WireGuard: qisqacha tarix

WireGuard 2016-yilda Jeyson A. Donenfeld (Jason A. Donenfeld) loyihasi sifatida paydo bo'ldi va tezda dunyodagi eng ko'p muhokama qilinadigan VPN-protokollaridan biriga aylandi. Uning asosiy g'oyasi — minimalizm. Taxminan 600 000 qator kodni o'z ichiga olgan OpenVPN'dan farqli o'laroq, WireGuard yadrosi atigi 4 000 ga yaqin qatordan iborat. Bu protokolni yengil, tez va audit o'tkazish osonroq qiladi.

2020-yilda WireGuard Linux yadrosiga (5.6-versiya) kiritildi, bu tarixiy voqea bo'ldi: birinchi marta VPN-protokol operatsion tizimning bir qismiga aylandi, tashqi modul emas. Bugungi kunda WireGuard barcha asosiy platformalarda — Windows, macOS, Linux, iOS, Android — mavjud va tezlik hamda zamonaviy dizayn namunasi hisoblanadi.

WireGuard'ning asosiy afzalliklari:

Juda zo'r tuyuladi. Ammo bitta «lekin» bor.

DPI nima va nima uchun bu muhim

DPI (Deep Packet Inspection) — tarmoq paketlarini chuqur tahlil qilish texnologiyasi. Qisqasi: provayder yoki davlat kuzatuv tizimi tarmoq orqali o'tayotgan har bir paketning ichiga qaraydi va siz qaysi protokolni ishlatayotganingizni aniqlashga harakat qiladi.

Rossiyada DPI Roskomnadzor tomonidan TSPU (Tahdidlarga qarshi texnik vositalar) tizimi va ilgariroq qo'llanilgan yechimlar — «Zablokiruy burjuy», «Merkuriy» va boshqalar doirasida qo'llaniladi. 2026-yil holatiga ko'ra bu tizimlar barcha yirik provayderlarda o'rnatilgan va yuqori samaradorlik bilan ishlaydi.

DPI nimalarni qila oladi:

Ya'ni VPN-trafikingiz shifrlangan bo'lsa ham, DPI baribir bu VPN ekanligini tushunib, bloklashi mumkin.

Muhim: DPI sizning trafikingizni deshifrlamaydi. U protokol turini «iz» bo'yicha aniqlaydi — paketlarning xarakterli shovqini, ularning o'lchamlari va tarmoqdagi xatti-harakati. Shifrlash protokolni aniqlashdan qutqarmaydi.

WireGuard qanday qilib blokirovkaga tushadi

WireGuard paketlar mazmunini shifrlasa ham, uning sarlavhasi tanib olinadigan bo'lib qoladi. Protokolning aniq imzosi bor — har bir UDP-paket boshidagi qat'iy baytlar to'plami:

  1. Statik sarlavha. WireGuard UDP-yuklamasining dastlabki 4 bayti doimo 0x01000000 qiymatini o'z ichiga oladi (protokol versiyasi). Bu konvertdagi yozuvga o'xshaydi: «Men — WireGuard'man».
  2. Paket o'lchamlari. WireGuard ulanish o'rnatishda xarakterli paket o'lchamlari ketma-ketligini hosil qiladi — Handshake Initiation (148 bayt), Response (60 bayt), Cookie Reply (48 bayt). DPI bu «ketma-ketlikni» tahlil qiladi.
  3. Trafik xatti-harakati. Ulanish o'rnatilgach, WireGuard paketlarni muntazam davriylik bilan (keep-alive) va xarakterli o'lchamlarda yuboradi, bu uni oddiy UDP-trafikdan ajratib turadi.

Rossiyadagi provayderlar WireGuard'ni 2023-yilga kelib taniy boshladi, 2025-yilga kelib esa blokirovkalar ommaviy tus oldi. Bu shunday ko'rinadi: siz WireGuard'ni ishga tushirasiz, birinchi soniyalarda ulanish o'rnatiladi, lekin 3–10 soniyadan so'ng trafik uziladi. DPI imzoni aniqlab, RST-paket yubordi yoki shunchaki paketlarni tashlab yubora boshladi.

Ommabop ko'stillar — portni almashtirish, TLS orqali tunnellash, obfs-plaginlardan foydalanish — uzoq ishlamaydi. DPI-tizimlar yangi naqshlar bo'yicha o'rganadi va bir-ikki hafta ichida eski usul yana ishdan chiqadi. Bu cheksiz qurollanish poygasi bo'lib, unda DPI doim ustunlikka ega — u sizning trafikingizni markazlashgan holda tahlil qiladi, siz esa mijozni lokal ravishda sozlaysiz.

WireGuard'ning Rossiyada blokirovkalarni chetlab o'tish uchun «qutidan tayyor» yechimi mos emas. Protokol ochiq internet uchun yaratilgan edi, agressiv filtrlash muhiti uchun emas.

AmneziaWG: bu nima va qanday ishlaydi

AmneziaWG — AmneziaVPN loyihasi jamoasi tomonidan ishlab chiqilgan WireGuard forki. Asosiy vazifa — protokolni DPI uchun ko'rinmas qilish, WireGuard'ning tezligi va xavfsizligini yo'qotmasdan.

G'oya oddiy: standart WireGuard'ga obfuskatsiyalangan qatlam qo'shish, u trafikni oddiy HTTPS yoki boshqa «ruxsat etilgan» ko'rinishga niqoblaydi. DPI paketni ko'radi, lekin bu VPN ekanligini aniqlay olmaydi.

AmneziaWG xuddi shu UDP-transport ustida ishlaydi, xuddi shu kriptografiyadan foydalanadi (Noise Protocol, Curve25519, ChaCha20), lekin paketlar tuzilishini va protokol xatti-harakatini o'zgartiradi. Foydalanuvchi uchun bu oddiy WireGuard bilan bir xil ko'rinadi — xuddi shu tezlik, xuddi shu ping, lekin ulanish uzilmaydi.

WireGuard'dan asosiy farqlari:

Fakt: AmneziaWG shifrlash darajasida WireGuard bilan to'liq mos. Barcha algoritmlar bir xil, xavfsizlik bir xil. Farq — transport qatlamini obfuskatsiyalashda.

Obfuskatsiyalangan sarlavhalar parametrlari

AmneziaWG obfuskatsiya effektini yaratadigan parametrlar to'plamini qo'shadi. Keling, har birini oddiy qilib tushuntiramiz.

Jc (Junk packets count)

Handshake-ketma-ketlikka qo'shiladigan «chiqindi» paketlar soni. Bu paketlar foydali yuk olib bormaydi, lekin DPI'ni chalg'itadigan shovqin yaratadi. Jc qancha yuqori bo'lsa, shovqin shuncha ko'p, lekin ulanish o'rnatish uchun trafik ham shuncha ko'p kerak bo'ladi.

Jmin va Jmax (Junk packet minimum/maximum size)

Chiqindi paketlarning minimal va maksimal o'lchami. Qat'iy o'lcham o'rniga (WireGuard'dagi kabi) chiqindi paketlar [Jmin, Jmax] oralig'idagi tasodifiy o'lchamga ega. Bu DPI ishlatadigan o'lcham tahlilini buzadi.

S1–S4 (Init packet junk size)

Init-paketga (Handshake'ning birinchi paketi) qo'shiladigan «chiqindi» baytlar o'lchamlari. To'rtta parametrning har biri paketning turli qismlaridagi alohida axlat bloki o'lchamini belgilaydi. Natija — Init-paket o'zgaruvchan uzunlikka ega va ma'lum WireGuard imzosiga mos kelmaydi.

H1–H4 (Init packet header junk size)

To'g'ridan-to'g'ri paket sarlavhalariga kiritiladigan chiqindi baytlar o'lchamlari. Bu juda muhim parametrlar: aynan ular sarlavha tuzilishini o'zgartiradi va paketni DPI uchun tanib bo'lmas qiladi.

Bu amalda qanday ishlaydi: Jc=5, S1=32, S2=64, H1=16 o'rnatib, siz AmneziaWG'ga aytasiz: «Tasodifiy o'lchamdagi 5 ta chiqindi paket qo'sh, Init-paketni 32 va 64 baytga uzaytir va sarlavhaga 16 bayt axlat kirit». DPI oddiy UDP-shovqinga o'xshagan paketni oladi, VPN'ga emas.

Tushunish muhim: bu parametrlarning barchasi mijoz va serverda mos bo'lishi kerak. Agar bir tomonda Jc=5, ikkinchi tomonda Jc=3 bo'lsa, ulanish o'rnatilmaydi. Bu parolga o'xshaydi — ikkala tomon ham obfuskatsiya «kalitini» bilishi kerak.

WireGuard va AmneziaWG taqqoslash

Parametr WireGuard AmneziaWG
Tezlik A'lo — minimal qo'shimcha xarajatlar A'lo — WireGuard darajasida, obfuskatsiya < 1% qo'shimcha yuk qo'shadi
Kechikish (latency) Minimal Minimal — chiqindi paketlar ping'ga ta'sir qilmaydi
Shifrlash Noise Protocol, Curve25519, ChaCha20-Poly1305 Xuddi shunday — bir xil kriptografik to'plam
Obfuskatsiya Yo'q — imzo DPI tomonidan tanib olinadi O'rnatilgan — Jc, Jmin, Jmax, S1–S4, H1–H4
Blokirovkalarni chetlab o'tish Rossiyada 2023-yildan beri ishlamaydi Barqaror ishlaydi, trafik DPI tomonidan tanib olinmaydi
Moslik Standart — barcha OT va mijozlar tomonidan qo'llab-quvvatlanadi Shifrlash darajasida WireGuard bilan mos; AmneziaWG-mijoz kerak
Open-source Ha — GPLv2 litsenziyasi Ha — GPLv2 litsenziyasi, kod GitHub'da mavjud
Trafikga qo'shimcha yuk 0% ~0.5–1% (chiqindi paketlar)
O'rnatish Oddiy — konfig-fayl Oddiy — o'xshash konfig + obfuskatsiya parametrlari
Mobil qurilmalar Yengil, batareyani tejaydi Xuddi shunday — qo'shimcha paketlar energiya sarfiga minimal ta'sir qiladi

Qachon WireGuard, qachon AmneziaWG ishlatish kerak

Javob sizning qayerda ekanligingizga va aniq nimaga muhtojligingizga bog'liq.

WireGuard mos keladi, agar:

AmneziaWG mos keladi, agar:

Maslahat: Agar siz WireGuard'ni sinab ko'rgan bo'lsangiz va u ishlayotgan bo'lsa — ajoyib, undan foydalaning. Ammo agar WireGuard bloklansa, ko'stillar (443-port orqali UDP-tunnellar, multipleksatsiya) bilan vaqt yo'qotmang. AmneziaWG muammoni protokol darajasida hal qiladi.

Nima uchun Plan B aynan AmneziaWG'dan foydalanadi

Plan B — bu blokirovkalarsiz internetga barqaror kirishni xohlovchi rusiyzabon foydalanuvchilar uchun VPN-xizmat. Biz bir necha sabablarga ko'ra AmneziaWG'ga tayandik:

  1. Blokirovkalarni chetlab o'tishning ishonchliligi. AmneziaWG trafikni shunchaki niqoblamaydi — u protokol tuzilishini o'zi o'zgartiradi. DPI uni oddiy UDP-shovqindan farqlay olmaydi, hatto mashinani o'rganishdan foydalansa ham. Bu xak yoki ko'stil emas, balki arxitekturaviy yechim.
  2. RU→EU kaskad arxitekturasi. Plan B kaskadli ulanishdan foydalanadi: trafik Rossiya serveri orqali o'tadi, so'ngra Yevropa Ittifoqiga yo'naltiriladi. Bu DPI oddiy trafikga o'xshagan Rossiya IP'siga ulanishni ko'radi, haqiqiy VPN-tunnel esa yashiringan.
  3. WireGuard darajasidagi unumdorlik. Obfuskatsiyalangan sarlavhalar paket o'lchamiga 1% dan kam qo'shadi. WireGuard va AmneziaWG o'rtasidagi tezlik farqini sezmaysiz — fayl yuklashda ham, videoqo'ng'iroqlarda ham, strimingda ham.
  4. Open-source va shaffoflik. AmneziaWG — ochiq loyiha. Har kim kodni tekshirib, bekdorlar yo'qligiga ishonch hosil qilishi mumkin. Biz so'zga ishonmaymiz — kodni tekshiramiz.

Biz WireGuard yomon protokol degani emasmiz. Bu ajoyib muhandislik ishi. Ammo u senzurasiz dunyo uchun yaratilgan edi. AmneziaWG — bu biz yashayotgan voqelikka moslashtirilgan WireGuard.

Turli aloqa operatorlari bilan moslik alohida e'tiborga loyiq. Rossiyada o'nlab yirik provayderlar va mobil aloqa operatorlari ishlaydi, ularning har biri o'z DPI sozlamalari va turli xil uskunalar versiyalaridan foydalanadi. Ba'zilar WireGuard'ni agressiv bloklaydi, boshqalar — yumshoqroq, uchinchilari — vaqti-vaqti bilan. AmneziaWG barcha asosiy operatorlarda barqaror ishlashni ko'rsatadi: Rostelekom, MTS, Beeline, MegaFon, Tele2 va regional-provayderlar. Buni ko'plab foydalanuvchilar sinovlari va mustaqil sharhlar tasdiqlaydi.

AmneziaWG'ni qanday sozlash

AmneziaWG'ni sozlash oddiy WireGuard'dan qiyin emas. Agar siz hech qachon WireGuard'ni sozlagan bo'lsangiz, jarayon tanish tuyuladi. Umumiy tartib:

  1. AmneziaWG mijozini o'rnating. Android va iOS'da — App Store / Google Play'dan (AmneziaVPN ilovasi). Windows, macOS, Linux'da — AmneziaVPN loyihasining GitHub-relizlaridan yoki obfuskatsiya parametrlarini qo'llab-quvvatlaydigan maxsus mijozlardan foydalaning.
  2. Konfiguratsiya faylini oling. AmneziaWG asosidagi xizmatlar (shu jumladan Plan B) konfig taqdim etadi — kalitlar va obfuskatsiya parametrlari bo'lgan matn fayli. Faylda sizning shaxsiy kalitingiz bilan [Interface] bo'limi va serverning ochiq kaliti, manzili hamda obfuskatsiya parametrlari bilan [Peer] bo'limi mavjud.
  3. Konfig'ni import qiling. Mijozni oching, «Tunnel qo'shish» tugmasini bosing, konfig'ni joylashtiring yoki faylni yuklang. Ba'zi mijozlar mobil qurilmalarda tezkor sozlash uchun QR-kodlarni ham qo'llab-quvvatlaydi.
  4. Ulaning. Connect tugmasini bosing. Agar hammasi to'g'ri sozlangan bo'lsa, ulanish 1–2 soniyada o'rnatiladi va barqaror bo'ladi.

Obfuskatsiya parametrlari (Jc, S1–S4, H1–H4) allaqachon konfiguratsiya faylida mavjud va avtomatik sozlanadi. Ularni qo'lda tushunish shart emas — bu server va provayderning vazifasi. Mijoz shunchaki konfig'dagi qiymatlarni qo'llaydi.

Ko'p beriladigan savollar

AmneziaWG xavfsizmi?

Ha. AmneziaWG WireGuard bilan bir xil kriptografik to'plamdan foydalanadi: Curve25519, ChaCha20-Poly1305 bilan Noise Protocol Framework, BLAKE2s. Modifikatsiya faqat transport qatlamiga (sarlavhalarni obfuskatsiyalash) tegishli, ma'lumotlar shifrlashiga emas.

Obfuskatsiya ulanishni sekinlashtirmaydimi?

Sezilmaydi. Chiqindi paketlar umumiy trafik hajmiga 1% dan kam qo'shadi. Haqiqiy tezlikda (hatto 100 Mbit/s) farq bir necha kilobitni tashkil qiladi — siz uni sezmaysiz.

AmneziaWG'ni WireGuard bilan bir vaqtda ishlatish mumkinmi?

Ha. Bu bitta transport (UDP) ustidagi ikki xil protokol. Ikkalasini ham bir vaqtda ishga tushirishingiz mumkin — blokirovka bo'lmagan resurslar uchun WireGuard, qolganlari uchun AmneziaWG.

Agar VPN-provayder AmneziaWG ishlatsa, bu u «soxta» degani emasmi?

Yo'q. AmneziaWG — bu vosita. Har qanday vosita kabi, u halol yoki halol bo'lmagan tarzda ishlatilishi mumkin. Plan B — shaffof siyosatga ega ochiq xizmat: faoliyat jurnallari yo'q, ma'lumotlar sotilmaydi. Biz AmneziaWG'ni o'z ishimizni yashirish uchun emas, balki sizning ishingizni himoya qilish uchun ishlatamiz.

Xulosa

WireGuard — senzurasiz dunyo uchun yaratilgan ajoyib VPN-protokol. Rossiyada va boshqa bir qator mamlakatlarda u DPI-blokirovkalar tufayli foydasiz bo'lib qoldi. AmneziaWG — bu «xak» yoki «ko'stil» emas, balki WireGuard evolyutsiyasi: bir xil tezlik va xavfsizlik darajasi, obfuskatsiyalangan transport qatlami bilan to'ldirilgan.

Agar siz Rossiyada bo'lsangiz va barqaror VPN xohlasangiz — AmneziaWG asosidagi yechimlarni tanlang. Plan B aynan shu protokoldan foydalanadi va shuning uchun bizning foydalanuvchilarimiz ulanish uzilishlariga duch kelmaydi, har kuni «ishlaydigan serverlar»ni qidirmaydi va Roskomnadzor qanday blokirovkalar joriy qilishidan qat'i nazar, har qanday resurslarga barqaror kirishga ishonishi mumkin.