Что такое AmneziaWG и почему он такой быстрый
Стандартное рукопожатие WireGuard имеет очень конкретную форму: пакет инициации ровно 148 байт, ответ — ровно 92 байта, всё по UDP с предсказуемыми значениями заголовков. Именно эта предсказуемость делает WireGuard быстрым — и именно она позволяет автоматическим сетевым фильтрам легко его распознавать. AmneziaWG решает вторую часть проблемы, не трогая первую.
Что такое AmneziaWG на самом деле
AmneziaWG — это форк реализации WireGuard-Go, созданный командой проекта Amnezia VPN. Криптографическое ядро остаётся полностью нетронутым: Curve25519 для обмена ключами, ChaCha20-Poly1305 для шифрования, та же логика рукопожатия — все гарантии безопасности WireGuard сохраняются. Меняется транспортный уровень — та часть соединения, которую видит наблюдатель в сети.
Проще говоря, AmneziaWG — это WireGuard с «перемешанной» узнаваемой формой, из-за чего соединение выглядит не как шаблон, а как обычный фоновый трафик.
Почему обычному WireGuard сложно на некоторых сетях
Сетевая фильтрация стала заметно сложнее. По данным исследований техник детектирования, немодифицированный трафик WireGuard можно опознать всего за 30 секунд по сигнатуре рукопожатия, а современные системы глубокой инспекции пакетов (DPI) всё чаще опираются на модели машинного обучения, которые классифицируют поток по таймингу и энтропии пакетов уже в первых примерно 100 пакетах — не расшифровывая содержимое вообще. Некоторые региональные режимы фильтрации, зафиксированные в 2026 году, целенаправленно блокируют WireGuard и IKEv2 даже на нестандартных портах.
Это не уязвимость в криптографии WireGuard — шифрование как таковое не взломано. Проблема исключительно в метаданных: фиксированные размеры пакетов и предсказуемый тайминг достаточны, чтобы классификатор угадал «это WireGuard», не расшифровав ни байта.
Как AmneziaWG меняет рисунок трафика
AmneziaWG добавляет несколько слоёв маскировки поверх стандартного транспорта WireGuard:
- Мусорные пакеты — настраиваемые пакеты-обманки перед реальным рукопожатием, которые ломают предположение «первый пакет всегда X байт».
- Рандомизация заголовков — фиксированные заголовки типа сообщения заменяются случайными значениями.
- Переменный размер паддинга — длина пакетов больше не привязана к фиксированным, легко узнаваемым значениям.
- Мимикрия протокола — форма трафика подстраивается так, чтобы не давать классификатору единый однородный шаблон.
В итоге соединение несёт тот же самый протокол WireGuard, но не выдаёт сетевому фильтру чистую повторяемую сигнатуру, которую тот ищет.
AmneziaWG против обычного WireGuard
| WireGuard | AmneziaWG | |
|---|---|---|
| Шифрование | Curve25519 / ChaCha20-Poly1305 | То же самое — без изменений |
| Размер рукопожатия | Фиксированный (148 / 92 байта) | Рандомизирован мусорными пакетами |
| Заголовки пакетов | Фиксированные, предсказуемые значения | Случайные |
| Заметность для DPI | Высокая — распознаётся за секунды | Значительно снижена |
| Накладные расходы по скорости | Базовый уровень | Минимальные — то же лёгкое ядро |
Как это устроено на практике
- Вы устанавливаете приложение RunVPN и входите — через Google, email или Telegram.
- Приложение автоматически получает конфигурацию. Вручную обмениваться ключами, импортировать файл конфигурации или сканировать QR-код не нужно — параметры AmneziaWG настраиваются сами в момент входа.
- Вы нажимаете кнопку подключения. Приложение проводит замаскированное рукопожатие в фоне и устанавливает туннель.
Это весь процесс целиком — нет ни выбора протокола, ни экрана настроек, потому что параметры маскировки AmneziaWG (количество мусорных пакетов, значения заголовков) должны совпадать у клиента и сервера, чтобы всё работало корректно.
Что это даёт в повседневном использовании
- Публичный Wi-Fi в кафе или аэропорту — трафик зашифрован и не выдаёт очевидную VPN-сигнатуру мониторингу этой общей сети.
- Мобильные сети с агрессивным шейпингом трафика — соединение, которое не помечено как «VPN», реже попадает под правила шейпинга, основанные на распознавании паттернов.
- Приватность в повседневных задачах — политика no-logs означает, что происходящее внутри туннеля не сохраняется на стороне RunVPN.
Частые вопросы
AmneziaWG медленнее, чем WireGuard? Нет. Слой маскировки добавляет минимальные накладные расходы — базовый протокол и шифрование идентичны WireGuard, который и без того один из самых быстрых VPN-протоколов.
Нужно ли настраивать AmneziaWG вручную? Нет. В приложении RunVPN конфигурация происходит автоматически после входа — импортировать или настраивать вручную ничего не требуется.
AmneziaWG менее безопасен, потому что это модификация? Нет. Маскировка работает исключительно на транспортном уровне. Криптографическое рукопожатие и шифрование (Curve25519, ChaCha20-Poly1305) не отличаются от оригинального WireGuard.
RunVPN использует только AmneziaWG? AmneziaWG — протокол по умолчанию. RunVPN также использует VLESS-Reality (XTLS-Vision) под капотом для дополнительной устойчивости — выбирать между ними вручную не нужно.
Быстро, зашифровано и трудно распознать — в этом суть AmneziaWG. Скачайте RunVPN и подключитесь за секунды, или почитайте про VLESS-Reality — второй протокол, работающий под капотом.