AmneziaWG генерация: как создать конфиг для обхода DPI и настроить VPN

Подробный гид по генерации конфигураций AmneziaWG: версии 1.5, 2.0, 3.1, параметры обфускации, AllowedIPs, DNS, endpoint, мобильный профиль, диагностика и ответы на частые вопросы.

Что такое AmneziaWG и зачем нужна генерация конфигов

AmneziaWG — это форк WireGuard, созданный для обхода систем глубокого анализа пакетов (DPI). В отличие от классического WireGuard, который легко детектируется по фиксированным заголовкам и размерам пакетов, AmneziaWG модифицирует трафик так, чтобы он был неотличим от обычного UDP-трафика (QUIC, DNS, SIP). Это делает его эффективным в странах с интернет-цензурой, включая Россию.

Генерация конфигурации — это процесс создания файла .conf, который содержит все параметры подключения: endpoint, ключи, маршруты, настройки обфускации. Вручную редактировать такой файл сложно и чревато ошибками, поэтому существуют веб-генераторы, которые собирают конфиг по выбранным параметрам. Они полезны как новичкам, так и опытным сетевикам, которым нужно быстро получить рабочий профиль для конкретного устройства или сценария.

Версии AmneziaWG: 1.5, 2.0 и 3.1 — что выбрать

AmneziaWG развивался от простой маскировки начала соединения до полной мимикрии трафика. Версия 1.5 (Legacy) использует статические параметры обфускации (Jc, S1–S4, H1–H4) и маскирует только начало соединения. Она совместима со старыми клиентами и работает с Cloudflare WARP без собственного сервера.

Версия 2.0 добавляет динамические заголовки и случайный padding во всех пакетах, имитируя QUIC/DNS на протяжении всей сессии. Это значительно усложняет эвристический DPI-анализ, но требует клиент AmneziaVPN версии не ниже 4.8.12.9. Для Cloudflare WARP сервер не нужен, а для собственного сервера потребуется обновлённый модуль ядра amneziawg-linux-kernel-module.

Версия 3.1 появилась как ответ на массовые блокировки в России в июне-июле 2026 года. Она усложняет статистический анализ соединения: меняются размеры, последовательность и интервалы между пакетами, скрываются служебные данные, добавляется случайный padding и настраиваемые тайминги. Это делает поведение сессий менее повторяемым и снижает вероятность распознавания по совокупности признаков. Для генерации конфигов 3.1 нужны специализированные инструменты, так как параметров стало значительно больше.

Как работает обфускация: параметры H, S, I, Jc и CPS

AmneziaWG использует несколько механизмов для маскировки трафика. Параметры H1–H4 задают диапазоны для динамических заголовков всех типов пакетов WireGuard (Init, Response, Cookie, Data). Вместо предсказуемых идентификаторов подставляются случайные значения из диапазона, что делает заголовок непредсказуемым даже для одного типа пакета. Важно, чтобы диапазоны H1–H4 не пересекались.

Параметры S1–S4 добавляют псевдослучайные префиксы к пакетам, скрывая их стандартные размеры. Например, пакет Init в WireGuard занимает ровно 148 байт, а с S1 может стать 148+S1 байт. Это сдвигает служебные поля глубже внутрь пакета.

Пакеты I1–I5 (Signature Chain) и CPS (Custom Protocol Signature) отправляются перед handshake и имитируют реальные протоколы. I1 содержит hex-снимок реального протокола (например, QUIC Initial), а I2–I5 наращивают энтропию за счёт счётчика, метки времени и случайных данных. CPS-пакеты можно описать вручную с помощью тегов b (байты), t (timestamp), r (случайные байты), rc (случайные буквы), rd (случайные цифры).

Параметр Jc задаёт количество «мусорных» пакетов (junk-train), отправляемых сразу после I-пакетов. Они размывают начало сессии во времени и по габаритам. Для роутеров и мобильных устройств рекомендуются малые значения Jc/Jmin/Jmax.

Генераторы конфигов: обзор возможностей

Существует несколько бесплатных веб-генераторов конфигов AmneziaWG. Один из них — AmneziaWG Config Generator (доступен по ссылке valokda-amnezia.vercel.app), который поддерживает генерацию .conf для Cloudflare WARP, версии AWG 1.5 и AWG 2.0, а также настройку AllowedIPs, DNS, endpoint, порта, CPS и мобильного профиля. Другой генератор (hereiamgosu.github.io/amnezia-config-gen) предлагает схожий функционал: route presets, vpn:// для мобильного импорта, healthcheck и Windows Scheduler .bat для автозапуска.

Оба генератора позволяют выбрать полный туннель (AllowedIPs = 0.0.0.0/0, ::/0) или выборочную маршрутизацию через пресеты. Они также предоставляют диагностические подсказки, если подключение не работает. Важно понимать, что генератор — это не «чёрный ящик», а управляемая сборка конфига: вы выбираете параметры, а инструмент формирует файл. Код одного из генераторов открыт на GitHub, что позволяет проверить логику и внести свои правки.

Настройка AllowedIPs: полный туннель или выборочные маршруты

AllowedIPs — это ключевой параметр, определяющий, какой трафик пойдёт через туннель. Значение 0.0.0.0/0 означает, что весь IPv4-трафик направляется через VPN (full tunnel). Добавление ::/0 включает IPv6. Такой режим обеспечивает максимальную конфиденциальность, но может быть медленнее и вызывать проблемы на роутерах с ограниченной таблицей маршрутов.

Для выборочной маршрутизации используются route presets — готовые наборы CIDR-диапазонов, которые подставляются вместо полного маршрута. Например, можно направить через туннель только трафик к определённым подсетям, оставив остальной трафик напрямую. Это полезно, когда нужно обойти блокировку только для конкретных сервисов.

Генераторы показывают счётчик CIDR, чтобы вы не превысили консервативный порог совместимости (обычно 1000 IPv4 CIDR). Хотя это не формальный лимит протокола, роутеры и мобильные клиенты могут молча обрезать длинные таблицы маршрутов. Включать IPv6 стоит осторожно: это увеличивает число маршрутов в 2–3 раза и может вызывать сбои на некоторых устройствах.

Endpoint, DNS и порт: где чаще всего ломается подключение

Endpoint — это адрес сервера, к которому подключается клиент. Он может быть задан hostname (например, engage.cloudflareclient.com) или прямым IP-адресом. Hostname резолвится через локальный DNS до установки туннеля, поэтому если DNS блокирует домен или возвращает неверный ответ, туннель не поднимется. Прямой IP убирает этот этап, но если конкретный IP перестал быть активным anycast-узлом, соединение также не установится.

DNS-настройки в конфиге определяют, какой DNS-сервер будет использоваться внутри туннеля. Неправильный DNS может привести к тому, что сайты не открываются, хотя подключение установлено. Генераторы предлагают DNS presets, которые подставляют проверенные адреса.

Порт WARP по умолчанию — 4500 (UDP). Если туннель не поднимается, можно попробовать другой порт, так как некоторые сети фильтруют определённые UDP-порты. Также стоит проверить, работает ли UDP вообще: если сеть блокирует UDP, VPN не заработает ни с каким портом.

Мобильный профиль и импорт через vpn://

Мобильный профиль — это набор параметров Jc/Jmin/Jmax, MTU и маршрутов, оптимизированных для смартфонов и нестабильных сетей. Он снижает количество ретрансмиссий и делает поведение туннеля более предсказуемым при плохом сигнале. При включении мобильного профиля IPv6 автоматически отключается, чтобы избежать перегрузки таблицы маршрутов.

Для импорта конфига на телефон удобно использовать ссылку vpn://. Генератор формирует её после создания .conf: ссылка содержит весь конфиг в сжатом base64-формате. Достаточно открыть ссылку на телефоне, и AmneziaVPN предложит импортировать профиль одним касанием. Это избавляет от необходимости передавать файл вручную.

Для Windows генераторы предлагают .bat-планировщик, который создаёт задачу в Планировщике Windows для автоматического подключения при входе в систему. Важно, чтобы имя конфига совпадало с ожидаемым в .bat (например, AmneziaWarp-AWG2.conf), иначе скрипт не найдёт файл.

Диагностика проблем: что делать, если VPN не работает

Если VPN не подключается, первым делом проверьте endpoint, порт и доступность UDP. Если подключение устанавливается, но сайты не открываются, проблема может быть в DNS, AllowedIPs, IPv6 или MTU. Если VPN работает в Wi-Fi, но не в мобильной сети, попробуйте другой порт, hostname вместо IP или другой endpoint-режим.

Генераторы предоставляют диагностические подсказки и healthcheck доступности API и endpoint-сценариев. Также полезно проверить, не блокирует ли локальный firewall или антивирус UDP-трафик. Если импорт конфига не проходит, убедитесь, что вы используете правильную версию AWG (1.5 или 2.0) и подходящий формат профиля.

Важно понимать, что ни один генератор не гарантирует одинаковую работу в любой сети. Подключение зависит от множества факторов: клиента, endpoint, UDP-фильтрации, DNS, маршрутизации, WARP API, NAT и ограничений устройства. Поэтому всегда полезно иметь запасной конфиг с другими параметрами.

Практические примеры: генерация конфига для разных сценариев

Рассмотрим несколько сценариев. Для полного туннеля на Windows с AWG 2.0: выберите версию 2.0, оставьте AllowedIPs = 0.0.0.0/0, ::/0, выберите DNS preset, endpoint через hostname, порт 4500. Скачайте .conf и .bat-планировщик, сохраните конфиг в «Загрузки» с ожидаемым именем, запустите .bat от имени администратора.

Для мобильного профиля на Android: включите mobile profile, отключите IPv6, выберите консервативные Jc/Jmin/Jmax, сгенерируйте конфиг и скопируйте ссылку vpn://. Откройте ссылку на телефоне — AmneziaVPN импортирует профиль автоматически.

Для роутера (MikroTik, Keenetic, OpenWrt): используйте режим роутера с малыми Jc/Jmin/Jmax, чтобы снизить нагрузку на CPU. Ограничьте AllowedIPs до нужных подсетей, чтобы не перегружать таблицу маршрутов. Если роутер не поддерживает AWG 2.0, используйте Legacy 1.5.

Ограничения и важные замечания

AmneziaWG не является панацеей. Даже с обфускацией DPI-системы могут обнаружить VPN по поведенческим признакам, особенно при активном зондировании. Версия 3.1 добавляет защиту от cookie-поведения, но полной гарантии нет.

Для работы AWG 2.0 с собственным сервером требуется обновлённый модуль ядра и новые конфиги клиентов. Старые конфиги AWG 1.5 становятся несовместимы. При использовании Header Protection в 3.1 рекомендуется оставлять H1–H4 в стандартных значениях (1, 2, 3, 4) и задавать HeaderProtectionKey.

Генераторы конфигов — это инструменты, а не магические решения. Они не обещают одинаковую работу в любой сети. Всегда проверяйте конфиг на разных устройствах и сетях, используйте диагностику и следите за обновлениями в Telegram-каналах разработчиков.

Вопросы и ответы

Чем AmneziaWG отличается от WireGuard?

AmneziaWG — это форк WireGuard, который сохраняет производительность и криптографическое ядро, но добавляет обфускацию трафика. WireGuard имеет фиксированные заголовки и размеры пакетов, что легко детектируется DPI. AmneziaWG модифицирует заголовки, рандомизирует размеры, добавляет маскировочные пакеты и настраиваемые тайминги, делая трафик неотличимым от обычного UDP.

Какую версию AmneziaWG выбрать: 1.5, 2.0 или 3.1?

Версия 1.5 (Legacy) подходит для старых клиентов и простых сценариев, маскирует только начало соединения. Версия 2.0 обеспечивает более сильную обфускацию на протяжении всей сессии, но требует клиент ≥ 4.8.12.9. Версия 3.1 — самая продвинутая, защищает от поведенческого анализа, но требует специализированных инструментов генерации и обновлённых клиентов. Выбор зависит от вашего клиента и уровня угроз.

Нужен ли свой сервер для AmneziaWG?

Для Cloudflare WARP — нет, конфиги генераторов работают с публичным сервером Cloudflare без дополнительных настроек. Для собственного сервера — да, потребуется установка amneziawg-linux-kernel-module и настройка конфигов. Версия 2.0 и 3.1 требуют обновлённого модуля ядра.

Как настроить AllowedIPs для выборочной маршрутизации?

AllowedIPs определяет, какие подсети идут через туннель. Для полного туннеля используйте 0.0.0.0/0 и ::/0. Для выборочной маршрутизации укажите конкретные CIDR-диапазоны, например 1.2.3.4/32. Генераторы предлагают route presets, которые подставляют готовые наборы подсетей. Следите за количеством CIDR — не превышайте 1000 IPv4, чтобы избежать проблем на роутерах.

Почему VPN работает в Wi-Fi, но не работает в мобильной сети?

Чаще всего проблема в UDP-фильтрации: мобильный оператор может блокировать определённые UDP-порты или весь UDP. Попробуйте сменить порт WARP (например, 4500 на 17000), использовать hostname вместо IP или наоборот, а также проверить, не блокирует ли оператор сам протокол. Также может помочь мобильный профиль с консервативными настройками.

Что такое vpn:// и как им пользоваться?

vpn:// — это ссылка для one-tap импорта конфига в мобильный AmneziaVPN. Она содержит весь конфиг в сжатом base64-формате. После генерации конфига скопируйте ссылку, отправьте её на телефон (например, через мессенджер) и откройте — приложение предложит импортировать профиль автоматически. Это удобнее, чем передавать файл вручную.

Как автоматически подключать AmneziaWG при старте Windows?

Генераторы предоставляют .bat-планировщик, который создаёт задачу в Планировщике Windows. Скачайте .bat, соответствующий версии конфига (1.5 или 2.0), сохраните конфиг в «Загрузки» с ожидаемым именем (например, AmneziaWarp-AWG2.conf) и запустите .bat от имени администратора. Задача будет создана, и при входе в систему AmneziaWG подключится автоматически.