← Блог Блог

AmneziaWG vs WireGuard: что реально меняется под капотом

2 июля 2026 г.

Хендшейк WireGuard начинается с фиксированного типа сообщения — байта 0x01 — за которым следует предсказуемая структура полей. Этого одного байта часто достаточно, чтобы система глубокого анализа пакетов (DPI) пометила сессию ещё до того, как пошёл реальный трафик. AmneziaWG создан именно для того, чтобы убрать этот отпечаток, сохранив скорость и криптографию WireGuard в неизменном виде. Разберём, что конкретно отличается между протоколами и почему это влияет на стабильность соединения в сетях, которые придирчиво относятся к VPN-трафику.

WireGuard Фиксированный хендшейк DPI: блокирует AmneziaWG Мусорные пакеты DPI: похоже на шум
Как DPI видит обычный хендшейк WireGuard — и как его маскирует AmneziaWG мусорными пакетами

Одно и то же ядро шифрования, разная картина на проводе

AmneziaWG — это не новый протокол с нуля, а форк WireGuard-Go, который сохраняет тот же хендшейк на базе Noise Protocol, обмен ключами по Curve25519 и шифрование ChaCha20-Poly1305. Гарантии безопасности не меняются. Меняется то, что видит сторонний наблюдатель в сети: размеры пакетов, байты заголовков и тайминг вокруг хендшейка.

WireGuard изначально проектировался ради скорости и минимального кода, а не ради маскировки от сетевых операторов — это никогда не входило в его техническое задание. Подробнее о том, как настроен слой обфускации, — на странице протокола AmneziaWG.

Как DPI на самом деле распознаёт обычный WireGuard

Стандартный трафик WireGuard легко выделить: его хендшейк-сообщение всегда начинается с одного и того же поля типа, а размеры пакетов вокруг сессии укладываются в узкий, повторяющийся паттерн. Исследователи, изучающие поведение крупных DPI-систем, сообщали, что обычный хендшейк WireGuard помечается примерно за 30 секунд с начала сессии на некоторых из самых агрессивных систем фильтрации трафика, что используются сегодня.

Новые методы детекции идут дальше. В обзорах сетевой безопасности за 2026 год описывается, как DPI сочетает модели машинного обучения с анализом таймингов пакетов и энтропии, распознавая WireGuard всего по ~100 пакетам — вообще не расшифровывая ни байта.

DPI-системе не нужно ломать шифрование. Ей достаточно, чтобы ваш трафик статистически отличался от всего остального на канале.

Вот в чём реальная уязвимость — не в шифре, а в форме трафика.

Что AmneziaWG меняет на проводе

Слой обфускации AmneziaWG, описанный в технической документации самого проекта, работает через разрушение этой формы ещё до начала настоящего хендшейка:

  • Мусорные пакеты (Jc, Jmin, Jmax) — клиент отправляет настраиваемое число мусорных пакетов случайного размера перед реальным хендшейком, разрушая фиксированный паттерн, который ищет DPI.
  • Рандомизированные заголовки — байт типа сообщения и другие поля заголовка больше не совпадают с известными константами WireGuard.
  • Выравнивание длины сообщений — длины пакетов варьируются, чтобы трафик сессии не складывался в узнаваемое распределение по размеру.
  • Сигнальные пакеты — дополнительный трафик-приманка, оформленный так, чтобы напоминать другие распространённые протоколы, а не VPN-хендшейк.

Версия 2.0 протокола расширила это до более полной имитации заголовков и размеров пакетов — за пределы подхода «только мусорные пакеты» из более ранних версий. Ничто из этого не затрагивает само шифрование — меняется то, что видит сторонний наблюдатель, а не то, чем реально обмениваются два узла.

WireGuard и AmneziaWG: сравнение

WireGuardAmneziaWG
ШифрованиеChaCha20-Poly1305, Curve25519То же самое
Паттерн хендшейкаФиксированный, узнаваемыйРандомизированный, с мусорными пакетами
Накладные расходы по скоростиНет (базовый уровень)Небольшие, от мусорных пакетов
Устойчивость к DPIНизкая — распознаётся за секундыВысокая — спроектирована именно для этого
Где применятьОткрытые сети, домашние роутерыСети, ограничивающие узнаваемый VPN-трафик

Что происходит, когда вы подключаетесь

  1. Вы входите в приложение RunVPN — через Google, email или Telegram.
  2. Приложение автоматически получает конфигурацию с серверов RunVPN — импортировать или вставлять вручную ничего не нужно.
  3. Открывается туннель на AmneziaWG по умолчанию, настроенный для стабильного соединения даже в сетях, ограничивающих узнаваемые паттерны VPN-трафика.
  4. Вы нажимаете «Подключиться», и трафик идёт через туннель — параметры обфускации уже корректно выставлены на обеих сторонах.

Для особенно требовательных сетей в RunVPN также доступен второй протокол — VLESS-Reality на движке Xray.

FAQ

AmneziaWG медленнее, чем WireGuard? Мусорные пакеты добавляют небольшую нагрузку, но в повседневном использовании — браузинг, стриминг, мессенджеры — разницу вы не заметите. Основной путь шифрования полностью совпадает с WireGuard.

AmneziaWG полностью заменяет WireGuard? Нет — он построен поверх него. Тот же обмен ключами, тот же набор шифров. Слой обфускации добавляется сверху, а не переделывает модель безопасности.

Почему это важно, если моя сеть не ограничивает трафик? Даже в открытых сетях менее узнаваемый паттерн трафика означает меньшую подверженность автоматической классификации трафика в целом — это часть общей приватности, а не единственное решение всех задач.

Нужно ли настраивать что-то из этого самому? Нет. RunVPN настраивает AmneziaWG автоматически после входа в аккаунт — нет ни ручного профиля, ни настройки мусорных пакетов, ни параметров хендшейка, до которых нужно было бы дотрагиваться.

Скачать RunVPN