Настройка VLESS Reality и AmneziaWG на чистом VPS сервере: пошаговый мануал против блокировок
Пошаговый технический гид: настраиваем VLESS с Reality и AmneziaWG (AWG) на Ubuntu 24.04. Точные параметры обфускации, MTU 1420, padding 148/92, Xray 1.8+ и готовые конфиги.
Для защиты персонального интернет-трафика от блокировок ТСПУ/DPI в 2026 году промышленным стандартом стали протоколы VLESS-Reality (маскировка TLS под легитимный веб-сайт без своего домена) и AmneziaWG (обфускация заголовков и размеров пакетов WireGuard). Для развертывания достаточно недорогого KVM VPS за 200–500 ₽/мес с 1 vCPU, 1–2 ГБ RAM и портом 1 Гбит/с в Нидерландах или Швеции с оплатой картами РФ.
- VLESS Reality маскирует TLS-рукопожатие под реальный доверенный зарубежный сайт без необходимости покупки собственного домена и выпуска сертификатов.
- AmneziaWG модифицирует сигнатуру стандартного WireGuard: параметры H1-H4 и Jc/Jmin/Jmax ломают эвристику анализаторов ТСПУ/DPI.
- Всегда активируйте алгоритм BBR (Bottleneck Bandwidth and RTT) на уровне ядра Linux для ускорения передачи на 25–40%.
- Оптимальный MTU для туннелей AmneziaWG поверх мобильных и домашних сетей РФ составляет 1420 (во избежание фрагментации пакетов).
Сравнение протоколов обхода блокировок в 2026 году
| Протокол | Транспорт | Устойчивость к DPI | Нагрузка на CPU | Сложность настройки |
|---|---|---|---|---|
| VLESS + Reality | TCP / XTLS | Высочайшая (маскировка SNI) | Низкая (аппаратный AES) | Средняя (через 3X-UI) |
| AmneziaWG (AWG) | UDP с обфускацией | Отличная (рандомные пакеты) | Минимальная (в ядре) | Простая (через Docker) |
| Классический WireGuard | UDP стандарт | Низкая (блокируется по сигнатуре) | Минимальная | Очень простая |
| OpenVPN (без обфускации) | TCP / UDP | Критически низкая (блокируется 99%) | Средняя | Устарело |
Шаг 1. Первичная подготовка сервера и включение TCP BBR
Подключитесь к арендованному серверу по SSH под пользователем root. Первым делом обновите пакетную базу и включите алгоритм управления перегрузками Google BBR — он кардинально снижает задержки и предотвращает потерю скорости при скачивании контента.
# 1. Обновление пакетов
apt update && apt upgrade -y
apt install -y curl wget socat ufw jq
# 2. Включение BBR и оптимизация сетевых буферов
echo "net.core.default_qdisc=fq" >> /etc/sysctl.conf
echo "net.ipv4.tcp_congestion_control=bbr" >> /etc/sysctl.conf
sysctl -p
# 3. Проверка активации BBR (должно вернуть bbr)
sysctl net.ipv4.tcp_congestion_controlШаг 2. Развертывание панели 3X-UI с поддержкой VLESS Reality
3X-UI — самая стабильная и функциональная панель управления Xray-core на русском языке. Она поддерживает генерацию x25519 ключей, автоматическое управление клиентами и создание QR-кодов для мобильных устройств (v2rayNG, Streisand, Happ).
# Быстрая установка официального скрипта 3X-UI
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
# После установки скрипт запросит порт (например 2053), логин и пароль.
# Панель будет доступна по адресу: http://IP_ВАШЕГО_СЕРВЕРА:2053Шаг 3. Конфигурация VLESS Reality и подбор маскировочного SNI
В панели перейдите в раздел «Подключения» (Inbounds) и нажмите «Добавить». Выберите протокол vless, порт 443, сеть tcp. В блоке «Безопасность» выберите Reality.
Главная хитрость правильной настройки Reality — выбор целевого домена (Dest/SNI). Домен должен поддерживать протокол TLSv1.3 и иметь физический сервер рядом с вашим VPS (например, в Амстердаме или Франкфурте).
Шаг 4. Настройка AmneziaWG: параметры обфускации пакетов
Если провайдер ограничивает TCP-сессии или вы играете в онлайн-игры, где критичен UDP с минимальным джиттером, используйте AmneziaWG. В отличие от стандартного WireGuard, в AWG изменены размеры служебных пакетов и добавлены мусорные байты (Junk Packet).
[Interface]
Address = 10.8.0.2/24
PrivateKey = <CLIENT_PRIVATE_KEY>
DNS = 1.1.1.1
# Параметры анти-DPI обфускации AmneziaWG:
Jc = 4 # Количество мусорных пакетов перед хендшейком (1-128)
Jmin = 40 # Минимальный размер мусорного пакета (байты)
Jmax = 70 # Максимальный размер мусорного пакета
S1 = 148 # Смещение заголовка Response (байт)
S2 = 92 # Смещение заголовка Handshake (байт)
H1 = 1 # Идентификатор сообщения Init
H2 = 2 # Идентификатор сообщения Response
H3 = 3
H4 = 4
MTU = 1420 # Идеальный MTU против фрагментации
[Peer]
PublicKey = <SERVER_PUBLIC_KEY>
Endpoint = IP_СЕРВЕРА:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25Проверенные серверы от надежных провайдеров
Aeza
Shared Start
CPU
1 ядер • 3.3 ГГц
RAM
1 ГБ
Диск
10 ГБ NVMe
Канал
200 Мбит/с
149 ₽/мес
Timeweb Cloud
Cloud Start
CPU
1 ядер • 3.3 ГГц
RAM
1 ГБ
Диск
15 ГБ NVMe
Канал
200 Мбит/с
299 ₽/мес
Часто задаваемые вопросы (FAQ)
Что делать, если заблокируют IP-адрес сервера?
В качественных облачных хостингах (Timeweb Cloud, Aeza) новый IP-адрес можно перевыпустить за пару кликов в панели управления без потери данных на сервере.
Почему WireGuard блокируется, а AmneziaWG продолжает работать?
Оборудование ТСПУ анализирует заголовки пакетов. У стандартного WireGuard первый байт пакета жестко зафиксирован (0x01 для Handshake), что позволяет фильтровать его мгновенно. AmneziaWG заменяет эти заголовки на произвольные числа (H1-H4) и шлет случайные байты в начале сессии.
Законно ли настраивать собственный сервер для личных нужд?
Аренда виртуального сервера и настройка защищенного туннеля для личного использования полностью легальна и широко применяется разработчиками для удаленной работы и доступа к рабочим сервисам.