Форум › Amnezia WG › 🛡️ AmneziaWG: создаём свой VPN с нуля

🛡️ AmneziaWG: создаём свой VPN с нуля

GGseq онлайн
· Сообщений: 16 · с 10.2026 #1
🛡️ AmneziaWG: создаём свой VPN с нуля

Автор: GGseq

Что такое AmneziaWG?

AmneziaWG - это модифицированная версия WireGuard, разработанная для изменения характерных признаков обычного WireGuard-трафика.

По принципу работы это всё ещё быстрый VPN на базе UDP, но AmneziaWG добавляет дополнительные механизмы маскировки трафика, включая изменение размеров пакетов и добавление служебных данных.

Что мы будем делать?

В этой серии статей поднимем собственный VPN на VPS:

Телефон / ПК
↓
AmneziaWG
↓
VPS
↓
Интернет

Разберём:

* 🖥️ выбор VPS;
* ⚙️ установку AmneziaVPN;
* 🔐 настройку AmneziaWG;
* 📱 подключение телефона и ПК;
* 🌐 DNS и маршрутизацию;
* 🔥 firewall;
* 📊 проверку скорости;
* 🛠️ диагностику проблем;
* 🔒 базовую безопасность сервера.

Что понадобится

Для начала достаточно:

* VPS с публичным IPv4;
* Ubuntu 22.04/24.04 или Debian;
* SSH-доступ;
* примерно 1–2 ГБ RAM;
* телефон или компьютер для подключения.

В следующей части разберём выбор VPS и подготовку сервера перед установкой AmneziaWG.

Автор: GGseq
GGseq онлайн
· Сообщений: 16 · с 10.2026 #2
↩ GGseq
🖥️ AmneziaWG: часть 2. Подготавливаем VPS

Автор: GGseq

Перед установкой AmneziaWG нам понадобится VPS, на котором будет работать VPN.

1. Выбираем VPS

Для небольшого личного VPN достаточно примерно:

CPU: 1-2 vCPU
RAM: 1-2 GB
Диск: 10-20 GB SSD
IPv4: публичный
ОС: Ubuntu 24.04 LTS

Также убедитесь, что провайдер разрешает UDP-трафик.

2. Подключаемся к серверу

После покупки VPS получаем его IP и подключаемся по SSH:

ssh root@IP_СЕРВЕРА

Например:

ssh root@203.0.113.10

3. Обновляем систему

После входа обязательно обновляем пакеты:

apt update && apt upgrade -y

После обновления можно перезагрузить сервер:

reboot

Затем подключаемся к нему повторно.

4. Проверяем систему

Убедимся, что используется нужная ОС:

cat /etc/os-release

И проверим сетевые интерфейсы:

ip addr

Если видим публичный IPv4 и сервер выходит в интернет, можно переходить дальше.

5. Что дальше?

Сервер готов. В 3 части установим AmneziaVPN и подключим наш VPS через SSH, после чего установим AmneziaWG.

Автор: GGseq
GGseq онлайн
· Сообщений: 16 · с 10.2026 #3
↩ GGseq
🛡️ AmneziaWG: часть 3. Установка AmneziaVPN

Автор: GGseq

Сервер уже подготовлен. Теперь установим приложение AmneziaVPN и подключим к нему наш VPS.

1. Устанавливаем AmneziaVPN

Скачиваем приложение с официального сайта:

Официальный сайт Amnezia

Установить его можно на Windows, macOS, Linux, Android или iOS.

2. Добавляем свой сервер

Открываем AmneziaVPN и нажимаем:

+
↓
Self-hosted VPN

После этого указываем данные VPS:

IP-адрес: IP вашего сервера
Пользователь: root
SSH-порт: 22

Затем вводим пароль от сервера или используем SSH-ключ.

3. Выбираем протокол

После подключения приложение предложит установить VPN-протокол.

Выбираем:

AmneziaWG

Если доступен автоматический вариант установки, можно выбрать его. Amnezia сама подготовит необходимые компоненты на сервере.

4. Ждём окончания установки

Приложение подключится к VPS и установит серверную часть.

После успешной установки в приложении появится созданное VPN-подключение.

Теперь схема выглядит так:

📱 Телефон / ПК
↓
AmneziaVPN
↓
AmneziaWG
↓
VPS
↓
Интернет

5. Проверяем подключение

Нажимаем Connect и проверяем, изменился ли внешний IP.

Если VPN подключился и интернет работает, сервер успешно установлен.

В 4 части разберём создание конфигурации клиента и подключение телефона или компьютера к нашему AmneziaWG.

Автор: GGseq
GGseq онлайн
· Сообщений: 16 · с 10.2026 #4
↩ GGseq
📱 AmneziaWG: часть 4. Подключаем устройство

Автор: GGseq

AmneziaWG уже установлен на VPS. Теперь создадим подключение для телефона или компьютера.

1. Создаём конфигурацию

Открываем AmneziaVPN, выбираем наш сервер и создаём новый профиль для устройства.

Например:

iPhone
Windows-PC
Android
Laptop

Для каждого устройства желательно использовать отдельную конфигурацию.

2. Получаем конфигурацию

В Amnezia можно использовать функцию Share / Поделиться и получить конфигурацию клиента.

Обычно это файл формата:

.conf

Также приложение может предоставить QR-код, если выбран соответствующий способ передачи конфигурации.

3. Подключаем телефон

Устанавливаем приложение AmneziaWG:

Официальная документация AmneziaWG

Импортируем полученную конфигурацию:

Import
↓
.conf / QR-код
↓
Добавляем туннель
↓
Connect

После этого включаем VPN.

4. Проверяем работу

Открываем любой сервис проверки IP и смотрим внешний адрес.

До подключения:

IP → IP вашего провайдера

После подключения:

IP → IP вашего VPS

Если IP изменился и сайты открываются, подключение работает.

⚠️ Важно

Не отправляйте другим людям свой .conf без необходимости. Конфигурация содержит криптографические ключи, которые позволяют подключаться к VPN.

Для разных устройств лучше создавать отдельные профили:

📱 iPhone → профиль 1
💻 ПК → профиль 2
📱 Android → профиль 3

В 5 части разберём настройки AmneziaWG: порт, Jc, Jmin, Jmax, S1-S4 и другие параметры.

Автор: GGseq
GGseq онлайн
· Сообщений: 16 · с 10.2026 #5
↩ GGseq
⚙️ AmneziaWG: часть 5. Основные параметры

Автор: GGseq

В этой части разберём основные параметры AmneziaWG. Если сервер уже работает, не обязательно менять их вручную. В большинстве случаев Amnezia сама создаёт подходящую конфигурацию.

1. Порт

AmneziaWG использует UDP.

Например:

ListenPort = 1234

Этот же порт должен быть доступен в firewall VPS.

Если в конфигурации указан:

Endpoint = SERVER_IP:1234

то на сервере должен использоваться соответствующий UDP-порт.

2. Jc, Jmin и Jmax

Эти параметры относятся к дополнительным junk-пакетам.

Jc
Jmin
Jmax

Упрощённо:

* Jc - количество дополнительных пакетов;
* Jmin - минимальный размер;
* Jmax - максимальный размер.

Они используются для изменения характерных параметров WireGuard-трафика.

3. S1-S4

Параметры:

S1
S2
S3
S4

изменяют размеры различных пакетов AmneziaWG.

Например:

S1 → handshake initiation
S2 → handshake response
S3 → cookie reply
S4 → data packets

Конкретные значения должны соответствовать конфигурации клиента и сервера.

4. H1-H4

H1
H2
H3
H4

Связаны с идентификацией типов сообщений.

В современных версиях AmneziaWG также существуют дополнительные механизмы защиты заголовков.

5. Не копируем случайные конфиги

В интернете можно встретить различные готовые значения:

Jc = ...
Jmin = ...
Jmax = ...
S1 = ...
H1 = ...

Не стоит просто копировать их в свой сервер.

Если Amnezia уже сгенерировала конфигурацию и VPN работает, лучше оставить параметры без изменений.

6. AmneziaWG 3.1

В новых версиях AmneziaWG появились дополнительные механизмы, включая:

I1-I5
CPS
Header Protection
Content Padding
Random Trailers

Поэтому старые инструкции могут не соответствовать современным версиям протокола.

Перед ручным изменением параметров стоит сверяться с актуальной документацией:

Документация AmneziaWG

В 6 части настроим Firewall и UDP-порт, чтобы сервер корректно принимал подключения.

Автор: GGseq
GGseq онлайн
· Сообщений: 16 · с 10.2026 #6
↩ GGseq
🔥 AmneziaWG: часть 6. Firewall и UDP-порт

Автор: GGseq

AmneziaWG использует UDP, поэтому важно убедиться, что выбранный порт не блокируется firewall.

1. Проверяем UFW

На сервере выполняем:

ufw status

Если UFW отключён, это нормально. Главное, чтобы firewall самого VPS не блокировал нужный порт.

2. Разрешаем SSH

Если собираетесь использовать UFW, сначала обязательно разрешите SSH:

ufw allow 22/tcp

Это нужно сделать до включения firewall, иначе можно потерять доступ к серверу.

3. Открываем порт AmneziaWG

Допустим, AmneziaWG использует UDP-порт 1234.

Тогда:

ufw allow 1234/udp

Проверяем:

ufw status

Должно появиться примерно:

22/tcp ALLOW
1234/udp ALLOW

4. Включаем UFW

Если всё проверили:

ufw enable

И снова:

ufw status

5. Проверяем firewall провайдера

У VPS может быть ещё один firewall в панели хостинга:

Интернет
↓
Firewall провайдера
↓
VPS
↓
UFW
↓
AmneziaWG

Если UDP-порт закрыт на уровне провайдера, одного UFW будет недостаточно.

Поэтому убедитесь, что выбранный порт разрешён и в панели VPS.

⚠️ Не открывайте всё подряд

Не рекомендуется делать:

ufw allow 1:65535/udp

или открывать все TCP-порты без необходимости.

Лучше разрешить только то, что действительно используется:

SSH → TCP 22
AmneziaWG → UDP выбранный порт

6. Проверяем порт на сервере

Можно посмотреть, какие UDP-порты слушаются:

ss -lunp

Если AmneziaWG использует 1234, ищем его в выводе.

⸻

После этого firewall готов.

В 7 части разберём DNS, IPv4/IPv6 и MTU, а также что делать, если VPN подключается, но некоторые сайты не открываются.

Автор: GGseq
GGseq онлайн
· Сообщений: 16 · с 10.2026 #7
↩ GGseq
🌐 AmneziaWG: часть 7. DNS, IPv6 и MTU

Автор: GGseq

VPN подключается, но иногда сайты могут не открываться или работать нестабильно. Часто проблема связана с DNS, IPv6 или MTU.

1. Проверяем DNS

После подключения к VPN попробуйте открыть несколько сайтов.

На компьютере можно выполнить:

nslookup google.com

или:

nslookup example.com

Если домены не разрешаются, проблема может быть связана с DNS.

В качестве DNS можно использовать, например:

1.1.1.1
8.8.8.8
9.9.9.9

Конкретный DNS лучше выбирать с учётом доступности и особенностей вашей сети.

2. Проверяем внешний IP

После подключения к VPN откройте любой сервис проверки IP.

Должен отображаться IP вашего VPS:

До VPN:
IP провайдера
После VPN:
IP VPS

Если IP не изменился, нужно проверить маршрутизацию VPN.

3. IPv6

Если у вашего устройства есть IPv6, часть трафика потенциально может идти отдельно от VPN, если IPv6 не включён в конфигурацию туннеля.

Схематично:

IPv4 → VPN → VPS
IPv6 → напрямую

Поэтому при проблемах с маршрутизацией стоит проверить, используется ли IPv6.

На Linux:

ip -6 addr

А маршруты:

ip -6 route

Не отключайте IPv6 без необходимости. Сначала убедитесь, что именно он является причиной проблемы.

4. MTU

MTU определяет максимальный размер пакета без дополнительной фрагментации.

При неправильном MTU VPN может подключаться, но некоторые сайты или приложения будут работать некорректно.

Например:

VPN подключён ✓
YouTube работает ✓
Некоторые сайты не открываются ✗

В таком случае стоит проверить MTU.

Часто начинают со стандартного значения, которое предлагает Amnezia, и меняют его только при наличии проблем.

Например, для теста можно попробовать:

1420
1400
1380

Не существует одного универсального значения для всех сетей.

5. Как понять, что проблема именно здесь?

Типичные признаки:

* VPN подключается;
* внешний IP меняется;
* часть сайтов работает;
* другие сайты зависают или не открываются;
* большие файлы загружаются нестабильно.

В таком случае проверяем:

DNS
↓
IPv6
↓
MTU
↓
маршрутизация

⚠️ Главное

Не меняйте одновременно DNS, MTU и маршрутизацию.

Лучше:

Изменили один параметр
↓
Проверили
↓
Если не помогло → вернули
↓
Проверили следующий

Так намного проще найти причину проблемы.

В 8 части разберём диагностику AmneziaWG: handshake, логи, проверку порта и что делать, если VPN вообще не подключается.

Автор: GGseq
GGseq онлайн
· Сообщений: 16 · с 10.2026 #8
↩ GGseq
🛠️ AmneziaWG: часть 8. Диагностика

Автор: GGseq

VPN не подключается? Не спешим переустанавливать сервер. Сначала проверим основные компоненты.

1. Проверяем сервер

Убедимся, что VPS вообще работает:

uptime

Проверяем интернет:

ping -c 4 1.1.1.1

Если ответы приходят, сервер имеет доступ в интернет.

2. Проверяем AmneziaWG

Посмотреть сетевые интерфейсы:

ip addr

Если используется WireGuard-интерфейс, его состояние можно посмотреть через:

wg show

В выводе интересует строка:

latest handshake

Если время handshake обновляется после попытки подключения, клиент связывается с сервером.

3. Проверяем UDP-порт

Посмотрим, какие UDP-порты слушает сервер:

ss -lunp

Найдите порт, который использует AmneziaWG.

Например:

0.0.0.0:1234

Значит сервер слушает UDP 1234.

4. Проверяем UFW

ufw status

Если AmneziaWG использует UDP 1234, должно быть разрешение:

1234/udp ALLOW

Также не забудьте про firewall в панели самого VPS.

5. Проверяем Endpoint

В конфигурации клиента адрес должен соответствовать серверу:

Endpoint = IP_СЕРВЕРА:ПОРТ

Например:

Endpoint = 203.0.113.10:1234

Проверьте три вещи:

IP ✓
Порт ✓
UDP ✓

6. Handshake отсутствует

Если latest handshake вообще не появляется, проверяем:

1. Сервер включён?
2. Правильный IP?
3. Правильный UDP-порт?
4. Firewall VPS?
5. Firewall хостинга?
6. Правильный конфиг клиента?

Не начинайте сразу менять параметры Jc, S1, H1 и другие настройки. Сначала нужно добиться обычного соединения.

7. Handshake есть, но интернета нет

Это уже другая проблема.

Если handshake обновляется, но сайты не открываются:

Handshake ✓
↓
Маршрутизация ?
↓
NAT ?
↓
DNS ?
↓
MTU ?

Сначала проверьте IP:

ping -c 4 1.1.1.1

Если IP доступен, но доменные имена не работают, проверяем DNS.

8. Проверяем логи

Если Amnezia использует Docker:

docker ps

Можно посмотреть контейнеры:

docker ps -a

А затем логи конкретного контейнера:

docker logs ИМЯ_КОНТЕЙНЕРА

Также полезно посмотреть системные ошибки:

journalctl -xe

⚠️ Не меняйте всё сразу

Самая частая ошибка при диагностике:

порт → MTU → DNS → параметры WG → firewall
↓
всё сломалось

Лучше двигаться последовательно:

VPS
↓
UDP-порт
↓
Handshake
↓
Маршрутизация
↓
DNS
↓
MTU

Так гораздо проще найти конкретную причину.

В 9 части разберём проверку скорости и производительности AmneziaWG, а также почему мощный VPS не всегда означает высокую скорость VPN.

Автор: GGseq
GGseq онлайн
· Сообщений: 16 · с 10.2026 #9
↩ GGseq
⚡ AmneziaWG: часть 9. Скорость и оптимизация

Автор: GGseq

После установки VPN важно проверить не только подключение, но и скорость. Иногда проблема находится не в AmneziaWG, а в VPS, маршруте или настройках сети.

1. Проверяем скорость самого VPS

На сервере можно использовать speedtest:

speedtest

Если команды нет, установите подходящий Speedtest CLI.

Сначала проверяем скорость без VPN. Это будет базовым значением.

2. Проверяем скорость через VPN

После подключения клиента запускаем Speedtest уже с устройства.

Например:

Без VPN:
Download: 500 Mbps
Upload: 300 Mbps
Через VPN:
Download: 380 Mbps
Upload: 250 Mbps

Небольшое снижение скорости нормально, поскольку трафик проходит через VPN-сервер и шифруется.

3. Смотрим загрузку VPS

Проверить процессор и память:

htop

Или:

free -h

Если CPU постоянно загружен на 100%, производительность VPN может снижаться.

Также полезно проверить нагрузку:

uptime

4. Проверяем сеть

Посмотреть сетевые интерфейсы:

ip addr

И маршруты:

ip route

Если VPS находится далеко от пользователя, скорость и задержка могут быть хуже даже при быстром интернете на сервере.

Например:

Пользователь
↓
Москва
↓
Германия
↓
Интернет

Чем больше расстояние и сетевых узлов между точками, тем выше может быть задержка.

5. MTU

Если скорость нормальная, но некоторые сайты работают медленно или отдельные соединения зависают, стоит проверить MTU.

Можно попробовать значения:

1420
1400
1380

Не нужно менять MTU без причины. Если всё работает нормально, лучше оставить рабочее значение.

6. Не гонитесь за максимальными параметрами

Увеличение количества Jc, изменение S1-S4, H1-H4 и других параметров не означает автоматического увеличения скорости.

Эти настройки относятся прежде всего к характеристикам трафика AmneziaWG, а не к разгону интернет-канала.

Для начала лучше использовать рабочую конфигурацию и менять параметры по одному.

7. Что влияет на скорость

Основные факторы:

* качество VPS;
* скорость порта VPS;
* загрузка CPU;
* расстояние до сервера;
* качество маршрута;
* MTU;
* нагрузка на сеть;
* скорость самого устройства;
* качество Wi-Fi или мобильной сети.

Итог

Если VPN работает медленно, проверяем всё по порядку:

Скорость VPS
↓
CPU / RAM
↓
Маршрут
↓
MTU
↓
Конфигурация клиента
↓
Скорость через VPN

В 10 части разберём безопасность сервера AmneziaWG: SSH, ключи, firewall, обновления и защиту конфигураций.

Автор: GGseq
GGseq онлайн
· Сообщений: 16 · с 10.2026 #10
↩ GGseq
🔐 AmneziaWG: часть 10. Безопасность сервера

Автор: GGseq

VPN-сервер нельзя просто установить и забыть. После настройки стоит закрыть лишние точки доступа и защитить сам VPS.

1. Обновляем систему

Для Ubuntu:

apt update && apt upgrade -y

После крупных обновлений иногда требуется перезагрузка:

reboot

2. Защищаем SSH

Не оставляйте слабый пароль для root.

Лучше использовать SSH-ключи и отключить вход по паролю после проверки, что вход по ключу работает.

Файл конфигурации SSH:

nano /etc/ssh/sshd_config

После изменений обязательно проверьте конфигурацию:

sshd -t

И только если ошибок нет, перезапускайте SSH:

systemctl restart ssh

⚠️ Не отключайте вход по паролю, пока не убедились, что SSH-ключ действительно работает. Иначе можно потерять доступ к серверу.

3. Firewall

Открывайте только необходимые порты.

Например:

ufw allow 22/tcp
ufw allow 1234/udp
ufw enable

Где 1234/udp заменяется на порт вашего AmneziaWG.

Проверить правила:

ufw status

4. Не публикуйте конфигурации

Конфигурация VPN содержит приватные ключи.

Не отправляйте .conf и QR-коды посторонним.

Если конфигурация попала к другому человеку, лучше удалить старый клиент и создать новый.

5. Делайте отдельный профиль для каждого устройства

Например:

iPhone
Windows-PC
Android
Laptop

Так проще управлять доступом.

Если потеряли телефон, можно удалить только его профиль, не затрагивая остальные устройства.

6. Не устанавливайте неизвестные скрипты

Не стоит запускать на VPS случайные команды вида:

curl ... | bash

если вы не знаете, что находится внутри скрипта.

Особенно осторожно относитесь к скриптам, которые получают права root.

Перед запуском лучше посмотреть содержимое и проверить источник.

7. Следите за сервером

Полезные команды:

systemctl --failed
df -h
free -h
uptime

Они помогут быстро заметить проблемы с сервисами, диском, памятью и нагрузкой.

8. Резервные копии

Сохраняйте важные конфигурации в безопасном месте.

Но не храните приватные ключи в открытом виде на публичных GitHub-репозиториях, форумах или в чатах.

Главное

Безопасность VPN начинается не с параметров AmneziaWG, а с самого сервера:

Обновления
↓
SSH-ключи
↓
Firewall
↓
Отдельные клиенты
↓
Защита конфигураций
↓
Резервные копии

В 11 части разберём как добавлять и удалять пользователей, отзывать старые конфигурации и организовать несколько устройств.

Автор: GGseq
EntonyStark Мама птица онлайн
· Сообщений: 22 · с 10.2026 #11
Ахуенный чел
Старкость
Чтобы ответить, войти или зарегистрироваться.