🛡️ AmneziaWG: версии и тонкая настройка
AmneziaWG — форк WireGuard с обфускацией: он меняет сигнатуры трафика, чтобы системы DPI не опознавали в нём VPN. Если стандартных настроек не хватает и провайдер начал резать соединение, параметры можно подстроить вручную.
Если менять ничего не хочется — и не надо
Обычная установка из приложения работает у большинства пользователей. Эта страница нужна тем, у кого AWG перестал подключаться и хочется побороться за него, прежде чем переходить на XRay: AmneziaWG → XRay.
Как определить версию
Откройте конфигурационный файл .conf в любом текстовом редакторе и посмотрите на параметры:
| Версия | Признаки в конфиге |
|---|---|
| AWG Legacy 1.0 | параметры H1–H4 заданы одиночными числами, например H1 = 666067622 |
| AWG Legacy 1.5 | всё из 1.0 плюс параметры I1–I5 |
| AWG 2.0 | H1–H4 заданы диапазонами, например H1 = 666067622-666092814, плюс новые S3 и S4 |
| AWG 3.1 | всё из 2.0 плюс параметры защиты транспорта: HeaderProtectionKey (шифрование заголовков ChaCha20), ContentPaddingAddition (случайный паддинг транспорта), RandomTrailers (дописывает пакеты до размера MTU случайными значениями), DisableCookies (отключает cookiereply на порту WireGuard), плюс рандомизация таймеров протокола |
В версии 3.x добавилась защита транспорта — она прячет не только рукопожатие, но и уже работающий туннель. Про переход и откат: обновление с 2.0 на 3.1. Что именно добавила каждая версия и что значит каждый параметр — в справочнике как устроен AmneziaWG.
Генераторы параметров
Значения обфускации удобнее не придумывать, а генерировать:
- architect.vai-rice.space
- voidwaifu.github.io/Special-Junk-Packet-List — на сайте есть кнопка с инструкцией по заполнению
- spatiumstas.github.io/junker
- sageptr.github.io/mini_quic_generator
AWG 1.0 и 1.5: настройка на клиенте
Полноценной мимикрии под другие протоколы здесь нет. Задача проще: изменить стандартные сигнатуры — размеры пакетов и заголовки, — чтобы DPI не распознал VPN и пропустил трафик как неизвестный.
Настройка только клиентская: параметры добавляются в подключение в приложении AmneziaVPN или прямо в файл .conf на устройстве. На сервере менять ничего не нужно.
I1 = <b 0xc000...>
I2 = <b 0xd300...>AWG 2.0: мимикрия и настройка сервера
В 2.0 работает полноценная мимикрия под конкретные протоколы — QUIC, DNS, TLS. Эта настройка меняет параметры самого сервера.
Порт должен соответствовать маскировке
Если маскируетесь под DNS — используйте порт 53. Под веб-трафик (QUIC / HTTP3) — порт 443. Маскировка под DNS на случайном высоком порту выглядит для DPI неправдоподобно.
Порядок действий:
- Сгенерируйте параметры на architect.vai-rice.space.
- В приложении AmneziaVPN откройте «Настройки сервера» → «AmneziaWG» → «AmneziaWG настройки сервера».
- Перенесите сгенерированные значения в соответствующие поля вручную.
- Сохраните изменения.
Старые профили перестанут работать
После смены серверных параметров ранее выданные конфигурации становятся недействительными. Сгенерируйте и раздайте пользователям новые файлы.
Установка legacy-версий 1.0 и 1.5
Если по какой-то причине нужна старая версия протокола — до спецификаций 2.0, — понадобится временно откатить клиент: версию протокола на сервере определяет то приложение, из которого вы его ставите.
Порядок строгий:
- Полностью удалите текущее приложение AmneziaVPN с устройства.
- Скачайте и установите версию клиента 4.8.11.4 — это последний билд без логики AWG 2.0.
- Через клиент 4.8.11.4 подключитесь к серверу и установите протокол AWG. На сервер развернётся legacy-версия (AWG 1.0).
- Обновите AmneziaVPN до актуальной версии. Приложение продолжит корректно работать с сервером на старой версии протокола.
Резервное копирование контейнеров
Настройки протокола живут внутри docker-контейнера на сервере. Если планируете эксперименты с версиями, копию стоит снять заранее — переустановка протокола уносит с собой все выданные ключи.
Для этого есть community-скрипт amnezia-backup. Проверялся как минимум на контейнерах AWG.
Это сторонний скрипт
Он не наш и не Amnezia — это работа стороннего автора, и запускается он на вашем сервере от root. Откройте его и просмотрите перед запуском: команда ниже скачивает файл, а не выполняет его сразу, именно чтобы у вас была такая возможность.
Скачать на сервер и сделать исполняемым:
curl -O https://raw.githubusercontent.com/nastyagrifon/amnezia-backup/refs/heads/main/amnezia-backup.sh && chmod +x amnezia-backup.shСнять резервную копию в папку ~/amnezia-backups/:
./amnezia-backup.sh amnezia-backupsВосстановление проходит в два шага. Сначала установите контейнер нужной версии — просто поставьте протокол через AmneziaVPN нужной версии с любыми настройками, — а затем восстановите в него данные:
./amnezia-backup.sh -r amnezia-backupsСмена порта: метод перебора
Попробуйте в приложении сменить порт протокола на любой ниже 1000. Это не панацея, а скорее проверка догадки: если провайдер режет высокие порты — может сработать, а может и нет.
Смена виртуальной подсети
Подсеть меняют, когда стандартная 10.8.1.0/24 конфликтует с адресацией домашнего роутера — например, на 10.8.2.0/24.
После смены подсети ранее выданные клиентские конфигурации становятся недействительными: полностью перегенерируйте все файлы .conf и заново импортируйте их на устройствах.
Если AWG всё равно не подключается
- Сначала убедитесь, что дело в протоколе, а не в сервере: пошаговая диагностика.
- Провайдер может резать UDP целиком — тогда обфускация не спасёт, и надёжнее перейти на TCP-протокол: AmneziaWG → XRay.
Настройка протокола — не зона хостинга
Мы продаём сервер, а не VPN-сервис. Подбор параметров обфускации и настройка клиента лежат на вашей стороне — см. зону ответственности. Этой страницей мы делимся тем, что собрали сами и что прислало сообщество, но разбирать чужие конфигурации мы не сможем.
- Вопросы по протоколу и параметрам — в сообщество Amnezia: русский чат, English.
- В поддержку хостинга пишите, если дело в самом сервере: не включается, недоступен, статус Bad State.
Источники
Практические сценарии на этой странице взяты из инструкций Shidla — «Протокол AmneziaWG» — спасибо за собранный и проверенный материал. Разбор самих параметров — в справочнике как устроен AmneziaWG.
