Гайды
Как поднять свой VPN на VPS в 2026: пошаговый план
§ в этой статье — 22 разделов
- Кому нужен свой VPN
- Шаг 1. Выбор VPS-провайдера
- Шаг 2. Регистрация и оплата
- Шаг 3. Первичная настройка сервера
- Шаг 4. Выбор протокола
- VLESS Reality
- Hysteria-2
- Shadowsocks-2022
- Рекомендация на 2026
- Шаг 5. Установка панели управления
- Вариант A: 3x-ui (single-server, простой)
- Вариант B: Marzban (multi-server, multi-user)
- Вариант C: Без панели, руками
- Шаг 6. Генерация конфигов клиентов
- Шаг 7. Подключение клиентов
- Шаг 8. Тесты после подключения
- Шаг 9. Бэкап конфига
- Шаг 10. Мониторинг и обновления
- Стратегия отказоустойчивости
- Безопасность
- Юридический контекст
- Связанные материалы
Поднять свой VPN в 2026 году — это 30-60 минут от создания аккаунта у VPS-провайдера до работающего клиента на телефоне. Этот гайд покажет весь маршрут пошагово: выбор провайдера, регистрация сервера, выбор протокола, установка панели управления, генерация конфигов и подключение клиентов.
Можно делать руками — это даст полное понимание. Можно через панель — это быстрее. Я опишу оба варианта.
Кому нужен свой VPN
Свой VPN на VPS даёт несколько вещей, которых нет у подписочных сервисов:
- Полный контроль над инфраструктурой. Нет third-party, который может логировать или закрыться по запросу.
- Гибкость протоколов. Хотите Reality + Hysteria-2 + Shadowsocks одновременно? Поставьте.
- Стабильность IP. Подписочные VPN ротируют IP, иногда попадают в blacklist. Свой IP можно держать годами.
- Цена за пользователя ниже при 3+ пользователях. VPS за 5 евро раздаёт на 5 устройств — это 1 евро на устройство против 4-6 евро у подписки.
Что вы теряете:
- Время на установку — час первый раз, 10 минут на каждое обновление.
- Ответственность за uptime — если упал — никто не починит за вас.
- Резервные локации. У сервиса 50 серверов в 30 странах, у вас один.
Если ничего из этого не пугает — поехали.
Шаг 1. Выбор VPS-провайдера
Несколько провайдеров, проверенных временем и подходящих под VPN:
Hetzner (Германия / Финляндия). Один из самых дешёвых в Европе. CX22 за 4.5 евро/мес — 4 ГБ RAM, 40 ГБ NVMe, 20 ТБ трафика. Низкий пинг до Москвы (25-35 мс). Минус: жесткий ToS, не любит торренты и абуз. Для VPN — ОК, если не используете для пиратства.
aeza.net (РФ / Нидерланды / Германия). Российский хостер с международными локациями. Принимает рубли. Минус: на российских серверах нельзя хостить VPN (РКН), но международные локации — годятся.
DigitalOcean (глобальный). $4-6/мес. Чуть дороже Hetzner, но локаций больше. Поддержка ответственная.
Vultr (глобальный). Похож на DO, иногда дешевле для младших конфигов.
1984 (Исландия). Юрисдикция отличная (Iceland Data Protection Act жёсткий, no logs by law), но дороже европейских — от $10/мес.
Что НЕ брать для VPN-сервера:
- Российские хостеры с серверами в РФ. РКН может прийти.
- AWS / GCP / Azure. Дороже в 3 раза, для VPN избыточно.
- Бесплатные VPS / триалы. Через неделю отключат, заберут IP.
Шаг 2. Регистрация и оплата
Регистрация у Hetzner / aeza / DO — стандартная, email + карта. Карта российских банков сейчас не везде принимается, для Hetzner работает карта Tinkoff Black международного формата (не Mir). aeza принимает рубли напрямую.
После регистрации создайте проект → новый сервер:
- Локация: Falkenstein / Helsinki для российских пользователей, Singapore для DV.
- Образ: Ubuntu 22.04 LTS. Не Debian — на нём чуть больше нюансов с панелями.
- Тип: CX22 / Basic Droplet / 1 vCPU, 4 GB RAM.
- SSH-ключ: загрузите свой публичный ключ (
~/.ssh/id_ed25519.pub). Если нет — сгенерируйте черезssh-keygen -t ed25519.
Через 30-60 секунд сервер будет готов, вам дадут публичный IP.
Шаг 3. Первичная настройка сервера
Подключаемся:
ssh root@<IP-сервера>
Обновляем систему:
apt update && apt upgrade -y
apt install -y curl wget ufw fail2ban
Базовый firewall:
ufw allow 22/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw allow 443/udp # для Hysteria-2 / QUIC
ufw --force enable
Если планируете использовать кастомные порты (например, для Shadowsocks
на 8388 или для другого протокола) — открывайте их явно:
ufw allow 8388/tcp.
Hardening SSH (опционально, но рекомендуется):
В /etc/ssh/sshd_config:
PermitRootLogin prohibit-password
PasswordAuthentication no
PubkeyAuthentication yes
И systemctl restart sshd. Перед этим убедитесь, что SSH-ключ работает,
иначе залочите себя.
Шаг 4. Выбор протокола
Это главное решение. Сравним три популярных варианта.
VLESS Reality
- Транспорт: TCP/443
- Маскировка: TLS-handshake крадёт у легитимного сайта (yandex.ru и т.п.)
- ТСПУ-устойчивость: максимальная. Reality нельзя заблокировать без блокировки маскируемого сайта.
- Скорость: 95% канала, низкие потери.
- Overhead: средний (TLS-handshake первые миллисекунды).
- Когда брать: основной выбор для РФ. Стабилен на проводных и мобильных сетях.
Подробнее: VLESS Reality, пошаговый гайд установки.
Hysteria-2
- Транспорт: UDP/443 (QUIC-based)
- Маскировка: маскируется под обычный QUIC-трафик.
- ТСПУ-устойчивость: хорошая, но UDP сам по себе вызывает подозрения на некоторых мобильных сетях.
- Скорость: 100% канала, отлично работает на канале с потерями благодаря congestion-control BBR.
- Overhead: низкий.
- Когда брать: для тех, кто часто работает с плохого Wi-Fi / 4G с потерями. На мобильных сетях иногда отваливается.
Подробнее: Hysteria-2.
Shadowsocks-2022
- Транспорт: TCP/любой_порт
- Маскировка: умеренная — SS-2022 не передаёт характерных pattern, но и не выглядит как реальный HTTPS.
- ТСПУ-устойчивость: средняя. Классический SS режется, SS-2022 пока проходит, но запас прочности меньше Reality.
- Скорость: 98% канала.
- Overhead: минимальный.
- Когда брать: в связке с Reality как fallback или для лёгких задач (Telegram, YouTube).
Подробнее: Shadowsocks-2022, Shadowsocks vs VLESS.
Рекомендация на 2026
Универсальная стратегия для РФ-аудитории:
- Основной протокол: VLESS Reality на 443/tcp с fallback yandex.ru.
- Резерв 1: Shadowsocks-2022 на другом порту (например, 8443/tcp).
- Резерв 2 (для UDP-fans): Hysteria-2 на 443/udp.
3x-ui и Marzban позволяют поднять все три из одной панели.
Шаг 5. Установка панели управления
Можно ставить xray руками (см. пошаговый VLESS Reality), но для нескольких клиентов панель сильно удобнее.
Вариант A: 3x-ui (single-server, простой)
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
Скрипт спросит:
- Имя пользователя для админки
- Пароль
- Порт панели (по умолчанию 2053)
После установки:
Admin URL: http://<IP>:2053
Username: <выбранный>
Password: <выбранный>
Зайдите в браузер, выберите Inbounds → Add Inbound:
- Protocol: VLESS
- Listen IP: 0.0.0.0
- Port: 443
- TLS: Reality
- Server Names: yandex.ru, www.yandex.ru
- Dest: yandex.ru:443
- Sniffing: Enabled
- Flow: xtls-rprx-vision
3x-ui сгенерирует public-key, short-id, UUID — отдаст готовую ссылку для импорта в клиент.
Вариант B: Marzban (multi-server, multi-user)
Если планируете больше одного сервера или нужно автоматическое управление подписками для 10+ пользователей:
bash <(curl -L https://raw.githubusercontent.com/Gozargah/Marzban-scripts/master/marzban.sh) @ install
После установки задайте админа:
marzban cli admin create --sudo
И зайдите на http://<IP>:8000/dashboard/.
Подробное сравнение — 3x-ui vs Marzban.
Вариант C: Без панели, руками
Если хотите минимизировать поверхность атаки и не давать веб-панели лезть
в xray — ставьте xray-install и правьте /etc/xray/config.json руками.
Этот путь полностью описан в
пошаговом VLESS Reality.
Шаг 6. Генерация конфигов клиентов
После настройки в 3x-ui откройте созданный inbound → «Add Client» → введите email/имя клиента. Кнопка «QR Code» — для мобильных, кнопка «Copy» — для десктопа.
В Marzban: Users → New User → выбрать активные inbound’ы → Generate. Marzban отдаёт subscription URL — клиент подписывается на URL, и изменения в конфиге распространяются автоматически.
Шаг 7. Подключение клиентов
Установите клиент на устройство:
- Windows: v2rayN или Hiddify
- macOS: Hiddify или V2Box
- Android: v2rayNG, NekoBox или Hiddify
- iOS: Streisand, Shadowrocket или Hiddify
- Linux: Hiddify или xray-core напрямую
В каждом из них есть «Импорт из буфера» (для одиночной VLESS-ссылки) или «Импорт URL подписки» (для Marzban / 3x-ui sub-URL).
Шаг 8. Тесты после подключения
После запуска клиента:
# IP должен быть VPS, не вашего ISP
curl https://api.ipify.org
# DNS не должен утекать
curl https://1.1.1.1/cdn-cgi/trace
Скорость — на speedtest.net или fast.com. Ожидайте 80-95% от вашего канала вверх до VPS.
Шаг 9. Бэкап конфига
Сохраните копию конфига локально:
# С панели 3x-ui
scp root@<IP>:/etc/x-ui/x-ui.db ~/Documents/backups/3x-ui-$(date +%F).db
# Из ручного xray
scp root@<IP>:/etc/xray/config.json ~/Documents/backups/xray-$(date +%F).json
Без бэкапа в случае краха сервера придётся переустанавливать клиенты на всех устройствах.
Шаг 10. Мониторинг и обновления
Раз в неделю-две делайте:
apt update && apt upgrade -y
# Обновление xray
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
# Перезапуск
systemctl restart xray
3x-ui и Marzban имеют свои обновления через x-ui update /
marzban update.
Мониторинг доступности — Uptime Kuma, Grafana Cloud free tier или простой cron-скрипт с уведомлением в Telegram.
Стратегия отказоустойчивости
Один сервер — единая точка отказа. Если IP попал в blacklist ТСПУ — все клиенты офлайн.
Минимальная отказоустойчивая конфигурация:
- 2 VPS у разных хостеров в разных странах
- Reality на обоих, разные fallback-домены
- В Marzban настроены оба inbound’а как
host1иhost2 - Клиенты используют subscription URL, переключаются автоматически
Стоимость — 8-15 евро в месяц вместо 4-5. Окупается тем, что когда один сервер ляжет, второй продолжит работать.
Безопасность
- SSH ключи, не пароли — обязательно.
- fail2ban на SSH —
apt install fail2ban, дефолтный jail включён. - Регулярные обновления — раз в месяц минимум.
- Не хостите рядом с VPN ничего лишнего. Свой сайт, бот, что угодно — раз в месяц получите сканер. Чем меньше открытых портов — тем спокойнее.
- Не используйте default-порты панели в публичной сети. 3x-ui по умолчанию слушает 2053 — поменяйте на случайный 50000+.
Юридический контекст
VPN на собственном VPS в Европе для личного использования — легально с точки зрения 99% юрисдикций. РФ запрещает «средства обхода блокировок, распространяемые публично» (ФЗ-276), но self-host без публичного распространения под этот закон не подпадает. Использовать чужой VPN для доступа к запрещённым ресурсам — отдельная история, не предмет этого гайда.
Связанные материалы
§ FAQ
Частые вопросы
[ + ] Сколько стоит поднять свой VPN в 2026 году?
[ + ] Какую юрисдикцию выбрать для VPS?
[ + ] Какой протокол выбрать: Reality, Hysteria-2 или Shadowsocks-2022?
читать дальше
Похожие статьи
-
Гайды
Asus Merlin firmware + VPN 2026: продвинутая настройка
Прошивка Asuswrt-Merlin на роутерах Asus RT-AX: OpenVPN-клиент, WireGuard, policy routing. Что работает в России 2026, почему xray-роутер всё равно нужен.
-
Гайды
ChatGPT, Claude, Gemini из России 2026: VPN и обход геоблокировок
OpenAI и Anthropic блокируют российские IP, Gemini ограничен частично. Разбираем, какой VPN нужен для каждого LLM-сервиса и почему важна гео сервера.
-
Гайды
AmneziaWG настройка: сервер и клиент для России 2026
Гайд по AmneziaWG в 2026: установка сервера на Linux VPS, генерация конфигов через AmneziaVPN GUI, импорт в мобильные клиенты Android и iOS. С нюансами обхода ТСПУ.