AmneziaWG ve WireGuard Karşılaştırması: Gerçekte Ne Değişiyor
WireGuard el sıkışması her zaman sabit bir mesaj tipiyle başlar — 0x01 baytı — ve ardından öngörülebilir bir alan düzeni gelir. Bu tek bayt genellikle derin paket incelemesi (DPI) yapan bir sistemin, gerçek trafik başlamadan önce oturumu işaretlemesine yeter. AmneziaWG, WireGuard’ın hızını ve kriptografisini olduğu gibi korurken bu izi ortadan kaldırmak için tasarlandı. İki protokol arasında gerçekte ne değiştiğine ve bunun VPN trafiğine karşı seçici davranan ağlarda kararlı bağlantı için neden önemli olduğuna bakalım.
Aynı Şifreleme Çekirdeği, Farklı Ağ İmzası
AmneziaWG sıfırdan tasarlanmış yeni bir VPN protokolü değil — aynı Noise Protocol el sıkışmasını, Curve25519 anahtar değişimini ve ChaCha20-Poly1305 şifrelemesini koruyan bir WireGuard-Go çatalıdır (fork). Güvenlik garantileri değişmez. Değişen şey, ağdaki dış bir gözlemcinin görebildikleridir: paket boyutları, başlık baytları ve el sıkışma etrafındaki zamanlama düzeni.
WireGuard, ağ operatörlerinden gizlenmek için değil, ham hız ve minimal kod için tasarlandı — bu hiçbir zaman tasarım hedefinin bir parçası olmadı. Gizleme katmanının nasıl yapılandırıldığı hakkında daha fazla bilgiyi AmneziaWG protokol sayfasında bulabilirsiniz.
DPI Sıradan WireGuard’ı Gerçekte Nasıl Tespit Ediyor
Standart WireGuard trafiğini ayırt etmek kolaydır çünkü el sıkışma mesajı her zaman aynı tip alanıyla başlar ve oturum çevresindeki paket boyutları dar, tekrarlayan bir düzen izler. Büyük ölçekli DPI sistemlerinin davranışını izleyen araştırmacılar, günümüzde kullanılan en agresif filtreleme altyapılarından bazılarında sıradan bir WireGuard el sıkışmasının oturum başladıktan yaklaşık 30 saniye sonra işaretlendiğini bildirdi.
Daha yeni tespit yöntemleri daha da ileri gidiyor. 2026 tarihli ağ güvenliği yazıları, DPI’nin makine öğrenimi modellerini paket zamanlama ve entropi analiziyle birleştirerek WireGuard’ı tek bir baytı bile çözmeden yalnızca yaklaşık 100 paketten tanımladığını anlatıyor.
Bir DPI sisteminin şifrelemeyi kırmasına gerek yok. Sadece trafiğinizin ağdaki diğer her şeyden istatistiksel olarak farklı görünmesi yeterli.
Gerçek saldırı yüzeyi bu: şifre değil, trafiğin şekli.
AmneziaWG Ağda Neyi Değiştiriyor
Projenin kendi teknik belgelerinde açıklanan AmneziaWG’nin gizleme katmanı, gerçek el sıkışma başlamadan önce bu şekli bozarak çalışır:
- Gürültü paketleri (Jc, Jmin, Jmax) — istemci, gerçek el sıkışmadan önce yapılandırılabilir sayıda rastgele boyutlu gürültü paketi gönderir ve DPI’nin aradığı sabit boyut düzenini bozar.
- Rastgele başlıklar — mesaj tipi baytı ve diğer başlık alanları artık WireGuard’ın bilinen sabitleriyle eşleşmez.
- Mesaj dolgusu (padding) — paket uzunlukları değişir, böylece oturum trafiği tanınabilir bir boyut dağılımında kümelenmez.
- İmza paketleri — VPN el sıkışması yerine başka yaygın protokollere benzeyecek şekilde tasarlanmış ek yem trafiği.
Protokolün 2.0 sürümü bunu, önceki sürümlerin yalnızca gürültü paketine dayanan yaklaşımının ötesine geçerek daha kapsamlı başlık ve paket boyutu taklidine genişletti. Bunların hiçbiri altta yatan şifrelemeye dokunmaz — değişen şey dış bir gözlemcinin gördükleridir, iki uç noktanın gerçekte alışverişte bulunduğu şey değil.
Bir Bakışta WireGuard ve AmneziaWG
| WireGuard | AmneziaWG | |
|---|---|---|
| Şifreleme | ChaCha20-Poly1305, Curve25519 | Aynı |
| El sıkışma düzeni | Sabit, tanınabilir | Rastgele, gürültü paketleriyle |
| Hız ek yükü | Yok (temel) | Az, gürültü paketlerinden |
| DPI direnci | Düşük — saniyeler içinde işaretlenebilir | Yüksek — buna karşı tasarlandı |
| En uygun kullanım | Açık ağlar, ev yönlendiricileri | Tanınabilir VPN düzenlerini kısıtlayan ağlar |
Bağlandığınızda Ne Olur
- RunVPN uygulamasına giriş yaparsınız — Google, e-posta veya Telegram ile.
- Uygulama yapılandırmayı otomatik olarak alır RunVPN sunucularından — elle içe aktarılacak veya yapıştırılacak hiçbir şey yoktur.
- Varsayılan olarak AmneziaWG kullanılarak bir tünel açılır, tanınabilir VPN trafik düzenlerini kısıtlayan ağlarda bile kararlı bağlantı için ayarlanmıştır.
- Bağlan’a dokunursunuz ve trafik tünelden geçer — gizleme parametreleri her iki uçta da zaten doğru şekilde ayarlanmıştır.
Özellikle seçici ağlar için RunVPN, Xray motoru üzerinde çalışan ikinci bir protokol seçeneği olan VLESS-Reality’yi de sunar.
SSS
AmneziaWG, WireGuard’dan daha mı yavaş? Gürültü paketleri az miktarda ek yük getirir ama günlük kullanımda — gezinme, akış izleme, mesajlaşma — farkı fark etmezsiniz. Temel şifreleme yolu WireGuard’ınkiyle aynıdır.
AmneziaWG, WireGuard’ın tamamen yerini mi alıyor? Hayır — onun üzerine inşa edilmiştir. Aynı anahtar değişimi, aynı şifreleme paketi. Gizleme katmanı eklemedir, güvenlik modelini yeniden tasarlamaz.
Ağım kısıtlayıcı değilse bu neden önemli? Açık ağlarda bile daha az tanınabilir bir trafik düzeni, otomatik trafik sınıflandırmasına genel olarak daha az maruz kalmak anlamına gelir — bu, tek bir sihirli çözüm değil, daha geniş bir gizlilik yaklaşımının bir parçasıdır.
Bunların hiçbirini kendim ayarlamam gerekiyor mu? Hayır. RunVPN, giriş yaptıktan sonra AmneziaWG’yi otomatik olarak kurar — dokunmanız gereken manuel bir profil, gürültü paketi ayarı veya el sıkışma parametresi yoktur.