AmneziaWG und WireGuard: der Unterschied und welche Variante Sie laden sollten
AmneziaWG ist WireGuard mit Tarnung: gleiche Kryptografie und Geschwindigkeit, aber die Filter der Anbieter erkennen es nicht. In vier Schritten: beide Dateien im Konto, was Sie in Russland und für den Router brauchen.
AmneziaWG vs. WireGuard — was wählen? Tatsächlich ist es dasselbe VPN-Protokoll, und der einzige Unterschied ist: AmneziaWG tarnt den Datenverkehr, deshalb erkennen ihn die Filter der Anbieter nicht. NvoVPN läuft standardmäßig auf AmneziaWG und stellt im Konto die Konfigurationsdatei in beiden Formaten aus. Unten steht, wie Sie in vier Schritten wählen und herunterladen, eine Tabelle der Unterschiede und Antworten zu Kompatibilität, Geschwindigkeit und Routern. Sind Sie in Russland — lesen Sie unbedingt den Abschnitt „Sie sind in Russland?“.
-
Verstehen Sie den Unterschied in einem Satz
AmneziaWG ist dasselbe WireGuard, nur sind seine Pakete nach außen getarnt. Verschlüsselung, Schlüssel und Geschwindigkeit sind gleich, aber die Technik der Anbieter (DPI — Tiefenanalyse des Datenverkehrs) erkennt darin kein VPN und blockiert es nicht.
-
Holen Sie sich die Datei in Ihrem Konto
Öffnen Sie Ihr Konto → „Verbindung“ → „Manuell“. Wählen Sie einen Server, benennen Sie das Gerät und klicken Sie auf „Erstellen“. Es erscheint die Datei
.conffür AmneziaWG, daneben eine Variante für gewöhnliches WireGuard, ein QR-Code und Text. Eine Datei — ein Gerät. -
Wählen Sie die passende Variante für Ihr Gerät
Smartphone und Computer — die NvoVPN-App, sie läuft bereits auf AmneziaWG. Ein Router oder Client mit AmneziaWG-Unterstützung — die AmneziaWG-Datei. Ein Router oder Client, der nur WireGuard kann — die WireGuard-Variante, sie funktioniert dort, wo VPN nicht blockiert wird. In Russland und überall, wo VPN blockiert wird — nur AmneziaWG.
-
Prüfen Sie, ob das VPN funktioniert
Verbinden Sie sich und öffnen Sie die Seite „Wie ist meine IP“. Dort sollte die Adresse des NvoVPN-Servers stehen, nicht die Ihres Providers. Hat sich die Adresse nicht geändert, steht keine Verbindung: Ersetzen Sie in einem Netzwerk mit Blockaden die WireGuard-Variante durch die AmneziaWG-Datei.
Sie sind in Russland? Nehmen Sie nur die AmneziaWG-Variante
Gewöhnliches WireGuard wird in Russland blockiert: Die Technik der Anbieter erkennt seinen Handshake und lässt ihn nicht durch. Die AmneziaWG-Variante derselben Konfiguration kommt durch — deshalb brauchen Sie in Russland genau sie, und ein Router, der nur WireGuard kann, verbindet sich nicht mit dem Server.
Weg 1 — die NvoVPN-App
Auf Smartphone und Computer müssen Sie nichts auswählen: Die App läuft auf AmneziaWG, und blockiert das Netzwerk auch das, wechselt sie selbst in den Stealth-Modus — sie tarnt die Verbindung als gewöhnliche Website.
App herunterladenWeg 2 — die AmneziaWG-Datei für Router und Linux
Nehmen Sie in Ihrem Konto die AmneziaWG-Datei, nicht WireGuard. Der Router muss AmneziaWG unterstützen: Keenetic (KeeneticOS 4.3.4 und neuer), OpenWrt mit den amneziawg-Paketen, GL.iNet. Unter Linux brauchen Sie amneziawg-tools — wie in der Linux-Anleitung.
Weg 3 — Stealth-Modus, falls auch AmneziaWG blockiert wird
Kappt der Filter jeden unbekannten UDP-Verkehr, wechselt die App von selbst in den Stealth-Modus VLESS/Reality. Für externe Clients liegt der Abonnement-Link in Ihrem Konto → „Stealth-Modus“. Wie das funktioniert, steht im Beitrag zum Stealth-Modus.
Kurz gesagt: die Tabelle der Unterschiede
| WireGuard | AmneziaWG | |
|---|---|---|
| Verschlüsselung | ChaCha20-Poly1305, Noise-Handshake | Dasselbe, der Krypto-Code wurde nicht verändert |
| Transport | UDP | UDP |
| DPI-Tarnung | Nein, bewusst so | Ja: Junk-Pakete, ausgetauschte Header, zufällige Füllung |
| Geschwindigkeit | Der Maßstab | Laut unabhängigen Messungen einige Prozent niedriger |
| Kompatibilität | — | Mit deaktivierter Tarnung kompatibel zu gewöhnlichem WireGuard; mit aktivierter nicht |
| Wo es läuft | Praktisch überall, auch auf Routern | Apps auf allen Plattformen; Router von Keenetic, OpenWrt, GL.iNet |
| In Russland | Blockiert | Kommt durch; für den härtesten Fall der Stealth-Modus |
| In NvoVPN | Konfiguration aus dem Konto für Router und Clients ohne AmneziaWG | Hauptprotokoll der App und der Konfigurationen |
Was WireGuard ist und warum es sichtbar ist
WireGuard entstand als Antwort auf die schwerfälligen OpenVPN und IPsec: etwa viertausend Zeilen Code gegenüber Hunderttausenden, moderne Kryptografie ohne Chiffren-Auswahl, seit Version 5.6 (2020) fest im Linux-Kernel. Es läuft nur über UDP, eine Verbindung steht nach einem einzigen Handshake, und der Wechsel zwischen WLAN und mobilen Daten verläuft unbemerkt. Deshalb sind die meisten VPN-Dienste darauf umgestiegen.
Einfachheit hat ihren Preis. Die Autoren schreiben ausdrücklich, dass sich WireGuard nicht um Tarnung kümmert — die „sollte auf einer Schicht darüber passieren“. Jedes Handshake-Paket hat eine feste Größe (148 Byte die Anfrage, 92 Byte die Antwort) und feste erste Bytes. DPI-Technik erkennt diese Abfolge sofort — und lässt sie in vielen Netzwerken einfach nicht durch.
Was AmneziaWG hinzufügt
AmneziaWG ist ein offener Fork von WireGuard des Amnezia-Teams. Der kryptografische Kern blieb unangetastet: Schlüssel, Chiffren und der Noise-Handshake sind dieselben. Verändert hat sich, wie die Pakete von außen aussehen. In der Konfiguration sind das ein paar Parameter:
- Jc, Jmin, Jmax — vor dem Handshake sendet der Client Jc „Müll“-Pakete zufälliger Länge zwischen Jmin und Jmax. Das charakteristische Muster „148 → 92“ verschwindet.
- S1–S4 — die Dienstpakete (Anfrage, Antwort, Cookie, Daten) erhalten ein zufälliges Präfix: Ihre Größe entspricht nicht mehr dem Referenzwert.
- H1–H4 — die Standard-Nachrichtentypnummern von WireGuard werden durch eigene ersetzt, und der Filter findet keine bekannten Header.
- In neueren Protokollversionen kamen Täuschungspakete hinzu, die andere Protokolle imitieren, sowie Schutz vor statistischer Analyse. Die NvoVPN-App nutzt die aktuelle Version und trägt die Parameter selbst ein.
Ergebnis: Für DPI sieht der Datenstrom wie namenloser UDP-Verkehr ohne Signaturen aus. Wo gewöhnliches WireGuard überhaupt keine Verbindung aufbaut, kommt AmneziaWG durch. Ist der Filter aggressiver und kappt jeden unbekannten UDP-Verkehr, wechselt die NvoVPN-App in den Stealth-Modus VLESS/Reality.
Kompatibilität, Geschwindigkeit und Akku
Ein AmneziaWG-Client mit Tarnungsparametern auf null ist vollständig kompatibel mit einem gewöhnlichen WireGuard-Server — und umgekehrt. Sobald die Parameter aber aktiv sind, verstehen die beiden Seiten die Pakete des anderen nicht mehr: Ein AmneziaWG-Client verbindet sich nicht mit einem gewöhnlichen WireGuard-Server, und ein WireGuard-Client nicht mit einem AmneziaWG-Server. Deshalb gibt es zu jeder Konfiguration im Konto zwei Varianten. Mischen können Sie sie nicht, aber beide auf unterschiedlichen Geräten nutzen schon.
Müll-Pakete werden nur beim Verbindungsaufbau gesendet, und die Füllung fügt den Paketen einige Dutzend Bytes hinzu. Laut unabhängigen Messungen liegt der Unterschied zum „sauberen“ WireGuard bei wenigen Prozent; der theoretische Höchstaufwand durch die Füllung liegt bei etwa einem Zehntel. Auf Smartphone oder Laptop lässt sich das nicht bemerken; der Akkuverbrauch entspricht dem von WireGuard.
Was Sie in NvoVPN wählen sollten
- Smartphone, Computer — die NvoVPN-App: AmneziaWG mit automatischem Wechsel in den Stealth-Modus, nichts auszuwählen.
- Router Keenetic, OpenWrt, GL.iNet — die AmneziaWG-Datei aus Ihrem Konto, wie in den Anleitungen „VPN auf dem Router“ und „VPN auf Keenetic“.
- ASUS, MikroTik, TP-Link und andere Clients nur mit WireGuard — die WireGuard-Variante derselben Konfiguration. Funktioniert dort, wo das Protokoll nicht blockiert wird: ASUS, MikroTik, TP-Link.
- Linux —
amneziawg-tools, wie in der Linux-Anleitung; gewöhnlicheswireguard-toolsnur in Netzwerken ohne Filterung.
Häufige Fragen
Ist AmneziaWG weniger sicher, weil etwas hinzugefügt wurde? Nein. Die Ergänzungen betreffen nur, wie die Pakete aussehen; Verschlüsselung und Schlüsselaustausch sind das ursprüngliche WireGuard.
Kann man AmneziaWG erkennen und blockieren? Eine vollständige Garantie gibt kein Protokoll: Filter lernen dazu, Entwickler antworten mit neuen Versionen. In der Praxis kommt AmneziaWG dort durch, wo WireGuard blockiert ist; für den härtesten Fall gibt es den Stealth-Modus.
Warum gibt es in der App keine Auswahl „WireGuard oder AmneziaWG“? Weil AmneziaWG in nichts schlechter ist und in gefilterten Netzwerken die einzige funktionierende Option. Die Auswahl brauchen nur Router und externe Clients, und die gibt es im Konto.
Wo bekomme ich einen AmneziaWG-Client? Für Smartphone und Computer — die NvoVPN-App, AmneziaWG steckt bereits darin. Eigenständige Clients für Windows, macOS, Android, iOS und Linux veröffentlicht das Amnezia-Team auf GitHub — für sie passt die AmneziaWG-Datei aus Ihrem Konto.
Lässt sich AmneziaWG auf einem Router einrichten? Ja — auf Keenetic (KeeneticOS 4.3.4 und neuer), OpenWrt mit den amneziawg-Paketen und GL.iNet. Ausführlich in der Router-Anleitung.
Passend dazu: Warum das VPN aufhört zu funktionieren, und wie der Stealth-Modus funktioniert · VPN auf dem Router einrichten · VPN unter Linux einrichten
Bereit zum Verbinden?
App herunterladen, anmelden – und Sie sind geschützt. Die Testphase startet von selbst, ohne Karte.