WARP Generator — генератор конфига WireGuard и AmneziaWG
Готовый конфиг Cloudflare WARP для WireGuard или AmneziaWG — за одну кнопку. Свой сервер не нужен, регистрация тоже.
Пусто — используется один из готовых наборов маски.
Дополнительные настройки
Что это за конфиг и как он собирается
Cloudflare WARP — бесплатный VPN самой Cloudflare, тот же, что в приложении 1.1.1.1. Обычно для WireGuard-туннеля нужен свой VPS; здесь вместо него используется готовая сеть Cloudflare, а генератор лишь регистрирует в ней анонимный клиент. Формат AmneziaWG добавляет к тому же туннелю обфускацию: трафик перестаёт выглядеть как WireGuard и проходит там, где обычный WARP уже блокируется. Инструмент ищут по-разному — «варп-генератор», «генератор конфигов варп», «конфиг для амнезия вг», «амнезия варп», — но на выходе одно и то же.
.conf в формате WireGuard/AmneziaWG.
Что выбрать перед генерацией
Настройки по умолчанию рабочие — можно просто нажать кнопку. Разбор ниже нужен, если конфиг не подключился или хочется точнее подогнать туннель под себя.
Формат: WireGuard или AmneziaWG
Обычный WireGuard — берите, если блокировок протокола у провайдера нет: конфиг проще, поддерживается любым клиентом, накладных расходов нет. AmneziaWG — если WireGuard-трафик режется по DPI. Формат тот же туннель до той же сети Cloudflare, но пакеты перестают опознаваться как WireGuard.
Тонкость, из-за которой связка вообще работает: серверы Cloudflare говорят на обычном
WireGuard и про AmneziaWG ничего не знают. Поэтому генератор ставит
S1 = 0, S2 = 0 и H1…H4 = 1, 2, 3, 4 — это
стандартные значения WireGuard, то есть сам протокол не меняется. Обфускацию дают только
те поля, которые сервер молча отбрасывает: Jc = 4 мусорных пакета перед
хендшейком (Jmin = 40, Jmax = 70 — их размер) и один пакет
I1, замаскированный под QUIC-хендшейк. Для DPI начало сессии выглядит как
обращение к обычному HTTPS-сайту, а Cloudflare этот мусор просто игнорирует.
Поле «Свой SNI-домен для маски I1» подставляет в этот пакет нужное имя. Пусто — берётся один из готовых наборов. Смысл менять есть, если провайдер фильтрует по конкретным доменам: укажите что-то заведомо не блокируемое в вашей сети. Подробнее про сам протокол — в статье что такое AmneziaWG.
Endpoint, DNS и остальное
- Endpoint. По умолчанию
162.159.195.1:500— порт 500 обычно занят IKE/IPsec, и трафик на нём реже попадает под общие блокировки WireGuard. Если не подключается, попробуйтеengage.cloudflareclient.com:2408: это штатный адрес WARP, но и блокируют его чаще. - DNS. 1.1.1.1 (Cloudflare), 8.8.8.8 (Google) или 9.9.9.9 (Quad9). Резолвер провайдера в туннеле лучше не оставлять: именно он чаще всего и подменяет ответы.
- PersistentKeepalive. 25 секунд — держит NAT-сессию открытой, чтобы туннель не «засыпал». Уменьшать смысла нет, увеличивать стоит только ради экономии батареи на телефоне.
- IPv6. Оставьте включённым, если провайдер выдаёт IPv6. Если нет — снимите галочку: адрес в конфиге всё равно не заработает, а часть клиентов на нём спотыкается.
- Весь трафик или выбранные сайты. Во втором режиме в
AllowedIPsуходят только диапазоны отмеченных сервисов (Instagram, Discord, YouTube, Telegram и ещё десяток), остальное идёт напрямую. Так быстрее и не ломает банки с госуслугами, которые из-за границы часто не открываются. - Исключить локальную сеть. Нужно, когда после подключения перестают отвечать роутер, принтер или NAS: галочка выкидывает приватные подсети из туннеля.
Куда импортировать конфиг
Файл один и тот же для всех платформ — меняется только клиент. Конфиг в формате WireGuard открывается официальным приложением WireGuard, конфиг AmneziaWG — клиентом с поддержкой обфускации.
Windows
Для обычного формата — приложение WireGuard для Windows: «Импорт туннеля из файла» →
выберите .conf → «Подключить». Для AmneziaWG — клиент AmneziaWG или AmneziaVPN,
там импорт называется «Добавить конфигурацию из файла».
Android и iOS
Скачайте .conf прямо на телефон и откройте его в приложении: WireGuard
понимает импорт из файлового менеджера, AmneziaWG — через «+» → «Импорт из файла».
Если файл не открывается напрямую, скопируйте содержимое конфига кнопкой «Копировать»
и вставьте через «Создать из буфера обмена».
macOS и Linux
На macOS — приложение WireGuard из App Store, импорт файла. На Linux положите конфиг
в /etc/wireguard/warp.conf и поднимите туннель командой
wg-quick up warp; для AmneziaWG то же самое делает awg-quick.
Роутер с OpenWrt
Это единственный вариант, при котором WARP работает сразу для всей домашней сети —
телевизора, приставки, гостевых телефонов, — и ничего не нужно ставить на устройства.
Обычный конфиг подключается через luci-app-wireguard, AmneziaWG — через
luci-app-amneziawg; установка пакета и разбор полей расписаны в гайде
AmneziaWG на OpenWrt.
Если нужен не весь трафик через туннель, а выборочная маршрутизация, на роутере это
удобнее делать не через AllowedIPs, а через
podkop — он умеет заворачивать
трафик по доменам, а не только по IP-диапазонам. Готовый роутер с уже настроенной
связкой есть в каталоге.
Если WARP не подключается
- Хендшейк не проходит вообще. Почти всегда это DPI режет WireGuard. Сгенерируйте конфиг заново с форматом AmneziaWG — это лечит большинство случаев.
- AmneziaWG тоже не поднимается. Смените Endpoint на альтернативный
и попробуйте свой SNI-домен для маски I1. Проверьте версию клиента: поле
I1появилось в AmneziaWG 1.5, более старые сборки его не понимают и молча падают на разборе конфига. - Туннель поднялся, но сайты не открываются. Проверьте
DNSв конфиге и то, что на устройстве не запущен второй VPN или прокси. Два туннеля одновременно — типовая причина «подключено, но интернета нет». - Работает, но медленно или рвётся. MTU в конфиге стоит 1280 — это безопасное значение. Если провайдер режет и его, попробуйте 1200.
- Через день перестал работать. Анонимные клиенты WARP не вечные: Cloudflare может отозвать регистрацию. Просто сгенерируйте новый конфиг — это бесплатно и не ограничено.
Чего WARP не умеет
WARP — это бесплатный сервис Cloudflare, а не полноценный VPN, и честно стоит знать границы:
- Страну выхода выбрать нельзя. Трафик уходит через ближайший узел Cloudflare, и какой это будет узел, вы не контролируете. Для обхода геоблокировок WARP не подходит в принципе.
- Часть сайтов встретит капчей. Адреса Cloudflare опознаются как дата-центр, и некоторые сервисы автоматически включают проверку.
- Скорость не гарантируется. Бесплатный тариф идёт по остаточному принципу, вечером разница заметна.
Если нужен предсказуемый канал с выбором страны — нужен свой сервер или подписка. Свой сервер поднимается по гайду VLESS на роутере OpenWrt, ключи для него считает генератор AmneziaWG. Готовый ключ без возни с сервером — VLESS-подписка.
Частые вопросы
Где взять конфиг для AmneziaWG, если нет своего сервера?
Прямо здесь. Обычно для AmneziaWG нужен собственный VPS с поднятым сервером, но этот генератор берёт готовую сеть Cloudflare WARP и оформляет её в конфиг формата AmneziaWG. Выберите формат «AmneziaWG (с обфускацией)», нажмите кнопку — получите .conf-файл, который импортируется в клиент AmneziaWG как обычный туннель. Платить и арендовать сервер не нужно: WARP бесплатен со стороны самой Cloudflare.
Чем этот генератор отличается от генератора AmneziaWG на сайте?
Задачи разные. Этот генератор нужен, когда своего сервера нет — он выдаёт готовый рабочий туннель через Cloudflare WARP. Отдельный «Генератор AmneziaWG» нужен наоборот тем, у кого сервер уже есть: он считает согласованный набор параметров обфускации (Jc, Jmin, Jmax, S1, S2, H1–H4) и ключи, которые надо прописать одинаково на клиенте и на сервере.
Что такое «WARP для Amnezia» и «амнезия варп» — это одно и то же?
Да. Так называют связку Cloudflare WARP + AmneziaWG: сам VPN-сервис остаётся тем же WARP, а протокол подключения к нему берётся из AmneziaWG — с маскировкой пакетов под обычный трафик. Именно это и собирает генератор, когда выбран формат AmneziaWG.
Это официальный генератор Cloudflare WARP?
Нет, это независимый инструмент. Он использует тот же публичный API, которым пользуется официальное мобильное приложение Cloudflare WARP при регистрации анонимного устройства «без аккаунта» — тот же самый запрос, только выполненный с нашего сервера вместо приложения на телефоне.
«Варп», «клаудфлейр варп», «амнезия варп» — это то же самое, что WARP?
Да, это просто разговорные и кириллические варианты одного и того же названия: Cloudflare WARP часто пишут как «варп» или «клаудфлейр варп», а связку с обфускацией — «амнезия варп» (Cloudflare WARP + AmneziaWG). Формат WireGuard в переписке иногда сокращают до «вг». Генератор ниже одинаково подходит под любое из этих названий — на выходе один и тот же рабочий варп-конфиг.
Как сгенерировать/создать варп-туннель самому?
Выберите формат (обычный WireGuard или AmneziaWG), при необходимости — endpoint, DNS и список сайтов, затем нажмите «Получить конфиг WARP» и скачайте .conf. Дальше — обычный импорт файла: WireGuard-туннель на ПК (Windows/macOS/Linux), телефоне (Android/iOS) или роутере поднимется сразу после подключения конфига в клиенте.
Исходный код этого генератора WARP есть на GitHub?
Код именно этой страницы — часть сайта openwrt-router.ru и отдельно не публикуется, но сама идея — открытая: на GitHub есть несколько похожих генераторов конфигов WARP, и этот инструмент реализует тот же принцип (регистрация анонимного клиента через официальный API Cloudflare + локальная генерация ключа), просто без необходимости ставить node.js или клонировать репозиторий самому.
Чем WARP отличается от 1.1.1.1?
1.1.1.1 — это публичный DNS-резолвер Cloudflare. WARP — надстройка над тем же приложением, которая вместо простого DNS оборачивает весь трафик устройства в WireGuard-туннель до сети Cloudflare. Этот генератор создаёт именно WARP-конфиг (WireGuard), а не просто настройку DNS.
Зачем нужна галочка «AmneziaWG» и при чём тут Cloudflare WARP amnezia?
В части регионов обычный протокол WireGuard (в том числе трафик WARP) распознаётся и блокируется системами DPI по характерным заголовкам пакетов. Комбинация «Cloudflare WARP + AmneziaWG» добавляет к тому же самому WARP-туннелю параметры обфускации (Jc, Jmin, Jmax, H1-H4 и маску I1 под QUIC-хендшейк), из-за которых трафик перестаёт быть похож на WireGuard для DPI — сам сервис (сеть Cloudflare WARP) при этом остаётся тем же.
Где взять ключ WARP (WireGuard PrivateKey) из этого конфига?
Ключ генерируется локально в момент запроса и виден прямо в скачанном .conf-файле в строке PrivateKey — отдельно копировать его не нужно, конфиг уже полностью готов к импорту.
Как поставить WARP на Android, ПК и других платформах этим конфигом?
Скачайте .conf-файл и импортируйте его в любом WireGuard-совместимом клиенте: официальное приложение WireGuard на телефоне (Android/iOS) или на ПК (Windows/macOS/Linux) для обычного формата, или Amnezia/AmneziaWG-совместимый клиент — если включена обфускация. На OpenWrt конфиг подключается через luci-app-wireguard или luci-app-amneziawg.
Почему WARP не работает или выдаёт ошибку соединения?
Частая причина — блокировка стандартного WireGuard-трафика на вашем провайдере: попробуйте включить обфускацию AmneziaWG выше и сгенерировать конфиг заново. Также проверьте, что на устройстве не запущен второй VPN/прокси одновременно, и попробуйте альтернативный Endpoint из списка ниже — иногда конкретный порт или IP Cloudflare блокируется отдельно от остального протокола.
Можно ли ограничить WARP только выбранными сайтами, а не всем трафиком?
Да — переключите режим ниже на «Только выбранные сайты» и отметьте нужные сервисы. Тогда через туннель пойдут только их IP-диапазоны, а остальной трафик останется напрямую — это снижает нагрузку и не трогает то, что и так открывается без VPN.
Данные (ключи, домен для маски) куда-то отправляются?
Приватный ключ создаётся заново на сервере в момент каждого запроса (это неизбежно: регистрацию анонимного клиента должен выполнять сервер, а не браузер — иначе сработает CORS) и передаётся вам только в готовом конфиге, нигде не сохраняясь. Список выбранных сайтов и адрес сервера уходят на наш бэкенд только для того, чтобы собрать сам файл конфига.
Этот генератор бесплатный и без ограничений?
Да, WARP бесплатно предоставляется самой Cloudflare без каких-либо покупок, а генератор не требует регистрации. Ограничение только одно — не больше нескольких генераций подряд с одного IP-адреса, чтобы не перегружать серверы Cloudflare.