Генератор AmneziaWG для своего сервера
Одним кликом получите готовую пару конфигов AmneziaWG — для сервера и для
клиента — с одинаковыми параметрами обфускации и своими ключами у каждой стороны. Обфускация
(Jc, Jmin, Jmax, S1, S2,
H1–H4) должна совпадать на обеих сторонах — этот генератор
гарантирует это по построению.
Инструмент рассчитан на тех, у кого уже есть свой сервер. Если сервера нет,
а нужен просто рабочий конфиг для клиента AmneziaWG — возьмите готовый туннель в
генераторе конфигов WARP для AmneziaWG: он бесплатный
и не требует ни VPS, ни настройки серверной стороны.
H1–H4 и S1/S2 обязаны быть идентичны на клиенте и сервере — иначе сторона,
принимающая пакет, не опознает его и соединение не установится. Ниже уже сгенерирован
согласованный набор для обеих сторон — не меняйте эти значения по отдельности.
Как это работает
PresharedKey — генерируются через crypto.getRandomValues.
Jc/Jmin/
Jmax, S1/S2 (с проверкой S1 + 56 ≠ S2) и четыре
уникальных H1–H4 в диапазоне 5…2 147 483 647 — по
рекомендованным диапазонам из документации AmneziaWG.
Endpoint) и загрузить оба файла на свои устройства.
Частые вопросы
Правда ли, что параметры обфускации нельзя настраивать по-разному на клиенте и сервере?
Да. H1–H4 и S1/S2 обязаны совпадать бит в бит: сервер и клиент опознают пакеты друг друга именно по этим magic-заголовкам вместо стандартных байтов WireGuard, поэтому при расхождении соединение просто не установится. Jc/Jmin/Jmax технически описывают только мусорные пакеты и, по документации, могут отличаться между сторонами — но для простоты и надёжности этот генератор всегда выдаёт один одинаковый набор сразу для обеих сторон.
Что делать, если нужно вручную поменять один параметр?
Меняйте его одновременно и на клиенте, и на сервере — иначе связь пропадёт. Проще и надёжнее сгенерировать заново весь согласованный набор этим инструментом, чем редактировать значения вручную.
Зачем нужен PresharedKey, если уже есть пара приватный/публичный ключ?
PresharedKey — дополнительный слой симметричного шифрования поверх обмена ключами X25519. Он не обязателен, но рекомендуется: даже если асимметричную часть когда-то взломают, отдельный общий секрет продолжит защищать трафик.
Какой Endpoint и AllowedIPs указать в конфиге?
Замените ENDPOINT_IP на реальный публичный адрес или домен сервера и порт (обычно 51820/udp). Для полного туннеля оставьте AllowedIPs = 0.0.0.0/0, ::/0 в конфиге клиента; для избирательной маршрутизации (как в podkop) укажите только нужные подсети.
Ключи и параметры куда-то отправляются при генерации?
Нет. Ключи, PresharedKey и параметры обфускации генерируются локально в браузере через Web Crypto API — ничего не передаётся на сервер, включая наш собственный.
Подойдёт ли этот конфиг для официального приложения Amnezia или awg-quick?
Да, формат совместим с awg-quick / wg-quick, который понимает официальное приложение Amnezia, luci-app-amneziawg на OpenWrt и большинство форков WireGuard-клиентов с поддержкой обфускации.
Чем эти параметры отличаются от обычного WireGuard?
Ключи (PrivateKey/PublicKey/PresharedKey) — точно такие же, как в обычном WireGuard, по алгоритму Curve25519. Разница только в дополнительных полях Jc, Jmin, Jmax, S1, S2, H1–H4 — они добавляют мусорные пакеты и подменяют служебные заголовки протокола, чтобы трафик не опознавался как WireGuard системами DPI.