Что такое AmneziaWG и зачем нужен .conf
AmneziaWG — это форк WireGuard, который добавляет обфускацию трафика для обхода DPI (deep packet inspection). В отличие от классического WireGuard, AmneziaWG использует дополнительные параметры (Jc, Jmin, Jmax, S1–S4, H1–H4, I1–I5), которые маскируют начало соединения и имитируют другие протоколы, например QUIC или DNS. Это делает протокол более устойчивым к блокировкам, но требует специальной поддержки со стороны клиента и сервера.
Файл .conf — это текстовый конфигурационный файл, который содержит все параметры подключения: приватный ключ, адрес endpoint, AllowedIPs, DNS, а также специфичные для AmneziaWG настройки обфускации. Такой файл можно импортировать в клиент AmneziaVPN, AmneziaWG (сборка RomikB) или другие совместимые приложения. Генераторы конфигов позволяют собрать .conf без ручного редактирования, выбрав нужные опции в веб-интерфейсе.
Важно понимать: .conf — это не гарантия подключения. Работоспособность зависит от множества факторов: сети, клиента, endpoint, DNS, UDP-фильтрации и даже конкретного города. Поэтому при проблемах нужно проводить диагностику, а не просто перегенерировать файл.
Форматы AmneziaWG: Legacy, AWG 2.0, 3.0 и 3.1
AmneziaWG развивается, и сейчас существует несколько версий протокола. Понимание различий помогает выбрать правильный конфиг для вашего клиента.
AWG 1.5 (Legacy) — это ранняя версия, которая использует статические параметры обфускации (Jc, S1–S4, H1–H4). Она маскирует только начало соединения, но остальной трафик может быть распознан DPI. Тем не менее, Legacy совместим со старыми клиентами и работает с Cloudflare WARP без необходимости настройки сервера.
AWG 2.0 — более продвинутая версия, которая добавляет динамические заголовки и случайный padding во всех пакетах. Это имитирует QUIC или DNS на протяжении всей сессии, что значительно усложняет эвристический анализ трафика. Для AWG 2.0 требуется клиент AmneziaVPN версии не ниже 4.8.12.9. Важно: для Cloudflare WARP серверная поддержка не нужна — конфиг работает с публичным сервером Cloudflare без изменений. Если вы используете собственный сервер, то потребуется обновлённый модуль amneziawg-linux-kernel-module, а старые конфиги AWG 1.5 станут несовместимы.
AWG 3.0 и 3.1 — это новейшие версии, которые используют WARP-safe клиентские возможности для стандартного WireGuard peer Cloudflare. Они включают только те параметры, которые не требуют поддержки со стороны Cloudflare. AWG 3.x может работать с более широким спектром клиентов, но важно проверять совместимость. Например, vpn:// для AWG 3.0 намеренно недоступен в одном из генераторов, поэтому импорт может потребовать скачивания файла.
Генераторы конфигов: обзор возможностей
Существует несколько бесплатных веб-генераторов AmneziaWG конфигов. Они различаются набором опций и подходом к диагностике.
AmneziaWG Config Generator (hereiamgosu.github.io) — инструмент, который поддерживает Legacy, AWG 2.0, AllowedIPs route presets, DNS, endpoint через hostname или прямой IP, WARP-порт, CPS, mobile profile и vpn:// для мобильного импорта. Генератор делает акцент на диагностике: он не обещает одинаковую работу в любой сети, а помогает отделить проблемы клиента, endpoint, DNS, UDP и маршрутизации. В нём есть счётчик CIDR, который предупреждает о превышении консервативного порога совместимости (рекомендуется не более 1000 IPv4 CIDR).
Второй генератор (valokda-amnezia.vercel.app) поддерживает AWG 1.5, 2.0, 3.0 и 3.1. Он позволяет генерировать 1–3 варианта конфигов с разными endpoint'ами, выбирать режим роутера (малые Jc/Jmin/Jmax для MikroTik, GL.iNet, Keenetic, OpenWrt), мобильный профиль (MTU 1280, только IPv4), а также включать усиленную маскировку (I2–I5) для AWG 2.0. Здесь также есть настройка UDP-порта WARP и возможность использовать IP вместо hostname.
Vlesska (vlesska.com/amneziawg) — генератор, который создаёт пару ключей на сервере, отправляет публичный ключ в открытый API Cloudflare WARP и собирает файл в выбранном формате: AmneziaWG .conf, Clash/Mihomo .yaml или WireSock .conf. Готовый конфиг хранится 60 минут, после чего ссылка перестаёт работать. Генератор также предоставляет QR-код для мобильного импорта.
Все генераторы подчёркивают, что результат зависит от сети, и рекомендуют при проблемах менять endpoint или порт.
AllowedIPs: полный туннель или выборочная маршрутизация
AllowedIPs — это ключевой параметр, определяющий, какой трафик пойдёт через туннель. Многие ошибочно думают, что это список «разрешённых сайтов», но на самом деле это CIDR-диапазоны IP-адресов.
Полный туннель задаётся как AllowedIPs = 0.0.0.0/0, ::/0. В этом случае весь IPv4 и IPv6 трафик направляется через WARP. Это самый простой и надёжный вариант, но он может замедлять доступ к локальным ресурсам или вызывать проблемы с некоторыми приложениями.
Выборочная маршрутизация использует route presets — готовые наборы CIDR-диапазонов, которые подставляются вместо полного маршрута. Например, можно направить через туннель только трафик к определённым подсетям, оставив остальной трафик напрямую. Это полезно, если нужно обойти блокировки только для конкретных сервисов.
Генераторы предупреждают о превышении лимита CIDR: при использовании нескольких presets таблица маршрутов может стать слишком большой, и роутеры или мобильные клиенты могут молча обрезать её. Безопасный лимит — около 1000 IPv4 CIDR. Включение IPv6 увеличивает число маршрутов в 2–3 раза, что может вызвать сбои на роутерах и мобильных устройствах. Поэтому в мобильном профиле IPv6 часто отключается автоматически.
Endpoint: hostname или прямой IP
Endpoint — это адрес сервера, к которому подключается клиент. В конфигах для Cloudflare WARP обычно используется engage.cloudflareclient.com:4500, но можно указать и прямой IP-адрес.
Hostname endpoint требует DNS-резолвинга до установки туннеля. Если локальный DNS блокирует домен или возвращает неверный ответ, туннель не поднимется. Однако hostname удобен тем, что Cloudflare использует anycast: IP-адреса могут меняться, и hostname всегда указывает на актуальный узел.
Прямой IP endpoint устраняет этап DNS-резолвинга, что может помочь, если DNS заблокирован. Но если конкретный IP перестал быть активным anycast-узлом, соединение не установится. Также прямой IP не спасает от UDP-фильтрации на уровне сети.
При проблемах с подключением стоит попробовать оба варианта. Некоторые генераторы позволяют автоматически подбирать endpoint: каждый раз генерируется другой адрес и порт, что может помочь обойти блокировки, которые различаются даже в пределах одного города.
DNS и UDP: типичные точки отказа
Многие проблемы с AmneziaWG связаны не с самим конфигом, а с сетью. Вот типичные симптомы и их возможные причины.
Работает через LTE, но не работает через Wi-Fi — скорее всего, проблема в UDP-фильтрации, порте, NAT, captive portal или локальном firewall. Попробуйте сменить порт WARP (например, 1701, 500, 4500) или использовать другой endpoint.
IP работает, а hostname — нет — разница возникает до подключения: клиенту нужно зарезолвить домен, а локальный DNS может вернуть неверный ответ. Попробуйте использовать прямой IP или сменить DNS-сервер в настройках.
Вчера работало, сегодня нет — у .conf нет срока действия, но маршруты до anycast endpoint могут меняться, порт может стать недоступным, или сеть изменила поведение. Перегенерируйте конфиг с другим endpoint или портом.
Подключается, но сайты не открываются — проверьте DNS, AllowedIPs, IPv6 и MTU. Возможно, DNS-запросы не проходят через туннель, или MTU слишком большой для вашей сети.
CPS-протокол и усиленная маскировка
CPS (Connection Packet Spoofing) — это механизм, который отправляет дополнительные пакеты для имитации других протоколов. В генераторах есть несколько режимов CPS: Auto, QUIC, DNS, STUN, DTLS, SIP, Static. Режим Auto выбирает только стабильные варианты, а экспериментальные доступны только при явном выборе.
Для AWG 2.0 доступна усиленная маскировка (I2–I5): перед handshake отправляются 4 случайных пакета, что дополнительно усложняет DPI-анализ. Однако это может увеличить время установки соединения и потребовать больше ресурсов.
CPS-параметры (I1) входят в состав конфига и должны поддерживаться клиентом. Например, WireSock Secure Connect сам маскирует трафик под QUIC-запрос браузера, поэтому в его конфиге параметр I1 отсутствует. При выборе режима CPS важно учитывать совместимость с вашим клиентом и сетью.
Мобильный профиль и импорт через vpn://
Мобильные сети часто нестабильны, поэтому для смартфонов рекомендуется использовать специальный мобильный профиль. Он включает низкие значения Jc/Jmax, MTU 1280 и только IPv4. Это снижает количество ретрансмиссий и делает поведение туннеля более предсказуемым при плохом сигнале. Однако мобильный профиль не гарантирует работу там, где не работает стандартный профиль.
Для удобного импорта на телефон используется схема vpn://. Это ссылка, которая содержит весь конфиг в сжатом base64-формате. Её можно скопировать и открыть на телефоне или передать через мессенджер. AmneziaVPN на Android и iOS распознаёт схему vpn:// и предлагает импортировать конфиг напрямую. Однако для AWG 3.0 vpn:// может быть недоступен, поэтому в таких случаях нужно скачивать .conf и импортировать его вручную.
При импорте важно проверить, поддерживает ли клиент выбранную версию AWG. Если импорт не проходит, проверьте режим AWG, версию parser клиента и формат файла.
Практические советы по диагностике и выбору конфига
Когда вы сталкиваетесь с проблемами подключения, не спешите перегенерировать конфиг. Сначала проверьте базовые вещи: доступность endpoint (ping, UDP-порт), работу DNS, настройки AllowedIPs и MTU. Используйте диагностические инструменты, которые предлагают генераторы, например healthcheck API.
Если конфиг не работает, попробуйте:
- Сменить endpoint на другой (hostname или IP).
- Изменить UDP-порт WARP (доступные порты: 500, 1701, 4500 и другие).
- Переключить режим AWG (например, с 2.0 на 1.5, если клиент старый).
- Отключить IPv6, если он вызывает проблемы.
- Использовать мобильный профиль для смартфонов.
- Проверить, не блокирует ли провайдер UDP-трафик.
Также полезно подписаться на Telegram-каналы генераторов, где публикуются разборы реальных симптомов и обновления. Например, канал Amnezia Config публикует инженерные заметки по AmneziaWG, AllowedIPs, endpoint, DNS, UDP и mobile profile.
Помните: конфиг — это лишь часть решения. Ваш клиент, сеть и устройство также влияют на результат. Не существует универсального конфига, который работает везде.
Вопросы и ответы
Чем отличается AmneziaWG от обычного WireGuard?
AmneziaWG — это форк WireGuard, который добавляет обфускацию трафика. В отличие от классического WireGuard, AmneziaWG использует дополнительные параметры (Jc, Jmin, Jmax, S1–S4, H1–H4, I1–I5), которые маскируют начало соединения и имитируют другие протоколы, например QUIC или DNS. Это делает протокол более устойчивым к DPI-блокировкам, но требует специальной поддержки со стороны клиента и сервера. Для Cloudflare WARP серверная поддержка не нужна, так как Cloudflare остаётся стандартным WireGuard peer.
Какой формат AWG выбрать: 1.5, 2.0, 3.0 или 3.1?
Выбор зависит от вашего клиента и целей. AWG 1.5 (Legacy) совместим со старыми клиентами, но маскирует только начало соединения. AWG 2.0 обеспечивает лучшую обфускацию (имитация QUIC/DNS на протяжении всей сессии), но требует клиент AmneziaVPN не ниже 4.8.12.9. AWG 3.0 и 3.1 используют WARP-safe возможности и могут работать с более широким спектром клиентов, но vpn:// для AWG 3.0 может быть недоступен. Если вы используете собственный сервер, AWG 2.0 требует обновлённого модуля ядра.
Что такое AllowedIPs и как настроить выборочную маршрутизацию?
AllowedIPs — это CIDR-диапазоны, определяющие, какой трафик пойдёт через туннель. AllowedIPs = 0.0.0.0/0, ::/0 означает полный туннель (весь трафик через VPN). Для выборочной маршрутизации используются route presets — готовые наборы CIDR, которые подставляются вместо полного маршрута. Например, можно направить через туннель только трафик к определённым подсетям. Важно не превышать лимит в 1000 IPv4 CIDR, так как большие таблицы маршрутов могут обрезаться роутерами и мобильными клиентами.
Почему конфиг работает через LTE, но не работает через Wi-Fi?
Это типичная проблема, связанная не с конфигом, а с сетью. Wi-Fi может иметь UDP-фильтрацию, ограничения NAT, captive portal или локальный firewall. Попробуйте сменить UDP-порт WARP (например, 1701, 500, 4500), использовать другой endpoint или отключить IPv6. Также проверьте, не блокирует ли роутер исходящие UDP-соединения.
Как импортировать конфиг на телефон через vpn://?
vpn:// — это ссылка, которая содержит весь конфиг в сжатом base64-формате. После генерации конфига скопируйте ссылку и откройте её на телефоне или передайте через мессенджер. AmneziaVPN на Android и iOS распознаёт схему vpn:// и предложит импортировать конфиг напрямую. Если vpn:// недоступен (например, для AWG 3.0), скачайте .conf и импортируйте его вручную через файловый менеджер.
Что делать, если конфиг не подключается?
Проверьте endpoint, порт, доступность UDP, режим AWG и версию клиента. Если подключается, но сайты не открываются, проверьте DNS, AllowedIPs, IPv6 и MTU. Если работает в Wi-Fi, но не в мобильной сети, попробуйте другой порт, hostname вместо IP или другой endpoint-режим. Также можно перегенерировать конфиг с другим endpoint — блокировки у операторов различаются вплоть до города.