshake sempre começa com o mesmo campo de tipo, e os tamanhos de pacote em torno de uma sessão seguem um padrão estreito e repetitivo. Pesquisadores que acompanham o comportamento de sistemas de DPI em larga escala relataram handshakes comuns do WireGuard sendo sinalizados em cerca de 30 segundos após o início de uma sessão, em algumas das infraestruturas de filtragem de tráfego mais agressivas em uso atualmente.

Métodos de detecção mais recentes vão além. Artigos de segurança de rede de 2026 descrevem sistemas de DPI combinando modelos de machine learning com análise de tempo de pacotes e entropia para identificar o WireGuard a partir de apenas cerca de 100 pacotes — sem decifrar um único byte.

Um sistema de DPI não precisa quebrar a criptografia. Ele só precisa que seu tráfego pareça estatisticamente diferente de tudo o mais na rede.

Essa é a real superfície de ataque: não a cifra, mas o formato do tráfego.

O Que o AmneziaWG Muda na Rede

A camada de ofuscação do AmneziaWG, documentada na própria documentação técnica do projeto, funciona rompendo esse formato antes mesmo do handshake real começar:

  • Pacotes de ruído (Jc, Jmin, Jmax) — o cliente envia um número configurável de pacotes de ruído de tamanho aleatório antes do handshake real, quebrando o padrão de tamanho fixo que o DPI procura.
  • Cabeçalhos aleatórios — o byte de tipo de mensagem e outros campos de cabeçalho não correspondem mais às constantes conhecidas do WireGuard.
  • Preenchimento de mensagens (padding) — os tamanhos dos pacotes variam para que o tráfego da sessão não se agrupe em uma distribuição de tamanho reconhecível.
  • Pacotes de assinatura — tráfego isca adicional formatado para se parecer com outros protocolos comuns, em vez de um handshake VPN.

A versão 2.0 do protocolo expandiu isso para uma imitação mais completa de cabeçalhos e tamanhos de pacote, indo além da abordagem apenas de pacotes de ruído das versões anteriores. Nada disso toca a criptografia subjacente — o que muda é o que um observador externo vê, não o que os dois pontos realmente trocam entre si.

WireGuard vs AmneziaWG em Resumo

WireGuardAmneziaWG
CriptografiaChaCha20-Poly1305, Curve25519A mesma
Padrão de handshakeFixo, reconhecívelAleatório, com pacotes de ruído
Overhead de velocidadeNenhum (base)Pequeno, dos pacotes de ruído
Resistência a DPIBaixa — sinalizável em segundosAlta — projetada contra isso
Melhor usoRedes abertas, roteadores domésticosRedes que restringem padrões de tráfego VPN reconhecíveis

O Que Acontece Quando Você se Conecta

  1. Você faz login no app RunVPN — via Google, e-mail ou Telegram.
  2. O app busca a configuração automaticamente nos servidores da RunVPN — não há nada para importar ou colar manualmente.
  3. Um túnel abre usando AmneziaWG por padrão, ajustado para uma conexão estável mesmo em redes que restringem padrões de tráfego VPN reconhecíveis.
  4. Você toca em conectar, e o tráfego passa pelo túnel — os parâmetros de ofuscação já estão configurados corretamente nas duas pontas.

Para redes particularmente exigentes, a RunVPN também mantém o VLESS-Reality disponível como uma segunda opção de protocolo, rodando sobre o motor Xray.

Perguntas Frequentes

O AmneziaWG é mais lento que o WireGuard? Os pacotes de ruído adicionam um pequeno overhead, mas no uso diário — navegar, assistir a streaming, trocar mensagens — a diferença não é algo que você vai notar. O caminho de criptografia principal é idêntico ao do WireGuard.

O AmneziaWG substitui o WireGuard completamente? Não — ele é construído em cima dele. Mesma troca de chaves, mesmo conjunto de cifras. A camada de ofuscação é aditiva, não um redesenho do modelo de segurança.

Por que isso importa se minha rede não é restritiva? Mesmo em redes abertas, um padrão de tráfego menos reconhecível significa menos exposição à classificação automática de tráfego em geral — é parte de uma postura de privacidade mais ampla, não uma solução única para tudo.

Preciso configurar algo disso sozinho? Não. A RunVPN configura o AmneziaWG automaticamente depois que você faz login — não há perfil manual, ajuste de pacotes de ruído ou parâmetro de handshake para mexer.

Baixe o RunVPN