Свой VPN на VPS
Свой VPN на VPS стоит не одну строку тарифа, а минимум три: аренду, трафик сверх квоты и отдельно оплачиваемый публичный IPv4. Сложна не установка, а то, что идёт после неё: продление, обновления, хранение ключей и ответственность по договору хостера за трафик машины.
Коротко. Минимум под личный туннель — 1 ядро, 1 ГБ RAM и 10 ГБ диска, но обязательно на KVM: OpenVZ и LXC не подходят, нужны публичный IPv4 и x86-64. Аренда стартует от $2.10 в месяц, но это лишь первая строка сметы. Канал не даст трёх вещей: анонимности, безлимита и вечного адреса.
Из чего складывается смета владения?
Из трёх независимых строк, которые ни один прайс VPS не сводит вместе. Аренда: начальный тариф VDSina — $0.07 в сутки, то есть $2.10 в месяц за 1 ядро, 1 ГБ RAM и 10 ГБ NVMe; минимум в таблице тарифов VDS/VPS Timeweb Cloud на 15.08.2026 — 900 ₽/мес за 2 vCPU и 2 ГБ RAM. Трафик: у VDSina включён 1 ТБ, следующий стоит $2.25 — перерасход удваивает счёт. Адрес: у Timeweb платны все IPv4, бесплатны только IPv6, а AWS берёт $0.005 в час за публичный адрес, включая простаивающий.
Что проверить в тарифе до оплаты?
Четыре условия тарифа VPS постфактум не выполнить: тип виртуализации, адрес, архитектура и версия ядра. Официально поддерживаются Ubuntu 22.04.x/24.04.x и Debian 12/13 на KVM с публичным IPv4 (IPv6 не поддерживается) и x86-64; минимум — 1 ядро, 1 ГБ RAM и 10 ГБ диска, для десяти и более подключений — 2 ГБ RAM и 2 vCPU.
| Симптом | Причина | Решение |
|---|---|---|
| Деньги списаны, канал не поднимается | Контейнерная виртуализация OpenVZ или LXC | Ищите тип виртуализации до оплаты |
| Интерфейс не поднялся | Ядро старее нужного: 5.6 для WireGuard, 4.14 для AmneziaWG 2.0 | Переустановка из свежего образа |
| Счёт вырос вдвое | Перерасход включённой квоты трафика | Сверяйте включённую квоту, а не только цену тарифа |
Из каких этапов состоит запуск канала?
Мастер self-hosted-установки спрашивает четыре вещи: адрес сервера и порт, если он не 22; имя пользователя SSH (root или с правами sudo); пароль либо приватный ключ. Автоматический режим ставит один протокол — AmneziaWG, ручной даёт выбрать заранее. Нормативов времени не публикует никто — ни Amnezia, ни XTLS, ни провайдеры, поэтому здесь состав этапов, а не обещание «двадцати минут».
Что вы реально получите, а что нет?
Получите предсказуемую точку выхода: адрес только ваш, протокол и порт выбираете вы, трафик в публичном Wi-Fi зашифрован. Не получите трёх вещей. Анонимности — хостер знает плательщика, а на машине wg show выдаёт по каждому пиру публичный ключ, endpoint и время последнего рукопожатия. Маскировки — WireGuard в известных ограничениях прямо заявляет, что обфускацией не занимается: это задача слоя выше. Невидимости для сервисов — распознают на их стороне: у Netflix это код E106.
Чем личный туннель отличается от чужого сервиса?
Разница не в качестве, а в том, кто несёт издержки: у своей машины их шесть строк, у чужого сервиса — одна.
| Параметр | Своя машина | Чужой сервис | Минус своего варианта |
|---|---|---|---|
| Владелец адреса | Только вы | Адрес на тысячи людей | Запасной локации в один клик нет |
| Соседи по диапазону | Подсеть общая | Проблему решает сервис | Spamhaus расширяет листинг на целые сети |
| Ответственность за трафик | Ваша по договору | Формально сервиса | AUP включает действия без вашего согласия |
| Обновления софта | Ваши | Ваших нет | Темп задаёт стек, а не ваше расписание |
| Потеря приватного ключа | Ключ невосстановим | Доступ вернут через кабинет | Новая пара и переподключение устройств |
| Предсказуемость счёта | Три строки | Одна строка подписки | Перерасход виден только постфактум |
Какие риски берёт на себя владелец?
Все, включая чужие: типовой AUP хостера возлагает на клиента ответственность за нарушения любого, кто пользуется его аккаунтом — с разрешения или без, — и разрешает приостановить обслуживание даже при неумышленном нарушении, в любой момент по своему усмотрению. Раздача конфигураций знакомым — это уже не «машина для себя», а юридическая граница здесь не проведена.
Второй риск — ключи. Приватный ключ обязан быть файлом: аргументы командной строки на большинстве систем приватными не считаются. Восстановлению он не подлежит, поэтому копию в клиенте Amnezia делают заранее через Settings → Backup; снятая на новой версии, на ранних может не работать.
Почему адрес нельзя считать вечным?
Свободных адресов больше нет: RIPE NCC исчерпал остаток пула IPv4 25 ноября 2019 года, и новый участник получает из листа ожидания максимум один блок /24 — 256 адресов. Вторая причина — соседи: Spamhaus при игнорировании уведомлений расширяет листинг на инфраструктурные адреса провайдера, его диапазоны и даже на всю сеть. Третья — продление: по окончании оплаченного срока машина выключается, а адрес уходит в пул провайдера.
Сколько работы даёт обслуживание машины?
Столько, сколько релизов у выбранного стека: Xray-core выпустил шесть версий между 09.05.2026 и 28.07.2026, а у wireguard-tools за пять лет три тега, последний — v1.0.20260223. Базовое закрывает unattended-upgrades, стоящий на Ubuntu Server по умолчанию, но перезагрузка идёт только при включённом Unattended-Upgrade::Automatic-Reboot: иначе новое ядро установлено, а работает старое. Поддержка Ubuntu 22.04 LTS кончается в мае 2027 года, у 24.04 LTS — в мае 2029.
Маршрут от аренды до раздельного туннелирования
Каждый шаг опирается на предыдущий.
- Аренда. Сверьте KVM, публичный IPv4, x86-64 и образ системы; площадки — в сравнении VPS, общая логика — в разделе VPN-сервера.
- Протокол. Минимум обслуживания даёт WireGuard; нужна маскировка — Xray с VLESS и Reality, которому не нужны свой домен и TLS-сертификат.
- Клиент и ключи. Конфигурация лежит в
/etc/wireguard/<интерфейс>.conf, имя интерфейса — любая строка 1–15 символов из набора[a-zA-Z0-9_=+.-](в примерах man-страницы —wg0иwgnet0), порт из примера — 51820. - Раздельное туннелирование. По IP-адресам работает на всех платформах, по приложениям частично: «через туннель» — только Android, «мимо туннеля» — Android и Windows. Разбор — в материале про раздельное туннелирование.
Кто отвечает за трафик арендованной машины?
Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает: запреты статьи 15.8 закона № 149-ФЗ и санкции статьи 13.52 КоАП адресованы владельцам средств доступа, предоставляющим такую возможность третьим лицам.
Практическую ответственность арендатора задаёт не КоАП, а договор с хостером, чей AUP разобран выше. Отдельная норма — реклама: часть 10.8 статьи 5 закона «О рекламе» действует с 1 сентября 2025 года, а Вологодское УФАС решением от 28.01.2026 признало ненадлежащей рекламой саму ссылку на сервис — поэтому подборок и тарифов здесь нет.
Частые вопросы
Короткие ответы на то, что спрашивают до аренды.
Сколько стоит свой VPN на VPS в месяц?
Считать нужно три строки, а не одну. Аренда: у VDSina начальный тариф стандартной линейки — $0.07 в сутки, то есть $2.10 в месяц за 1 ядро, 1 ГБ RAM и 10 ГБ NVMe; минимальная позиция в опубликованной таблице тарифов VDS/VPS Timeweb Cloud на 15.08.2026 — 900 ₽/мес за 2 vCPU и 2 ГБ RAM. Трафик: у VDSina включён 1 ТБ, каждый следующий стоит $2.25. Адрес: Timeweb указывает, что все IPv4 платные, а AWS с 1 февраля 2024 года берёт $0.005 в час за публичный IPv4, включая простаивающий. Цены сверены 15.08.2026 по прайсам провайдеров.
Какой VPS подойдёт, а какой точно нет?
Подойдёт машина на KVM с публичным IPv4 и архитектурой x86-64/amd64: контейнерные OpenVZ и LXC документация Amnezia прямо называет неработающими, а IPv6 не поддерживается. Минимум ресурсов — 1 ядро, 1 ГБ RAM и 10 ГБ диска под контейнеры и службы; для десяти и более одновременных подключений рекомендуется 2 ГБ RAM и 2 vCPU. Официально поддерживаются Ubuntu 22.04.x/24.04.x и Debian 12/13.
Даёт ли личный сервер анонимность?
Нет. Хостер знает плательщика, а на самой машине команда wg show в dump-формате показывает по каждому подключённому устройству публичный ключ, endpoint, allowed-ips, время последнего рукопожатия и счётчики трафика. То есть внешний адрес клиента виден владельцу сервера. Свой сервер меняет владельца IP-адреса, а не степень неизвестности.
Что будет, если потерять приватный ключ?
Ключ не восстанавливается: он существует в единственном экземпляре, и придётся генерировать новую пару и переподключать все устройства. Документация подчёркивает, что приватный ключ обязан быть файлом, потому что аргументы командной строки на большинстве систем не считаются приватными. В клиенте Amnezia резервная копия делается через Settings → Backup → «Make a backup», восстановление — «Restore from backup»; копия с более новой версии приложения может некорректно работать на ранних.
Сколько времени уходит на обслуживание сервера?
Столько, сколько релизов выпускает выбранный стек. Xray-core выпустил шесть версий между 09.05.2026 и 28.07.2026, а у wireguard-tools за пять лет всего три тега: v1.0.20210914, v1.0.20250521 и v1.0.20260223. Базовые обновления закрывает unattended-upgrades, установленный на Ubuntu Server по умолчанию, но перезагрузка выполняется только при включённом параметре Unattended-Upgrade::Automatic-Reboot. Стандартная поддержка Ubuntu 22.04 LTS заканчивается в мае 2027 года.
Отвечает ли владелец машины за чужой трафик?
По договору с хостером — да. Типовой AUP возлагает на клиента ответственность за нарушения, совершённые кем угодно, кто пользуется его аккаунтом, в том числе без его разрешения, и разрешает провайдеру приостановить или прекратить обслуживание даже при неумышленном нарушении и в любой момент по собственному усмотрению. Поэтому раздача конфигураций знакомым — это уже не сервер для себя, и юридическая граница здесь не определена.