Установка серверной части AmneziaWG на Ubuntu/Debian VPS

В прошлой статье мы разобрали, как AmneziaWG обманывает DPI с помощью шумовых пакетов, мимикрии под QUIC и шифрования заголовков. Теперь — практика. Будем поднимать сервер. Хорошая новость: вам не нужен мощный VPS. AmneziaWG работает на модуле ядра Linux, а значит, потребляет минимум ресурсов. Хватит самого дешёвого сервера за 2–4 $ в месяц с 1 vCPU и 512 МБ ОЗУ. Если планируете подключать много клиентов или гонять 4K-видео — берите 1 ГБ ОЗУ для комфорта. Что понадобится VPS с Ubuntu 24.04 LTS, Ubuntu 22.04 или Debian 12/13. Поддерживаются и другие версии, но на этих всё проверено. Доступ по SSH с правами root (или sudo). 2 ГБ свободного места на диске — минимум. Лучше 3+. 15–20 минут времени. 💡 Важно: В отличие от Marzban, для AmneziaWG не нужен домен, SSL-сертификат или reverse-proxy. Сервер работает на уровне ядра и общается с клиентами напрямую по UDP. Это одновременно и проще, и безопаснее — меньше поверхности для атаки. Шаг 1. Подготовка сервера ...

Почему WireGuard перестал работать в России

В 2022 году WireGuard был золотым стандартом VPN. Скорость — в 3 раза быстрее OpenVPN, настройка — 5 минут, код — 4000 строк вместо 70 000. Казалось, что это навсегда. Но с 2024 года в России всё изменилось: WireGuard перестал работать у большинства пользователей. Разбираемся, почему это произошло и что с этим делать.

Сначала — цифры

Чтобы понять масштаб, вот статистика из открытых источников и наблюдений сообщества:

  • 80–95% подключений по WireGuard блокируются в крупных городах РФ (Москва, СПб, Екатеринбург, Новосибирск).
  • Время до первого разрыва после подключения: от 30 секунд до 10 минут.
  • Точность обнаружения ТСПУ для WireGuard: ~99% на дефолтных настройках.
  • Мобильные операторы (МТС, Мегафон, Билайн, Tele2) блокируют быстрее и жёстче, чем проводные провайдеры.

При этом интересно: провайдер не знает, что вы — VPN. Он не видит ваш трафик и не может его расшифровать. Тогда как он понимает, что это WireGuard? Об этом — дальше.

Что такое ТСПУ и DPI простыми словами

Представьте, что интернет-провайдер — это почтальон. Обычно он просто передаёт конверты (пакеты данных) и не смотрит внутрь. Это называется «сетевой нейтралитет». Но в России с 2019 года на сетях операторов установили ТСПУ — Технические Средства Противодействия Угрозам. Это оборудование, которое вскрывает конверты и читает содержимое.

Технология, которая это делает, называется DPI — Deep Packet Inspection (глубокий анализ пакетов). Изначально DPI придумали для защиты от вирусов и DDoS-атак. Но в России его используют для блокировки сайтов и VPN.

Ключевое: DPI не расшифровывает содержимое — это было бы слишком дорого. Он ищет сигнатуры — характерные признаки протоколов. Как отпечаток пальца в криминалистике.

Какие сигнатуры у WireGuard

WireGuard — молодой протокол, и его создатели не задумывались о маскировке. Джейсон Доненфельд (автор WireGuard) прямо говорил: «Если ваш провайдер вас блокирует — меняйте провайдера». Прекрасная позиция для 2018 года. В 2026-м она не работает.

У WireGuard есть 4 «отпечатка», по которым его легко найти:

1. Фиксированный заголовок пакета

Каждый пакет WireGuard начинается с байта типа сообщения:

  • 0x01 — handshake initiation (инициирование рукопожатия)
  • 0x02 — handshake response (ответ)
  • 0x03 — cookie reply
  • 0x04 — transport data (данные)

Первый байт первого UDP-пакета на порт 51820 — 0x01? С вероятностью 99% это WireGuard.

2. Характерный размер handshake

Рукопожатие WireGuard имеет ровно 148 байт. Не 147, не 149 — ровно 148. Это как подпись в паспорте. DPI видит пакет ровно 148 байт на UDP — и помечает его.

3. Порт по умолчанию 51820

Дефолтный порт WireGuard — 51820/udp. Это первое, что проверяет DPI. Правда, опытные пользователи его меняют, и это даёт отсрочку — но не спасение.

4. Фиксированные размеры пакетов

Даже если порт изменён, DPI анализирует статистику размеров пакетов. У WireGuard они предсказуемые: много пакетов одинакового размера, характерная периодичность. Это выдаёт протокол даже без явных сигнатур.

Пример из практики: пользователь из Москвы настроил WireGuard на порту 443 (обычно это HTTPS). Соединение работало 2 дня, потом перестало. Оказалось, ТСПУ добавил новый набор сигнатур — уже по поведению трафика, а не по порту.

Как именно происходит блокировка

DPI действует поэтапно. Это не «раз и заблокировали». Схема такая:

  1. Обнаружение. DPI видит пакет с сигнатурой WireGuard.
  2. Пометить сессию. Все последующие пакеты этого соединения помечаются как «подозрительные».
  3. Ограничение скорости. Сначала — throttling: скорость падает в 10–50 раз. Этого часто хватает, чтобы клиент сам отключился.
  4. Полная блокировка. Если вы всё ещё подключаетесь — полный reset соединения. Клиент видит «Handshake did not complete».
  5. Blackhole. Через несколько попыток ваш IP может быть полностью заблокирован для UDP-трафика на 15–60 минут.

Худший сценарий: постоянный IP. Если у вас выделенный IP — DPI запомнит его и будет блокировать любой UDP-трафик, даже не-WireGuard. Приходится ждать или менять IP.

Почему смена порта не помогает

«Я поменял порт на 443 — и всё заработало!» — пишут в чатах. И через 3 дня: «Опять заблокировали». Причина — DPI не смотрит только на порт.

Современный ТСПУ анализирует десятки параметров одновременно:

  • Размеры первых 5 пакетов.
  • Интервалы между пакетами.
  • Количество пакетов в секунду.
  • Соотношение входящих/исходящих.
  • Энтропию содержимого (WireGuard — шифрованный, энтропия максимальная).
  • Отсутствие TLS-заголовков при подключении на «HTTPS-порт».

Порт — лишь один из многих сигналов. Смена порта даёт отсрочку в 1–7 дней, но не решает проблему.

Что делать: 3 подхода

Подход 1. Смириться и использовать OpenVPN + obfsproxy

Работает, но медленно. OpenVPN в 2–4 раза медленнее WireGuard, а obfsproxy добавляет ещё 20–30% накладных расходов. Смотреть YouTube в 4K не выйдет.

Плюс: проверенное решение.
Минус: медленно, отваливается при агрессивных атаках.

Подход 2. Перейти на VLESS Reality

Современный протокол с маскировкой под обычный HTTPS-трафик. Скорость близка к WireGuard, устойчивость к DPI — высокая. Сложнее в настройке, но работает в 95% случаев.

Плюс: максимальная скорость и устойчивость.
Минус: требует домен, сертификат, более сложная настройка.

Подход 3. Использовать AmneziaWG

Это тот же WireGuard, но с обфускацией — маскировкой под обычный интернет-трафик. Сохраняет все преимущества WireGuard (скорость, простота) и обходит DPI.

AmneziaWG добавляет к каждому пакету шум — случайные байты, которые ломают сигнатуры. И мимикрирует под другие протоколы: QUIC, DNS, обычный UDP.

Плюс: скорость WireGuard + обход DPI.
Минус: не поддерживается на некоторых роутерах, требует новых клиентов.

📊 Что выбрать в вашем случае

Ситуация Рекомендация
Личный VPN для себя, 1–3 устройства VLESS Reality
Семья, 5–10 устройств, роутер AmneziaWG на роутере
Максимальная скорость для игр и стрима AmneziaWG
Мобильный интернет, нестабильная сеть VLESS Reality
Максимальная простота настройки AmneziaWG

Итог

WireGuard не сломан. Он просто слишком честный — открыто говорит DPI, что это VPN. В 2026 году это не работает в России.

Но у нас есть AmneziaWG — тот же WireGuard, но умеющий «прикидываться» обычным трафиком. Об этом — в следующей статье цикла.


➤ Следующая статья: «AmneziaWG: что это и как работает обфускация»

📚 Это часть цикла «AmneziaWG: полное руководство». Смотрите все статьи цикла.

Комментарии

Популярные сообщения

🧬 ChaCha20 и Curve25519: Криптография под капотом WireGuard

Немного о том, зачем это нужно.

🔌 L2TP: протокол, который объединил лучшее от двух миров

⚡ ИИ-помощник (на OpenRouter)

Спросите про VPN, протоколы или настройку серверов.