Автор: Редакция «VPN не работает»

Amnezia VPN протоколы

Приложение Amnezia поддерживает семь протоколов: AmneziaWG, WireGuard, OpenVPN, OpenVPN over Cloak, IKEv2, XRay Reality и Shadowsocks — и отличаются они не столько скоростью, сколько тем, насколько соединение заметно для систем анализа трафика. Разработчик прямо не рекомендует использовать OpenVPN, WireGuard и IKEv2 без маскировки там, где трафик фильтруется агрессивно: IP-адрес вашего сервера может попасть под ограничение. Выбор протокола — это выбор компромисса между скоростью и незаметностью, и он меняется от сети к сети.

Коротко. Для сетей с жёсткой фильтрацией берут AmneziaWG (UDP, высокая скорость, не распознаётся системами DPI) или XRay Reality (TCP, маскировка под обычный HTTPS). Для спокойных сетей подойдёт WireGuard — минимальные задержки, но узнаваемая сигнатура. OpenVPN и IKEv2 — совместимые, но легко определяемые варианты. Shadowsocks и OpenVPN over Cloak — промежуточные по маскировке. Приложение и документация — на amnezia.org.

Какие протоколы поддерживает приложение?

Список поддерживаемых протоколов приложение задаёт при настройке сервера, и в справке разработчика каждый описан по трём параметрам: транспорт, скорость и устойчивость к распознаванию. Сводка по официальной документации:

ПротоколТранспортМаскировкаСкоростьКак описан в документации
AmneziaWGUDPотличнаянизкое энергопотреблениене распознаётся системами DPI, устойчив к ограничениям
XRay RealityTCPотличнаяхорошаяне обнаруживается системами DPI, устойчив к ограничениям
OpenVPN over Cloakтолько TCPхорошаясредняярекомендуется применять с первого подключения при жёсткой фильтрации
Shadowsocksтолько TCPсредняясредняяраспознаётся частью систем DPI
WireGuardUDPслабаяминимальные задержкилегко распознаётся системами DPI
OpenVPNTCP или UDPслабаяобычнаяраспознаётся системами DPI
IKEv2UDP, порты 500 и 4500слабаянизкое энергопотреблениераспознаётся системами DPI

Обратите внимание на транспорт: три протокола из семи работают только по TCP. Это важно в сетях, где UDP режется или сильно ограничен по скорости, — например, в части мобильных сетей и корпоративных Wi-Fi.

Чем протоколы отличаются друг от друга?

Ключевое различие — способ, которым протокол прячет сам факт туннеля, и цена, которую вы за это платите в скорости. По этому признаку семёрка распадается на три группы.

Классические протоколы без маскировки. OpenVPN — самый проверенный временем вариант: шифрование через SSL/TLS, разные способы аутентификации, поддержка на любых устройствах. WireGuard — современная упрощённая архитектура с низкими задержками, высокой пропускной способностью и малым расходом батареи на мобильных. IKEv2 с шифрованием IPSec документация называет одним из лучших решений именно для мобильных устройств. Общая слабость всех трёх — характерная сигнатура: системы анализа трафика опознают их без труда.

Протоколы-маскировщики поверх классики. Shadowsocks построен на прокси-протоколе SOCKS5 с AEAD-шифрованием и внешне почти неотличим от обычного HTTPS-соединения, хотя часть систем анализа его всё же распознаёт. Плагин Cloak поверх OpenVPN меняет метаданные пакетов, выдавая трафик за обычный веб, и защищает соединение от активного зондирования: если аутентификация не проходит, сервер прикидывается посторонним сайтом.

Протоколы с маскировкой в основе. XRay Reality различает клиента и постороннего наблюдателя прямо во время TLS-рукопожатия: «свой» получает соединение, а подозрительное подключение перенаправляется на настоящий сторонний TLS-сайт — со стороны всё выглядит как обычный визит на обычный ресурс. AmneziaWG идёт другим путём и переделывает сам WireGuard.

Что такое AmneziaWG и зачем он нужен?

AmneziaWG — это форк wireguard-go, который убирает из WireGuard узнаваемые признаки, оставляя криптографию нетронутой. Проблема исходного WireGuard в том, что у него фиксированные заголовки и предсказуемые размеры пакетов — по ним соединение опознаётся мгновенно.

Что именно меняет AmneziaWG, по документации разработчика:

Версии протокола различаются глубиной маскировки: в 1.5 трафик может выдаваться за распространённые UDP-протоколы вроде QUIC или DNS, в 2.0 заголовки и размеры пакетов меняются постоянно, из-за чего соединение становится ещё менее узнаваемым. Поддержка AWG 3 добавлена в клиент в релизе 5.0.0.5 — если вы хотите использовать новую версию, приложение потребуется обновить.

Платит ли пользователь за это скоростью? По документации — практически нет: обфускация работает строго на транспортном уровне, полезная нагрузка не трогается, шифрование остаётся тем же однопроходным ChaCha20-Poly1305, а производительность почти не отличается от WireGuard. Подробнее о разнице между приложением и одноимённым протоколом — в материале «Amnezia VPN и AmneziaWG».

Какой протокол выбрать под свою сеть?

Отталкивайтесь не от «самого лучшего протокола», а от того, как ведёт себя ваша конкретная сеть. Практический порядок выбора занимает четыре шага:

  1. Начните с AmneziaWG — он сочетает скорость WireGuard с устойчивостью к распознаванию.
  2. Если соединение поднимается и тут же рвётся, проверьте, проходит ли в этой сети UDP: три протокола из семи требуют именно его.
  3. При проблемах с UDP переключитесь на TCP-вариант — XRay Reality или OpenVPN over Cloak.
  4. Классические OpenVPN, WireGuard и IKEv2 оставьте для сетей без ограничений либо для случаев, когда важна совместимость с оборудованием.

Сводная таблица под типовые ситуации:

СитуацияЧто выбратьПочему
Сеть фильтрует трафик агрессивноAmneziaWGНе распознаётся системами анализа, скорость как у WireGuard
UDP режется или нестабиленXRay Reality или OpenVPN over CloakРаботают по TCP и маскируются под обычный веб-трафик
Мобильный интернет, важна батареяAmneziaWG или IKEv2Оба экономичны, но у IKEv2 нет маскировки
Домашняя сеть без ограниченийWireGuardМинимальные задержки и лучшая пропускная способность
Нужна совместимость со старым оборудованиемOpenVPNПоддерживается практически везде
Роутер поддерживает только WireGuardAmneziaWG, если прошивка умеетСовместим по логике настройки, добавляет маскировку

Общее правило от разработчика: не использовать OpenVPN, WireGuard и IKEv2 без маскировки в сетях с жёсткой фильтрацией — при таком раскладе адрес сервера рискует попасть под ограничение, и восстанавливать придётся уже не соединение, а сам сервер. Где протокол переключается в приложении, показано в разделе «Настройка Amnezia VPN», а дополнительный слой маскировки поверх канала описан на странице интеграции с Cloudflare WARP.

Почему соединение рвётся именно на этом протоколе?

Обрыв на конкретном протоколе почти всегда означает несовпадение транспорта с возможностями сети, а не поломку приложения. Разбор по симптомам:

СимптомВероятная причинаЧто попробовать
WireGuard или AmneziaWG подключается и сразу отваливаетсяUDP режется в этой сетиПерейти на XRay Reality или OpenVPN over Cloak — они работают по TCP
IKEv2 не поднимаетсяЗакрыты порты 500 и 4500Выбрать протокол, не требующий выделенных портов
OpenVPN работает несколько минут и обрываетсяСоединение опознано по сигнатуреВключить Cloak поверх OpenVPN
Shadowsocks стал нестабиленЧасть систем анализа его распознаётПерейти на XRay Reality
Всё подключается, но скорость низкаяРаботает TCP-протокол с маскировкойЕсли сеть позволяет, вернуться на AmneziaWG по UDP
Ни один протокол не поднимаетсяПроблема не в протоколеПроверить сервер и коды ошибок

Последний случай самый частый источник напрасных экспериментов: если не работает ни один вариант, перебирать протоколы бессмысленно — причина лежит в сервере, конфигурации или подписке. Начните с раздела «Amnezia VPN не работает» и таблицы кодов ошибок: код 300 указывает на отклонённый SSH-запрос, 305 — на таймаут при обращении к серверу, 1100 — на невозможность получить конфигурацию.

Частые вопросы

Короткие ответы на типовые вопросы собраны ниже — этот же блок размечен для поисковых систем и AI-ассистентов.


Материал носит информационный и справочный характер. Сайт не аффилирован с разработчиком Amnezia; характеристики протоколов приведены по документации docs.amnezia.org на дату обновления страницы.

Какие протоколы поддерживает Amnezia VPN?

По документации разработчика приложение поддерживает семь протоколов: AmneziaWG, WireGuard, OpenVPN, OpenVPN с плагином Cloak, IKEv2, XRay Reality и Shadowsocks. Они различаются транспортом, скоростью и устойчивостью к распознаванию: AmneziaWG, WireGuard и IKEv2 работают по UDP, Shadowsocks, OpenVPN over Cloak и XRay Reality — только по TCP, а OpenVPN может работать и по TCP, и по UDP.

Какой протокол выбрать в сети с жёсткой фильтрацией?

AmneziaWG, если сеть нормально пропускает UDP, и XRay Reality, если UDP режется. Документация описывает оба как не распознаваемые системами анализа трафика. Промежуточный вариант — OpenVPN с плагином Cloak: он работает по TCP и выдаёт трафик за обычный веб. Разработчик прямо не рекомендует использовать OpenVPN, WireGuard и IKEv2 без маскировки там, где фильтрация агрессивна: адрес сервера может попасть под ограничение.

Чем AmneziaWG отличается от обычного WireGuard?

AmneziaWG — форк wireguard-go, который убирает узнаваемые признаки протокола, не меняя криптографию. У исходного WireGuard фиксированные заголовки и предсказуемые размеры пакетов, по которым соединение легко опознаётся. AmneziaWG добавляет динамические заголовки H1–H4, случайные префиксы S1–S4 длиной от 0 до 32 или 64 байт, сигнатурные пакеты I1–I5 и мусорные пакеты Jc. Шифрование остаётся тем же — ChaCha20-Poly1305, а скорость почти не отличается от WireGuard.

Какой протокол самый быстрый?

По характеристикам из документации минимальные задержки и лучшую пропускную способность даёт WireGuard, а AmneziaWG практически не уступает ему, потому что обфускация работает на транспортном уровне и не трогает полезную нагрузку. Протоколы, работающие только по TCP, — Shadowsocks и OpenVPN over Cloak — документация относит к средним по скорости. У XRay Reality скорость оценена как хорошая.

Почему на одном протоколе соединение рвётся, а на другом нет?

Чаще всего дело в транспорте. Если сеть режет UDP, то WireGuard, AmneziaWG и IKEv2 будут подключаться и сразу отваливаться, а TCP-протоколы — XRay Reality и OpenVPN over Cloak — продолжат работать. Отдельный случай у IKEv2: он требует открытых портов 500 и 4500, и при их блокировке соединение не поднимается вовсе. Если же не работает ни один протокол, причина не в выборе, а в сервере или конфигурации.

Что такое AWG 3 и нужно ли обновляться ради него?

AWG 3 — новая версия протокола AmneziaWG. Поддержка AWG 3 указана в примечаниях к релизу клиента 5.0.0.5. Более ранние версии протокола тоже рабочие: 1.5 умеет выдавать трафик за распространённые UDP-протоколы вроде QUIC и DNS, а 2.0 постоянно меняет заголовки и размеры пакетов. Обновление нужно, если вы хотите использовать конфигурацию, созданную под новую версию протокола.

Поделиться: Telegram ВКонтакте