−53%2 ans de NvoVPN à 1,70 €/mois au lieu de 3,61 €Profiter de la remise
Guide

AmneziaWG et WireGuard : quelle différence, et quelle variante télécharger

8 min de lecture

AmneziaWG, c'est du WireGuard avec obfuscation : même cryptographie et vitesse, mais les filtres ne le reconnaissent pas. En quatre étapes : où trouver les fichiers, lequel prendre en Russie et pour un routeur, comment vérifier.

AmneziaWG et WireGuard : quelle différence, et quelle variante télécharger

AmneziaWG contre WireGuard — lequel choisir ? En pratique, c'est le même protocole VPN, et il n'y a qu'une seule différence entre eux : AmneziaWG déguise le trafic, si bien que les filtres des opérateurs ne le reconnaissent pas. NvoVPN fonctionne par défaut avec AmneziaWG, et votre compte fournit un fichier de configuration dans les deux formats. Voici comment choisir et quoi télécharger en quatre étapes, un tableau des différences et des réponses sur la compatibilité, la vitesse et les routeurs. Si vous êtes en Russie, lisez absolument le bloc « Vous êtes en Russie ? ».

  1. Comprenez la différence en une phrase

    AmneziaWG, c'est le même WireGuard, mais ses paquets sont déguisés de l'extérieur. Le chiffrement, les clés et la vitesse sont identiques, et les équipements des opérateurs (le DPI — l'inspection approfondie des paquets) n'y voient pas de VPN et ne les bloquent pas.

  2. Prenez le fichier dans votre compte

    Ouvrez votre compte → « Connexion » → « Manuel ». Choisissez un serveur, nommez l'appareil et cliquez sur « Créer ». Un fichier .conf pour AmneziaWG apparaît, avec à côté une variante pour WireGuard classique, un QR code et le texte. Un fichier, un appareil.

  3. Choisissez la variante adaptée à l'appareil

    Téléphone et ordinateur — l'application NvoVPN, qui fonctionne déjà avec AmneziaWG. Routeur ou client compatible AmneziaWG — le fichier AmneziaWG. Routeur ou client qui ne comprend que WireGuard — la variante WireGuard, qui fonctionne là où le VPN n'est pas bloqué. En Russie et partout où le VPN est bridé — uniquement AmneziaWG.

  4. Vérifiez que le VPN fonctionne

    Connectez-vous et ouvrez la page « Quelle est mon IP ». Elle doit afficher l'adresse du serveur NvoVPN, pas celle de votre fournisseur. L'adresse n'a pas changé — la connexion ne s'est pas établie : sur un réseau filtré, remplacez la variante WireGuard par le fichier AmneziaWG.

Vous êtes en Russie ? Prenez uniquement la variante AmneziaWG

Le WireGuard classique est bridé en Russie : les équipements des opérateurs reconnaissent son handshake et le bloquent. La variante AmneziaWG de la même configuration passe — c'est donc elle qu'il faut en Russie, et un routeur qui ne comprend que WireGuard ne se connectera pas au serveur.

Méthode 1 — l'application NvoVPN

Sur téléphone et ordinateur, rien à choisir : l'application fonctionne avec AmneziaWG, et si le réseau le bloque aussi, elle bascule elle-même en mode furtif — elle déguise la connexion en site ordinaire.

Télécharger l'application

Méthode 2 — le fichier AmneziaWG pour le routeur et Linux

Dans votre compte, prenez le fichier AmneziaWG, pas WireGuard. Le routeur doit prendre en charge AmneziaWG : Keenetic (KeeneticOS 4.3.4 et plus récent), OpenWrt avec les paquets amneziawg, GL.iNet. Sur Linux, il faut amneziawg-tools — comme dans le guide Linux.

Méthode 3 — le mode furtif, si AmneziaWG est aussi bridé

Si le filtre coupe tout trafic UDP inconnu, l'application bascule elle-même en mode furtif VLESS/Reality. Pour les clients tiers, le lien d'abonnement se trouve dans votre compte → « Mode furtif ». Le fonctionnement est expliqué dans l'article sur le mode furtif.

En bref : le tableau des différences

WireGuardAmneziaWG
ChiffrementChaCha20-Poly1305, handshake NoiseLe même — le code cryptographique n'a pas été touché
TransportUDPUDP
Obfuscation DPIAucune, par conceptionOui : paquets poubelle, substitution des en-têtes, rembourrage aléatoire
VitesseLa référenceQuelques pourcents plus bas dans des mesures indépendantes
CompatibilitéCompatible avec WireGuard classique quand l'obfuscation est désactivée ; pas quand elle est activée
Où ça tournePratiquement partout, y compris sur les routeursApplications sur toutes les plateformes ; routeurs Keenetic, OpenWrt et GL.iNet
En RussieBridéPasse ; pour le cas le plus difficile, le mode furtif
Dans NvoVPNConfiguration depuis votre compte pour les routeurs et clients sans AmneziaWGLe protocole principal de l'application et des configurations

Ce qu'est WireGuard, et pourquoi on le repère

WireGuard est apparu comme la réponse aux lourds OpenVPN et IPsec : environ quatre mille lignes de code contre des centaines de milliers, une cryptographie moderne sans choix de chiffrement, intégré au noyau Linux depuis la version 5.6 (2020). Il ne fonctionne qu'en UDP, une connexion s'établit en un seul handshake, et le passage du Wi-Fi aux données mobiles se fait sans accroc. C'est pour cela que la plupart des services VPN y sont passés.

Mais la simplicité a un prix. Les auteurs disent clairement que WireGuard ne se préoccupe pas de l'obfuscation — que « cela devrait se passer à une couche supérieure ». Chaque paquet de handshake a une taille fixe (148 octets pour la requête, 92 pour la réponse) et des premiers octets fixes. Les équipements DPI reconnaissent cette séquence instantanément — et sur de nombreux réseaux, ils ne la laissent simplement pas passer.

Ce qu'ajoute AmneziaWG

AmneziaWG est un fork open source de WireGuard par l'équipe Amnezia. Le noyau cryptographique n'a pas été touché : les clés, les chiffrements et le handshake Noise sont les mêmes. Ce qui a changé, c'est l'apparence des paquets vus de l'extérieur. Dans une configuration, cela se traduit par plusieurs paramètres :

  • Jc, Jmin, Jmax — avant le handshake, le client envoie Jc paquets « poubelle » d'une longueur aléatoire comprise entre Jmin et Jmax. Le motif révélateur « 148 → 92 » disparaît.
  • S1 à S4 — les paquets de service (requête, réponse, cookie, données) reçoivent un préfixe aléatoire : leur taille ne correspond plus à la référence.
  • H1 à H4 — les numéros de type de message standards de WireGuard sont remplacés par des numéros personnalisés, si bien que le filtre ne trouve aucun en-tête familier.
  • Les versions plus récentes du protocole ont ajouté des paquets-leurres qui imitent d'autres protocoles, ainsi qu'une protection contre l'analyse statistique. L'application NvoVPN utilise la version actuelle et renseigne les paramètres elle-même.

Résultat : pour le DPI, le flux ressemble à un trafic UDP anonyme, sans signature. Là où WireGuard classique ne se connecte pas du tout, AmneziaWG passe généralement. Si le filtre est plus agressif et coupe tout UDP inconnu, l'application NvoVPN bascule vers le mode furtif VLESS/Reality.

Compatibilité, vitesse et batterie

Un client AmneziaWG avec des paramètres d'obfuscation à zéro est totalement compatible avec un serveur WireGuard classique — et inversement. Mais dès que les paramètres sont activés, les deux côtés ne comprennent plus les paquets l'un de l'autre : un client AmneziaWG ne se connectera pas à un serveur WireGuard classique, ni un client WireGuard à un serveur AmneziaWG. C'est pourquoi chaque configuration de votre compte existe en deux variantes. On ne peut pas les mélanger, mais on peut utiliser les deux sur des appareils différents.

Les paquets poubelle ne sont envoyés que pendant l'établissement de la connexion, et le rembourrage ajoute des dizaines d'octets par paquet. Dans des mesures indépendantes, la différence avec un WireGuard « propre » est de quelques pourcents ; le surcoût théorique maximal dû au rembourrage est d'environ un dixième. Sur un téléphone ou un ordinateur portable, c'est impossible à remarquer ; la consommation de batterie est la même que celle de WireGuard.

Que choisir dans NvoVPN

  • Téléphone, ordinateur — l'application NvoVPN : AmneziaWG avec bascule automatique vers le mode furtif, rien à choisir.
  • Routeur Keenetic, OpenWrt, GL.iNet — le fichier AmneziaWG depuis votre compte, comme dans les guides « VPN sur un routeur » et « VPN sur Keenetic ».
  • ASUS, MikroTik, TP-Link et autres clients WireGuard uniquement — la variante WireGuard de la même configuration. Fonctionne là où le protocole n'est pas bridé : ASUS, MikroTik, TP-Link.
  • Linuxamneziawg-tools, comme dans le guide Linux ; wireguard-tools classique uniquement sur les réseaux sans filtrage.

Questions fréquentes

AmneziaWG est-il moins sûr puisqu'on lui a ajouté quelque chose ? Non. Les ajouts ne concernent que l'apparence des paquets ; le chiffrement et l'échange de clés restent ceux de WireGuard d'origine.

AmneziaWG peut-il être reconnu et bloqué ? Aucun protocole n'offre de garantie totale : les filtres apprennent, et les développeurs répondent avec de nouvelles versions. En pratique, AmneziaWG passe là où WireGuard est bloqué ; pour le cas le plus difficile, il y a le mode furtif.

Pourquoi n'y a-t-il pas de choix « WireGuard ou AmneziaWG » dans l'application ? Parce qu'AmneziaWG n'est inférieur en rien, et que sur les réseaux filtrés, c'est le seul à fonctionner. Le choix n'est utile que pour les routeurs et les clients tiers, et il est disponible dans votre compte.

Où télécharger un client AmneziaWG ? Pour téléphone et ordinateur — l'application NvoVPN, AmneziaWG est déjà à l'intérieur. Des clients séparés pour Windows, macOS, Android, iOS et Linux sont publiés par l'équipe Amnezia sur GitHub — le fichier AmneziaWG de votre compte leur convient.

AmneziaWG peut-il fonctionner sur un routeur ? Oui — sur Keenetic (KeeneticOS 4.3.4 et plus récent), OpenWrt avec les paquets amneziawg, et GL.iNet. Détails dans le guide routeur.

À lire aussi : Pourquoi les VPN cessent de fonctionner et comment marche le mode furtif · Comment configurer un VPN sur un routeur · Comment configurer un VPN sur Linux

Ça n’a pas marché ?Écrivez au support en indiquant votre appareil et l’étape où vous bloquez : nous vous aiderons.
Contacter le support
Fonctionne là où les VPN sont bloqués

Prêt à vous connecter ?

Téléchargez l’application, connectez-vous, et vous êtes protégé. L’essai gratuit démarre tout seul, sans carte.