AmneziaWG — это VPN-протокол на основе известного WireGuard, доработанный так, чтобы его было сложнее заблокировать. Если коротко: вся скорость и простота WireGuard, но с маскировкой трафика. Разбираемся подробнее.

Чем WireGuard хорош и в чём проблема

WireGuard — современный VPN-протокол: быстрый, лёгкий, с отличной скоростью на слабом железе. Но у него есть «узнаваемый почерк»: системы фильтрации умеют определять и блокировать WireGuard-трафик по характерным признакам в начале соединения.

Как работает блокировка? Провайдеры используют Deep Packet Inspection (DPI) — анализ содержимого пакетов. WireGuard имеет уникальную структуру «рукопожатия», которую DPI опознаёт и блокирует. AmneziaWG изменяет эту структуру, добавляя случайный «шум».

Что добавляет AmneziaWG

AmneziaWG меняет «рукопожатие» и формат пакетов так, чтобы трафик не опознавался как WireGuard. Для пользователя это значит:

  • соединение меньше подвержено блокировкам;
  • сохраняется высокая скорость и низкая нагрузка на роутер;
  • работает на тех же устройствах, что и обычный WireGuard.
Совет: Если обычный WireGuard перестал работать — это первый признак, что провайдер внедрил блокировку. Переход на AmneziaWG занимает около 5 минут через интерфейс podkop.

Как это работает на роутере с OpenWrt

На наших роутерах AmneziaWG уже настроен в связке с podkop: выбранный трафик идёт через защищённый туннель, остальное — напрямую. Если в какой-то момент доступ к сайтам пропал, обычно достаточно обновить конфигурацию AmneziaWG — это делается в пару кликов.

AmneziaWG или VLESS — что выбрать

Оба варианта рабочие, и их можно комбинировать:

На практике на роутере можно держать и то, и другое: основную секцию с AmneziaWG и дополнительную с VLESS.

Если поднимаете свой сервер с нуля, а не используете готовый WARP-конфиг, — согласованные параметры обфускации и ключи для AmneziaWG можно получить в нашем генераторе AmneziaWG, а ключи Reality для VLESS — в генераторе ключей Reality.

Где взять конфиг AmneziaWG бесплатно

Своего сервера может и не быть — тогда туннель берётся из Cloudflare WARP, бесплатного VPN самой Cloudflare. Готовый .conf с ключом собирается за одну кнопку в генераторе WARP: выбираете формат «AmneziaWG (с обфускацией)» — и получаете файл, который импортируется в клиент как обычный туннель. Ни регистрации, ни оплаты, ни аренды VPS.

Важно: AmneziaWG и WireGuard несовместимы на уровне «рукопожатия», если включена обфускация заголовков — то есть когда `S1`/`S2` и `H1…H4` отличаются от стандартных. Конфиг от VPN-провайдера в формате WireGuard нужно конвертировать перед использованием в AmneziaWG; podkop делает это автоматически. Исключение — конфиги WARP: там обфускация держится только на мусорных пакетах (`Jc`, `I1`), которые сервер Cloudflare просто отбрасывает, а сам протокол остаётся стандартным. Поэтому AmneziaWG-конфиг WARP работает против обычного WireGuard-сервера.

Итог

AmneziaWG — это «невидимый» WireGuard: быстрый VPN, который сложнее заблокировать. На роутере с OpenWrt он работает стабильно и не требует ручной возни — мы поставляем роутеры с уже настроенным обходом. А если хочется разобраться самому — начните с настройки OpenWrt.