Установка серверной части AmneziaWG на Ubuntu/Debian VPS

В прошлой статье мы разобрали, как AmneziaWG обманывает DPI с помощью шумовых пакетов, мимикрии под QUIC и шифрования заголовков. Теперь — практика. Будем поднимать сервер. Хорошая новость: вам не нужен мощный VPS. AmneziaWG работает на модуле ядра Linux, а значит, потребляет минимум ресурсов. Хватит самого дешёвого сервера за 2–4 $ в месяц с 1 vCPU и 512 МБ ОЗУ. Если планируете подключать много клиентов или гонять 4K-видео — берите 1 ГБ ОЗУ для комфорта. Что понадобится VPS с Ubuntu 24.04 LTS, Ubuntu 22.04 или Debian 12/13. Поддерживаются и другие версии, но на этих всё проверено. Доступ по SSH с правами root (или sudo). 2 ГБ свободного места на диске — минимум. Лучше 3+. 15–20 минут времени. 💡 Важно: В отличие от Marzban, для AmneziaWG не нужен домен, SSL-сертификат или reverse-proxy. Сервер работает на уровне ядра и общается с клиентами напрямую по UDP. Это одновременно и проще, и безопаснее — меньше поверхности для атаки. Шаг 1. Подготовка сервера ...

🚂 IPsec: Тяжелый грузовой состав на сетевом уровне

🚂 IPsec: Тяжелый грузовой состав на сетевом уровне

Почему это «бронепоезд»? Потому что IPsec работает на самом низком уровне — сетевом (уровень 3 модели OSI). Он не смотрит, какое у вас приложение (почта, браузер или игра). Он просто берет все IP-пакеты, заворачивает их в тяжелый контейнер и гонит по маршруту.

Как это происходит на самом деле:

  1. Переговоры (IKE): Перед отправкой «поезда» на станцию приходит проверяющий (протокол IKE). Он очень строгий: долго проверяет документы, сверяет ключи шифрования (AES), договаривается о правилах (AH или ESP). Именно поэтому установка соединения у IPsec занимает 2-3 секунды.
  2. Плюс: Он умеет работать с любым железом. Даже самый дешевый роутер в офисе поддерживает IPsec. Для банков и госструктур это вообще стандарт (ГОСТ-шифрование поверх IPsec).
  3. Минус: Он терпеть не может домашние роутеры (NAT). Если за роутером сидит компьютер, то IPsec часто нужно "пробивать" через проброс портов, иначе связь не установится. Ему нужен прямой путь.

🦎 OpenVPN: Хитрый «Хамелеон» на прикладном уровне

Почему это «Хамелеон»? OpenVPN работает не в ядре системы, а как обычная программа (в пользовательском пространстве). Он умеет притворяться обычным сайтом.

Как он это делает:

  1. Маскировка под HTTPS: OpenVPN запускается на том же порту 443, на котором работают защищенные сайты. Провайдер видит ваш трафик и думает, что вы просто зашли на какой-то сайт по HTTPS. Только внутри этого "легального" соединения спрятан ваш VPN-туннель.
  2. Плюс: Благодаря этой маскировке его очень сложно заблокировать. Провайдеры не могут закрыть порт 443, потому что тогда весь интернет в стране отключится. Он отлично обходит DPI-фильтры и идеально подходит для обхода блокировок.
  3. Минус: Из-за того, что он работает через OpenSSL (перегруженная библиотека шифрования) и проходит через «пользовательский режим» (драйвер -> программа -> сеть), он тратит много ресурсов процессора. На больших скоростях он сильно проседает. Он умный, но медленный.

🚀 WireGuard: Легкая «Ракета» прямо в ядре

Почему это «Ракета»? WireGuard выбросил все лишнее. Его код — это всего 4000 строк (у OpenVPN около 100 000). Он встроен прямо в ядро Linux (работает на уровне драйверов), поэтому данные летят по сети практически без задержек.

Что внутри:

  1. Современная криптография: Вместо старых алгоритмов AES и RSA (которые жрут батарею и процессор) он использует ChaCha20 и Curve25519. Это самые быстрые и безопасные алгоритмы на сегодняшний день.
  2. Мгновенный рукопожатие: Ему не нужны долгие переговоры. Как только вы подключились, он за 1 "пинг" устанавливает туннель.
  3. Минус: Он полностью "голый". Его трафик выглядит как случайный мусор, который легко отследить и заблокировать по характерному порту. Он не умеет маскироваться под обычный трафик (для этого приходится использовать дополнительные костыли типа obfsproxy, Shadowsocks или AmneziaWG).
  4. Плюс: Зато скорость у него запредельная. Он выжимает максимум из любого соединения.

📊 Более подробное сравнение (Таблица с деталями)

📋 Сравнение IPsec, OpenVPN и WireGuard

Параметр IPsec (Бронепоезд) OpenVPN (Хамелеон) WireGuard (Ракета)
Уровень работы Сетевой (уровень 3), железо Прикладной (уровень 4+), программа Ядро системы (уровень 3)
Шифрование Старое, но надёжное (AES) Гибкое (OpenSSL), но тяжёлое Ультрасовременное (ChaCha20, Curve25519)
Скорость Средняя (зависит от железа) Низкая (проседает на CPU) Максимальная (работает в ядре)
Обход блокировок Плохой (любит прямые IP) Идеальный (маскируется под HTTPS) Слабый (легко вычислить и заблокировать)
Настройка Сложная (куча полей и настроек) Умеренная (файл конфига) Очень простая (5 строчек)
Лучший сценарий Соединение 2 офисов, банки Обход цензуры, удаленная работа Игры, стриминг, максимальная скорость

Таблица обновлена в рамках цикла статей об истории VPN-протоколов


💡 Какую выбрать под конкретную задачу?

  • Хотите спрятаться от провайдера? 100% берите OpenVPN. Он замаскируется и не будет палиться.
  • Нужно соединить два дата-центра (офис-офис)? Выбирайте IPsec. Он надежен и не боится нагрузок.
  • Нужно играть в онлайн-игры, смотреть 4K видео и летать по сети? Выбирайте WireGuard. Он выжмет максимум скорости, если у вас не стоит жесткая блокировка.

В следующей статье мы уже сможем устроить прямой "спарринг" между этими тремя и посмотреть, кто победит в конкретных жизненных ситуациях! 🔥

 


Комментарии

Популярные сообщения

🧬 ChaCha20 и Curve25519: Криптография под капотом WireGuard

Немного о том, зачем это нужно.

🔌 L2TP: протокол, который объединил лучшее от двух миров

⚡ ИИ-помощник (на OpenRouter)

Спросите про VPN, протоколы или настройку серверов.