Народный

Гайды

AmneziaWG настройка: сервер и клиент для России 2026

Команда vpn-rating.xyz · · обновлено 31 мая 2026 г. · ⏱ 6 мин
§ в этой статье — 17 разделов

AmneziaWG — это форк WireGuard от команды Amnezia.org с встроенной обфускацией, специально заточенный под обход ТСПУ. В отличие от оригинального WireGuard, который ТСПУ научилась видеть по фиксированному 148-байтному handshake-пакету, AmneziaWG добавляет junk-пакеты случайной длины и fake-magic-bytes в начало сессии. Это ломает основные эвристики DPI и позволяет туннелю проходить через российские магистрали.

Этот гайд проведёт от установки сервера до работающих клиентов на Android и iPhone за 20-25 минут. AmneziaVPN — простой GUI-инструмент, который делает большую часть работы за вас.

Что такое AmneziaWG технически

AmneziaWG — это форк референсной реализации WireGuard (kernel module + wg-quick) с добавлением:

  • Padding — каждый пакет добивается до случайной длины из заданного диапазона, чтобы статистический анализ длин пакетов не выявил VPN.
  • Junk-пакеты в первые миллисекунды сессии — несколько случайных пакетов «мусора», после которых начинается реальный handshake. Это ломает ТСПУ-эвристики на «первый пакет соединения = handshake».
  • Fake-magic-bytes — заголовок handshake-пакета меняется, чтобы не совпадать с эталонным WireGuard-magic.

Подробнее о механике — в статье как AmneziaWG обходит ТСПУ.

Все эти параметры (Jc, Jmin, Jmax, S1, S2, H1-H4) задаются в конфиге. Из коробки AmneziaVPN GUI генерирует разумные дефолты, но для тонкой настройки можно править вручную.

Что нужно перед началом

  • VPS на Linux. Ubuntu 22.04 или Debian 12, доступ по SSH с root или sudo. Подойдёт самый дешёвый — AmneziaWG нетребователен. Рекомендую Hetzner, aeza.net, DigitalOcean.
  • AmneziaVPN GUI на десктопе — он будет устанавливать сервер по SSH автоматически. Скачайте с amnezia.org. Версии есть для Windows, macOS, Linux.
  • 15-20 минут на установку через GUI.

Если хотите альтернативу — установка вручную тоже возможна (см. ниже секцию «Установка без GUI»), но AmneziaVPN GUI сильно проще.

Шаг 1. Установка AmneziaVPN на десктоп

Скачайте AmneziaVPN с amnezia.org/downloads. В 2026 году актуальные версии — это 4.x ветка. Установка стандартная, без сюрпризов.

При первом запуске приложение спросит:

  • «У меня уже есть сервер» — для импорта готового конфига.
  • «Я хочу настроить свой сервер» — этот путь нам нужен.

Выберите второй вариант.

Шаг 2. Подключение к VPS

GUI попросит:

  • IP-адрес сервера
  • Пользователь (обычно root или sudo-юзер)
  • Способ аутентификации — пароль или SSH-ключ

Рекомендую ключ. Если используете пароль — он передаётся в открытом виде GUI-приложению, и есть отдалённый риск keylogger / clipboard manager. С ключом — приватный ключ читается с диска один раз.

После подключения GUI запустит проверки:

  • доступен ли apt/dnf
  • свободные порты 80, 443, 53, и кастомные UDP-порты
  • объём свободного места на диске

Если есть ошибки — поправьте на VPS и повторите.

Шаг 3. Выбор протокола

GUI предложит список протоколов:

  • AmneziaWG — наш вариант
  • WireGuard (без обфускации, не подойдёт для РФ)
  • OpenVPN (cloak / xor-обфускация, рабочий, но медленнее)
  • IKEv2 (не работает в РФ)
  • Shadowsocks (классический, ТСПУ режет)
  • Cloak
  • Outline

Выбираем AmneziaWG.

Шаг 4. Параметры обфускации

GUI спросит несколько опциональных параметров. Дефолты подходят для большинства, но если хочется тонкого тюнинга:

  • Порт — выбирайте «непопулярный» UDP-порт. Хорошие варианты: 13231, 34567, 51820 (стандартный WG, ОК), 4500 (имитация IPsec NAT-T). Не выбирайте 1701/1723/500 — это IKEv2/L2TP, ТСПУ их специально мониторит.
  • Jc (junk packet count) — количество фейк-пакетов в начале сессии. Дефолт 4-12, можно оставить.
  • Jmin / Jmax — диапазон длины junk-пакетов. Дефолт 50-1000 байт.
  • H1-H4 — модификаторы handshake-magic. AmneziaVPN рандомизирует их сам, не трогайте.

Подтверждайте установку.

Шаг 5. Что происходит на сервере

GUI выполняет на VPS примерно следующее (можете не вмешиваться):

apt update
apt install -y wireguard-tools curl iptables resolvconf
# AmneziaWG kernel module
wget https://github.com/amnezia/amneziawg-linux-kernel-module/releases/...
dkms install ...
# Конфиг сервера
mkdir -p /etc/amnezia/amneziawg
cat > /etc/amnezia/amneziawg/awg0.conf <<EOF
[Interface]
Address = 10.8.1.1/24
ListenPort = 13231
PrivateKey = <generated>
Jc = 4
Jmin = 50
Jmax = 1000
S1 = 0
S2 = 0
H1 = 1
H2 = 2
H3 = 3
H4 = 4
EOF
# iptables NAT
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
# Запуск
systemctl enable --now awg-quick@awg0

Если хотите ручной контроль — повторите эти шаги без GUI, см. секцию «Установка без GUI» ниже.

Шаг 6. Создание клиента

После того как GUI отрапортует «Сервер настроен», можно создавать клиентские конфиги:

  1. Главный экран → «Добавить клиента».
  2. Введите имя (например, «iPhone»).
  3. GUI сгенерирует QR-код и предложит скачать .conf файл.

Каждый клиент — отдельная пара ключей. На сервере появится новый [Peer] блок в /etc/amnezia/amneziawg/awg0.conf.

Шаг 7. Подключение Android

Способ 1 — через AmneziaVPN app:

  1. Установите AmneziaVPN из Google Play или с amnezia.org.
  2. В приложении: меню → «Импорт» → «Сканировать QR».
  3. Сканируйте QR с десктопа.
  4. Тапните на профиль → «Подключиться».
  5. Android попросит разрешение на VPN — подтвердите.

Способ 2 — через AmneziaWG app (отдельное приложение, минимальное):

  1. AmneziaWG app в Play Store.
  2. «+» → «Импорт из QR» или «Импорт из файла».
  3. Аналогично.

Оба работают, AmneziaVPN полнофункциональный, AmneziaWG — легковесный.

Шаг 8. Подключение iOS

  1. App Store → AmneziaVPN или AmneziaWG.
  2. Сканируйте QR с десктопа.
  3. iOS попросит «Разрешить добавление VPN-конфигурации» — подтвердите через Face ID / Touch ID.
  4. Активируйте профиль в настройках iOS → VPN → AmneziaWG.

Если App Store недоступен (РФ Apple ID ограничен) — установите TestFlight-версию через бета-программу amnezia.org или используйте AltStore.

Шаг 9. Подключение Windows / macOS / Linux

На десктопах:

  1. Откройте AmneziaVPN на том же ПК где настраивали сервер.
  2. На главном экране нажмите «Подключиться» — клиент-конфиг уже создан автоматически для GUI-юзера.
  3. Если используете другой ПК — экспортируйте конфиг через «Поделиться» → «Файл» и импортируйте на втором ПК.

Стандартный WireGuard-клиент с AmneziaWG не работает — нужен именно AmneziaVPN или AmneziaWG app. Это из-за обфускации, которой референсный wg не поддерживает.

Шаг 10. Проверка работы

После подключения:

curl -s https://api.ipify.org

Должен вернуть IP вашего VPS.

Проверьте, что AmneziaWG-handshake реально работает:

# На сервере
awg show

Должна быть запись latest handshake: 5 seconds ago для активного клиента.

Установка без GUI

Если хочется минимизировать поверхность доверия (не запускать GUI-приложение с SSH-доступом), можно поставить AmneziaWG вручную.

# На Debian 12 / Ubuntu 22.04
apt update
apt install -y software-properties-common
add-apt-repository ppa:amnezia/ppa
apt update
apt install -y amneziawg

# Генерация ключей сервера
cd /etc/amnezia/amneziawg
wg genkey | tee server.private | wg pubkey > server.public

# Генерация ключей клиента
wg genkey | tee client.private | wg pubkey > client.public

# Конфиг сервера awg0.conf
cat > awg0.conf <<'EOF'
[Interface]
Address = 10.8.1.1/24
ListenPort = 13231
PrivateKey = <содержимое server.private>
Jc = 4
Jmin = 50
Jmax = 1000
S1 = 0
S2 = 0
H1 = 1
H2 = 2
H3 = 3
H4 = 4
PostUp   = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

[Peer]
PublicKey = <содержимое client.public>
AllowedIPs = 10.8.1.2/32
EOF

# IP forwarding
sysctl -w net.ipv4.ip_forward=1
echo 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-awg.conf

# Запуск
systemctl enable --now awg-quick@awg0

Клиент-конфиг (client.conf):

[Interface]
PrivateKey = <содержимое client.private>
Address = 10.8.1.2/32
DNS = 1.1.1.1, 8.8.8.8
Jc = 4
Jmin = 50
Jmax = 1000
S1 = 0
S2 = 0
H1 = 1
H2 = 2
H3 = 3
H4 = 4

[Peer]
PublicKey = <содержимое server.public>
Endpoint = <SERVER-IP>:13231
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

Импортируйте client.conf в AmneziaVPN-app через «Импорт из файла».

Тюнинг обфускации

Параметры Jc/Jmin/Jmax/S1/S2 влияют на агрессивность маскировки vs overhead. Типичные пресеты:

  • Лёгкая обфускация (для стран с мягким DPI): Jc=2, Jmin=10, Jmax=50.
  • Средняя (РФ дефолт): Jc=4, Jmin=50, Jmax=1000.
  • Тяжёлая (РФ под жёсткими блокировками, мобильные сети): Jc=10, Jmin=200, Jmax=2000.

Чем тяжелее обфускация — тем выше overhead и ниже скорость на 5-15%. В Москве дефолтные обычно достаточны.

Частые проблемы

«Handshake не проходит». Скорее всего, провайдер VPS блокирует кастомный UDP-порт. Попробуйте 4500 или 51820. Также проверьте ufw / iptables.

«Подключение есть, скорость медленная». AmneziaWG отдаёт 80-95% скорости канала. Если меньше 50% — снизьте Jmin/Jmax или проверьте не нагружен ли VPS.

«AmneziaVPN не подключается, AmneziaWG-app — да». AmneziaVPN содержит дополнительный мониторинг, который иногда тригерит false-positive на «VPN недоступен». Используйте AmneziaWG app как fallback.

«Через час сессия разрывается». Поднимите PersistentKeepalive = 25 в клиент-конфиге. Это пингует сервер каждые 25 секунд и не даёт NAT таблице протухнуть.

Когда AmneziaWG не лучший выбор

Несмотря на качественную обфускацию, AmneziaWG — это UDP-протокол. Это значит:

  • В мобильных сетях с агрессивным policing UDP-пакеты иногда теряются выше TCP. На Tele2 / Билайн локально бывают проблемы.
  • В корпоративных Wi-Fi UDP может вообще быть закрыт.
  • За жёсткими файрволами «только 80/443/tcp» — не пройдёт.

В этих случаях рассмотрите VLESS Reality или Shadowsocks-2022 на TCP/443.

Связанные материалы

читать дальше

Похожие статьи