Skip to content
ВажноAmneziaWG 3.1: как обновиться и как вернуться на 2.0Переустановка протокола, параметры по умолчанию, откат на 2.0 — и почему после этого перестают работать выданные конфигурации.Читать инструкцию →

🛡️ AmneziaWG: версии и тонкая настройка

AmneziaWG — форк WireGuard с обфускацией: он меняет сигнатуры трафика, чтобы системы DPI не опознавали в нём VPN. Если стандартных настроек не хватает и провайдер начал резать соединение, параметры можно подстроить вручную.

Если менять ничего не хочется — и не надо

Обычная установка из приложения работает у большинства пользователей. Эта страница нужна тем, у кого AWG перестал подключаться и хочется побороться за него, прежде чем переходить на XRay: AmneziaWG → XRay.

Как определить версию

Откройте конфигурационный файл .conf в любом текстовом редакторе и посмотрите на параметры:

ВерсияПризнаки в конфиге
AWG Legacy 1.0параметры H1H4 заданы одиночными числами, например H1 = 666067622
AWG Legacy 1.5всё из 1.0 плюс параметры I1I5
AWG 2.0H1H4 заданы диапазонами, например H1 = 666067622-666092814, плюс новые S3 и S4
AWG 3.1всё из 2.0 плюс параметры защиты транспорта: HeaderProtectionKey (шифрование заголовков ChaCha20), ContentPaddingAddition (случайный паддинг транспорта), RandomTrailers (дописывает пакеты до размера MTU случайными значениями), DisableCookies (отключает cookiereply на порту WireGuard), плюс рандомизация таймеров протокола

В версии 3.x добавилась защита транспорта — она прячет не только рукопожатие, но и уже работающий туннель. Про переход и откат: обновление с 2.0 на 3.1. Что именно добавила каждая версия и что значит каждый параметр — в справочнике как устроен AmneziaWG.

Генераторы параметров

Значения обфускации удобнее не придумывать, а генерировать:

AWG 1.0 и 1.5: настройка на клиенте

Полноценной мимикрии под другие протоколы здесь нет. Задача проще: изменить стандартные сигнатуры — размеры пакетов и заголовки, — чтобы DPI не распознал VPN и пропустил трафик как неизвестный.

Настройка только клиентская: параметры добавляются в подключение в приложении AmneziaVPN или прямо в файл .conf на устройстве. На сервере менять ничего не нужно.

text
I1 = <b 0xc000...>
I2 = <b 0xd300...>

AWG 2.0: мимикрия и настройка сервера

В 2.0 работает полноценная мимикрия под конкретные протоколы — QUIC, DNS, TLS. Эта настройка меняет параметры самого сервера.

Порт должен соответствовать маскировке

Если маскируетесь под DNS — используйте порт 53. Под веб-трафик (QUIC / HTTP3) — порт 443. Маскировка под DNS на случайном высоком порту выглядит для DPI неправдоподобно.

Порядок действий:

  1. Сгенерируйте параметры на architect.vai-rice.space.
  2. В приложении AmneziaVPN откройте «Настройки сервера» → «AmneziaWG» → «AmneziaWG настройки сервера».
  3. Перенесите сгенерированные значения в соответствующие поля вручную.
  4. Сохраните изменения.

Старые профили перестанут работать

После смены серверных параметров ранее выданные конфигурации становятся недействительными. Сгенерируйте и раздайте пользователям новые файлы.

Установка legacy-версий 1.0 и 1.5

Если по какой-то причине нужна старая версия протокола — до спецификаций 2.0, — понадобится временно откатить клиент: версию протокола на сервере определяет то приложение, из которого вы его ставите.

Порядок строгий:

  1. Полностью удалите текущее приложение AmneziaVPN с устройства.
  2. Скачайте и установите версию клиента 4.8.11.4 — это последний билд без логики AWG 2.0.
  3. Через клиент 4.8.11.4 подключитесь к серверу и установите протокол AWG. На сервер развернётся legacy-версия (AWG 1.0).
  4. Обновите AmneziaVPN до актуальной версии. Приложение продолжит корректно работать с сервером на старой версии протокола.

Резервное копирование контейнеров

Настройки протокола живут внутри docker-контейнера на сервере. Если планируете эксперименты с версиями, копию стоит снять заранее — переустановка протокола уносит с собой все выданные ключи.

Для этого есть community-скрипт amnezia-backup. Проверялся как минимум на контейнерах AWG.

Это сторонний скрипт

Он не наш и не Amnezia — это работа стороннего автора, и запускается он на вашем сервере от root. Откройте его и просмотрите перед запуском: команда ниже скачивает файл, а не выполняет его сразу, именно чтобы у вас была такая возможность.

Скачать на сервер и сделать исполняемым:

bash
curl -O https://raw.githubusercontent.com/nastyagrifon/amnezia-backup/refs/heads/main/amnezia-backup.sh && chmod +x amnezia-backup.sh

Снять резервную копию в папку ~/amnezia-backups/:

bash
./amnezia-backup.sh amnezia-backups

Восстановление проходит в два шага. Сначала установите контейнер нужной версии — просто поставьте протокол через AmneziaVPN нужной версии с любыми настройками, — а затем восстановите в него данные:

bash
./amnezia-backup.sh -r amnezia-backups

Смена порта: метод перебора

Попробуйте в приложении сменить порт протокола на любой ниже 1000. Это не панацея, а скорее проверка догадки: если провайдер режет высокие порты — может сработать, а может и нет.

Смена виртуальной подсети

Подсеть меняют, когда стандартная 10.8.1.0/24 конфликтует с адресацией домашнего роутера — например, на 10.8.2.0/24.

После смены подсети ранее выданные клиентские конфигурации становятся недействительными: полностью перегенерируйте все файлы .conf и заново импортируйте их на устройствах.

Если AWG всё равно не подключается

  • Сначала убедитесь, что дело в протоколе, а не в сервере: пошаговая диагностика.
  • Провайдер может резать UDP целиком — тогда обфускация не спасёт, и надёжнее перейти на TCP-протокол: AmneziaWG → XRay.

Настройка протокола — не зона хостинга

Мы продаём сервер, а не VPN-сервис. Подбор параметров обфускации и настройка клиента лежат на вашей стороне — см. зону ответственности. Этой страницей мы делимся тем, что собрали сами и что прислало сообщество, но разбирать чужие конфигурации мы не сможем.

Источники

Практические сценарии на этой странице взяты из инструкций Shidla — «Протокол AmneziaWG» — спасибо за собранный и проверенный материал. Разбор самих параметров — в справочнике как устроен AmneziaWG.