Команда Amnezia выпустила третью версию своего форка WireGuard. Ключевые изменения касаются того, как протокол выглядит на проводе.
Что добавилось. К прежним механизмам маскировки — мусорным пакетам перед рукопожатием и рандомизации размеров — добавились шифрование заголовков, заполнение полезной нагрузки и случайные интервалы отправки. Последнее закрывает слабое место предыдущих версий: анализ по таймингам, когда поток выдаёт себя регулярностью служебных пакетов.
Ещё во второй версии протокол научился не просто прятать сигнатуру, а притворяться другим трафиком — имитировать DNS-запросы, QUIC-соединения или SIP-звонки. Третья версия развивает ту же линию: наблюдателю всё сложнее отличить туннель от обычного UDP-обмена.
Что важно знать. Релиз доступен пользователям приложения Amnezia версии 5.0.0.5 и, по сообщениям, сопровождается техническими ошибками. Развернуть AmneziaWG 3.0 на собственном сервере на момент выхода нельзя — поддержки self-hosted в этой версии нет.
Что это значит на практике. Для тех, кто пользуется готовым сервисом, обновление означает более устойчивую маскировку без потери скорости — накладные расходы у этого семейства протоколов приходятся на установку соединения, а не на передачу данных. Для тех, кто держит свой сервер, разумнее подождать: вторая версия остаётся рабочей и разворачивается штатно.
Как устроена маскировка в этом семействе протоколов и почему обычный WireGuard так легко опознать — в разборе AmneziaWG.