Что такое AmneziaWG и зачем нужен конфиг
AmneziaWG — это форк WireGuard, разработанный для обхода DPI-фильтрации. В отличие от классического WireGuard, который легко детектируется по фиксированным заголовкам пакетов, AmneziaWG маскирует трафик под популярные UDP-протоколы (QUIC, DNS, SIP) и рандомизирует размеры пакетов. Версия 1.5 (Legacy) маскирует только начало соединения, а версия 2.0 использует динамические заголовки и случайный padding на протяжении всей сессии, что значительно усложняет эвристический анализ.
Конфигурационный файл (.conf) содержит все параметры подключения: endpoint (адрес сервера), ключи, AllowedIPs (маршруты), DNS, а также параметры обфускации (Jc, Jmin, Jmax, S1-S4, H1-H4 и другие). Без корректного конфига невозможно установить туннель, поэтому его подготовка — первый шаг к использованию AmneziaWG на телефоне.
Готовые конфиги можно получить двумя способами: сгенерировать самостоятельно через веб-инструменты или использовать конфиги от платных VPN-сервисов (например, Amnezia Premium). Для самостоятельной генерации подходят бесплатные генераторы, которые собирают .conf-файл под Cloudflare WARP — публичный сервер, не требующий собственного VPS.
Где скачать конфиг для AmneziaWG: обзор генераторов
Существует несколько бесплатных веб-генераторов, которые позволяют собрать конфиг AmneziaWG для Cloudflare WARP. Два наиболее известных — это AmneziaWG Config Generator (доступен по адресу hereiamgosu.github.io/amnezia-config-gen) и генератор на valokda-amnezia.vercel.app. Оба инструмента работают в браузере и не требуют установки.
Основные возможности генераторов:
- Выбор формата: AWG 1.5 (Legacy) или AWG 2.0.
- Настройка AllowedIPs: полный туннель (0.0.0.0/0, ::/0) или выборочные маршруты через пресеты.
- Выбор DNS-сервера (несколько пресетов).
- Настройка endpoint: hostname (engage.cloudflareclient.com) или прямой IP.
- Выбор UDP-порта WARP (по умолчанию 4500, но можно изменить).
- Параметры CPS (Custom Protocol Signature) и Junk-train (Jc, Jmin, Jmax).
- Мобильный профиль — оптимизированные параметры для смартфонов.
- Генерация vpn://-ссылки для быстрого импорта в мобильное приложение.
Оба генератора бесплатны и с открытым исходным кодом (доступны на GitHub). Они не являются «чёрным ящиком»: логика генерации проверяема, а для диагностики проблем существуют Telegram-каналы, где публикуются разборы типичных ошибок.
Пошаговая инструкция: как сгенерировать и скачать конфиг
Рассмотрим процесс генерации на примере типичного генератора (оба инструмента работают похоже).
- Откройте генератор в браузере на компьютере или телефоне. Убедитесь, что JavaScript включён — без него инструмент не работает.
- Выберите версию протокола: AWG 1.5 (Legacy) или AWG 2.0. Для новых клиентов AmneziaVPN рекомендуется AWG 2.0, так как он обеспечивает лучшую маскировку. Однако если у вас старая версия приложения (ниже 4.8.12.9), выбирайте Legacy.
- Настройте параметры (при необходимости):
- Нажмите кнопку ⚙ (шестерёнка) рядом с кнопками генерации.
- Выберите DNS-пресет (например, Cloudflare DNS или AdGuard).
- При необходимости включите IPv6 (увеличивает число маршрутов, может вызвать проблемы на некоторых устройствах).
- Для телефона включите «Мобильный профиль» — он автоматически установит низкие Jc/Jmax, MTU 1280 и отключит IPv6.
- Если DNS заблокирован, выберите endpoint как прямой IP вместо hostname.
- Нажмите кнопку генерации: «Сгенерировать AWG 1.5» или «Сгенерировать AWG 2.0». Файл .conf будет скачан в папку «Загрузки» (на компьютере) или отобразится на экране (на телефоне).
- Скопируйте vpn://-ссылку — она появится после генерации. Эта ссылка содержит весь конфиг в сжатом base64-формате и позволяет импортировать его в мобильное приложение одним касанием.
- Перенесите конфиг на телефон: если вы генерировали на компьютере, отправьте файл .conf на телефон через мессенджер, облако или USB. Либо просто откройте vpn://-ссылку на телефоне (можно отправить её самому себе).
Импорт конфига в мобильное приложение AmneziaVPN
После того как конфиг скачан, его нужно импортировать в приложение AmneziaVPN на Android или iOS. Существует несколько способов.
Способ 1: через vpn://-ссылку
Самый простой способ — открыть vpn://-ссылку на телефоне. Приложение AmneziaVPN распознаёт эту схему и автоматически предложит импортировать конфигурацию. Ссылку можно скопировать из генератора и отправить себе в Telegram, WhatsApp или любым другим способом.
Способ 2: через файл .conf
- Скачайте .conf-файл на телефон (например, через браузер или файловый менеджер).
- Откройте приложение AmneziaVPN.
- Нажмите «+» (добавить подключение) и выберите «Импорт из файла».
- Укажите путь к файлу .conf. Приложение прочитает его и создаст профиль.
Способ 3: через QR-код
Некоторые генераторы позволяют отобразить QR-код с конфигом. В приложении AmneziaVPN выберите «Сканировать QR-код» и наведите камеру на экран.
Важно: при импорте убедитесь, что версия протокола в конфиге (AWG 1.5 или 2.0) совместима с версией приложения. Если импорт не проходит, проверьте формат профиля и способ импорта.
Мобильный профиль и vpn://: что это и зачем
Мобильный профиль — это набор параметров обфускации, оптимизированных для смартфонов и нестабильных сетей. В генераторах он включается отдельной опцией. Что он делает:
- Устанавливает низкие значения Jc (количество junk-пакетов) и Jmax (максимальный размер junk-пакета), чтобы снизить нагрузку на мобильный процессор и батарею.
- Устанавливает MTU 1280 (меньше стандартного 1500), что уменьшает фрагментацию в мобильных сетях.
- Отключает IPv6, так как многие мобильные клиенты и роутеры некорректно обрабатывают большие таблицы маршрутов.
Мобильный профиль не гарантирует работу там, где не работает стандартный, но снижает количество ретрансмиссий и делает поведение туннеля более предсказуемым при плохом сигнале.
vpn:// — это универсальная ссылка для импорта конфигурации в мобильное приложение. Она содержит весь конфиг в сжатом base64-формате, поэтому не требует передачи файла. Ссылку можно скопировать, отправить через мессенджер или открыть на телефоне. AmneziaVPN на Android и iOS распознаёт схему vpn:// и предлагает импортировать конфиг напрямую. Это удобно, когда нужно быстро настроить несколько устройств.
Настройка AllowedIPs: полный туннель или выборочные маршруты
AllowedIPs — это параметр, определяющий, какие IP-адреса будут направляться через туннель. Многие ошибочно думают, что это список «разрешённых сайтов», но на самом деле это маршрутизация.
- Полный туннель:
AllowedIPs = 0.0.0.0/0, ::/0— весь IPv4 и IPv6 трафик идёт через VPN. Это максимальная защита, но и максимальная нагрузка на сервер и канал. - Выборочные маршруты: можно указать конкретные CIDR-диапазоны (например, только для определённых сайтов или подсетей). Это позволяет снизить нагрузку и ускорить доступ к локальным ресурсам.
Генераторы предлагают готовые пресеты маршрутов (route presets), которые подставляют нужные CIDR. При использовании нескольких пресетов генератор показывает счётчик CIDR — это важно, так как роутеры и мобильные клиенты могут молча обрезать длинные таблицы маршрутов. Безопасный лимит — около 1000 IPv4 CIDR. Если превысить его, туннель может работать нестабильно.
Для телефонов рекомендуется использовать полный туннель или минимальное количество маршрутов, так как большие таблицы маршрутов замедляют обработку пакетов и расходуют память.
Endpoint: hostname или прямой IP — что выбрать
Endpoint — это адрес сервера, к которому подключается клиент. В конфигах для Cloudflare WARP обычно используется hostname engage.cloudflareclient.com или прямой IP-адрес.
Hostname
Клиент резолвит домен через локальный DNS до установки туннеля. Если DNS блокирует домен или возвращает неверный ответ — туннель не поднимется. Hostname удобен, когда endpoint меняет IP: anycast Cloudflare периодически меняет адреса, и hostname всегда указывает на актуальный.
Прямой IP
Клиент обращается к IP без DNS-резолвинга. Это убирает один этап, который может сломаться, но не помогает при UDP-фильтрации на уровне сети. Если конкретный IP перестал быть активным anycast-узлом — соединение не установится.
Что выбрать? Если у вас работают DNS-запросы, но не подключается туннель, попробуйте заменить hostname на прямой IP. Если IP перестал работать, вернитесь к hostname. В генераторах есть опция «Endpoint WARP IP вместо hostname» — она автоматически подставляет актуальный IP.
Также можно менять UDP-порт WARP (по умолчанию 4500). Если порт заблокирован провайдером, попробуйте другие порты (например, 1701, 500, 4500). Генератор позволяет указать порт вручную.
AWG 1.5 vs AWG 2.0: какой формат выбрать для телефона
AmneziaWG существует в нескольких версиях. Для пользователей доступны два основных формата конфигов: AWG 1.5 (Legacy) и AWG 2.0.
AWG 1.5 (Legacy)
- Использует статические параметры обфускации (Jc, S1-S4, H1-H4).
- Маскирует только начало соединения (handshake).
- Работает с Cloudflare WARP без специального сервера.
- Совместим со старыми клиентами AmneziaVPN.
AWG 2.0
- Использует динамические заголовки и случайный padding во всех пакетах.
- Имитирует QUIC/DNS на протяжении всей сессии.
- Сложнее для эвристического DPI-анализа.
- Требует клиент AmneziaVPN версии не ниже 4.8.12.9.
Для телефона рекомендуется использовать AWG 2.0, если ваше приложение обновлено. Он обеспечивает лучшую защиту от блокировок. Однако если у вас старый телефон или старая версия приложения, выбирайте AWG 1.5.
Важно: для Cloudflare WARP не требуется собственный сервер для AWG 2.0 — конфиги генератора работают с публичным сервером Cloudflare. Если вы используете свой VPS, то для AWG 2.0 потребуется обновлённое ядро/модуль amneziawg-linux-kernel-module на сервере.
Решение проблем: почему конфиг не работает и что проверить
Даже правильно сгенерированный конфиг может не работать в конкретной сети. Вот типичные симптомы и их возможные причины.
Не подключается вообще
- Проверьте endpoint: доступен ли hostname/IP, не заблокирован ли порт UDP.
- Проверьте, не фильтрует ли провайдер UDP-трафик.
- Убедитесь, что вы используете правильную версию протокола (AWG 1.5/2.0) и совместимый клиент.
- Попробуйте сменить UDP-порт WARP.
Подключается, но сайты не открываются
- Проверьте DNS: возможно, DNS-сервер, указанный в конфиге, недоступен или заблокирован.
- Проверьте AllowedIPs: если вы используете выборочные маршруты, возможно, нужный сайт не входит в список.
- Проверьте IPv6: если включён IPv6, но сеть его не поддерживает, могут быть проблемы.
- Уменьшите MTU (например, до 1280).
Работает через Wi-Fi, но не через мобильную сеть
- Мобильный оператор может блокировать UDP-порты или применять NAT, который ломает туннель.
- Попробуйте другой endpoint (hostname вместо IP или наоборот).
- Включите мобильный профиль — он оптимизирован для таких случаев.
Вчера работало, сегодня нет
- У .conf нет срока действия, но сеть могла измениться: маршрут до anycast endpoint, доступность порта, поведение DPI.
- Попробуйте перегенерировать конфиг с другими параметрами (другой порт, другой endpoint).
Если ничего не помогает, обратитесь к диагностическим материалам в Telegram-каналах генераторов — там публикуются разборы реальных случаев.
Дополнительные возможности: автоматический запуск и роутеры
Помимо мобильных устройств, сгенерированные конфиги можно использовать на других платформах.
Windows: автозапуск при входе в систему
Некоторые генераторы предлагают скачать .bat-планировщик, который создаёт задачу в планировщике Windows для автоматического подключения при старте системы. Для этого:
- Скачайте конфиг (например, AmneziaWarp-AWG2.conf) и сохраните его в папке «Загрузки».
- Скачайте соответствующий .bat-файл (для AWG 1.5 или 2.0).
- Запустите .bat от имени администратора один раз — будет создана задача.
- При следующем входе в систему AmneziaWG автоматически подключится к указанному конфигу.
Обратите внимание: путь к amneziawg.exe в .bat может потребовать правки под вашу установку.
Роутеры
Для роутеров (MikroTik, GL.iNet, Keenetic, OpenWrt) генераторы предлагают специальный режим с малыми Jc/Jmin/Jmax, чтобы снизить нагрузку на слабый процессор. Конфиг можно импортировать вручную или через интерфейс роутера.
Несколько конфигов
Некоторые генераторы позволяют сгенерировать 1–3 варианта конфига с разными endpoint'ами. Это полезно для быстрого переключения, если один из серверов недоступен.
Вопросы и ответы
Как скачать конфиг для AmneziaWG на телефон?
Используйте бесплатные веб-генераторы, например AmneziaWG Config Generator (hereiamgosu.github.io/amnezia-config-gen) или генератор на valokda-amnezia.vercel.app. Откройте генератор в браузере, выберите версию протокола (AWG 1.5 или 2.0), при необходимости настройте параметры (DNS, AllowedIPs, мобильный профиль) и нажмите кнопку генерации. Скачайте .conf-файл или скопируйте vpn://-ссылку. Затем импортируйте конфиг в приложение AmneziaVPN через файл или vpn://-ссылку.
Что такое vpn:// ссылка и как её использовать?
vpn:// — это специальная ссылка, которая содержит весь конфиг AmneziaWG в сжатом base64-формате. Она позволяет импортировать конфигурацию в мобильное приложение AmneziaVPN одним касанием, без передачи файла. Чтобы использовать её, скопируйте ссылку из генератора, отправьте её себе на телефон (например, через мессенджер) и откройте — приложение автоматически предложит импортировать конфиг.
Чем отличается AWG 1.5 от AWG 2.0?
AWG 1.5 (Legacy) использует статические параметры обфускации и маскирует только начало соединения. AWG 2.0 использует динамические заголовки и случайный padding во всех пакетах, имитируя QUIC/DNS на протяжении всей сессии, что сложнее для DPI-анализа. AWG 2.0 требует клиент AmneziaVPN версии не ниже 4.8.12.9. Для телефона рекомендуется AWG 2.0, если приложение обновлено.
Почему конфиг работает через Wi-Fi, но не работает через мобильную сеть?
Мобильный оператор может блокировать UDP-порты, применять NAT или фильтровать трафик. Попробуйте сменить UDP-порт WARP, использовать прямой IP вместо hostname (или наоборот), включить мобильный профиль в генераторе. Также проверьте, не блокирует ли оператор DNS-запросы — в этом случае укажите другой DNS-сервер.
Нужен ли свой сервер для AmneziaWG 2.0?
Для Cloudflare WARP — нет. Конфиги, сгенерированные бесплатными генераторами, работают с публичным сервером Cloudflare без каких-либо настроек на стороне сервера. Если вы хотите использовать свой VPS, то для AWG 2.0 потребуется установить обновлённый модуль amneziawg-linux-kernel-module на сервере и сгенерировать новые конфиги (старые AWG 1.5 несовместимы).
Как увеличить стабильность подключения на телефоне?
Включите мобильный профиль в генераторе — он устанавливает низкие Jc/Jmax, MTU 1280 и отключает IPv6. Используйте полный туннель (AllowedIPs = 0.0.0.0/0, ::/0) или минимальное количество маршрутов. Попробуйте разные UDP-порты и endpoint (hostname или IP). Убедитесь, что приложение AmneziaVPN обновлено до последней версии.
Что делать, если импорт конфига не проходит?
Проверьте, что версия протокола в конфиге (AWG 1.5 или 2.0) соответствует версии приложения. Убедитесь, что файл .conf не повреждён и имеет правильный формат. Попробуйте импортировать через vpn://-ссылку вместо файла. Если не помогает, перегенерируйте конфиг с другими параметрами (например, другой endpoint или порт).