Коротко по делу
Два слоя одной технологии
WireGuard создаёт сетевой интерфейс, сопоставляет адреса туннеля с публичными ключами пиров и переносит зашифрованные IP-пакеты поверх UDP. Его официальный протокол использует Noise_IK, Curve25519, ChaCha20-Poly1305, BLAKE2s и HKDF. WireGuard не ставит перед собой задачу скрывать собственный сетевой рисунок: страница Known Limitations прямо относит обфускацию к дополнительному слою.
AmneziaWG добавляет такой слой к совместимой модели туннеля. Он меняет поля и размеры внешних пакетов, а полезная нагрузка остаётся защищённой механизмами WireGuard. Это различие важно для оценки безопасности. Маскировка не усиливает пароль, не заменяет ключи и не исправляет утечку конфигурации. Она усложняет классификацию потока по известной сигнатуре. Администратор по-прежнему обязан защищать приватные ключи, обновлять клиент и ограничивать доступ к конфигурациям.
AWG 3.0 в России — это сценарий применения, а не отдельная российская редакция протокола. Один и тот же профиль может вести себя по-разному у домашнего провайдера, мобильного оператора и в корпоративной сети. Маршрут, политика UDP и реализация DPI влияют на результат сильнее, чем общий ярлык страны.
Параметры H1–H4 и S1–S4
Обычные пакеты WireGuard содержат тип сообщения и зарезервированные байты в предсказуемых позициях. AmneziaWG заменяет эти значения параметрами H1–H4. В версии 3.0 каждый H-параметр может быть одним числом или диапазоном. Реализация выбирает значение из диапазона, а диапазоны должны не пересекаться. H1 относится к инициирующему handshake, H2 к ответу, H3 к cookie-сообщению, H4 к транспортным пакетам.
S1–S4 задают случайные префиксы для соответствующих типов пакетов. Официальная страница AmneziaWG перечисляет S1–S3 в диапазоне 0–64 байта и S4 в диапазоне 0–32 байта. Эти поля меняют длину и начало внешнего пакета. Версия 3.0 добавила S3 и S4 по сравнению с ранними конфигурациями, поэтому копирование старого файла без проверки создаёт несовместимый или неполный профиль.
Диапазоны и размеры должны формировать согласованную пару клиент-сервер. Ручная генерация случайных чисел без валидации может привести к пересечению H-диапазонов, превышению MTU или расхождению параметров. Пользователю безопаснее импортировать новую конфигурацию из доверенного источника. Администратору следует хранить генератор параметров рядом с тестами формата и совместимости клиентов.
Сигнатурные и служебные пакеты
Параметры I1–I5 описывают сигнатурные пакеты, которые клиент отправляет перед handshake. Репозиторий amneziawg-go документирует порядок I1, I2, I3, I4, I5 и теги для статических байтов, случайных байтов, цифр, символов и времени. Такие пакеты не несут пользовательских данных. Их задача состоит в формировании выбранного начала UDP-обмена. Официальная документация приводит DNS и QUIC как примеры протоколов, под которые можно настраивать внешний рисунок.
После I-пакетов клиент может отправить Jc случайных junk-пакетов размером между Jmin и Jmax. Значения требуют осторожности. Слишком крупный итоговый пакет фрагментируется на уровне IP; README реализации предупреждает, что такая фрагментация сама выглядит подозрительно. Большое число служебных пакетов увеличивает объём handshake и может ухудшить запуск соединения при потерях.
Термин CPS встречается как Custom Protocol Signature, но его не следует превращать в обещание «невидимости». Сетевой наблюдатель может учитывать направление, частоту, длительность, адрес сервера и последующее поведение потока. Сигнатурные пакеты закрывают лишь часть признаков. Корректная формулировка звучит так: конфигурация изменяет признаки, доступные классификатору, а фактическую устойчивость показывает контролируемый тест.
Совместимость и обязательная миграция
Amnezia Docs указывает минимальную версию AmneziaVPN 4.8.12.9. В более старом приложении гостевой профиль 3.0 не работает и может отображаться как Not installed. После обновления прежняя установка AmneziaWG 1.0 обозначается как AmneziaWG Legacy и продолжает использовать свои ключи. Установка нового AmneziaWG создаёт версию 3.0 по умолчанию.
Миграция состоит из выпуска нового профиля, а не обновления существующего файла. Для каждого устройства следует получить конфигурацию, созданную для AmneziaWG 3.0, проверить нативный формат AmneziaWG и импортировать её в совместимый клиент. Документация также предупреждает против использования одного файла на нескольких устройствах: отдельный профиль упрощает отзыв доступа и исключает конфликт состояния пира.
Администратор должен оставить Legacy-профиль до завершения проверки, если политика сервиса это допускает. Затем он тестирует handshake, DNS, IPv4 и IPv6, доступ к нескольким независимым ресурсам и восстановление после смены сети. Такой порядок сохраняет рабочий канал для диагностики. Нулевые параметры могут приблизить поведение к WireGuard, но они не превращают старый ключ 1.0 в конфигурацию 3.0.
Что можно утверждать о DPI
DPI объединяет несколько методов: сопоставление байтовых сигнатур, анализ размеров и направлений пакетов, статистику времени, репутацию адресов и активные проверки. Оператор выбирает собственный набор правил. По этой причине обход блокировок VPN 2026 нельзя описать одной универсальной схемой. AmneziaWG 3.0 адресует узнаваемость UDP-потока, но не контролирует блокировку IP-адреса, полный запрет UDP, качество маршрута или правила на устройстве пользователя.
Проверка должна разделять симптомы. Отсутствие handshake указывает на порт, маршрут, firewall, параметры или фильтрацию до сервера. Handshake без доступа к сайтам чаще связан с маршрутизацией, DNS, NAT, MTU или AllowedIPs. Соединение, которое работает через Wi-Fi и не работает через мобильную сеть, требует сравнительного захвата времени и журналов на обеих сторонах. Один успешный сайт не доказывает исправность всего туннеля.
Ответственный текст не обещает стопроцентный результат. Он называет версию клиента, дату проверки, тип сети и критерий успеха. Пользователь получает возможность повторить тест и отличить подтверждённый факт от предположения.
Практический чек-лист и официальные источники
Перед установкой проверьте источник клиента и обновите AmneziaVPN до версии 4.8.12.9 или новее. Выпустите новый профиль именно для AmneziaWG 3.0, сохраните резервный доступ к серверу и не публикуйте PrivateKey. Импортируйте отдельную конфигурацию на каждое устройство. После подключения зафиксируйте время handshake, внешний IP, DNS-ответы и доступ к ресурсам по IPv4 и IPv6.
При сбое сравните две сети, например домашнюю и мобильную, не меняя остальные условия. Затем проверьте endpoint, UDP-порт, часы устройства, MTU, firewall и серверный NAT. Не редактируйте H-, S-, I- и J-параметры по отдельности, если сервис не публикует совместимую серверную конфигурацию. Клиент и сервер должны понимать один формат.
Основные источники: Amnezia Docs «Using AmneziaWG 3.0 Protocol on Self-Hosted Servers» по адресу https://docs.amnezia.org/documentation/instructions/new-amneziawg-selfhosted/; справочник параметров https://docs.amnezia.org/documentation/amnezia-wg/; README реализации https://github.com/amnezia-vpn/amneziawg-go; описание WireGuard https://www.wireguard.com/protocol/ и ограничения https://www.wireguard.com/known-limitations/. Эти страницы следует проверять перед обновлением инструкции, поскольку требования клиентов и формат конфигураций развиваются.
Что проверить перед подключением
Доступность протокола и качество соединения зависят от сети, устройства, версии клиента и маршрута сервера. Перед оплатой проверьте актуальные условия тарифа, устанавливайте клиент из официального источника, а при ошибке передайте поддержке оператора, устройство, клиент и точный текст сообщения.
Источники и актуализация
Технические утверждения сверяются с первичной документацией проектов на дату обновления. Поведение сетей может меняться, поэтому материал не обещает универсальную доступность.