Гайды
AmneziaWG настройка: сервер и клиент для России 2026
§ в этой статье — 17 разделов
- Что такое AmneziaWG технически
- Что нужно перед началом
- Шаг 1. Установка AmneziaVPN на десктоп
- Шаг 2. Подключение к VPS
- Шаг 3. Выбор протокола
- Шаг 4. Параметры обфускации
- Шаг 5. Что происходит на сервере
- Шаг 6. Создание клиента
- Шаг 7. Подключение Android
- Шаг 8. Подключение iOS
- Шаг 9. Подключение Windows / macOS / Linux
- Шаг 10. Проверка работы
- Установка без GUI
- Тюнинг обфускации
- Частые проблемы
- Когда AmneziaWG не лучший выбор
- Связанные материалы
AmneziaWG — это форк WireGuard от команды Amnezia.org с встроенной обфускацией, специально заточенный под обход ТСПУ. В отличие от оригинального WireGuard, который ТСПУ научилась видеть по фиксированному 148-байтному handshake-пакету, AmneziaWG добавляет junk-пакеты случайной длины и fake-magic-bytes в начало сессии. Это ломает основные эвристики DPI и позволяет туннелю проходить через российские магистрали.
Этот гайд проведёт от установки сервера до работающих клиентов на Android и iPhone за 20-25 минут. AmneziaVPN — простой GUI-инструмент, который делает большую часть работы за вас.
Что такое AmneziaWG технически
AmneziaWG — это форк референсной реализации WireGuard (kernel module + wg-quick) с добавлением:
- Padding — каждый пакет добивается до случайной длины из заданного диапазона, чтобы статистический анализ длин пакетов не выявил VPN.
- Junk-пакеты в первые миллисекунды сессии — несколько случайных пакетов «мусора», после которых начинается реальный handshake. Это ломает ТСПУ-эвристики на «первый пакет соединения = handshake».
- Fake-magic-bytes — заголовок handshake-пакета меняется, чтобы не совпадать с эталонным WireGuard-magic.
Подробнее о механике — в статье как AmneziaWG обходит ТСПУ.
Все эти параметры (Jc, Jmin, Jmax, S1, S2, H1-H4) задаются в конфиге. Из коробки AmneziaVPN GUI генерирует разумные дефолты, но для тонкой настройки можно править вручную.
Что нужно перед началом
- VPS на Linux. Ubuntu 22.04 или Debian 12, доступ по SSH с root или sudo. Подойдёт самый дешёвый — AmneziaWG нетребователен. Рекомендую Hetzner, aeza.net, DigitalOcean.
- AmneziaVPN GUI на десктопе — он будет устанавливать сервер по SSH автоматически. Скачайте с amnezia.org. Версии есть для Windows, macOS, Linux.
- 15-20 минут на установку через GUI.
Если хотите альтернативу — установка вручную тоже возможна (см. ниже секцию «Установка без GUI»), но AmneziaVPN GUI сильно проще.
Шаг 1. Установка AmneziaVPN на десктоп
Скачайте AmneziaVPN с amnezia.org/downloads.
В 2026 году актуальные версии — это 4.x ветка. Установка стандартная,
без сюрпризов.
При первом запуске приложение спросит:
- «У меня уже есть сервер» — для импорта готового конфига.
- «Я хочу настроить свой сервер» — этот путь нам нужен.
Выберите второй вариант.
Шаг 2. Подключение к VPS
GUI попросит:
- IP-адрес сервера
- Пользователь (обычно
rootили sudo-юзер) - Способ аутентификации — пароль или SSH-ключ
Рекомендую ключ. Если используете пароль — он передаётся в открытом виде GUI-приложению, и есть отдалённый риск keylogger / clipboard manager. С ключом — приватный ключ читается с диска один раз.
После подключения GUI запустит проверки:
- доступен ли apt/dnf
- свободные порты 80, 443, 53, и кастомные UDP-порты
- объём свободного места на диске
Если есть ошибки — поправьте на VPS и повторите.
Шаг 3. Выбор протокола
GUI предложит список протоколов:
- AmneziaWG — наш вариант
- WireGuard (без обфускации, не подойдёт для РФ)
- OpenVPN (cloak / xor-обфускация, рабочий, но медленнее)
- IKEv2 (не работает в РФ)
- Shadowsocks (классический, ТСПУ режет)
- Cloak
- Outline
Выбираем AmneziaWG.
Шаг 4. Параметры обфускации
GUI спросит несколько опциональных параметров. Дефолты подходят для большинства, но если хочется тонкого тюнинга:
- Порт — выбирайте «непопулярный» UDP-порт. Хорошие варианты:
13231,34567,51820(стандартный WG, ОК),4500(имитация IPsec NAT-T). Не выбирайте1701/1723/500— это IKEv2/L2TP, ТСПУ их специально мониторит. - Jc (junk packet count) — количество фейк-пакетов в начале сессии. Дефолт 4-12, можно оставить.
- Jmin / Jmax — диапазон длины junk-пакетов. Дефолт 50-1000 байт.
- H1-H4 — модификаторы handshake-magic. AmneziaVPN рандомизирует их сам, не трогайте.
Подтверждайте установку.
Шаг 5. Что происходит на сервере
GUI выполняет на VPS примерно следующее (можете не вмешиваться):
apt update
apt install -y wireguard-tools curl iptables resolvconf
# AmneziaWG kernel module
wget https://github.com/amnezia/amneziawg-linux-kernel-module/releases/...
dkms install ...
# Конфиг сервера
mkdir -p /etc/amnezia/amneziawg
cat > /etc/amnezia/amneziawg/awg0.conf <<EOF
[Interface]
Address = 10.8.1.1/24
ListenPort = 13231
PrivateKey = <generated>
Jc = 4
Jmin = 50
Jmax = 1000
S1 = 0
S2 = 0
H1 = 1
H2 = 2
H3 = 3
H4 = 4
EOF
# iptables NAT
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
# Запуск
systemctl enable --now awg-quick@awg0
Если хотите ручной контроль — повторите эти шаги без GUI, см. секцию «Установка без GUI» ниже.
Шаг 6. Создание клиента
После того как GUI отрапортует «Сервер настроен», можно создавать клиентские конфиги:
- Главный экран → «Добавить клиента».
- Введите имя (например, «iPhone»).
- GUI сгенерирует QR-код и предложит скачать
.confфайл.
Каждый клиент — отдельная пара ключей. На сервере появится новый
[Peer] блок в /etc/amnezia/amneziawg/awg0.conf.
Шаг 7. Подключение Android
Способ 1 — через AmneziaVPN app:
- Установите AmneziaVPN из Google Play или с amnezia.org.
- В приложении: меню → «Импорт» → «Сканировать QR».
- Сканируйте QR с десктопа.
- Тапните на профиль → «Подключиться».
- Android попросит разрешение на VPN — подтвердите.
Способ 2 — через AmneziaWG app (отдельное приложение, минимальное):
- AmneziaWG app в Play Store.
- «+» → «Импорт из QR» или «Импорт из файла».
- Аналогично.
Оба работают, AmneziaVPN полнофункциональный, AmneziaWG — легковесный.
Шаг 8. Подключение iOS
- App Store → AmneziaVPN или AmneziaWG.
- Сканируйте QR с десктопа.
- iOS попросит «Разрешить добавление VPN-конфигурации» — подтвердите через Face ID / Touch ID.
- Активируйте профиль в настройках iOS → VPN → AmneziaWG.
Если App Store недоступен (РФ Apple ID ограничен) — установите TestFlight-версию через бета-программу amnezia.org или используйте AltStore.
Шаг 9. Подключение Windows / macOS / Linux
На десктопах:
- Откройте AmneziaVPN на том же ПК где настраивали сервер.
- На главном экране нажмите «Подключиться» — клиент-конфиг уже создан автоматически для GUI-юзера.
- Если используете другой ПК — экспортируйте конфиг через «Поделиться» → «Файл» и импортируйте на втором ПК.
Стандартный WireGuard-клиент с AmneziaWG не работает — нужен именно AmneziaVPN или AmneziaWG app. Это из-за обфускации, которой референсный wg не поддерживает.
Шаг 10. Проверка работы
После подключения:
curl -s https://api.ipify.org
Должен вернуть IP вашего VPS.
Проверьте, что AmneziaWG-handshake реально работает:
# На сервере
awg show
Должна быть запись latest handshake: 5 seconds ago для активного клиента.
Установка без GUI
Если хочется минимизировать поверхность доверия (не запускать GUI-приложение с SSH-доступом), можно поставить AmneziaWG вручную.
# На Debian 12 / Ubuntu 22.04
apt update
apt install -y software-properties-common
add-apt-repository ppa:amnezia/ppa
apt update
apt install -y amneziawg
# Генерация ключей сервера
cd /etc/amnezia/amneziawg
wg genkey | tee server.private | wg pubkey > server.public
# Генерация ключей клиента
wg genkey | tee client.private | wg pubkey > client.public
# Конфиг сервера awg0.conf
cat > awg0.conf <<'EOF'
[Interface]
Address = 10.8.1.1/24
ListenPort = 13231
PrivateKey = <содержимое server.private>
Jc = 4
Jmin = 50
Jmax = 1000
S1 = 0
S2 = 0
H1 = 1
H2 = 2
H3 = 3
H4 = 4
PostUp = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
[Peer]
PublicKey = <содержимое client.public>
AllowedIPs = 10.8.1.2/32
EOF
# IP forwarding
sysctl -w net.ipv4.ip_forward=1
echo 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-awg.conf
# Запуск
systemctl enable --now awg-quick@awg0
Клиент-конфиг (client.conf):
[Interface]
PrivateKey = <содержимое client.private>
Address = 10.8.1.2/32
DNS = 1.1.1.1, 8.8.8.8
Jc = 4
Jmin = 50
Jmax = 1000
S1 = 0
S2 = 0
H1 = 1
H2 = 2
H3 = 3
H4 = 4
[Peer]
PublicKey = <содержимое server.public>
Endpoint = <SERVER-IP>:13231
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25
Импортируйте client.conf в AmneziaVPN-app через «Импорт из файла».
Тюнинг обфускации
Параметры Jc/Jmin/Jmax/S1/S2 влияют на агрессивность маскировки vs overhead. Типичные пресеты:
- Лёгкая обфускация (для стран с мягким DPI):
Jc=2, Jmin=10, Jmax=50. - Средняя (РФ дефолт):
Jc=4, Jmin=50, Jmax=1000. - Тяжёлая (РФ под жёсткими блокировками, мобильные сети):
Jc=10, Jmin=200, Jmax=2000.
Чем тяжелее обфускация — тем выше overhead и ниже скорость на 5-15%. В Москве дефолтные обычно достаточны.
Частые проблемы
«Handshake не проходит». Скорее всего, провайдер VPS блокирует
кастомный UDP-порт. Попробуйте 4500 или 51820. Также проверьте
ufw / iptables.
«Подключение есть, скорость медленная». AmneziaWG отдаёт 80-95% скорости канала. Если меньше 50% — снизьте Jmin/Jmax или проверьте не нагружен ли VPS.
«AmneziaVPN не подключается, AmneziaWG-app — да». AmneziaVPN содержит дополнительный мониторинг, который иногда тригерит false-positive на «VPN недоступен». Используйте AmneziaWG app как fallback.
«Через час сессия разрывается». Поднимите
PersistentKeepalive = 25 в клиент-конфиге. Это пингует сервер каждые
25 секунд и не даёт NAT таблице протухнуть.
Когда AmneziaWG не лучший выбор
Несмотря на качественную обфускацию, AmneziaWG — это UDP-протокол. Это значит:
- В мобильных сетях с агрессивным policing UDP-пакеты иногда теряются выше TCP. На Tele2 / Билайн локально бывают проблемы.
- В корпоративных Wi-Fi UDP может вообще быть закрыт.
- За жёсткими файрволами «только 80/443/tcp» — не пройдёт.
В этих случаях рассмотрите VLESS Reality или Shadowsocks-2022 на TCP/443.
Связанные материалы
читать дальше
Похожие статьи
-
Гайды
Asus Merlin firmware + VPN 2026: продвинутая настройка
Прошивка Asuswrt-Merlin на роутерах Asus RT-AX: OpenVPN-клиент, WireGuard, policy routing. Что работает в России 2026, почему xray-роутер всё равно нужен.
-
Гайды
ChatGPT, Claude, Gemini из России 2026: VPN и обход геоблокировок
OpenAI и Anthropic блокируют российские IP, Gemini ограничен частично. Разбираем, какой VPN нужен для каждого LLM-сервиса и почему важна гео сервера.
-
Гайды
Как настроить VLESS Reality пошагово: гайд 2026
Self-host VLESS Reality на VPS в 2026: установка xray-core, ключи x25519, fallback-домен, конфиг клиентов Hiddify, NekoBox, v2rayN.