Сравнение · Протоколы
16 минут чтения

AmneziaWG vs WireGuard на роутере: сравнение нагрузки на CPU, скорости и скрытности

Оба протокола используют одинаковую современную криптографию и подходят для постоянного туннеля на роутере, но решают разные задачи и по-разному ведут себя в реальных домашних сетях. Сравниваем их без абстрактных рейтингов — по скорости, загрузке процессора, поведению в сетях с анализом трафика и удобству эксплуатации на типичном бытовом оборудовании. Материал полезен, если вы выбираете протокол для конкретного роутера и конкретного провайдера, а не абстрактно решаете, какой из них лучше.

Получить готовую конфигурацию

Выполняйте шаги последовательно и сохраняйте резервную копию. Названия пунктов могут незначительно отличаться в разных версиях прошивки.

ШАГ 01

Что у протоколов общего

AmneziaWG сохраняет базовую архитектуру WireGuard: те же ключи Curve25519, ту же peer-to-peer модель без центрального сервера аутентификации, ту же короткую и понятную конфигурацию из нескольких строк. Небольшой объём кода — прямое наследие оригинального WireGuard, и именно поэтому AmneziaWG удалось быстро адаптировать под задачу обхода блокировок, не переписывая протокол с нуля.

Главное техническое отличие AmneziaWG — набор дополнительных параметров, которые изменяют узнаваемые признаки пакетов: длину заголовков, паттерны junk-трафика, поведение при инициализации соединения. Эти параметры добавляются в конфигурацию сверх стандартных полей WireGuard и не ломают совместимость с самой логикой шифрования.

Для конечного пользователя разница на уровне настройки минимальна: файл AmneziaWG выглядит как обычный WireGuard-конфиг с несколькими дополнительными строками Jc, Jmin, Jmax, S1, S2 и похожими параметрами обфускации, значения которых обычно уже подобраны провайдером туннеля и не требуют ручной настройки новичком.

Маскировка трафика не делает слабый пароль сильнее и не заменяет безопасное хранение приватного ключа — это две независимые задачи.

ШАГ 02

Скорость и нагрузка на CPU

На одном и том же роутере чистый WireGuard обычно показывает максимальную скорость благодаря минимальным накладным расходам на упаковку пакетов. AmneziaWG добавляет обработку маскирующих полей и генерацию junk-пакетов, поэтому итоговая пропускная способность может быть немного ниже, особенно на канале с высокой скоростью, где узким местом становится именно процессор роутера, а не сама сеть.

Разница особенно заметна на старых одноядерных MIPS-платформах бюджетных роутеров, где и обычный WireGuard уже потребляет заметную долю CPU при скоростях выше 100–150 Мбит/с. На таких устройствах AmneziaWG может дать ощутимо более низкий потолок скорости из-за дополнительной обработки каждого пакета.

На современных многоядерных ARM-платформах — например, на роутерах с процессорами уровня MediaTek Filogic или Qualcomm IPQ — разница почти незаметна при обычной домашней нагрузке в пределах 200–500 Мбит/с, потому что запас производительности процессора существенно превышает потребности протокола шифрования.

Чтобы получить честное сравнение именно на своём оборудовании, тестируйте оба варианта в одинаковых условиях с несколькими повторами измерений, а не полагайтесь на общие цифры из чужих обзоров, которые сильно зависят от конкретной модели роутера и версии прошивки.

CONFIG / TERMINAL
Проверяйте в одинаковых условиях:
1. Один и тот же сервер и порт
2. Один клиент по Ethernet, без Wi-Fi
3. Одинаковый MTU на обоих протоколах
4. Три замера в каждую сторону, среднее значение
5. Загрузка CPU роутера во время теста (top или мониторинг веб-интерфейса)

Нужны параметры без ручного подбора?

Получите готовый профиль для своего роутера — ключи, endpoint и параметры обфускации уже заполнены.

Получить готовую конфигурацию
ШАГ 03

Скрытность и устойчивость к DPI

Обычный WireGuard имеет узнаваемую сигнатуру трафика: фиксированную структуру handshake-пакетов и характерные заголовки, по которым системы глубокого анализа пакетов (DPI) на уровне провайдера способны отличить его от обычного HTTPS-трафика и заблокировать соединение по протоколу, даже не проверяя содержимое.

AmneziaWG разработан именно для противодействия такому анализу: случайные junk-пакеты перед основным трафиком, изменяемая длина заголовков и настраиваемые тайминги делают сигнатуру протокола менее предсказуемой. Это не гарантирует стопроцентную невидимость, но существенно повышает шансы пройти через DPI-фильтры, которые настроены на конкретные сигнатуры классического WireGuard.

На практике выбор в пользу AmneziaWG оправдан там, где провайдер или сетевой оператор активно блокирует известные VPN-протоколы: в сетях с жёсткими ограничениями обычный WireGuard может вообще не подниматься, тогда как AmneziaWG с подобранными параметрами обфускации продолжает работать стабильно.

ШАГ 04

Совместимость с прошивками и клиентами

WireGuard поддерживается практически везде: он встроен в ядро Linux, доступен как модуль в OpenWrt, реализован нативно в RouterOS v7 и присутствует в прошивках большинства производителей — от Keenetic до ASUS Merlin. Это делает его универсальным выбором, если совместимость важнее скрытности.

AmneziaWG требует отдельной сборки или дополнительного компонента: на Keenetic это отдельный пакет из центра приложений, на OpenWrt — сторонний пакет awg, на некоторых прошивках поддержки может не быть вовсе, и тогда единственный вариант — поднимать туннель через клиентское приложение Amnezia на отдельном устройстве или через дополнительный маршрутизатор внутри сети.

Перед выбором протокола для конкретного роутера стоит свериться со списком поддерживаемых устройств у вашего VPN-провайдера или в документации прошивки: ситуация меняется быстро, и часть моделей получает поддержку AmneziaWG через обновления, которых ещё не было полгода назад.

Получить готовый конфиг

Если не хотите собирать профиль вручную, возьмите готовую конфигурацию и продолжайте инструкцию с шага импорта.

Получить готовую конфигурацию
ШАГ 05

Стабильность соединения в реальных сетях

В сетях без активной блокировки VPN-протоколов оба варианта показывают сопоставимую стабильность: handshake переустанавливается быстро, persistent-keepalive одинаково хорошо держит соединение через NAT провайдера. Разница проявляется преимущественно в сетях с активным DPI или временными блокировками по расписанию.

В таких условиях обычный WireGuard может периодически обрываться в моменты усиленной фильтрации, а AmneziaWG за счёт маскировки продолжает работать без видимых прерываний. Тем не менее ни один протокол не даёт стопроцентной гарантии в сетях с постоянно обновляемыми алгоритмами блокировки — там может помочь только смена endpoint или порта.

ШАГ 06

Какой протокол выбрать для вашего сценария

Если ваша сеть не сталкивается с блокировкой VPN-протоколов и приоритет — максимальная скорость и минимальная нагрузка на старый роутер, разумно выбрать обычный WireGuard: он проще диагностируется, поддерживается практически любой прошивкой и требует меньше вычислительных ресурсов.

Если же ваш провайдер или сетевой администратор активно режет известные VPN-протоколы, а стабильность подключения важнее лишних 10–15% скорости, AmneziaWG обычно оказывается более надёжным выбором именно благодаря обфускации трафика.

Компромиссный вариант для домашней сети смешанного назначения — держать оба профиля готовыми и переключаться между ними в зависимости от ситуации: обычный WireGuard как основной канал для скорости, AmneziaWG как резервный при ухудшении доступности VPN.

  1. 1Оцените, блокирует ли ваш провайдер известные VPN-протоколы.
  2. 2Проверьте поддержку AmneziaWG в прошивке вашего роутера.
  3. 3Проведите сравнительный тест скорости на своём оборудовании.
  4. 4Выберите основной протокол и подготовьте резервный конфиг.
  5. 5Зафиксируйте рабочий MTU отдельно для каждого протокола.
ШАГ 07

Переход с WireGuard на AmneziaWG без потери доступа

При миграции не удаляйте рабочий профиль WireGuard сразу — создайте параллельный интерфейс или профиль AmneziaWG и проверьте его работоспособность, прежде чем переключать основной трафик. Это особенно важно, если роутер управляется удалённо: ошибка в новой конфигурации не должна оставить вас без доступа.

После успешной проверки нового профиля обновите политики маршрутизации и firewall так, чтобы они ссылались на новый интерфейс, и только затем отключите старый профиль WireGuard, оставив его копию как резервный вариант на случай отката.

CONFIG / TERMINAL
# Пример параллельного существования двух интерфейсов на OpenWrt
uci set network.wg0=interface        # обычный WireGuard, резервный
uci set network.awg0=interface       # AmneziaWG, основной
uci commit network
/etc/init.d/network restart

Частые вопросы

Готовы подключить роутер?

Возьмите готовую конфигурацию и используйте эту инструкцию для установки и проверки.

Получить готовую конфигурацию

Продолжите настройку

Все руководства — настройка роутеров, MTU, DNS и устройств.