−53%2 lata NvoVPN za 1,70 €/mies. zamiast 3,61 €Odbierz zniżkę
Poradnik

AmneziaWG i WireGuard: jaka jest różnica i który wariant pobrać

6 min czytania

AmneziaWG to WireGuard z maskowaniem: ta sama kryptografia i prędkość, ale filtry operatorów go nie rozpoznają. W czterech krokach: skąd wziąć oba pliki w koncie, co brać w Rosji i do routera, i jak to sprawdzić.

AmneziaWG i WireGuard: jaka jest różnica i który wariant pobrać

AmneziaWG a WireGuard — co wybrać? W praktyce to ten sam protokół VPN, a różnica między nimi jest jedna: AmneziaWG maskuje ruch, dlatego filtry operatorów go nie rozpoznają. NvoVPN domyślnie działa na AmneziaWG, a w koncie wydaje plik konfiguracyjny w obu formatach. Niżej — jak wybrać i co pobrać w czterech krokach, tabela różnic i odpowiedzi o kompatybilności, prędkości i routerach. Jesteś w Rosji? Koniecznie przeczytaj blok „Jesteś w Rosji?”.

  1. Zrozum różnicę w jednym zdaniu

    AmneziaWG to ten sam WireGuard, ale jego pakiety są od zewnątrz zamaskowane. Szyfrowanie, klucze i prędkość są takie same, a sprzęt operatorów (DPI — głęboka analiza ruchu) nie widzi w nich VPN i ich nie blokuje.

  2. Weź plik w koncie

    Otwórz konto → „Połączenie” → „Ręcznie”. Wybierz serwer, nazwij urządzenie i kliknij „Utwórz”. Pojawi się plik .conf dla AmneziaWG, a obok — wariant dla zwykłego WireGuard, kod QR i tekst. Jeden plik — jedno urządzenie.

  3. Wybierz wariant pod urządzenie

    Telefon i komputer — aplikacja NvoVPN, ona już działa na AmneziaWG. Router albo klient ze wsparciem AmneziaWG — plik AmneziaWG. Router albo klient, który obsługuje tylko WireGuard, — wariant WireGuard, działa tam, gdzie VPN nie jest blokowany. W Rosji i wszędzie, gdzie VPN blokują, — tylko AmneziaWG.

  4. Sprawdź, że VPN działa

    Połącz się i otwórz stronę „Jaki mam adres IP”. Powinien tam pokazywać się adres serwera NvoVPN, a nie Twojego dostawcy. Adres się nie zmienił — połączenie nie wstało: w sieci z blokadami zamień wariant WireGuard na plik AmneziaWG.

Jesteś w Rosji? Bierz tylko wariant AmneziaWG

Zwykły WireGuard jest w Rosji blokowany: sprzęt operatorów rozpoznaje jego handshake i go nie przepuszcza. Wariant AmneziaWG tej samej konfiguracji przechodzi — dlatego w Rosji potrzebny jest właśnie on, a router, który obsługuje tylko WireGuard, nie połączy się z serwerem.

Sposób 1 — aplikacja NvoVPN

Na telefonie i komputerze nie trzeba niczego wybierać: aplikacja działa na AmneziaWG, a jeśli sieć tnie i to, sama przełącza się w tryb ukryty — maskuje połączenie jako zwykłą stronę.

Pobierz aplikację

Sposób 2 — plik AmneziaWG dla routera i Linuksa

W koncie bierz plik AmneziaWG, nie WireGuard. Router musi obsługiwać AmneziaWG: Keenetic (KeeneticOS 4.3.4 i nowszy), OpenWrt z pakietami amneziawg, GL.iNet. Na Linuksie potrzebny jest amneziawg-tools — jak w instrukcji dla Linuksa.

Sposób 3 — tryb ukryty, gdy blokują też AmneziaWG

Jeśli filtr tnie każdy nieznany ruch UDP, aplikacja sama przełącza się w tryb ukryty VLESS/Reality. Dla klientów innych firm link subskrypcyjny jest w koncie → „Tryb ukryty”. Jak to działa — w materiale o trybie ukrytym.

Krótko: tabela różnic

WireGuardAmneziaWG
SzyfrowanieChaCha20-Poly1305, handshake NoiseTakie samo, kod kryptograficzny się nie zmienił
TransportUDPUDP
Maskowanie przed DPINie, z założeniaTak: pakiety-śmieci, zamiana nagłówków, losowy padding
PrędkośćPunkt odniesieniaWedług niezależnych pomiarów o kilka procent niżej
KompatybilnośćZ wyłączonym maskowaniem kompatybilny ze zwykłym WireGuard; z włączonym — nie
Gdzie działaPraktycznie wszędzie, łącznie z routeramiAplikacje na wszystkich platformach; routery Keenetic, OpenWrt, GL.iNet
W RosjiBlokująPrzechodzi; na najtrudniejszy przypadek — tryb ukryty
W NvoVPNKonfig z konta dla routerów i klientów bez AmneziaWGGłówny protokół aplikacji i konfiguracji

Czym jest WireGuard i czemu jest widoczny

WireGuard powstał jako odpowiedź na ciężkie OpenVPN i IPsec: około czterech tysięcy linii kodu wobec setek tysięcy, nowoczesna kryptografia bez wyboru szyfrów, wbudowany w jądro Linuksa od wersji 5.6 (rok 2020). Działa tylko przez UDP, połączenie wstaje w jednym handshake'u, a przejście między Wi-Fi a siecią mobilną przechodzi niezauważalnie. Dlatego większość serwisów VPN przeszła na niego.

Prostota ma swoją cenę. Autorzy wprost piszą, że WireGuard nie zajmuje się maskowaniem — że „powinno się to dziać w warstwie wyżej”. Każdy pakiet handshake'u ma stały rozmiar (148 bajtów żądanie, 92 bajty odpowiedź) i stałe pierwsze bajty. Sprzęt DPI rozpoznaje taką sekwencję natychmiast — i w wielu sieciach po prostu jej nie przepuszcza.

Co dodaje AmneziaWG

AmneziaWG to otwarty fork WireGuard od zespołu Amnezia. Jądra kryptograficznego nie ruszano: klucze, szyfry i handshake Noise są te same. Zmieniło się to, jak pakiety wyglądają z zewnątrz. W konfiguracji to kilka parametrów:

  • Jc, Jmin, Jmax — przed handshake'em klient wysyła Jc pakietów-„śmieci” o losowej długości od Jmin do Jmax. Charakterystyczny obraz „148 → 92” znika.
  • S1–S4 — do pakietów serwisowych (żądanie, odpowiedź, cookie, dane) dodawany jest losowy prefiks: ich rozmiar przestaje być wzorcowy.
  • H1–H4 — standardowe numery typów wiadomości WireGuard są zamieniane na własne, i filtr nie znajduje znanych nagłówków.
  • W nowszych wersjach protokołu doszły pakiety-przynęty, imitujące inne protokoły, i ochrona przed analizą statystyczną. Aplikacja NvoVPN używa aktualnej wersji i sama podstawia parametry.

Efekt: dla DPI strumień wygląda jak bezimienny ruch UDP bez sygnatur. Tam, gdzie zwykły WireGuard w ogóle się nie łączy, AmneziaWG przechodzi. Jeśli filtr jest bardziej agresywny i tnie każdy nieznany UDP, aplikacja NvoVPN przełącza się w tryb ukryty VLESS/Reality.

Kompatybilność, prędkość i bateria

Klient AmneziaWG z wyzerowanymi parametrami maskowania jest w pełni kompatybilny ze zwykłym serwerem WireGuard — i odwrotnie. Ale gdy tylko parametry są włączone, strony przestają rozumieć swoje pakiety: klient AmneziaWG nie połączy się ze zwykłym serwerem WireGuard, a klient WireGuard — z serwerem AmneziaWG. Dlatego każda konfiguracja w koncie ma dwa warianty. Mieszać ich nie można, a używać obu na różnych urządzeniach — można.

Pakiety-śmieci wychodzą tylko w momencie nawiązywania połączenia, a padding dodaje do pakietów dziesiątki bajtów. Według niezależnych pomiarów różnica względem „czystego” WireGuard to pojedyncze procenty; teoretyczne maksimum narzutu z paddingu — około jednej dziesiątej. Na telefonie i laptopie zauważyć jej nie sposób; zużycie baterii jest takie samo jak przy WireGuard.

Co wybrać w NvoVPN

  • Telefon, komputer — aplikacja NvoVPN: AmneziaWG i automatyczne przełączanie w tryb ukryty, nie trzeba niczego wybierać.
  • Router Keenetic, OpenWrt, GL.iNet — plik AmneziaWG z konta, jak w instrukcjach „VPN na routerze” i „VPN na Keenetic”.
  • ASUS, MikroTik, TP-Link i inni klienci tylko z WireGuard — wariant WireGuard tej samej konfiguracji. Działa tam, gdzie protokół nie jest blokowany: ASUS, MikroTik, TP-Link.
  • Linuxamneziawg-tools, jak w instrukcji dla Linuksa; zwykły wireguard-tools — tylko w sieciach bez filtrowania.

Najczęstsze pytania

Czy AmneziaWG jest mniej bezpieczny, skoro coś do niego dodano? Nie. Dodatki dotyczą tylko wyglądu pakietów; szyfrowanie i wymiana kluczy to oryginalny WireGuard.

Czy można rozpoznać i zablokować AmneziaWG? Pełnej gwarancji nie ma żaden protokół: filtry się uczą, a twórcy odpowiadają nowymi wersjami. W praktyce AmneziaWG przechodzi tam, gdzie WireGuard jest zablokowany; na najtrudniejszy przypadek jest tryb ukryty.

Czemu w aplikacji nie ma wyboru „WireGuard czy AmneziaWG”? Bo AmneziaWG w niczym nie jest gorszy, a w sieciach z filtrowaniem to jedyny działający wariant. Wybór jest potrzebny tylko dla routerów i klientów innych firm, i jest dostępny w koncie.

Gdzie pobrać klienta AmneziaWG? Dla telefonu i komputera — aplikacja NvoVPN, AmneziaWG jest już w środku. Osobnych klientów dla Windows, macOS, Android, iOS i Linuksa publikuje zespół Amnezia na GitHubie — pasuje do nich plik AmneziaWG z konta.

Czy można ustawić AmneziaWG na routerze? Tak — na Keenetic (KeeneticOS 4.3.4 i nowszy), OpenWrt z pakietami amneziawg i GL.iNet. Szczegóły — w instrukcji o routerach.

Więcej na ten temat: Czemu VPN przestaje działać i jak działa tryb ukryty · Jak skonfigurować VPN na routerze · Jak skonfigurować VPN na Linuksie

Nie wyszło?Napisz do pomocy: podaj urządzenie i krok, na którym utknąłeś — pomożemy.
Napisz do pomocy
Działa tam, gdzie VPN są blokowane

Gotowy, żeby się połączyć?

Pobierz aplikację, zaloguj się — i jesteś chroniony. Okres próbny uruchomi się sam, bez karty.