Intrebari Frecvente Instrucțiuni simple pentru a lucra cu serviciul Profitserver
Principal Intrebari Frecvente Ghid de implementare a serverului AmneziaWG

Ghid de implementare a serverului AmneziaWG


Tot mai mulți oameni își folosesc propriul VPN în loc să se bazeze pe servicii preconfigurate, plătite: este mai ieftin, protejează confidențialitatea și oferă control deplin asupra serverului. Una dintre cele mai eficiente opțiuni pentru regiunile cu blocare agresivă a rețelei este AmneziaWG, un protocol dezvoltat de proiectul Amnezia pe baza WireGuard.

WireGuard clasic este rapid și fiabil, dar are o structură fixă ​​a pachetelor și o handshake previzibilă, pe care sistemele DPI (Deep Packet Inspection) o pot identifica și bloca în mod fiabil. AmneziaWG rezolvă această problemă: adaugă pachete nedorite la conexiunea WireGuard obișnuită, randomizează anteturile și modifică dimensiunea câmpurilor handshake - astfel încât semnătura caracteristică a WireGuard dispare și traficul nu se mai diferențiază de traficul UDP obișnuit.

Folosești deja un tunel clasic și te întrebi dacă merită să-l schimbi? Compară asta cu o configurație OpenVPN/PPTP simplă în Configurarea serverului VPN pe Linux: PPTP sau OpenVPN? sau cu WireGuard standard (fără ofuscare) în Cum se configurează Wireguard VPN pe server.

Acest ghid configurează manual un server AmneziaWG, fără Docker sau panou web — cea mai mică amprentă posibilă pe VPS-ul în sine, configurat în întregime din linia de comandă. Este cea mai ușoară opțiune și funcționează bine pe un VPS cu buget redus, deoarece nu necesită interfață grafică, bază de date și proxy invers. Serverul exemplu de mai jos folosește o adresă IP substituentă — înlocuiți-o cu adresa propriului VPS oriunde apare.

Ce ai nevoie: un VPS cu Ubuntu 22.04/24.04 sau Debian 11/12, acces root și adresa IP a VPS-ului tău. Nu este necesar un nume de domeniu — AmneziaWG nu folosește certificate, deci nu există nimic de reînnoit și nimic pe care DPI să îl semnaleze ca handshake TLS.

Nu aveți încă un server? Vedeți Cum să comandați un server

Conectarea la server

Windows (PuTTY)

Deschide PuTTY, introdu adresa IP a VPS-ului tău în câmpul Nume gazdă, setează portul la 22 și conectează-te ca root folosind parola pe care ți-a trimis-o furnizorul de VPS prin e-mail.

Adresa IP a serverului: adresa dvs. IP

autentificare ca: root

Parolă: parola dumneavoastră

1. Deschideți PuTTY, introduceți adresa IP a VPS-ului în câmpul Nume gazdă.  

Fereastra de configurare PuTTY implicită, înainte de introducerea oricăror detalii de conexiune.

2. Setați portul la 22. 

Sesiunea a fost completată cu adresa IP a VPS-ului și portul 22, cu sesiunea salvată „VPS-ul meu” selectată și gata de a da clic pe Deschidere.

3. Introduceți comanda „autentificare ca root”. 

O nouă fereastră de terminal PuTTY care deschide sesiunea SSH și solicită numele de utilizator pentru conectare.

4. Folosind parola pe care v-a trimis-o prin e-mail furnizorul VPS.

După ce tastezi root, PuTTY solicită parola contului.

Rezultatul ar trebui să fie după cum urmează:

O autentificare reușită: bannerul Debian cu mesajul zilei urmat de promptul shell-ului root (root@copywr:~#).

Pentru o descriere detaliată a conectării prin PuTTY/SSH, consultați Cum se conectează la un server Linux prin SSH.

Linux / macOS (terminal)

ssh root@YOUR_SERVER_IP

Toate comenzile de mai jos sunt executate pe server, în aceeași sesiune SSH — care acoperă secțiunile 2-5, plus verificările pe partea de server din secțiunea 9. Secțiunile 6-8 (instalarea și configurarea clientului VPN) au loc pe propriul dispozitiv Windows/macOS/Linux, deoarece acesta este dispozitivul pe care VPN-ul trebuie să ruleze; fiecare dintre aceste secțiuni specifică explicit ce linii, dacă există, încă ating serverul.

Pregătirea serverului

Actualizați sistemul

Înainte de a instala orice, actualizați lista de pachete și actualizați pachetele instalate:

apt update -y && apt upgrade -y

Dacă aceasta actualizează kernelul, reporniți sistemul înainte de a construi modulul kernel AmneziaWG din Secțiunea 3, altfel DKMS se poate construi pe baza antetelor de kernel greșite, iar încărcarea modulului nu va reuși. ​​(Pentru o reîmprospătare a informațiilor despre apt și despre modul în care funcționează managerii de pachete Linux, consultați Managerii de pachete Linux .) Verificați cu:

cat /var/run/reboot-required
Actualizarea Apt descarcă un nou pachet de kernel (linux-image-6.1.0-52-amd64) în timpul actualizării sistemului. Finalizarea actualizării Apt: initramfs este regenerat și serviciile afectate sunt repornite.

Activați redirecționarea IP

Această setare permite serverului să redirecționeze pachetele clienților către internet — fără aceasta, tunelul va apărea, dar niciun trafic nu va trece prin el.

echo "net.ipv4.ip_forward = 1" > /etc/sysctl.d/00-amnezia.conf
sysctl --system

Prima comandă creează un fișier de configurare dedicat; a doua îl aplică fără a reporni serverul.

sysctl --system aplică fiecare fișier de configurare sysctl.d, confirmând că net.ipv4.ip_forward = 1 este acum activ.

Configurați firewall-ul (UFW)

Pentru mai multe informații despre regulile UFW, consultați Configurarea firewall-ului pe Linux.

Deschide cele două porturi de care vei avea nevoie: 22/tcp pentru SSH (săriți peste această regulă și riscați să pierdeți accesul la server) și 42666/udp, portul pe care va asculta AmneziaWG.

apt install ufw -y
ufw allow 22/tcp
ufw allow 42666/udp
ufw --force enable
ufw status

Ambele reguli ar trebui să fie afișate ca ALLOW în ieșirea de stare ufw.

Starea Ufw care confirmă că porturile 22/tcp și 42666/udp sunt permise atât pentru IPv4, cât și pentru IPv6, cu firewall-ul activ.

Instalarea AmneziaWG

Debian nu oferă suport direct pentru PPA-uri în stil Ubuntu, așa că depozitul trebuie adăugat manual, nu cu add-apt-repository. Acest lucru funcționează la fel și pe Ubuntu.

Adăugați manual depozitul

Adăugați depozitul
echo "deb [arch=amd64] https://ppa.launchpadcontent.net/amnezia/ppa/ubuntu jammy main" > /etc/apt/sources.list.d/amnezia.list

Adăugați cheia de semnare GPG

Folosește un fișier keyring dearmat în loc de comanda apt-key, care este depreciată, și preia cheia de semnare reală a PPA-ului (amprenta 75C9DD72C799870E310542E24166F2C257290828):

apt install -y gnupg2
gpg --keyserver keyserver.ubuntu.com --recv-keys 57290828
gpg --export 57290828 | tee /usr/share/keyrings/amnezia.gpg > /dev/null
echo "deb [arch=amd64 signed-by=/usr/share/keyrings/amnezia.gpg] https://ppa.launchpadcontent.net/amnezia/ppa/ubuntu jammy main" > /etc/apt/sources.list.d/amnezia.list

Actualizare și instalare

apt update
apt install -y amneziawg
Ieșire Apt install -y amneziawg: DKMS construiește modulul kernel amneziawg pentru kernelul care rulează și finalizează instalarea.

Verificați modulul încărcat

modprobe amneziawg
lsmod | grep amnezia
Modprobe comandă amneziawg urmată de comandă lsmod, confirmând că modulul amneziawg și dependențele sale (curve25519, chacha20poly1305 etc.) sunt încărcate.

Generarea configurației serverului și clientului

Instalați utilitarele auxiliare

Instalați dependența qrcode, apoi creați un director de lucru dedicat și descărcați scriptul community config-generator în el:

apt install -y python3-qrcode
mkdir -p ~/awg && cd ~/awg
wget -O awgcfg.py \
  https://gist.githubusercontent.com/remittor/8c3d9ff293b2ba4b13c367cc1a69f9eb/raw/awgcfg.py

Dacă python3-qrcode nu este disponibil în repozitoriile distribuției tale, folosește comanda pip3 install qrcode --break-system-packages (această opțiune este obligatorie pe Debian 12+/Ubuntu 24.04, care blochează implicit instalările pip negestionate). Nu rula ambele instalări — alege una.

Awgcfg.py este un script comunitar neoficial, de la o terță parte (creat de utilizatorul GitHub „remittor”), nu un instrument oficial al proiectului Amnezia. URL-ul de mai sus indică conținutul brut al gist-ului fără un hash de revizie, așa că extrage întotdeauna conținutul introdus ultima dată de autor - o actualizare silențioasă (sau ștergerea gist-ului) ar putea perturba configurarea fără avertisment. Pe cât posibil, fixați-l la o anumită revizie: deschideți istoricul reviziilor gist-ului, copiați hash-ul de commit pentru versiunea pe care ați testat-o ​​și utilizați un URL-ul din forma acestui ghid. 

Generați configurația serverului

Creați fișierul /etc/amnezia/amneziawg/awg0.conf. Puteți lăsa subrețeaua internă a tunelului și portul UDP la valorile implicite sau le puteți seta pe ale dvs.:

python3 awgcfg.py --make /etc/amnezia/amneziawg/awg0.conf \
  -i 10.10.8.1/24 -p 42666

Indicatorul -i setează adresa și masca de rețea internă a tunelului; -p setează portul UDP al serverului (același deschis la pasul 2.3).

Awgcfg.py --creează fișierul /etc/amnezia/amneziawg/awg0.conf și detectează interfața de rețea principală a serverului (ens3).

Creați șablonul de configurare a clientului

python3 awgcfg.py --create

Aceasta salvează un șablon în același folder din care sunt construite configurațiile individuale ale clienților — acesta include deja cheia publică a serverului, adresa sa IP și parametrii de ofuscare (Jc, Jmin, Jmax, S1, S2, H1–H4) care disting AmneziaWG de WireGuard simplu.

Awgcfg.py --creează scrierea fișierului _defclient.config, șablonul din care vor fi generate noile configurații de client.

Adăugați clienți

Creați o intrare per dispozitiv — numele poate fi orice, de exemplu, numele dispozitivului:

python3 awgcfg.py -a "laptop"
python3 awgcfg.py -a "phone"
Awgcfg.py -a înregistrează clienții „laptop” și „telefon”, fiecare având atribuită propria adresă IP de tunel (10.10.8.2/32 și 10.10.8.3/32).

Generați fișiere client și coduri QR

python3 awgcfg.py -c -q

Folderul ~/awg va conține acum fișiere precum laptop.conf și phone.conf, plus coduri QR PNG corespunzătoare pe care le puteți scana direct într-o aplicație mobilă.

Acest script comunitar are o particularitate cunoscută: rularea sa poate șterge alte fișiere .init/state pe care le-ați fi putut plasa în același folder. Păstrați ~/awg dedicat doar fișierelor AmneziaWG și faceți o copie de rezervă a cheilor serverului ([Interface] PrivateKey din awg0.conf) în altă parte înainte de a regenera configurațiile.
Conținutul laptop.conf generat: adresa clientului, DNS-ul, parametrii de ofuscare și secțiunea [Peer] care indică serverul.

Folderul ~/awg va conține acum fișiere precum laptop.conf și phone.conf, plus coduri QR PNG corespunzătoare pe care le puteți scana direct într-o aplicație mobilă.

Acest script comunitar are o particularitate cunoscută: rularea sa poate șterge alte fișiere .init/state pe care le-ați fi putut plasa în același folder. Păstrați ~/awg dedicat doar fișierelor AmneziaWG și faceți o copie de rezervă a cheilor serverului ([Interface] PrivateKey din awg0.conf) în altă parte înainte de a regenera configurațiile.

Pornirea serviciului și activarea pornirii automate

Deschideți interfața awg0 și activați-o să pornească automat la repornire:

systemctl enable --now awg-quick@awg0
systemctl restart [email protected]
systemctl status [email protected]

Starea ar trebui să afișeze activ (ieșit) cu unitatea activată la pornire. Dacă consola pare să se „blocheze” afișând jurnalele, apăsați Q pentru a ieși.

Starea Systemctl confirmă că awg-quick@awg0.service este activ (închis) și activat, cu comenzile de configurare ip/iptables ale interfeței în jurnal.

Verificați lista de colegi activi și traficul per-coleg cu:

awg show
Afișajul AWG listează parametrii de ofuscare ai interfeței awg0 și cei doi peer-i configurați (laptop și telefon), fiecare cu adresa IP permisă.

Conectarea din Windows

Tot ce se află în această secțiune se întâmplă pe PC-ul tău cu Windows, nu prin SSH — clientul VPN trebuie instalat pe dispozitivul care va utiliza efectiv tunelul. Singurul pas care ține de server este descărcarea scp în versiunea 6.2, și chiar și acea comandă este tastată pe PC, extragând un fișier pe care serverul l-a generat deja în Secțiunea 4.

Instalați clientul

AmneziaWG are o aplicație Windows dedicată — interfața sa reflectă clientul WireGuard standard, dar înțelege parametrii de ofuscare. Descărcați programul de instalare din depozitul oficial al proiectului:

https://github.com/amnezia-vpn/amneziawg-windows-client/releases

Linkul de mai sus este pagina cu versiunile clientului Windows administrat — descărcați de acolo cea mai recentă versiune .msi/.exe. Aceasta este o pagină de deschis în browser, nu o comandă de lipit într-un terminal.

Rulați programul de instalare și parcurgeți pas cu pas asistentul de configurare; setările implicite nu trebuie modificate.

Importați configurația

Copiați fișierul de configurare al clientului de pe server pe computer — cea mai ușoară metodă este scp, rulați-l în PowerShell pe computer, nu pe server:

Un prompt Windows PowerShell gol pe PC-ul client, gata să execute comanda scp de mai jos.
scp root@YOUR_SERVER_IP:~/awg/laptop.conf .

În aplicația AmneziaWG, faceți clic pe „Importați tunel(uri) din fișier”, selectați laptop.conf și activați comutatorul de lângă noul tunel.

Conectarea din macOS

Totul se întâmplă aici pe Mac-ul tău, nu prin SSH. Linia scp de mai jos este tastată în propriul Terminal al Mac-ului, preluând configurația deja generată de server în Secțiunea 4 — nu rulează în sesiunea ta SSH root pe VPS.

Există două opțiuni acceptate:

  • AmneziaWG (Mac App Store): un client ușor, funcționează pe macOS 12 și versiuni ulterioare. Căutați „AmneziaWG” în App Store, instalați-l, apoi utilizați „Importați tunel(e) din fișier” și selectați fișierul .conf — același flux de lucru ca și clientul Windows.
  • AmneziaVPN (aplicație completă, macOS 14+): descărcați fișierul .pkg de pe github.com/amnezia-vpn/amnezia-client/releases/latest dacă preferați să utilizați aplicația Amnezia completă în locul clientului ușor, exclusiv AmneziaWG.

Copiați mai întâi configurația clientului, dacă este necesar, la fel ca în pasul 6.2:

scp root@YOUR_SERVER_IP:~/awg/laptop.conf .

Conectare din Linux

Ambele opțiuni de mai jos rulează pe desktop-ul/laptop-ul Linux, adică o sesiune SSH separată (sau shell local) pe acea mașină - nu sesiunea SSH root de pe VPS-ul din Secțiunea 1. Comenzile par identice cu cele de pe server, deoarece același pachet amneziawg-tools este utilizat la ambele capete, dar rularea lor aici instalează și pornește un tunel client pe propria mașină, nu pe server.

Pe un desktop sau laptop cu sistem de operare Linux aveți două opțiuni:

  • Interfață grafică: instalați clientul desktop AmneziaVPN complet de pe github.com/amnezia-vpn/amnezia-client/releases, apoi importați fișierul .conf în același mod ca pe Windows/macOS.
  • CLI, folosind aceleași instrumente amneziawg folosite pe server (awg / awg-quick):
apt install -y amneziawg
cp laptop.conf /etc/amnezia/amneziawg/awg0.conf
awg-quick up awg0

Rulați acest cod pentru a vă deconecta.

awg-quick down awg0 

Pentru a porni tunelul automat la conectare, activați-l ca serviciu:

systemctl enable --now awg-quick@awg0

Verificarea conexiunii

Cu tunelul activ din Secțiunea 6, 7 sau 8, reveniți la propriul dispozitiv (nu la sesiunea SSH) și deschideți orice verificator „what's my IP” într-un browser — adresa afișată ar trebui să corespundă cu adresa IP a VPS-ului. Pentru a verifica din interiorul sesiunii SSH, rulați comanda awg show pe server și confirmați că peer-ul clientului arată o handshake recentă și trafic diferit de zero.

De referinţă:

Câmp

Valoare

Adresă

IP-UL_TUNELUI_VOSTRU (adresa clientului din interiorul tunelului, de ex. 10.10.8.2/32 — atribuită automat când clientul a fost adăugat în pasul 4.4)

Punct final

IP_SERVER_YOUR:42666 (Adresa IP externă a serverului și portul UDP la care se conectează clientul.)

DNS

8.8.8.8

Jc / Jmin / Jmax

numărul și dimensiunea pachetelor „junk” trimise înainte de handshake — pot diferi între server și client fără a întrerupe conexiunea

S1 / S2

dimensiunea câmpurilor de umplutură handshake — trebuie să se potrivească octet cu octet între server și fiecare client

H1 – H4

anteturile de tip pachet care maschează protocolul ca trafic obișnuit — trebuie, de asemenea, să se potrivească exact și trebuie să fie unice unele față de altele

Doar S1/S2 și H1–H4 trebuie să fie identice la ambele capete ale tunelului; Jc, Jmin și Jmax se referă exclusiv la modul în care fiecare parte își umplu propriul trafic nedorit de ieșire, astfel încât valorile clientului și serverului pot diferi în mod legitim, așa cum se întâmplă în exemplul de mai sus.

Concluzie

Urmând acest ghid, VPS-ul tău rulează propriul server AmneziaWG: un protocol compatibil cu WireGuard cu obfuscare a traficului, vizibil mai greu de diferențiat pentru sistemele DPI de traficul UDP obișnuit decât prin WireGuard simplu. Serviciul rulează ca unitatea systemd awg-quick@awg0 și supraviețuiește unei reporniri a serverului fără nicio acțiune din partea ta.

Fișierele .conf și codurile QR rezultate din ~/awg funcționează nu doar cu clientul Windows, ci pot fi importate și în aplicațiile AmneziaWG sau Amnezia pentru Android, iOS, macOS și Linux, precum și în routerele Keenetic și OpenWrt.

Adăugați clienți noi în orice moment repetând pașii 4.4–4.5 (python3 awgcfg.py -a „nume”, apoi awgcfg.py -c -q) și repornind interfața cu systemctl restart [email protected].

Câteva obiceiuri care merită păstrate odată ce serverul funcționează:

  • Mențineți sistemul actualizat. Rulați din nou periodic comanda `apt update -y` și `apt upgrade -y` și reporniți sistemul după actualizările kernelului, astfel încât DKMS să reconstruiască modulul `amneziawg` pentru noul kernel.
  • Faceți o copie de rezervă a fișierului ~/awg. Acesta conține cheia privată a fiecărui client și perechea de chei proprie a serverului în awg0.conf; pierderea ei înseamnă regenerarea configurațiilor pentru fiecare dispozitiv.
  • Revocați prompt dispozitivele pierdute. Eliminați blocul [Peer] corespunzător din /etc/amnezia/amneziawg/awg0.conf și rulați comanda systemctl restart. [e-mail protejat].

Dacă conexiunea nu se stabilește, verificați în ordinea următoare:

  • starea serviciului (starea systemctl) [e-mail protejat])
  • regulile firewall-ului (starea ufw — portul 42666/udp trebuie să fie deschis)
  • starea DKMS/modulului dacă interfața nici măcar nu pornește (starea dkms, lsmod | grep amnezia)
  • lista de peer-i activi pe server (awg show)
  • că configurația clientului indică adresa IP corectă a serverului extern

Comparați AmneziaWG cu alte opțiuni înainte de a vă angaja? Consultați Configurarea serverului VPN pe Linux: PPTP sau OpenVPN? și Cum se configurează Wireguard VPN pe server . Dacă aveți nevoie doar de un proxy simplu, în loc de un tunel VPN complet, configurarea 3proxy pe CentOS/ArchLinux este o alternativă mai ușoară. Pentru o consolidare generală a serverului odată ce VPN-ul este activ, consultați Utilizatori Linux: Administrare și permisiuni.

❮ Articolul precedent Configurarea Hysteria2 și TUIC
Articolul următor ❯ Ghid Xray VLESS Reality: VPS, Windows, Mac, Android, iPhone

Întrebați-ne despre VPS

Suntem întotdeauna gata să vă răspundem la întrebări la orice oră din zi sau din noapte.