Amnezia VPN не подключается к серверу: как вернуть соединение за 15 минут
Пинг до сервера идёт, а туннель не поднимается — в логах handshake failed или timeout. Чаще всего провайдер режет UDP или сбились параметры обфускации AmneziaWG. Ниже — диагностика за 2 минуты и 12 шагов, которые возвращают связь.
Вы в кафе, открываете Amnezia VPN, а статус — «Подключение...» и тишина
Кофе остывает, ноутбук показывает полную шкалу Wi-Fi, но YouTube не грузится. Вы жмёте «Подключить» в Amnezia — индикатор горит жёлтым, потом краснеет. Знакомо? Это не обязательно ваш сервер упал. В 7 из 10 случаев проблема в том, что провайдер или локальная сеть режут UDP-трафик на порт 51820.
Первое, что нужно сделать — проверить, идёт ли пинг до IP сервера. Откройте терминал и введите ping 123.45.67.89 (ваш адрес). Если пакеты идут, сервер жив. Если нет — либо он выключен, либо IP заблокирован.
Дальше проверьте порт. В Windows используйте Test-NetConnection 123.45.67.89 -Port 51820 -UDP, в Linux — nc -vzu 123.45.67.89 51820. Если порт закрыт, а пинг есть — это классическая блокировка DPI. Провайдер видит характерный UDP-пакет и молча его дропает.
В кафе часто стоит роутер с жёстким файрволом, который режет всё, кроме 80 и 443. Смените порт на 443/udp в настройках сервера и клиента — в 80% случаев это решает проблему за две минуты.
Быстрая диагностика за 2 минуты: три команды, которые покажут правду
Не нужно переустанавливать клиент или паниковать. Сначала соберите факты. Вот три команды, которые дают 90% информации о проблеме.
- ping IP-сервера — проверяет доступность хоста. Если пакеты не идут, дальше можно не копать: сервер выключен или IP заблокирован.
- nc -vzu IP порт (Linux/macOS) или Test-NetConnection IP -Port порт -UDP (Windows) — проверяет, открыт ли UDP-порт. Если команда зависает или выдаёт «Connection refused» — порт закрыт.
- wg show на сервере — смотрите, есть ли handshake с вашим клиентом. Если в строке
latest handshakeпусто, значит, пакеты до сервера не доходят.
Пример: вы в аэропорту, Wi-Fi бесплатный, но VPN не коннектится. Пинг до сервера идёт, порт 51820 закрыт. Меняете порт на 443 — и через 10 секунд видите «Подключено». Всё, потому что аэропортовый шлюз пропускает только HTTPS-подобный трафик.
Если пинг не идёт вообще — проверьте, работает ли сервер. Зайдите по SSH, выполните uptime. Может, он просто перезагрузился после обновления.
Ошибки в клиенте: что значат «timeout», «handshake failed» и «no response»
Amnezia VPN показывает разные сообщения, и каждое указывает на свою причину. Разберём три самых частых.
| Ошибка | Что означает | Что делать |
|---|---|---|
| Connection timeout | Сервер не отвечает на запросы. Пакеты уходят, но ответа нет. | Проверьте пинг и порт. Скорее всего, блокировка UDP. |
| Handshake failed | Сервер доступен, но не может установить шифрованное соединение. | Несовпадение параметров обфускации или ключей. |
| No response from server | Сервер вообще не получил ваш запрос. | Проверьте IP и порт, возможно, сервер выключен. |
Вечером в пятницу вы пытаетесь подключиться, а клиент пишет «Handshake failed». Это значит, что пакеты доходят, но сервер их отбрасывает. Причина — в параметрах Jc, Jmin, Jmax, S1, S2, H1–H4. Если они не совпадают на клиенте и сервере, handshake не пройдёт.
Откройте конфиг на сервере (/etc/amnezia/amneziawg/awg0.conf) и сравните с тем, что в клиенте. Даже одна цифра не на месте — и соединения не будет. Исправьте и перезапустите сервис: systemctl restart awg-quick@awg0.
Проблема на стороне сервера: firewall, NAT и переполненный пул IP
Вы проверили клиент, но дело может быть в сервере. Зайдите по SSH и выполните три проверки.
- Firewall:
ufw status— убедитесь, что порт 51820/udp (или ваш) открыт. Если нет:ufw allow 51820/udp. - IP forwarding:
sysctl net.ipv4.ip_forward— должно быть 1. Если 0, включите:sysctl -w net.ipv4.ip_forward=1и добавьте в/etc/sysctl.conf. - NAT: проверьте правила
iptables -t nat -L POSTROUTING. Должно быть что-то вродеMASQUERADEдля вашей подсети.
Бытовой пример: вы настроили сервер на VPS за 200 рублей, подключили три устройства. Через неделю четвёртый телефон не подключается. Причина — в конфиге пул адресов AllowedIPs = 10.0.0.2/32 для каждого клиента, и вы исчерпали диапазон. Добавьте новую пару ключей и IP.
Ещё одна частая беда — сервер за NAT у провайдера. Если VPS не имеет публичного IP, проброс портов не поможет. Проверьте curl ifconfig.me — если адрес отличается от того, что в конфиге, вы за NAT.
Блокировка провайдером: как отличить DPI от падения сервера
Ростелеком, МТС, Билайн по-разному режут UDP. У одних блокировка срабатывает через 5 минут после включения, у других — сразу. Понять, что вас блокируют, можно по трём признакам.
- Пинг до сервера идёт, но порт 51820 «закрыт».
- Смена порта на 443/udp или 500/udp временно решает проблему.
- Через некоторое время соединение рвётся само, даже если вы ничего не делали.
В домашнем Wi-Fi вы подключаетесь без проблем, а через мобильный интернет — нет. Это классика: операторы часто фильтруют UDP жёстче, чем проводные провайдеры. Проверьте на телефоне с включённым LTE: если Amnezia не коннектится, а на Wi-Fi работает — вас режут.
Что делать? Включите обфускацию AmneziaWG. Параметры Jc, Jmin, Jmax, S1, S2, H1–H4 маскируют трафик под случайные данные. DPI не видит сигнатуру WireGuard и пропускает пакеты. Настройте одинаковые значения на сервере и клиенте — и handshake пройдёт.
Настройка обфускации AmneziaWG: Jc, Jmin, Jmax, S1, S2, H1–H4
AmneziaWG отличается от WireGuard именно обфускацией. Эти параметры добавляют «мусорные» пакеты и меняют заголовки, чтобы трафик не выглядел как VPN. Если они не совпадают на клиенте и сервере, соединения не будет.
Вот что означает каждый параметр:
- Jc — количество junk-пакетов, отправляемых перед handshake. Обычно 3–10.
- Jmin и Jmax — минимальный и максимальный размер этих пакетов в байтах. Например, 50 и 1000.
- S1 и S2 — размер случайных данных, добавляемых к init- и response-пакетам. По 15–150 байт.
- H1–H4 — магические заголовки, заменяющие стандартные типы пакетов WireGuard. Четыре числа от 1 до 2^32-1.
Пример: вы скачали конфиг с сервера, но в клиенте вручную поменяли Jc с 5 на 10. Сервер ждёт 5 junk-пакетов, а получает 10 — handshake не проходит. Всегда копируйте параметры из серверного конфига в клиентский без изменений.
Если не хотите возиться с числами, в панели Amnezia есть кнопка «Сгенерировать» — она создаст согласованные значения. После этого перезапустите сервис и клиент.
Смена порта и протокола: 51820 → 443/udp, 500/udp, TCP-фолбэк
Стандартный порт WireGuard — 51820/udp. Провайдеры его знают и часто блокируют. Смена порта — самый быстрый способ обойти блокировку.
Какие порты выбирать:
- 443/udp — выглядит как QUIC (HTTP/3). Пропускают почти все.
- 500/udp — используется IKEv2, тоже часто открыт.
- 4500/udp — NAT-T для IPsec, реже блокируется.
- TCP-фолбэк — если UDP совсем не идёт, переключитесь на OpenVPN over TCP (порт 443). Скорость ниже, но соединение стабильнее.
Как сменить порт в Amnezia: зайдите в настройки сервера, найдите ListenPort и поменяйте на 443. Затем в клиенте укажите тот же порт. Не забудьте открыть новый порт в firewall: ufw allow 443/udp.
В кафе, где стоит шлюз с фильтрацией, порт 443/udp обычно пропускают. Вы меняете порт — и VPN поднимается за секунды. Если и это не помогло, попробуйте TCP-режим, но учтите: скорость упадёт на 20–30%.
Пересоздание конфига и переустановка клиента: когда это действительно нужно
Не спешите переустанавливать всё подряд. Сначала проверьте, не сбились ли ключи. Если в логах сервера wg show показывает latest handshake: never, а параметры обфускации совпадают — возможно, ключи повреждены.
Как пересоздать конфиг в панели Amnezia:
- Откройте веб-интерфейс сервера (обычно
http://IP:8080). - Перейдите в раздел «Клиенты».
- Удалите старый конфиг и создайте новый.
- Скачайте новый файл и импортируйте в клиент.
Если панель недоступна, можно сгенерировать ключи вручную: wg genkey | tee private.key | wg pubkey > public.key. Затем добавьте публичный ключ клиента в серверный конфиг и наоборот.
Переустановка клиента помогает, если вы обновились с версии 4.0 на 4.1 и настройки сбросились. Но в 90% случаев проблема не в клиенте, а в портах или блокировке. Не тратьте время зря.
Нюансы по ОС: Windows, Android, iOS, macOS, роутер
На разных устройствах Amnezia VPN ведёт себя по-разному. Вот что проверить в первую очередь.
| ОС | Частая причина | Решение |
|---|---|---|
| Windows | Брандмауэр блокирует UDP | Добавьте исключение для Amnezia в настройках防火墙 |
| Android | Агрессивная экономия батареи | Отключите оптимизацию для Amnezia в настройках батареи |
| iOS | Always-on VPN конфликтует | Удалите старые профили VPN в настройках |
| macOS | Little Snitch или другой файрвол | Разрешите входящие и исходящие для Amnezia |
| Роутер | Не хватает мощности для шифрования | Снизьте MTU до 1280 или смените протокол на OpenVPN |
На Xiaomi и Huawei экономия батареи убивает туннель через 5 минут после выключения экрана. Отключите оптимизацию — и VPN перестанет отваливаться.
На роутере с OpenWrt проверьте, включён ли ip_forward и есть ли NAT. Слабые роутеры не тянут шифрование на высокой скорости — MTU 1280 помогает.
Мобильные убийцы VPN: экономия батареи и Always-on
Вы подключились, положили телефон в карман, через 10 минут достаёте — VPN отключён. Это не баг Amnezia, а агрессивная политика Android. Xiaomi, Huawei, Samsung убивают фоновые процессы, чтобы сэкономить заряд.
Что сделать:
- Зайдите в Настройки → Приложения → Amnezia VPN → Батарея.
- Выберите «Без ограничений» или «Не экономить заряд».
- В Настройках → VPN отключите «Always-on VPN», если он не нужен. Иногда он конфликтует с ручным подключением.
- Добавьте Amnezia в исключения оптимизации в разделе «Память».
На iPhone проверьте, не включён ли режим энергосбережения — он ограничивает фоновую активность VPN. Отключите его, если хотите стабильный туннель.
Ещё одна беда — «умное переключение Wi-Fi/LTE». Телефон переходит с Wi-Fi на мобильную сеть, и VPN рвётся. В настройках Wi-Fi отключите «Переключаться на мобильные данные при плохом сигнале».
Когда AmneziaWG не поможет: альтернативы OpenVPN+Cloak, XRay/VLESS, Shadowsocks
Если провайдер блокирует все UDP-порты и DPI анализирует трафик глубоко, AmneziaWG может не пробиться. Тогда стоит попробовать другие протоколы.
- OpenVPN over Cloak — маскируется под HTTPS, работает через TCP 443. Медленнее, но пробивает даже жёсткие блокировки.
- XRay/VLESS + Reality — выглядит как обычный TLS-трафик к популярному сайту. Сложнее в настройке, но очень устойчив к DPI.
- Shadowsocks-2022 — лёгкий прокси с шифрованием. Быстрый, но иногда детектится по энтропии.
В Amnezia VPN есть встроенная поддержка этих протоколов. Переключитесь на OpenVPN+Cloak в настройках сервера и клиента — если AmneziaWG не подключается уже неделю, это спасение.
Пример: в отеле с платным Wi-Fi, который режет всё кроме 80 и 443, AmneziaWG на порту 51820 не работает. Переключаетесь на OpenVPN+Cloak через 443/TCP — и интернет появляется.
Чек-лист: 12 шагов от «не подключается» до «работает»
Сохраните этот список и проходите по пунктам, пока не найдёте причину.
- Пингуется ли IP сервера?
ping IP - Открыт ли UDP-порт?
nc -vzu IP порт - Совпадают ли параметры обфускации Jc, Jmin, Jmax, S1, S2, H1–H4?
- Правильный ли
ListenPortна сервере и в клиенте? - Включён ли
ip_forward?sysctl net.ipv4.ip_forward - Есть ли правило NAT в iptables?
- Открыт ли порт в ufw/облачном firewall?
- Не закончились ли IP-адреса в пуле?
- Синхронизировано ли время на сервере и клиенте? Разница > 2 минут ломает handshake.
- На мобильном отключена ли экономия батареи для Amnezia?
- Не блокирует ли провайдер UDP? Попробуйте порт 443/udp.
- Если ничего не помогло — переключитесь на OpenVPN+Cloak или XRay/VLESS.
Пройдите эти шаги утром, когда голова свежая. В 95% случаев проблема решается на первых трёх пунктах. Не тратьте часы на переустановку, пока не проверите порт и обфускацию.
Скорость, на которой видно разницу Своя сеть серверов без перепродажи канала. Убедитесь сами — 3 дня за 10 ₽. Тарифы от 200 ₽/мес · СБП и карта · ключ сразу после оплаты