AmneziaWG so với WireGuard: Điều gì thực sự thay đổi bên trong
Một phiên bắt tay (handshake) của WireGuard luôn bắt đầu bằng một loại thông điệp cố định — byte 0x01 — theo sau là cấu trúc trường dữ liệu có thể đoán trước. Chỉ một byte đó thường đã đủ để hệ thống kiểm tra gói tin sâu (DPI) đánh dấu phiên kết nối trước khi bất kỳ dữ liệu thực nào được truyền đi. AmneziaWG được xây dựng chính là để loại bỏ dấu vân tay đó, trong khi vẫn giữ nguyên tốc độ và mã hóa của WireGuard. Đây là những gì thực sự khác biệt giữa hai giao thức, và tại sao điều đó quan trọng để có kết nối ổn định trên các mạng khắt khe với kiểu lưu lượng VPN.
Cùng lõi mã hóa, nhưng dấu hiệu trên mạng khác nhau
AmneziaWG không phải là một giao thức VPN hoàn toàn mới — đây là một bản fork của WireGuard-Go, giữ nguyên phiên bắt tay Noise Protocol, trao đổi khóa Curve25519 và mã hóa ChaCha20-Poly1305 y hệt. Các đảm bảo về bảo mật không thay đổi. Thứ thay đổi là mọi thứ mà một người quan sát bên ngoài trên mạng thực sự có thể nhìn thấy: kích thước gói tin, byte tiêu đề, và mô hình thời gian xung quanh quá trình bắt tay.
WireGuard được thiết kế cho tốc độ thuần túy và mã nguồn tối giản, không phải để ẩn mình trước các nhà mạng — đó chưa bao giờ là mục tiêu thiết kế của nó. Đọc thêm về cách lớp che giấu này được cấu hình tại trang giao thức AmneziaWG.
DPI thực sự phát hiện WireGuard thông thường như thế nào
Lưu lượng WireGuard tiêu chuẩn rất dễ bị tách biệt vì thông điệp bắt tay của nó luôn bắt đầu bằng cùng một trường loại, và kích thước gói tin xung quanh một phiên tuân theo một mô hình hẹp, lặp lại. Các nhà nghiên cứu theo dõi hành vi của các hệ thống DPI quy mô lớn đã báo cáo rằng một phiên bắt tay WireGuard thông thường bị đánh dấu trong khoảng 30 giây kể từ khi phiên bắt đầu, trên một số hạ tầng lọc lưu lượng gắt gao nhất đang được sử dụng hiện nay.
Các phương pháp phát hiện mới hơn còn đi xa hơn nữa. Các bài viết về bảo mật mạng năm 2026 mô tả DPI kết hợp mô hình học máy với phân tích thời gian gói tin và entropy để nhận diện WireGuard chỉ từ khoảng 100 gói tin — mà không cần giải mã một byte nào.
Một hệ thống DPI không cần phải phá vỡ mã hóa. Nó chỉ cần lưu lượng của bạn trông khác biệt về mặt thống kê so với mọi thứ khác trên mạng.
Đó mới là bề mặt tấn công thực sự: không phải thuật toán mã hóa, mà là hình dạng của lưu lượng.
AmneziaWG thay đổi điều gì trên mạng
Lớp che giấu của AmneziaWG, được ghi lại trong tài liệu kỹ thuật của chính dự án, hoạt động bằng cách phá vỡ hình dạng đó trước khi quá trình bắt tay thực sự bắt đầu:
- Gói nhiễu (Jc, Jmin, Jmax) — client gửi một số lượng gói nhiễu có thể cấu hình với kích thước ngẫu nhiên trước phiên bắt tay thực, phá vỡ mô hình kích thước cố định mà DPI tìm kiếm.
- Tiêu đề ngẫu nhiên — byte loại thông điệp và các trường tiêu đề khác không còn khớp với các hằng số đã biết của WireGuard.
- Đệm thông điệp (padding) — độ dài gói tin thay đổi để lưu lượng phiên không tập trung thành một phân phối kích thước dễ nhận diện.
- Gói tín hiệu — lưu lượng mồi nhử bổ sung được thiết kế để giống các giao thức phổ biến khác thay vì một phiên bắt tay VPN.
Phiên bản 2.0 của giao thức đã mở rộng điều này thành việc bắt chước tiêu đề và kích thước gói tin toàn diện hơn, vượt ra ngoài cách tiếp cận “chỉ dùng gói nhiễu” của các phiên bản trước. Không có điều nào trong số này chạm vào lớp mã hóa nền tảng — điều thay đổi là những gì người quan sát bên ngoài nhìn thấy, chứ không phải những gì hai điểm cuối thực sự trao đổi với nhau.
WireGuard so với AmneziaWG trong nháy mắt
| WireGuard | AmneziaWG | |
|---|---|---|
| Mã hóa | ChaCha20-Poly1305, Curve25519 | Giống nhau |
| Mô hình bắt tay | Cố định, dễ nhận diện | Ngẫu nhiên, có gói nhiễu |
| Chi phí tốc độ phát sinh | Không có (mức nền) | Nhỏ, từ các gói nhiễu |
| Khả năng chống DPI | Thấp — có thể bị đánh dấu trong vài giây | Cao — được thiết kế riêng cho việc này |
| Phù hợp nhất với | Mạng mở, router gia đình | Mạng hạn chế các kiểu lưu lượng VPN dễ nhận diện |
Điều gì xảy ra khi bạn kết nối
- Bạn đăng nhập vào ứng dụng RunVPN — qua Google, email, hoặc Telegram.
- Ứng dụng tự động lấy cấu hình từ máy chủ RunVPN — không có gì cần nhập thủ công hay dán vào.
- Một đường hầm mở ra sử dụng AmneziaWG mặc định, được tinh chỉnh cho kết nối ổn định ngay cả trên các mạng hạn chế những kiểu lưu lượng VPN dễ nhận diện.
- Bạn nhấn kết nối, và lưu lượng đi qua đường hầm — các tham số che giấu đã được thiết lập đúng ở cả hai đầu.
Đối với các mạng đặc biệt khắt khe, RunVPN cũng cung cấp VLESS-Reality như một lựa chọn giao thức thứ hai, chạy trên engine Xray.
Câu hỏi thường gặp
AmneziaWG có chậm hơn WireGuard không? Các gói nhiễu bổ sung thêm một chút chi phí, nhưng trong sử dụng hàng ngày — lướt web, xem stream, nhắn tin — bạn sẽ không nhận thấy sự khác biệt. Đường mã hóa cốt lõi giống hệt WireGuard.
AmneziaWG có thay thế hoàn toàn WireGuard không? Không — nó được xây dựng dựa trên WireGuard. Cùng cách trao đổi khóa, cùng bộ mã hóa. Lớp che giấu là phần bổ sung, không phải thiết kế lại mô hình bảo mật.
Tại sao điều này quan trọng nếu mạng của tôi không bị hạn chế? Ngay cả trên mạng mở, một kiểu lưu lượng ít nhận diện được hơn cũng đồng nghĩa với việc ít bị phân loại lưu lượng tự động hơn nói chung — đó là một phần của tư thế bảo mật riêng tư rộng hơn, không phải giải pháp thần kỳ duy nhất.
Tôi có cần tự cấu hình bất kỳ điều gì trong số này không? Không. RunVPN tự động thiết lập AmneziaWG sau khi bạn đăng nhập — không có hồ sơ thủ công, cài đặt gói nhiễu, hay tham số bắt tay nào bạn cần đụng đến.