Сетевой стек 2026Технологии & Сети

Настройка VLESS Reality и AmneziaWG на чистом VPS сервере: пошаговый мануал против блокировок

Пошаговый технический гид: настраиваем VLESS с Reality и AmneziaWG (AWG) на Ubuntu 24.04. Точные параметры обфускации, MTU 1420, padding 148/92, Xray 1.8+ и готовые конфиги.

Обновлено: 2026-03-18
Время чтения: ~11 мин
Автор: Инженерная команда ServerSales (DevOps & Сетевая безопасность)
Быстрый ответ & Краткая суть

Для защиты персонального интернет-трафика от блокировок ТСПУ/DPI в 2026 году промышленным стандартом стали протоколы VLESS-Reality (маскировка TLS под легитимный веб-сайт без своего домена) и AmneziaWG (обфускация заголовков и размеров пакетов WireGuard). Для развертывания достаточно недорогого KVM VPS за 200–500 ₽/мес с 1 vCPU, 1–2 ГБ RAM и портом 1 Гбит/с в Нидерландах или Швеции с оплатой картами РФ.

ПротоколыVLESS Reality (TCP) + AmneziaWG (UDP)
Параметры MTUMTU 1420, Padding: 148/92 байта
Маскировка (SNI)Порт 443 (yahoo.com, apple.com, dl.google.com)
Бюджет сервераОт 250 до 490 ₽/мес (оплата МИР / СБП)
Рекомендуемые системные требования к серверу
Процессор (CPU)1 ядро (частота 2.4+ ГГц, достаточно KVM)
Оперативная память (RAM)1 - 2 ГБ RAM (для ядра ОС, Xray-core и BBR)
Дисковое пространство15 - 25 ГБ NVMe/SSD
Сеть и портыПорт 1 Гбит/с, безлимитный трафик, ping до РФ < 45 мс
Операционная системаUbuntu 24.04 LTS / Debian 12
Локация ЦОДАмстердам (Нидерланды), Стокгольм (Швеция), Вена (Австрия)
Ключевые выводы и краткая суть
  • VLESS Reality маскирует TLS-рукопожатие под реальный доверенный зарубежный сайт без необходимости покупки собственного домена и выпуска сертификатов.
  • AmneziaWG модифицирует сигнатуру стандартного WireGuard: параметры H1-H4 и Jc/Jmin/Jmax ломают эвристику анализаторов ТСПУ/DPI.
  • Всегда активируйте алгоритм BBR (Bottleneck Bandwidth and RTT) на уровне ядра Linux для ускорения передачи на 25–40%.
  • Оптимальный MTU для туннелей AmneziaWG поверх мобильных и домашних сетей РФ составляет 1420 (во избежание фрагментации пакетов).

Сравнение протоколов обхода блокировок в 2026 году

ПротоколТранспортУстойчивость к DPIНагрузка на CPUСложность настройки
VLESS + RealityTCP / XTLSВысочайшая (маскировка SNI)Низкая (аппаратный AES)Средняя (через 3X-UI)
AmneziaWG (AWG)UDP с обфускациейОтличная (рандомные пакеты)Минимальная (в ядре)Простая (через Docker)
Классический WireGuardUDP стандартНизкая (блокируется по сигнатуре)МинимальнаяОчень простая
OpenVPN (без обфускации)TCP / UDPКритически низкая (блокируется 99%)СредняяУстарело

Шаг 1. Первичная подготовка сервера и включение TCP BBR

Подключитесь к арендованному серверу по SSH под пользователем root. Первым делом обновите пакетную базу и включите алгоритм управления перегрузками Google BBR — он кардинально снижает задержки и предотвращает потерю скорости при скачивании контента.

setup-bbr.sh
# 1. Обновление пакетов
apt update && apt upgrade -y
apt install -y curl wget socat ufw jq

# 2. Включение BBR и оптимизация сетевых буферов
echo "net.core.default_qdisc=fq" >> /etc/sysctl.conf
echo "net.ipv4.tcp_congestion_control=bbr" >> /etc/sysctl.conf
sysctl -p

# 3. Проверка активации BBR (должно вернуть bbr)
sysctl net.ipv4.tcp_congestion_control
Почему важен BBRВ тестах на серверах в Нидерландах включение BBR повышает реальную скорость передачи одиночного TCP-потока в 1.5–2.5 раза за счет интеллектуальной оценки емкости канала.

Шаг 2. Развертывание панели 3X-UI с поддержкой VLESS Reality

3X-UI — самая стабильная и функциональная панель управления Xray-core на русском языке. Она поддерживает генерацию x25519 ключей, автоматическое управление клиентами и создание QR-кодов для мобильных устройств (v2rayNG, Streisand, Happ).

install-3x-ui.sh
# Быстрая установка официального скрипта 3X-UI
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

# После установки скрипт запросит порт (например 2053), логин и пароль.
# Панель будет доступна по адресу: http://IP_ВАШЕГО_СЕРВЕРА:2053

Шаг 3. Конфигурация VLESS Reality и подбор маскировочного SNI

В панели перейдите в раздел «Подключения» (Inbounds) и нажмите «Добавить». Выберите протокол vless, порт 443, сеть tcp. В блоке «Безопасность» выберите Reality.

Главная хитрость правильной настройки Reality — выбор целевого домена (Dest/SNI). Домен должен поддерживать протокол TLSv1.3 и иметь физический сервер рядом с вашим VPS (например, в Амстердаме или Франкфурте).

Рекомендуемые домены для маскировки (SNI)Хорошо работают: dl.google.com:443, gateway.icloud.com:443, speedtest.net:443, updates.cdn-apple.com:443. Никогда не используйте популярные российские домены.

Шаг 4. Настройка AmneziaWG: параметры обфускации пакетов

Если провайдер ограничивает TCP-сессии или вы играете в онлайн-игры, где критичен UDP с минимальным джиттером, используйте AmneziaWG. В отличие от стандартного WireGuard, в AWG изменены размеры служебных пакетов и добавлены мусорные байты (Junk Packet).

awg0.conf
[Interface]
Address = 10.8.0.2/24
PrivateKey = <CLIENT_PRIVATE_KEY>
DNS = 1.1.1.1

# Параметры анти-DPI обфускации AmneziaWG:
Jc = 4            # Количество мусорных пакетов перед хендшейком (1-128)
Jmin = 40         # Минимальный размер мусорного пакета (байты)
Jmax = 70         # Максимальный размер мусорного пакета
S1 = 148          # Смещение заголовка Response (байт)
S2 = 92           # Смещение заголовка Handshake (байт)
H1 = 1            # Идентификатор сообщения Init
H2 = 2            # Идентификатор сообщения Response
H3 = 3
H4 = 4
MTU = 1420        # Идеальный MTU против фрагментации

[Peer]
PublicKey = <SERVER_PUBLIC_KEY>
Endpoint = IP_СЕРВЕРА:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Рекомендованные конфигурации по теме статьи

Проверенные серверы от надежных провайдеров

Весь каталог
Хит цены
AE

Aeza

Москва4.6

Shared Start

CPU

1 ядер • 3.3 ГГц

RAM

1 ГБ

Диск

10 ГБ NVMe

Канал

200 Мбит/с

149 ₽/мес

Хит цены
TI

Timeweb Cloud

Москва4.8

Cloud Start

CPU

1 ядер • 3.3 ГГц

RAM

1 ГБ

Диск

15 ГБ NVMe

Канал

200 Мбит/с

299 ₽/мес

AE

Aeza

Москва4.6

Shared Medium

CPU

2 ядер • 3.3 ГГц

RAM

2 ГБ

Диск

30 ГБ NVMe

Канал

200 Мбит/с

299 ₽/мес

Часто задаваемые вопросы (FAQ)

Что делать, если заблокируют IP-адрес сервера?

В качественных облачных хостингах (Timeweb Cloud, Aeza) новый IP-адрес можно перевыпустить за пару кликов в панели управления без потери данных на сервере.

Почему WireGuard блокируется, а AmneziaWG продолжает работать?

Оборудование ТСПУ анализирует заголовки пакетов. У стандартного WireGuard первый байт пакета жестко зафиксирован (0x01 для Handshake), что позволяет фильтровать его мгновенно. AmneziaWG заменяет эти заголовки на произвольные числа (H1-H4) и шлет случайные байты в начале сессии.

Законно ли настраивать собственный сервер для личных нужд?

Аренда виртуального сервера и настройка защищенного туннеля для личного использования полностью легальна и широко применяется разработчиками для удаленной работы и доступа к рабочим сервисам.