← Blog Blog

AmneziaWG ve WireGuard Karşılaştırması: Gerçekte Ne Değişiyor

July 2, 2026

WireGuard el sıkışması her zaman sabit bir mesaj tipiyle başlar — 0x01 baytı — ve ardından öngörülebilir bir alan düzeni gelir. Bu tek bayt genellikle derin paket incelemesi (DPI) yapan bir sistemin, gerçek trafik başlamadan önce oturumu işaretlemesine yeter. AmneziaWG, WireGuard’ın hızını ve kriptografisini olduğu gibi korurken bu izi ortadan kaldırmak için tasarlandı. İki protokol arasında gerçekte ne değiştiğine ve bunun VPN trafiğine karşı seçici davranan ağlarda kararlı bağlantı için neden önemli olduğuna bakalım.

WireGuard Sabit el sıkışma DPI: engellendi AmneziaWG Gürültü paketleri DPI: rastgele görünüyor
DPI'nin sıradan bir WireGuard el sıkışmasını görme biçimi ile AmneziaWG'nin gürültü paketleriyle maskelemesi

Aynı Şifreleme Çekirdeği, Farklı Ağ İmzası

AmneziaWG sıfırdan tasarlanmış yeni bir VPN protokolü değil — aynı Noise Protocol el sıkışmasını, Curve25519 anahtar değişimini ve ChaCha20-Poly1305 şifrelemesini koruyan bir WireGuard-Go çatalıdır (fork). Güvenlik garantileri değişmez. Değişen şey, ağdaki dış bir gözlemcinin görebildikleridir: paket boyutları, başlık baytları ve el sıkışma etrafındaki zamanlama düzeni.

WireGuard, ağ operatörlerinden gizlenmek için değil, ham hız ve minimal kod için tasarlandı — bu hiçbir zaman tasarım hedefinin bir parçası olmadı. Gizleme katmanının nasıl yapılandırıldığı hakkında daha fazla bilgiyi AmneziaWG protokol sayfasında bulabilirsiniz.

DPI Sıradan WireGuard’ı Gerçekte Nasıl Tespit Ediyor

Standart WireGuard trafiğini ayırt etmek kolaydır çünkü el sıkışma mesajı her zaman aynı tip alanıyla başlar ve oturum çevresindeki paket boyutları dar, tekrarlayan bir düzen izler. Büyük ölçekli DPI sistemlerinin davranışını izleyen araştırmacılar, günümüzde kullanılan en agresif filtreleme altyapılarından bazılarında sıradan bir WireGuard el sıkışmasının oturum başladıktan yaklaşık 30 saniye sonra işaretlendiğini bildirdi.

Daha yeni tespit yöntemleri daha da ileri gidiyor. 2026 tarihli ağ güvenliği yazıları, DPI’nin makine öğrenimi modellerini paket zamanlama ve entropi analiziyle birleştirerek WireGuard’ı tek bir baytı bile çözmeden yalnızca yaklaşık 100 paketten tanımladığını anlatıyor.

Bir DPI sisteminin şifrelemeyi kırmasına gerek yok. Sadece trafiğinizin ağdaki diğer her şeyden istatistiksel olarak farklı görünmesi yeterli.

Gerçek saldırı yüzeyi bu: şifre değil, trafiğin şekli.

AmneziaWG Ağda Neyi Değiştiriyor

Projenin kendi teknik belgelerinde açıklanan AmneziaWG’nin gizleme katmanı, gerçek el sıkışma başlamadan önce bu şekli bozarak çalışır:

  • Gürültü paketleri (Jc, Jmin, Jmax) — istemci, gerçek el sıkışmadan önce yapılandırılabilir sayıda rastgele boyutlu gürültü paketi gönderir ve DPI’nin aradığı sabit boyut düzenini bozar.
  • Rastgele başlıklar — mesaj tipi baytı ve diğer başlık alanları artık WireGuard’ın bilinen sabitleriyle eşleşmez.
  • Mesaj dolgusu (padding) — paket uzunlukları değişir, böylece oturum trafiği tanınabilir bir boyut dağılımında kümelenmez.
  • İmza paketleri — VPN el sıkışması yerine başka yaygın protokollere benzeyecek şekilde tasarlanmış ek yem trafiği.

Protokolün 2.0 sürümü bunu, önceki sürümlerin yalnızca gürültü paketine dayanan yaklaşımının ötesine geçerek daha kapsamlı başlık ve paket boyutu taklidine genişletti. Bunların hiçbiri altta yatan şifrelemeye dokunmaz — değişen şey dış bir gözlemcinin gördükleridir, iki uç noktanın gerçekte alışverişte bulunduğu şey değil.

Bir Bakışta WireGuard ve AmneziaWG

WireGuardAmneziaWG
ŞifrelemeChaCha20-Poly1305, Curve25519Aynı
El sıkışma düzeniSabit, tanınabilirRastgele, gürültü paketleriyle
Hız ek yüküYok (temel)Az, gürültü paketlerinden
DPI direnciDüşük — saniyeler içinde işaretlenebilirYüksek — buna karşı tasarlandı
En uygun kullanımAçık ağlar, ev yönlendiricileriTanınabilir VPN düzenlerini kısıtlayan ağlar

Bağlandığınızda Ne Olur

  1. RunVPN uygulamasına giriş yaparsınız — Google, e-posta veya Telegram ile.
  2. Uygulama yapılandırmayı otomatik olarak alır RunVPN sunucularından — elle içe aktarılacak veya yapıştırılacak hiçbir şey yoktur.
  3. Varsayılan olarak AmneziaWG kullanılarak bir tünel açılır, tanınabilir VPN trafik düzenlerini kısıtlayan ağlarda bile kararlı bağlantı için ayarlanmıştır.
  4. Bağlan’a dokunursunuz ve trafik tünelden geçer — gizleme parametreleri her iki uçta da zaten doğru şekilde ayarlanmıştır.

Özellikle seçici ağlar için RunVPN, Xray motoru üzerinde çalışan ikinci bir protokol seçeneği olan VLESS-Reality’yi de sunar.

SSS

AmneziaWG, WireGuard’dan daha mı yavaş? Gürültü paketleri az miktarda ek yük getirir ama günlük kullanımda — gezinme, akış izleme, mesajlaşma — farkı fark etmezsiniz. Temel şifreleme yolu WireGuard’ınkiyle aynıdır.

AmneziaWG, WireGuard’ın tamamen yerini mi alıyor? Hayır — onun üzerine inşa edilmiştir. Aynı anahtar değişimi, aynı şifreleme paketi. Gizleme katmanı eklemedir, güvenlik modelini yeniden tasarlamaz.

Ağım kısıtlayıcı değilse bu neden önemli? Açık ağlarda bile daha az tanınabilir bir trafik düzeni, otomatik trafik sınıflandırmasına genel olarak daha az maruz kalmak anlamına gelir — bu, tek bir sihirli çözüm değil, daha geniş bir gizlilik yaklaşımının bir parçasıdır.

Bunların hiçbirini kendim ayarlamam gerekiyor mu? Hayır. RunVPN, giriş yaptıktan sonra AmneziaWG’yi otomatik olarak kurar — dokunmanız gereken manuel bir profil, gürültü paketi ayarı veya el sıkışma parametresi yoktur.

RunVPN’i indirin