Амнезия ВГ ВПН конфиг: настройка AmneziaWG для обхода блокировок

Подробный разбор конфигурации AmneziaWG: версии 1.5, 2.0, 3.1, параметры обфускации, генераторы конфигов, настройка Cloudflare WARP, диагностика проблем и ответы на частые вопросы.

Что такое AmneziaWG и зачем нужен конфиг

AmneziaWG — это форк протокола WireGuard, созданный для обхода глубокой инспекции пакетов (DPI). В отличие от классического WireGuard, который легко детектируется по фиксированным заголовкам и размерам пакетов, AmneziaWG модифицирует трафик так, чтобы он был неотличим от обычного UDP-трафика, например QUIC или DNS.

Конфиг (файл .conf) — это текстовый файл, содержащий все параметры подключения: адрес сервера, ключи, параметры обфускации, маршруты и DNS. Без правильно составленного конфига клиент не сможет установить туннель. Ручное редактирование конфига требует понимания каждого параметра, поэтому существуют генераторы, которые автоматически собирают файл под нужную версию протокола и сценарий использования.

Важно понимать: конфиг — это не просто набор строк, а инструкция для клиента, как вести себя в сети. От того, насколько грамотно подобраны параметры, зависит, будет ли соединение стабильным и незаметным для DPI.

Версии AmneziaWG: от 1.5 до 3.1

AmneziaWG развивался поэтапно, и каждая версия добавляла новые механизмы маскировки.

AWG 1.5 (Legacy) — первая крупная версия, которая ввела статические параметры обфускации: Jc (количество мусорных пакетов), S1-S4 (добавление случайных байтов к пакетам), H1-H4 (динамические заголовки). Она маскирует только начало соединения (handshake), но сами пакеты данных остаются похожими на WireGuard. Эта версия совместима со старыми клиентами и не требует обновления ядра на сервере.

AWG 2.0 — шаг вперёд: динамические заголовки из заданных диапазонов, случайный padding во всех пакетах, имитация QUIC/DNS на протяжении всей сессии. Это значительно усложняет эвристический анализ DPI. Однако для работы AWG 2.0 на собственном сервере требуется обновлённый модуль ядра amneziawg-linux-kernel-module, а старые конфиги 1.5 становятся несовместимыми.

AWG 3.0 и 3.1 — ответ на массовые блокировки в России в июне-июле 2026 года. Версия 3.1 добавила механизмы, скрывающие поведение соединения: меняющиеся размеры, последовательность и интервалы между пакетами, случайный padding, настраиваемые тайминги, отключение Cookie Reply. Это делает поведение разных сессий менее повторяемым и снижает вероятность распознавания по совокупности признаков.

При выборе версии учитывайте поддержку клиента и сервера. Если вы используете Cloudflare WARP, то AWG 3.x работает без каких-либо настроек на стороне Cloudflare, так как Cloudflare остаётся стандартным WireGuard peer.

Структура конфигурационного файла AmneziaWG

Конфиг AmneziaWG — это INI-подобный файл с секциями [Interface] и [Peer]. В секции [Interface] задаются локальный адрес, приватный ключ, DNS и параметры обфускации. В секции [Peer] — публичный ключ сервера, endpoint (адрес и порт), AllowedIPs и PersistentKeepalive.

Пример базового конфига:

[Interface]
PrivateKey = ...
Address = 10.0.0.2/32
DNS = 1.1.1.1

[Peer]
PublicKey = ...
Endpoint = engage.cloudflareclient.com:4500
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

Для AmneziaWG добавляются параметры обфускации: Jc, Jmin, Jmax (junk-пакеты), S1-S4 (префиксы), H1-H4 (заголовки), а также более сложные параметры для версий 2.0 и 3.1: HeaderProtectionKey, ContentPaddingAddition, RandomTrailers, DisableCookies и другие.

Важно: параметры H1-H4 не должны пересекаться между собой, иначе клиент не сможет корректно обработать пакеты. При использовании Header Protection рекомендуется оставлять H1=1, H2=2, H3=3, H4=4.

Генераторы конфигов автоматически подставляют корректные значения, поэтому ручное редактирование требуется только в особых случаях.

Параметры обфускации в деталях

Рассмотрим ключевые параметры, которые влияют на маскировку трафика.

Jc, Jmin, Jmax — управляют «junk-train»: после handshake отправляется Jc псевдослучайных пакетов длиной от Jmin до Jmax. Это размывает начало сессии и затрудняет определение момента установки соединения.

S1-S4 — добавляют случайные байты к пакетам Init, Response, Cookie и Data соответственно. Длина префикса задаётся параметром. Например, len(init) = 148 + S1. Это скрывает стандартные размеры WireGuard-сообщений.

H1-H4 — динамические заголовки: вместо фиксированных идентификаторов WireGuard подставляются случайные значения из заданных диапазонов. Это делает заголовки непредсказуемыми даже для одного типа пакета.

CPS (Custom Protocol Signature) — позволяет имитировать реальные UDP-протоколы, такие как QUIC, DNS, SIP. Параметры I1-I5 задают последовательность пакетов, которые отправляются перед handshake. I1 содержит hex-снимок реального протокола, I2-I5 добавляют энтропию.

Header Protection — шифрует служебные части пакетов с помощью ChaCha20, скрывая статические признаки. Требует задания HeaderProtectionKey и S1-S4 не менее 12 байт.

Content Padding — добавляет случайное количество байтов к транспортным пакетам, нарушая повторяющийся паттерн кратности 16.

Random Trailers — добавляет случайные байты в конец пакетов, делая размеры менее предсказуемыми.

DisableCookies — отключает отправку Cookie Reply, что снижает узнаваемость при активном зондировании.

Все эти параметры можно комбинировать, но нужно следить за совместимостью: например, при использовании RandomTrailers рекомендуется задавать одинаковые S1-S4, чтобы клиент не путал типы пакетов.

Генераторы конфигов: обзор и возможности

Существует несколько бесплатных веб-генераторов, которые упрощают создание конфигов AmneziaWG. Рассмотрим два популярных.

AmneziaWG Config Generator (hereiamgosu.github.io) — поддерживает Legacy, AWG 2.0, AllowedIPs route presets, DNS, endpoint через hostname или IP, WARP-порт, CPS, mobile profile и vpn:// для мобильного импорта. Позволяет выбрать формат конфига, набор маршрутов, DNS-профиль и другие параметры. Включает healthcheck доступности API и endpoint-сценариев.

Второй генератор (valokda-amnezia.vercel.app) — поддерживает AWG 1.5, 2.0, 3.0 и 3.1. Генерирует конфиги для Cloudflare WARP, позволяет скачать .conf или скопировать vpn://. Имеет настройки для полного туннеля, выборочной маршрутизации, мобильного профиля, режима роутера, усиленной маскировки (I2-I5) и выбора UDP-порта.

Оба генератора подчёркивают, что не гарантируют работу в любой сети — результат зависит от клиента, сети, endpoint, DNS и маршрутов. Они полезны для быстрой сборки конфига и диагностики, но не заменяют понимания параметров.

При использовании генератора обращайте внимание на версию клиента: например, AWG 2.0 требует AmneziaVPN версии не ниже 4.8.12.9.

Настройка Cloudflare WARP через AmneziaWG

Cloudflare WARP — это бесплатный VPN-сервис, который можно использовать в качестве endpoint для AmneziaWG. Особенность в том, что Cloudflare остаётся стандартным WireGuard peer, поэтому для AWG 3.x не требуется специальной поддержки со стороны Cloudflare — все параметры обфускации применяются только на стороне клиента.

Для настройки нужно:

  1. Сгенерировать конфиг с endpoint engage.cloudflareclient.com:4500 (или другим портом).
  2. Импортировать .conf в клиент AmneziaVPN или AmneziaWG.
  3. Включить туннель.

Важно: Cloudflare WARP может блокировать некоторые типы трафика или иметь ограничения. Если конфиг не работает, проверьте:

  • Доступность UDP-порта (4500, 1701, 500 и другие).
  • Endpoint: hostname или прямой IP. Hostname резолвится через DNS, что может быть заблокировано. Прямой IP убирает этот этап, но если IP перестал быть активным anycast-узлом, соединение не установится.
  • AllowedIPs: если используется выборочная маршрутизация, убедитесь, что нужные подсети включены.

Генераторы предлагают выбор порта WARP и endpoint-режима, что помогает адаптироваться к разным сетям.

AllowedIPs и маршрутизация: полный туннель или выборочная

AllowedIPs — это параметр, определяющий, какие IP-адреса направляются через туннель. Многие ошибочно думают, что это список «разрешённых сайтов», но на самом деле это CIDR-диапазоны.

  • AllowedIPs = 0.0.0.0/0 — весь IPv4-трафик идёт через туннель (full tunnel).
  • AllowedIPs = ::/0 — добавляет IPv6.
  • Конкретные подсети, например AllowedIPs = 10.0.0.0/8, направляют только трафик в эти диапазоны.

Route presets в генераторах подставляют готовые списки CIDR для популярных сервисов (например, для обхода блокировок определённых сайтов). Это позволяет не гонять весь трафик через VPN, что может быть полезно для скорости или обхода ограничений.

Важно: длинные списки AllowedIPs могут молча обрезаться роутерами и мобильными клиентами. Генераторы показывают счётчик CIDR и предупреждают о превышении безопасного порога (обычно 1000 IPv4 CIDR). Для мобильных устройств рекомендуется использовать только IPv4 и ограниченное число маршрутов.

Если вы используете полный туннель, presets не применяются.

Мобильный профиль и импорт через vpn://

Мобильные сети часто нестабильны, поэтому для смартфонов рекомендуется использовать специальный профиль. В генераторах это называется Mobile profile — набор параметров Jc/Jmin/Jmax, MTU 1280, только IPv4, которые снижают количество ретрансмиссий и делают поведение туннеля более предсказуемым при плохом сигнале.

При включении мобильного профиля IPv6 автоматически отключается, так как большие таблицы маршрутов могут вызывать сброс туннеля на устройствах с ограниченной памятью.

Для импорта конфига на телефон удобно использовать ссылку vpn://. Это специальная схема URI, которая содержит весь конфиг в сжатом base64-формате. AmneziaVPN на Android и iOS распознаёт такие ссылки и предлагает импортировать конфиг в одно касание. Ссылку можно скопировать из генератора, отправить в мессенджер или открыть на телефоне.

Важно: для AWG 3.0 vpn:// намеренно недоступен в одном из генераторов, поэтому проверяйте совместимость.

Диагностика проблем с подключением

Если конфиг не работает, не спешите винить файл. Чаще всего проблема в сети или настройках устройства.

Симптом: работает через LTE, но не через Wi-Fi. Обычно причина в UDP-фильтрации, NAT, captive portal или локальном firewall. Попробуйте другой порт, hostname вместо IP или наоборот.

Симптом: IP работает, а hostname — нет. Разница возникает до подключения: клиенту нужно зарезолвить домен, а локальный DNS может вернуть неверный ответ. Используйте прямой IP endpoint.

Симптом: вчера работало, сегодня нет. У .conf нет срока действия. Часто меняется маршрут до anycast endpoint, доступность порта или поведение сети. Проверьте endpoint и порт.

Симптом: подключается, но сайты не открываются. Проверьте DNS, AllowedIPs, IPv6 и MTU. Возможно, DNS-запросы не проходят через туннель.

Симптом: импорт не проходит. Проверьте версию клиента, режим AWG, формат файла и способ импорта.

Для систематической диагностики используйте healthcheck-инструменты генераторов и Telegram-каналы, где публикуются разборы реальных случаев.

Практические рекомендации и ограничения

Выбирая параметры конфига, учитывайте следующие рекомендации:

  • Для максимальной совместимости с роутерами (MikroTik, Keenetic, OpenWrt) используйте режим роутера с малыми Jc/Jmin/Jmax.
  • Для мобильных устройств — мобильный профиль с MTU 1280 и только IPv4.
  • Для обхода DPI в России используйте AWG 3.1, так как он включает защиту от поведенческого анализа.
  • Если вы используете собственный сервер, убедитесь, что модуль ядра amneziawg поддерживает нужную версию (для AWG 2.0+).

Ограничения:

  • AmneziaWG не гарантирует 100% невидимость — DPI постоянно развивается.
  • Cloudflare WARP может блокировать некоторые типы трафика (например, torrents).
  • Длинные списки AllowedIPs могут вызывать проблемы на слабых устройствах.
  • Не все клиенты поддерживают все версии AWG — проверяйте совместимость.

Помните: конфиг — это инструмент, а не волшебная таблетка. Его эффективность зависит от сети, устройства и текущей ситуации с блокировками.

Вопросы и ответы

Что такое AmneziaWG и чем он отличается от WireGuard?

AmneziaWG — это форк WireGuard, который добавляет обфускацию трафика для обхода DPI. В отличие от WireGuard, у которого фиксированные заголовки и размеры пакетов, AmneziaWG рандомизирует заголовки, добавляет случайные байты, имитирует другие UDP-протоколы и изменяет поведение соединения. Криптографическое ядро остаётся тем же (ChaCha20-Poly1305), поэтому производительность и безопасность сохраняются.

Какой конфиг выбрать: AWG 1.5, 2.0 или 3.1?

Выбор зависит от вашего клиента и сервера. AWG 1.5 совместим со старыми клиентами и не требует обновления ядра. AWG 2.0 обеспечивает лучшую маскировку, но требует клиент ≥ 4.8.12.9 и обновлённый модуль ядра для собственного сервера. AWG 3.1 — самый защищённый от поведенческого анализа, но также требует современного клиента. Для Cloudflare WARP можно использовать AWG 3.x без изменений на стороне Cloudflare.

Как импортировать конфиг AmneziaWG на телефон?

Самый простой способ — использовать ссылку vpn://, которую генерируют онлайн-генераторы. Скопируйте ссылку, отправьте её на телефон (например, через мессенджер) и откройте — AmneziaVPN предложит импортировать конфиг. Также можно скачать .conf файл и импортировать его вручную через меню приложения.

Почему VPN работает через LTE, но не через Wi-Fi?

Чаще всего проблема в сети Wi-Fi: UDP-фильтрация, NAT, captive portal или локальный firewall блокируют VPN-трафик. Попробуйте изменить UDP-порт, использовать hostname вместо IP или наоборот, а также проверить настройки роутера. Если проблема сохраняется, возможно, провайдер блокирует VPN на уровне сети.

Что такое AllowedIPs и как настроить выборочную маршрутизацию?

AllowedIPs — это список CIDR-диапазонов, которые направляются через туннель. Для полного туннеля используйте 0.0.0.0/0 и ::/0. Для выборочной маршрутизации укажите конкретные подсети, например 10.0.0.0/8. Генераторы предлагают route presets — готовые списки для популярных сервисов. Учитывайте, что длинные списки могут обрезаться на роутерах, поэтому следите за количеством CIDR.

Как проверить, работает ли мой конфиг AmneziaWG?

Подключите туннель и проверьте доступность сайтов. Если не подключается — проверьте endpoint, порт, UDP-доступность и версию клиента. Если подключается, но сайты не открываются — проверьте DNS, AllowedIPs, IPv6 и MTU. Используйте диагностические инструменты генераторов и Telegram-каналы, где публикуются разборы проблем.

Нужен ли свой сервер для AmneziaWG?

Нет, можно использовать Cloudflare WARP как бесплатный endpoint. Для AWG 2.0 и 3.x на собственном сервере потребуется установить обновлённый модуль ядра amneziawg-linux-kernel-module и настроить сервер. Для Cloudflare WARP никаких настроек на стороне сервера не требуется — Cloudflare остаётся стандартным WireGuard peer.