# Свой VPN на VPS

> Свой VPN на VPS: полная смета владения из трёх строк, требования к тарифу (KVM, публичный IPv4) и честный список того, что не получится ни за какие деньги.

Источник: https://vpn-ne-rabotaet.ru/server/svoj-vpn-na-vps/
Страница обновлена: 2026-08-15

---

**Свой VPN на VPS стоит не одну строку тарифа, а минимум три: аренду, трафик сверх квоты и отдельно оплачиваемый публичный IPv4.** Сложна не установка, а то, что идёт после неё: продление, обновления, хранение ключей и ответственность по договору хостера за трафик машины.

> **Коротко.** Минимум под личный туннель — 1 ядро, 1 ГБ RAM и 10 ГБ диска, но обязательно на KVM: OpenVZ и LXC не подходят, нужны публичный IPv4 и x86-64. Аренда стартует от $2.10 в месяц, но это лишь первая строка сметы. Канал не даст трёх вещей: анонимности, безлимита и вечного адреса.

## Из чего складывается смета владения?

Из трёх независимых строк, которые ни один прайс VPS не сводит вместе. Аренда: начальный тариф VDSina — $0.07 в сутки, то есть $2.10 в месяц за 1 ядро, 1 ГБ RAM и 10 ГБ NVMe; минимум в таблице тарифов VDS/VPS Timeweb Cloud на 15.08.2026 — 900 ₽/мес за 2 vCPU и 2 ГБ RAM. Трафик: у VDSina включён 1 ТБ, следующий стоит $2.25 — перерасход удваивает счёт. Адрес: у Timeweb платны все IPv4, бесплатны только IPv6, а AWS берёт $0.005 в час за публичный адрес, включая простаивающий.

## Что проверить в тарифе до оплаты?

Четыре условия тарифа VPS постфактум не выполнить: тип виртуализации, адрес, архитектура и версия ядра. Официально поддерживаются Ubuntu 22.04.x/24.04.x и Debian 12/13 на KVM с публичным IPv4 (IPv6 не поддерживается) и x86-64; минимум — 1 ядро, 1 ГБ RAM и 10 ГБ диска, для десяти и более подключений — 2 ГБ RAM и 2 vCPU.

| Симптом | Причина | Решение |
|---|---|---|
| Деньги списаны, канал не поднимается | Контейнерная виртуализация OpenVZ или LXC | Ищите тип виртуализации до оплаты |
| Интерфейс не поднялся | Ядро старее нужного: 5.6 для WireGuard, 4.14 для AmneziaWG 2.0 | Переустановка из свежего образа |
| Счёт вырос вдвое | Перерасход включённой квоты трафика | Сверяйте включённую квоту, а не только цену тарифа |

## Из каких этапов состоит запуск канала?

Мастер self-hosted-установки спрашивает четыре вещи: адрес сервера и порт, если он не 22; имя пользователя SSH (root или с правами sudo); пароль либо приватный ключ. Автоматический режим ставит один протокол — AmneziaWG, ручной даёт выбрать заранее. Нормативов времени не публикует никто — ни Amnezia, ни XTLS, ни провайдеры, поэтому здесь состав этапов, а не обещание «двадцати минут».

## Что вы реально получите, а что нет?

Получите предсказуемую точку выхода: адрес только ваш, протокол и порт выбираете вы, трафик в публичном Wi-Fi зашифрован. Не получите трёх вещей. Анонимности — хостер знает плательщика, а на машине `wg show` выдаёт по каждому пиру публичный ключ, endpoint и время последнего рукопожатия. Маскировки — WireGuard в известных ограничениях прямо заявляет, что обфускацией не занимается: это задача слоя выше. Невидимости для сервисов — распознают на их стороне: у Netflix это код E106.

## Чем личный туннель отличается от чужого сервиса?

Разница не в качестве, а в том, кто несёт издержки: у своей машины их шесть строк, у чужого сервиса — одна.

| Параметр | Своя машина | Чужой сервис | Минус своего варианта |
|---|---|---|---|
| Владелец адреса | Только вы | Адрес на тысячи людей | Запасной локации в один клик нет |
| Соседи по диапазону | Подсеть общая | Проблему решает сервис | Spamhaus расширяет листинг на целые сети |
| Ответственность за трафик | Ваша по договору | Формально сервиса | AUP включает действия без вашего согласия |
| Обновления софта | Ваши | Ваших нет | Темп задаёт стек, а не ваше расписание |
| Потеря приватного ключа | Ключ невосстановим | Доступ вернут через кабинет | Новая пара и переподключение устройств |
| Предсказуемость счёта | Три строки | Одна строка подписки | Перерасход виден только постфактум |

## Какие риски берёт на себя владелец?

Все, включая чужие: типовой AUP хостера возлагает на клиента ответственность за нарушения любого, кто пользуется его аккаунтом — с разрешения или без, — и разрешает приостановить обслуживание даже при неумышленном нарушении, в любой момент по своему усмотрению. Раздача конфигураций знакомым — это уже не «машина для себя», а юридическая граница здесь не проведена.

Второй риск — ключи. Приватный ключ обязан быть файлом: аргументы командной строки на большинстве систем приватными не считаются. Восстановлению он не подлежит, поэтому копию в клиенте Amnezia делают заранее через Settings → Backup; снятая на новой версии, на ранних может не работать.

## Почему адрес нельзя считать вечным?

Свободных адресов больше нет: RIPE NCC исчерпал остаток пула IPv4 25 ноября 2019 года, и новый участник получает из листа ожидания максимум один блок /24 — 256 адресов. Вторая причина — соседи: Spamhaus при игнорировании уведомлений расширяет листинг на инфраструктурные адреса провайдера, его диапазоны и даже на всю сеть. Третья — продление: по окончании оплаченного срока машина выключается, а адрес уходит в пул провайдера.

## Сколько работы даёт обслуживание машины?

Столько, сколько релизов у выбранного стека: Xray-core выпустил шесть версий между 09.05.2026 и 28.07.2026, а у wireguard-tools за пять лет три тега, последний — v1.0.20260223. Базовое закрывает unattended-upgrades, стоящий на Ubuntu Server по умолчанию, но перезагрузка идёт только при включённом `Unattended-Upgrade::Automatic-Reboot`: иначе новое ядро установлено, а работает старое. Поддержка Ubuntu 22.04 LTS кончается в мае 2027 года, у 24.04 LTS — в мае 2029.

## Маршрут от аренды до раздельного туннелирования

Каждый шаг опирается на предыдущий.

1. **Аренда.** Сверьте KVM, публичный IPv4, x86-64 и образ системы; площадки — в [сравнении VPS](/server/vps-sravnenie/), общая логика — в разделе [VPN-сервера](/server/).
2. **Протокол.** Минимум обслуживания даёт [WireGuard](/nastrojka/wireguard/); нужна маскировка — [Xray с VLESS и Reality](/nastrojka/xray-vless/), которому не нужны свой домен и TLS-сертификат.
3. **Клиент и ключи.** Конфигурация лежит в `/etc/wireguard/<интерфейс>.conf`, имя интерфейса — любая строка 1–15 символов из набора `[a-zA-Z0-9_=+.-]` (в примерах man-страницы — `wg0` и `wgnet0`), порт из примера — 51820.
4. **Раздельное туннелирование.** По IP-адресам работает на всех платформах, по приложениям частично: «через туннель» — только Android, «мимо туннеля» — Android и Windows. Разбор — в материале про [раздельное туннелирование](/amnezia/nastrojka/razdelnoe-tunnelirovanie/).

## Кто отвечает за трафик арендованной машины?

Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает: запреты статьи 15.8 закона № 149-ФЗ и санкции статьи 13.52 КоАП адресованы владельцам средств доступа, предоставляющим такую возможность третьим лицам.

Практическую ответственность арендатора задаёт не КоАП, а договор с хостером, чей AUP разобран выше. Отдельная норма — реклама: часть 10.8 статьи 5 закона «О рекламе» действует с 1 сентября 2025 года, а Вологодское УФАС решением от 28.01.2026 признало ненадлежащей рекламой саму ссылку на сервис — поэтому подборок и тарифов здесь нет.

## Частые вопросы

Короткие ответы на то, что спрашивают до аренды.
