Amnezia VPN протоколы
Приложение Amnezia поддерживает семь протоколов: AmneziaWG, WireGuard, OpenVPN, OpenVPN over Cloak, IKEv2, XRay Reality и Shadowsocks — и отличаются они не столько скоростью, сколько тем, насколько соединение заметно для систем анализа трафика. Разработчик прямо не рекомендует использовать OpenVPN, WireGuard и IKEv2 без маскировки там, где трафик фильтруется агрессивно: IP-адрес вашего сервера может попасть под ограничение. Выбор протокола — это выбор компромисса между скоростью и незаметностью, и он меняется от сети к сети.
Коротко. Для сетей с жёсткой фильтрацией берут AmneziaWG (UDP, высокая скорость, не распознаётся системами DPI) или XRay Reality (TCP, маскировка под обычный HTTPS). Для спокойных сетей подойдёт WireGuard — минимальные задержки, но узнаваемая сигнатура. OpenVPN и IKEv2 — совместимые, но легко определяемые варианты. Shadowsocks и OpenVPN over Cloak — промежуточные по маскировке. Приложение и документация — на amnezia.org.
Какие протоколы поддерживает приложение?
Список поддерживаемых протоколов приложение задаёт при настройке сервера, и в справке разработчика каждый описан по трём параметрам: транспорт, скорость и устойчивость к распознаванию. Сводка по официальной документации:
| Протокол | Транспорт | Маскировка | Скорость | Как описан в документации |
|---|---|---|---|---|
| AmneziaWG | UDP | отличная | низкое энергопотребление | не распознаётся системами DPI, устойчив к ограничениям |
| XRay Reality | TCP | отличная | хорошая | не обнаруживается системами DPI, устойчив к ограничениям |
| OpenVPN over Cloak | только TCP | хорошая | средняя | рекомендуется применять с первого подключения при жёсткой фильтрации |
| Shadowsocks | только TCP | средняя | средняя | распознаётся частью систем DPI |
| WireGuard | UDP | слабая | минимальные задержки | легко распознаётся системами DPI |
| OpenVPN | TCP или UDP | слабая | обычная | распознаётся системами DPI |
| IKEv2 | UDP, порты 500 и 4500 | слабая | низкое энергопотребление | распознаётся системами DPI |
Обратите внимание на транспорт: три протокола из семи работают только по TCP. Это важно в сетях, где UDP режется или сильно ограничен по скорости, — например, в части мобильных сетей и корпоративных Wi-Fi.
Чем протоколы отличаются друг от друга?
Ключевое различие — способ, которым протокол прячет сам факт туннеля, и цена, которую вы за это платите в скорости. По этому признаку семёрка распадается на три группы.
Классические протоколы без маскировки. OpenVPN — самый проверенный временем вариант: шифрование через SSL/TLS, разные способы аутентификации, поддержка на любых устройствах. WireGuard — современная упрощённая архитектура с низкими задержками, высокой пропускной способностью и малым расходом батареи на мобильных. IKEv2 с шифрованием IPSec документация называет одним из лучших решений именно для мобильных устройств. Общая слабость всех трёх — характерная сигнатура: системы анализа трафика опознают их без труда.
Протоколы-маскировщики поверх классики. Shadowsocks построен на прокси-протоколе SOCKS5 с AEAD-шифрованием и внешне почти неотличим от обычного HTTPS-соединения, хотя часть систем анализа его всё же распознаёт. Плагин Cloak поверх OpenVPN меняет метаданные пакетов, выдавая трафик за обычный веб, и защищает соединение от активного зондирования: если аутентификация не проходит, сервер прикидывается посторонним сайтом.
Протоколы с маскировкой в основе. XRay Reality различает клиента и постороннего наблюдателя прямо во время TLS-рукопожатия: «свой» получает соединение, а подозрительное подключение перенаправляется на настоящий сторонний TLS-сайт — со стороны всё выглядит как обычный визит на обычный ресурс. AmneziaWG идёт другим путём и переделывает сам WireGuard.
Что такое AmneziaWG и зачем он нужен?
AmneziaWG — это форк wireguard-go, который убирает из WireGuard узнаваемые признаки, оставляя криптографию нетронутой. Проблема исходного WireGuard в том, что у него фиксированные заголовки и предсказуемые размеры пакетов — по ним соединение опознаётся мгновенно.
Что именно меняет AmneziaWG, по документации разработчика:
- Динамические заголовки H1–H4 — случайные значения из заданных диапазонов для каждого из четырёх форматов пакетов WireGuard.
- Случайные префиксы S1–S4 — псевдослучайные добавки длиной от 0 до 32 или 64 байт.
- Сигнатурные пакеты I1–I5 — имитация посторонних протоколов по заданным тегам.
- Мусорные пакеты Jc — псевдослучайные пакеты длиной между Jmin и Jmax, отправляемые до начала сессии.
- Обфускация cookie reply через параметры H3 и S3.
- Транспорт UDP для всего трафика.
Версии протокола различаются глубиной маскировки: в 1.5 трафик может выдаваться за распространённые UDP-протоколы вроде QUIC или DNS, в 2.0 заголовки и размеры пакетов меняются постоянно, из-за чего соединение становится ещё менее узнаваемым. Поддержка AWG 3 добавлена в клиент в релизе 5.0.0.5 — если вы хотите использовать новую версию, приложение потребуется обновить.
Платит ли пользователь за это скоростью? По документации — практически нет: обфускация работает строго на транспортном уровне, полезная нагрузка не трогается, шифрование остаётся тем же однопроходным ChaCha20-Poly1305, а производительность почти не отличается от WireGuard. Подробнее о разнице между приложением и одноимённым протоколом — в материале «Amnezia VPN и AmneziaWG».
Какой протокол выбрать под свою сеть?
Отталкивайтесь не от «самого лучшего протокола», а от того, как ведёт себя ваша конкретная сеть. Практический порядок выбора занимает четыре шага:
- Начните с AmneziaWG — он сочетает скорость WireGuard с устойчивостью к распознаванию.
- Если соединение поднимается и тут же рвётся, проверьте, проходит ли в этой сети UDP: три протокола из семи требуют именно его.
- При проблемах с UDP переключитесь на TCP-вариант — XRay Reality или OpenVPN over Cloak.
- Классические OpenVPN, WireGuard и IKEv2 оставьте для сетей без ограничений либо для случаев, когда важна совместимость с оборудованием.
Сводная таблица под типовые ситуации:
| Ситуация | Что выбрать | Почему |
|---|---|---|
| Сеть фильтрует трафик агрессивно | AmneziaWG | Не распознаётся системами анализа, скорость как у WireGuard |
| UDP режется или нестабилен | XRay Reality или OpenVPN over Cloak | Работают по TCP и маскируются под обычный веб-трафик |
| Мобильный интернет, важна батарея | AmneziaWG или IKEv2 | Оба экономичны, но у IKEv2 нет маскировки |
| Домашняя сеть без ограничений | WireGuard | Минимальные задержки и лучшая пропускная способность |
| Нужна совместимость со старым оборудованием | OpenVPN | Поддерживается практически везде |
| Роутер поддерживает только WireGuard | AmneziaWG, если прошивка умеет | Совместим по логике настройки, добавляет маскировку |
Общее правило от разработчика: не использовать OpenVPN, WireGuard и IKEv2 без маскировки в сетях с жёсткой фильтрацией — при таком раскладе адрес сервера рискует попасть под ограничение, и восстанавливать придётся уже не соединение, а сам сервер. Где протокол переключается в приложении, показано в разделе «Настройка Amnezia VPN», а дополнительный слой маскировки поверх канала описан на странице интеграции с Cloudflare WARP.
Почему соединение рвётся именно на этом протоколе?
Обрыв на конкретном протоколе почти всегда означает несовпадение транспорта с возможностями сети, а не поломку приложения. Разбор по симптомам:
| Симптом | Вероятная причина | Что попробовать |
|---|---|---|
| WireGuard или AmneziaWG подключается и сразу отваливается | UDP режется в этой сети | Перейти на XRay Reality или OpenVPN over Cloak — они работают по TCP |
| IKEv2 не поднимается | Закрыты порты 500 и 4500 | Выбрать протокол, не требующий выделенных портов |
| OpenVPN работает несколько минут и обрывается | Соединение опознано по сигнатуре | Включить Cloak поверх OpenVPN |
| Shadowsocks стал нестабилен | Часть систем анализа его распознаёт | Перейти на XRay Reality |
| Всё подключается, но скорость низкая | Работает TCP-протокол с маскировкой | Если сеть позволяет, вернуться на AmneziaWG по UDP |
| Ни один протокол не поднимается | Проблема не в протоколе | Проверить сервер и коды ошибок |
Последний случай самый частый источник напрасных экспериментов: если не работает ни один вариант, перебирать протоколы бессмысленно — причина лежит в сервере, конфигурации или подписке. Начните с раздела «Amnezia VPN не работает» и таблицы кодов ошибок: код 300 указывает на отклонённый SSH-запрос, 305 — на таймаут при обращении к серверу, 1100 — на невозможность получить конфигурацию.
Частые вопросы
Короткие ответы на типовые вопросы собраны ниже — этот же блок размечен для поисковых систем и AI-ассистентов.
Материал носит информационный и справочный характер. Сайт не аффилирован с разработчиком Amnezia; характеристики протоколов приведены по документации docs.amnezia.org на дату обновления страницы.
Какие протоколы поддерживает Amnezia VPN?
По документации разработчика приложение поддерживает семь протоколов: AmneziaWG, WireGuard, OpenVPN, OpenVPN с плагином Cloak, IKEv2, XRay Reality и Shadowsocks. Они различаются транспортом, скоростью и устойчивостью к распознаванию: AmneziaWG, WireGuard и IKEv2 работают по UDP, Shadowsocks, OpenVPN over Cloak и XRay Reality — только по TCP, а OpenVPN может работать и по TCP, и по UDP.
Какой протокол выбрать в сети с жёсткой фильтрацией?
AmneziaWG, если сеть нормально пропускает UDP, и XRay Reality, если UDP режется. Документация описывает оба как не распознаваемые системами анализа трафика. Промежуточный вариант — OpenVPN с плагином Cloak: он работает по TCP и выдаёт трафик за обычный веб. Разработчик прямо не рекомендует использовать OpenVPN, WireGuard и IKEv2 без маскировки там, где фильтрация агрессивна: адрес сервера может попасть под ограничение.
Чем AmneziaWG отличается от обычного WireGuard?
AmneziaWG — форк wireguard-go, который убирает узнаваемые признаки протокола, не меняя криптографию. У исходного WireGuard фиксированные заголовки и предсказуемые размеры пакетов, по которым соединение легко опознаётся. AmneziaWG добавляет динамические заголовки H1–H4, случайные префиксы S1–S4 длиной от 0 до 32 или 64 байт, сигнатурные пакеты I1–I5 и мусорные пакеты Jc. Шифрование остаётся тем же — ChaCha20-Poly1305, а скорость почти не отличается от WireGuard.
Какой протокол самый быстрый?
По характеристикам из документации минимальные задержки и лучшую пропускную способность даёт WireGuard, а AmneziaWG практически не уступает ему, потому что обфускация работает на транспортном уровне и не трогает полезную нагрузку. Протоколы, работающие только по TCP, — Shadowsocks и OpenVPN over Cloak — документация относит к средним по скорости. У XRay Reality скорость оценена как хорошая.
Почему на одном протоколе соединение рвётся, а на другом нет?
Чаще всего дело в транспорте. Если сеть режет UDP, то WireGuard, AmneziaWG и IKEv2 будут подключаться и сразу отваливаться, а TCP-протоколы — XRay Reality и OpenVPN over Cloak — продолжат работать. Отдельный случай у IKEv2: он требует открытых портов 500 и 4500, и при их блокировке соединение не поднимается вовсе. Если же не работает ни один протокол, причина не в выборе, а в сервере или конфигурации.
Что такое AWG 3 и нужно ли обновляться ради него?
AWG 3 — новая версия протокола AmneziaWG. Поддержка AWG 3 указана в примечаниях к релизу клиента 5.0.0.5. Более ранние версии протокола тоже рабочие: 1.5 умеет выдавать трафик за распространённые UDP-протоколы вроде QUIC и DNS, а 2.0 постоянно меняет заголовки и размеры пакетов. Обновление нужно, если вы хотите использовать конфигурацию, созданную под новую версию протокола.