Автор: Редакция «VPN не работает»

Свой VPN на VPS

Свой VPN на VPS стоит не одну строку тарифа, а минимум три: аренду, трафик сверх квоты и отдельно оплачиваемый публичный IPv4. Сложна не установка, а то, что идёт после неё: продление, обновления, хранение ключей и ответственность по договору хостера за трафик машины.

Коротко. Минимум под личный туннель — 1 ядро, 1 ГБ RAM и 10 ГБ диска, но обязательно на KVM: OpenVZ и LXC не подходят, нужны публичный IPv4 и x86-64. Аренда стартует от $2.10 в месяц, но это лишь первая строка сметы. Канал не даст трёх вещей: анонимности, безлимита и вечного адреса.

Из чего складывается смета владения?

Из трёх независимых строк, которые ни один прайс VPS не сводит вместе. Аренда: начальный тариф VDSina — $0.07 в сутки, то есть $2.10 в месяц за 1 ядро, 1 ГБ RAM и 10 ГБ NVMe; минимум в таблице тарифов VDS/VPS Timeweb Cloud на 15.08.2026 — 900 ₽/мес за 2 vCPU и 2 ГБ RAM. Трафик: у VDSina включён 1 ТБ, следующий стоит $2.25 — перерасход удваивает счёт. Адрес: у Timeweb платны все IPv4, бесплатны только IPv6, а AWS берёт $0.005 в час за публичный адрес, включая простаивающий.

Что проверить в тарифе до оплаты?

Четыре условия тарифа VPS постфактум не выполнить: тип виртуализации, адрес, архитектура и версия ядра. Официально поддерживаются Ubuntu 22.04.x/24.04.x и Debian 12/13 на KVM с публичным IPv4 (IPv6 не поддерживается) и x86-64; минимум — 1 ядро, 1 ГБ RAM и 10 ГБ диска, для десяти и более подключений — 2 ГБ RAM и 2 vCPU.

СимптомПричинаРешение
Деньги списаны, канал не поднимаетсяКонтейнерная виртуализация OpenVZ или LXCИщите тип виртуализации до оплаты
Интерфейс не поднялсяЯдро старее нужного: 5.6 для WireGuard, 4.14 для AmneziaWG 2.0Переустановка из свежего образа
Счёт вырос вдвоеПерерасход включённой квоты трафикаСверяйте включённую квоту, а не только цену тарифа

Из каких этапов состоит запуск канала?

Мастер self-hosted-установки спрашивает четыре вещи: адрес сервера и порт, если он не 22; имя пользователя SSH (root или с правами sudo); пароль либо приватный ключ. Автоматический режим ставит один протокол — AmneziaWG, ручной даёт выбрать заранее. Нормативов времени не публикует никто — ни Amnezia, ни XTLS, ни провайдеры, поэтому здесь состав этапов, а не обещание «двадцати минут».

Что вы реально получите, а что нет?

Получите предсказуемую точку выхода: адрес только ваш, протокол и порт выбираете вы, трафик в публичном Wi-Fi зашифрован. Не получите трёх вещей. Анонимности — хостер знает плательщика, а на машине wg show выдаёт по каждому пиру публичный ключ, endpoint и время последнего рукопожатия. Маскировки — WireGuard в известных ограничениях прямо заявляет, что обфускацией не занимается: это задача слоя выше. Невидимости для сервисов — распознают на их стороне: у Netflix это код E106.

Чем личный туннель отличается от чужого сервиса?

Разница не в качестве, а в том, кто несёт издержки: у своей машины их шесть строк, у чужого сервиса — одна.

ПараметрСвоя машинаЧужой сервисМинус своего варианта
Владелец адресаТолько выАдрес на тысячи людейЗапасной локации в один клик нет
Соседи по диапазонуПодсеть общаяПроблему решает сервисSpamhaus расширяет листинг на целые сети
Ответственность за трафикВаша по договоруФормально сервисаAUP включает действия без вашего согласия
Обновления софтаВашиВаших нетТемп задаёт стек, а не ваше расписание
Потеря приватного ключаКлюч невосстановимДоступ вернут через кабинетНовая пара и переподключение устройств
Предсказуемость счётаТри строкиОдна строка подпискиПерерасход виден только постфактум

Какие риски берёт на себя владелец?

Все, включая чужие: типовой AUP хостера возлагает на клиента ответственность за нарушения любого, кто пользуется его аккаунтом — с разрешения или без, — и разрешает приостановить обслуживание даже при неумышленном нарушении, в любой момент по своему усмотрению. Раздача конфигураций знакомым — это уже не «машина для себя», а юридическая граница здесь не проведена.

Второй риск — ключи. Приватный ключ обязан быть файлом: аргументы командной строки на большинстве систем приватными не считаются. Восстановлению он не подлежит, поэтому копию в клиенте Amnezia делают заранее через Settings → Backup; снятая на новой версии, на ранних может не работать.

Почему адрес нельзя считать вечным?

Свободных адресов больше нет: RIPE NCC исчерпал остаток пула IPv4 25 ноября 2019 года, и новый участник получает из листа ожидания максимум один блок /24 — 256 адресов. Вторая причина — соседи: Spamhaus при игнорировании уведомлений расширяет листинг на инфраструктурные адреса провайдера, его диапазоны и даже на всю сеть. Третья — продление: по окончании оплаченного срока машина выключается, а адрес уходит в пул провайдера.

Сколько работы даёт обслуживание машины?

Столько, сколько релизов у выбранного стека: Xray-core выпустил шесть версий между 09.05.2026 и 28.07.2026, а у wireguard-tools за пять лет три тега, последний — v1.0.20260223. Базовое закрывает unattended-upgrades, стоящий на Ubuntu Server по умолчанию, но перезагрузка идёт только при включённом Unattended-Upgrade::Automatic-Reboot: иначе новое ядро установлено, а работает старое. Поддержка Ubuntu 22.04 LTS кончается в мае 2027 года, у 24.04 LTS — в мае 2029.

Маршрут от аренды до раздельного туннелирования

Каждый шаг опирается на предыдущий.

  1. Аренда. Сверьте KVM, публичный IPv4, x86-64 и образ системы; площадки — в сравнении VPS, общая логика — в разделе VPN-сервера.
  2. Протокол. Минимум обслуживания даёт WireGuard; нужна маскировка — Xray с VLESS и Reality, которому не нужны свой домен и TLS-сертификат.
  3. Клиент и ключи. Конфигурация лежит в /etc/wireguard/<интерфейс>.conf, имя интерфейса — любая строка 1–15 символов из набора [a-zA-Z0-9_=+.-] (в примерах man-страницы — wg0 и wgnet0), порт из примера — 51820.
  4. Раздельное туннелирование. По IP-адресам работает на всех платформах, по приложениям частично: «через туннель» — только Android, «мимо туннеля» — Android и Windows. Разбор — в материале про раздельное туннелирование.

Кто отвечает за трафик арендованной машины?

Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает: запреты статьи 15.8 закона № 149-ФЗ и санкции статьи 13.52 КоАП адресованы владельцам средств доступа, предоставляющим такую возможность третьим лицам.

Практическую ответственность арендатора задаёт не КоАП, а договор с хостером, чей AUP разобран выше. Отдельная норма — реклама: часть 10.8 статьи 5 закона «О рекламе» действует с 1 сентября 2025 года, а Вологодское УФАС решением от 28.01.2026 признало ненадлежащей рекламой саму ссылку на сервис — поэтому подборок и тарифов здесь нет.

Частые вопросы

Короткие ответы на то, что спрашивают до аренды.

Сколько стоит свой VPN на VPS в месяц?

Считать нужно три строки, а не одну. Аренда: у VDSina начальный тариф стандартной линейки — $0.07 в сутки, то есть $2.10 в месяц за 1 ядро, 1 ГБ RAM и 10 ГБ NVMe; минимальная позиция в опубликованной таблице тарифов VDS/VPS Timeweb Cloud на 15.08.2026 — 900 ₽/мес за 2 vCPU и 2 ГБ RAM. Трафик: у VDSina включён 1 ТБ, каждый следующий стоит $2.25. Адрес: Timeweb указывает, что все IPv4 платные, а AWS с 1 февраля 2024 года берёт $0.005 в час за публичный IPv4, включая простаивающий. Цены сверены 15.08.2026 по прайсам провайдеров.

Какой VPS подойдёт, а какой точно нет?

Подойдёт машина на KVM с публичным IPv4 и архитектурой x86-64/amd64: контейнерные OpenVZ и LXC документация Amnezia прямо называет неработающими, а IPv6 не поддерживается. Минимум ресурсов — 1 ядро, 1 ГБ RAM и 10 ГБ диска под контейнеры и службы; для десяти и более одновременных подключений рекомендуется 2 ГБ RAM и 2 vCPU. Официально поддерживаются Ubuntu 22.04.x/24.04.x и Debian 12/13.

Даёт ли личный сервер анонимность?

Нет. Хостер знает плательщика, а на самой машине команда wg show в dump-формате показывает по каждому подключённому устройству публичный ключ, endpoint, allowed-ips, время последнего рукопожатия и счётчики трафика. То есть внешний адрес клиента виден владельцу сервера. Свой сервер меняет владельца IP-адреса, а не степень неизвестности.

Что будет, если потерять приватный ключ?

Ключ не восстанавливается: он существует в единственном экземпляре, и придётся генерировать новую пару и переподключать все устройства. Документация подчёркивает, что приватный ключ обязан быть файлом, потому что аргументы командной строки на большинстве систем не считаются приватными. В клиенте Amnezia резервная копия делается через Settings → Backup → «Make a backup», восстановление — «Restore from backup»; копия с более новой версии приложения может некорректно работать на ранних.

Сколько времени уходит на обслуживание сервера?

Столько, сколько релизов выпускает выбранный стек. Xray-core выпустил шесть версий между 09.05.2026 и 28.07.2026, а у wireguard-tools за пять лет всего три тега: v1.0.20210914, v1.0.20250521 и v1.0.20260223. Базовые обновления закрывает unattended-upgrades, установленный на Ubuntu Server по умолчанию, но перезагрузка выполняется только при включённом параметре Unattended-Upgrade::Automatic-Reboot. Стандартная поддержка Ubuntu 22.04 LTS заканчивается в мае 2027 года.

Отвечает ли владелец машины за чужой трафик?

По договору с хостером — да. Типовой AUP возлагает на клиента ответственность за нарушения, совершённые кем угодно, кто пользуется его аккаунтом, в том числе без его разрешения, и разрешает провайдеру приостановить или прекратить обслуживание даже при неумышленном нарушении и в любой момент по собственному усмотрению. Поэтому раздача конфигураций знакомым — это уже не сервер для себя, и юридическая граница здесь не определена.

Поделиться: Telegram ВКонтакте