MAATRIX / Блог / AmneziaWG против обычного WireGuard: в чём разница

AmneziaWG против обычного WireGuard: в чём разница

MAATRIX

Обычный WireGuard быстрый и надёжный, но у него есть слабое место: провайдер и DPI-системы умеют опознавать его трафик по характерной сигнатуре — и просто режут соединение, даже не разбираясь, что внутри. AmneziaWG — это форк WireGuard, который решает именно эту проблему: добавляет обфускацию, чтобы трафик переставал быть похожим на WireGuard, при этом оставляя тот же протокол шифрования внутри. Разберём, что именно меняется, во сколько это обходится по скорости и когда обычного WireGuard всё ещё достаточно.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Чем WireGuard выдаёт себя DPI

WireGuard спроектирован как максимально компактный и предсказуемый протокол — в этом его сила и его же слабость с точки зрения маскировки. У него фиксированная структура handshake-пакетов: тип сообщения, длина, набор полей Noise-протокола идут в строго определённом порядке и почти одинаковом размере от соединения к соединению. Современные системы DPI (Deep Packet Inspection) умеют строить сигнатуру именно по этой структуре — не по содержимому (оно зашифровано), а по метаданным: длине первого пакета handshake, характерным смещениям полей, поведению UDP-сессии.

Из-за этого WireGuard в ряде стран и у ряда провайдеров попадает под активное противодействие: часть трафика на нестандартных UDP-портах блокируется по эвристике, а если DPI распознаёт именно WireGuard-хендшейк — соединение обрывают целенаправленно. Проблема не в шифровании (оно как раз современное и надёжное — Curve25519, ChaCha20, Poly1305), а в том, что сам факт использования WireGuard легко зафиксировать снаружи, даже не вскрывая содержимое пакетов.

Подробно о том, как ставится и настраивается классический протокол, — в статье про установку WireGuard на VPS.

Что делает AmneziaWG: обфускация Noise-пакетов

AmneziaWG — разработка команды Amnezia, форк ядра WireGuard с изменённым форматом служебных пакетов. Идея не в том, чтобы зашифровать сильнее (криптография та же), а в том, чтобы сломать сигнатуру, по которой DPI узнаёт протокол. Для этого в конфиг добавлен набор параметров, которых нет в обычном WireGuard:

[Interface]
Jc = 4
Jmin = 40
Jmax = 70
S1 = 0
S2 = 0
H1 = 1
H2 = 2
H3 = 3
H4 = 4
  • Jc, Jmin, Jmax — количество и размер «мусорных» (junk) пакетов, которые отправляются перед основным handshake. Они не несут полезной нагрузки, но ломают ожидаемую DPI-системой последовательность обмена.
  • S1, S2 — дополнительные байты, которые сдвигают размер первого и второго handshake-пакета, чтобы они не совпадали с эталонной длиной WireGuard-пакетов.
  • H1–H4 — значения magic-полей типов сообщений (handshake initiation, response, cookie reply, transport data), которые в оригинальном WireGuard всегда одни и те же и потому легко матчатся сигнатурой. В AmneziaWG эти значения задаются вручную и уникальны для конкретной связки клиент-сервер.

Итог: сама Noise-криптография не тронута (та же схема рукопожатия, тот же уровень защиты передаваемых данных), но внешний вид трафика на проводе перестаёт совпадать с известной сигнатурой WireGuard. Для DPI это уже не «похоже на WireGuard», а просто UDP-поток с непонятной структурой — таких в интернете много, и блокировать их пачками означает резать заодно много легитимного трафика.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Детектируемость: что видит провайдер в обоих случаях

Важно понимать границы: AmneziaWG не делает трафик неотличимым от обычного HTTPS, как это умеет, например, Reality в связке с Xray (маскировка под конкретный сайт с настоящим TLS-сертификатом). AmneziaWG решает более узкую задачу — не даёт DPI опознать именно протокол WireGuard по сигнатуре. Это разные уровни маскировки:

  • Обычный WireGuard — трафик виден как WireGuard почти со стопроцентной уверенностью для систем с актуальными сигнатурами. Держится за счёт того, что не везде такие системы вообще стоят или включены на конкретном направлении.
  • AmneziaWG — сигнатура WireGuard сломана, трафик выглядит как generic UDP. DPI без специфичного правила под AmneziaWG его не распознает. Но статистический анализ (объём, паттерны пакетов при долгой сессии) в теории всё ещё может дать зацепки — просто порог для блокировки становится намного выше.
  • Xray/Reality поверх TCP — маскировка под легитимный TLS-сайт, отдельная история, там другая модель угрозы и другой протокол транспорта. Сравнение этих двух подходов — тема отдельной статьи про выбор между Xray и Amnezia.

На практике для большинства сценариев обхода блокировок в России и похожих юрисдикциях AmneziaWG закрывает актуальную угрозу: массовую автоматическую блокировку по протокольной сигнатуре. Это не «вечная неуязвимость» — методы DPI тоже развиваются, — но на сегодняшний день (конец августа 2026 года) AmneziaWG остаётся рабочим и активно поддерживаемым решением именно против такого типа блокировок.

Производительность: обфускация не бесплатна

Junk-пакеты и изменённые заголовки — это дополнительная работа для CPU и небольшой прирост объёма трафика на handshake. На практике это ощущается так:

  • Установление соединения чуть медленнее из-за отправки мусорных пакетов перед реальным handshake — на глаз разница не заметна, но она есть.
  • Пропускная способность в установленном туннеле практически не отличается от обычного WireGuard: junk-пакеты идут только в момент рукопожатия и переустановки ключей (rekey), а не в каждом пакете полезных данных. Основной поток шифруется тем же ChaCha20 с теми же накладными расходами, что и в оригинале.
  • Нагрузка на CPU сервера немного выше за счёт генерации и обработки дополнительных полей, но WireGuard в принципе один из самых лёгких по CPU протоколов, так что этот прирост почти всегда не критичен даже на бюджетном VPS с 1 ядром.

Точные цифры зависят от железа сервера, канала и параметров Jc/Jmin/Jmax, которые вы выставите: чем больше junk-трафика, тем сильнее маскировка, но и тем выше накладные расходы. Если гнаться за максимальной обфускацией, ставя большие значения Jc и Jmax, ощутимо просядет именно скорость установления соединения при частых переподключениях (например, на мобильной сети с нестабильным сигналом) — держите это в уме и не ставьте параметры «на максимум» без причины.

AmneziaWG vs WireGuard: сравнение по критериям

КритерийWireGuardAmneziaWG
КриптографияCurve25519, ChaCha20, Poly1305Та же (форк ядра WireGuard)
Сигнатура для DPIЧёткая, легко детектируетсяОбфусцирована junk-пакетами и сдвигом заголовков
Скорость передачи данныхМаксимальная среди VPN-протоколовПрактически идентична, разница на грани погрешности
Установление соединенияБыстрое, минимум накладных расходовЧуть медленнее из-за junk-пакетов при handshake
НастройкаПростой конфиг из 2 секцийТот же конфиг плюс 7 доп. параметров (Jc/Jmin/Jmax/S1/S2/H1-H4)
Клиентыwg, wg-quick, штатные приложенияПриложение Amnezia, форк wg-quick (awg)
Когда достаточноСеть без активного DPI против WireGuardСеть с блокировкой WireGuard по сигнатуре

Как настроить AmneziaWG на своём сервере

Есть два пути. Первый — через приложение Amnezia: указываете IP сервера и SSH-доступ, приложение само разворачивает нужные контейнеры и протокол AmneziaWG в том числе. Это подробно описано в статье про установку Amnezia на VPS — тот же принцип работает и для AmneziaWG, просто выбираете этот протокол в списке при разворачивании.

Второй путь — вручную, если вы уже умеете администрировать обычный WireGuard и хотите просто заменить его на обфусцированный вариант без прослойки приложения:

# Ubuntu/Debian: репозиторий и пакет amneziawg (форк wireguard-tools)
add-apt-repository ppa:amnezia/ppa
apt update
apt install -y amneziawg

Дальше конфиг сервера почти как в обычном WireGuard, только с добавленными Jc/Jmin/Jmax/S1/S2/H1-H4 в секции [Interface] — и точно такими же значениями на стороне клиента, иначе рукопожатие не соберётся:

awg-quick up awg0
systemctl enable awg-quick@awg0

Важный нюанс: значения H1–H4 должны быть уникальными для вашей связки сервер-клиенты и отличаться от дефолтов из публичных примеров — если тысячи людей используют одни и те же magic-числа из туториала, DPI со временем научится матчить и их. Сгенерируйте свои значения, а не копируйте из первой попавшейся инструкции.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.

Частые вопросы

AmneziaWG медленнее обычного WireGuard?

На установившемся канале — практически нет, разница в пределах погрешности измерения. Небольшой прирост задержки есть только на этапе установления соединения из-за junk-пакетов.

Можно ли использовать AmneziaWG без приложения Amnezia?

Да, пакет amneziawg и утилита awg-quick ставятся отдельно и настраиваются конфигом вручную, как обычный WireGuard — приложение лишь автоматизирует этот процесс.

AmneziaWG полностью скрывает VPN от провайдера?

Нет. Он ломает сигнатуру именно WireGuard-протокола, но не маскирует сам факт наличия зашифрованного UDP-трафика на нестандартном порту. Для маскировки под конкретный легитимный сайт нужен другой класс решений, например Reality в Xray.

Нужен ли особый сервер под AmneziaWG?

Нет, требования те же, что и для обычного WireGuard: 1 ядро CPU и 1–2 ГБ RAM с запасом хватает, вся нагрузка — это шифрование и маршрутизация трафика, а не тяжёлые вычисления.

Что делать, если конфиг AmneziaWG не поднимается?

Чаще всего причина — рассинхронизация параметров Jc/Jmin/Jmax/S1/S2/H1-H4 между сервером и клиентом: они должны совпадать один в один. Разбор похожих типовых ошибок есть в статье про частые ошибки Amnezia на сервере.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →