Tot mai mulți oameni își folosesc propriul VPN în loc să se bazeze pe servicii preconfigurate, plătite: este mai ieftin, protejează confidențialitatea și oferă control deplin asupra serverului. Una dintre cele mai eficiente opțiuni pentru regiunile cu blocare agresivă a rețelei este AmneziaWG, un protocol dezvoltat de proiectul Amnezia pe baza WireGuard.
WireGuard clasic este rapid și fiabil, dar are o structură fixă a pachetelor și o handshake previzibilă, pe care sistemele DPI (Deep Packet Inspection) o pot identifica și bloca în mod fiabil. AmneziaWG rezolvă această problemă: adaugă pachete nedorite la conexiunea WireGuard obișnuită, randomizează anteturile și modifică dimensiunea câmpurilor handshake - astfel încât semnătura caracteristică a WireGuard dispare și traficul nu se mai diferențiază de traficul UDP obișnuit.
Folosești deja un tunel clasic și te întrebi dacă merită să-l schimbi? Compară asta cu o configurație OpenVPN/PPTP simplă în Configurarea serverului VPN pe Linux: PPTP sau OpenVPN? sau cu WireGuard standard (fără ofuscare) în Cum se configurează Wireguard VPN pe server.
Acest ghid configurează manual un server AmneziaWG, fără Docker sau panou web — cea mai mică amprentă posibilă pe VPS-ul în sine, configurat în întregime din linia de comandă. Este cea mai ușoară opțiune și funcționează bine pe un VPS cu buget redus, deoarece nu necesită interfață grafică, bază de date și proxy invers. Serverul exemplu de mai jos folosește o adresă IP substituentă — înlocuiți-o cu adresa propriului VPS oriunde apare.
Ce ai nevoie: un VPS cu Ubuntu 22.04/24.04 sau Debian 11/12, acces root și adresa IP a VPS-ului tău. Nu este necesar un nume de domeniu — AmneziaWG nu folosește certificate, deci nu există nimic de reînnoit și nimic pe care DPI să îl semnaleze ca handshake TLS.
Nu aveți încă un server? Vedeți Cum să comandați un server
Conectarea la server
Windows (PuTTY)
Deschide PuTTY, introdu adresa IP a VPS-ului tău în câmpul Nume gazdă, setează portul la 22 și conectează-te ca root folosind parola pe care ți-a trimis-o furnizorul de VPS prin e-mail.
Adresa IP a serverului: adresa dvs. IP
autentificare ca: root
Parolă: parola dumneavoastră
1. Deschideți PuTTY, introduceți adresa IP a VPS-ului în câmpul Nume gazdă.
2. Setați portul la 22.
3. Introduceți comanda „autentificare ca root”.
4. Folosind parola pe care v-a trimis-o prin e-mail furnizorul VPS.
Rezultatul ar trebui să fie după cum urmează:
Pentru o descriere detaliată a conectării prin PuTTY/SSH, consultați Cum se conectează la un server Linux prin SSH.
Linux / macOS (terminal)
ssh root@YOUR_SERVER_IP
Toate comenzile de mai jos sunt executate pe server, în aceeași sesiune SSH — care acoperă secțiunile 2-5, plus verificările pe partea de server din secțiunea 9. Secțiunile 6-8 (instalarea și configurarea clientului VPN) au loc pe propriul dispozitiv Windows/macOS/Linux, deoarece acesta este dispozitivul pe care VPN-ul trebuie să ruleze; fiecare dintre aceste secțiuni specifică explicit ce linii, dacă există, încă ating serverul.
Pregătirea serverului
Actualizați sistemul
Înainte de a instala orice, actualizați lista de pachete și actualizați pachetele instalate:
apt update -y && apt upgrade -y
Dacă aceasta actualizează kernelul, reporniți sistemul înainte de a construi modulul kernel AmneziaWG din Secțiunea 3, altfel DKMS se poate construi pe baza antetelor de kernel greșite, iar încărcarea modulului nu va reuși. (Pentru o reîmprospătare a informațiilor despre apt și despre modul în care funcționează managerii de pachete Linux, consultați Managerii de pachete Linux .) Verificați cu:
cat /var/run/reboot-required
Activați redirecționarea IP
Această setare permite serverului să redirecționeze pachetele clienților către internet — fără aceasta, tunelul va apărea, dar niciun trafic nu va trece prin el.
echo "net.ipv4.ip_forward = 1" > /etc/sysctl.d/00-amnezia.conf
sysctl --system
Prima comandă creează un fișier de configurare dedicat; a doua îl aplică fără a reporni serverul.
Configurați firewall-ul (UFW)
Pentru mai multe informații despre regulile UFW, consultați Configurarea firewall-ului pe Linux.
Deschide cele două porturi de care vei avea nevoie: 22/tcp pentru SSH (săriți peste această regulă și riscați să pierdeți accesul la server) și 42666/udp, portul pe care va asculta AmneziaWG.
apt install ufw -y
ufw allow 22/tcp
ufw allow 42666/udp
ufw --force enable
ufw status
Ambele reguli ar trebui să fie afișate ca ALLOW în ieșirea de stare ufw.
Instalarea AmneziaWG
Debian nu oferă suport direct pentru PPA-uri în stil Ubuntu, așa că depozitul trebuie adăugat manual, nu cu add-apt-repository. Acest lucru funcționează la fel și pe Ubuntu.
Adăugați manual depozitul
echo "deb [arch=amd64] https://ppa.launchpadcontent.net/amnezia/ppa/ubuntu jammy main" > /etc/apt/sources.list.d/amnezia.list
Adăugați cheia de semnare GPG
Folosește un fișier keyring dearmat în loc de comanda apt-key, care este depreciată, și preia cheia de semnare reală a PPA-ului (amprenta 75C9DD72C799870E310542E24166F2C257290828):
apt install -y gnupg2
gpg --keyserver keyserver.ubuntu.com --recv-keys 57290828
gpg --export 57290828 | tee /usr/share/keyrings/amnezia.gpg > /dev/null
echo "deb [arch=amd64 signed-by=/usr/share/keyrings/amnezia.gpg] https://ppa.launchpadcontent.net/amnezia/ppa/ubuntu jammy main" > /etc/apt/sources.list.d/amnezia.list
Actualizare și instalare
apt update
apt install -y amneziawg
Verificați modulul încărcat
modprobe amneziawg
lsmod | grep amnezia
Generarea configurației serverului și clientului
Instalați utilitarele auxiliare
Instalați dependența qrcode, apoi creați un director de lucru dedicat și descărcați scriptul community config-generator în el:
apt install -y python3-qrcode
mkdir -p ~/awg && cd ~/awg
wget -O awgcfg.py \
https://gist.githubusercontent.com/remittor/8c3d9ff293b2ba4b13c367cc1a69f9eb/raw/awgcfg.py
Dacă python3-qrcode nu este disponibil în repozitoriile distribuției tale, folosește comanda pip3 install qrcode --break-system-packages (această opțiune este obligatorie pe Debian 12+/Ubuntu 24.04, care blochează implicit instalările pip negestionate). Nu rula ambele instalări — alege una.
Generați configurația serverului
Creați fișierul /etc/amnezia/amneziawg/awg0.conf. Puteți lăsa subrețeaua internă a tunelului și portul UDP la valorile implicite sau le puteți seta pe ale dvs.:
python3 awgcfg.py --make /etc/amnezia/amneziawg/awg0.conf \
-i 10.10.8.1/24 -p 42666
Indicatorul -i setează adresa și masca de rețea internă a tunelului; -p setează portul UDP al serverului (același deschis la pasul 2.3).
Creați șablonul de configurare a clientului
python3 awgcfg.py --create
Aceasta salvează un șablon în același folder din care sunt construite configurațiile individuale ale clienților — acesta include deja cheia publică a serverului, adresa sa IP și parametrii de ofuscare (Jc, Jmin, Jmax, S1, S2, H1–H4) care disting AmneziaWG de WireGuard simplu.
Adăugați clienți
Creați o intrare per dispozitiv — numele poate fi orice, de exemplu, numele dispozitivului:
python3 awgcfg.py -a "laptop"
python3 awgcfg.py -a "phone"
Generați fișiere client și coduri QR
python3 awgcfg.py -c -q
Folderul ~/awg va conține acum fișiere precum laptop.conf și phone.conf, plus coduri QR PNG corespunzătoare pe care le puteți scana direct într-o aplicație mobilă.
Folderul ~/awg va conține acum fișiere precum laptop.conf și phone.conf, plus coduri QR PNG corespunzătoare pe care le puteți scana direct într-o aplicație mobilă.
Pornirea serviciului și activarea pornirii automate
Deschideți interfața awg0 și activați-o să pornească automat la repornire:
systemctl enable --now awg-quick@awg0
systemctl restart [email protected]
systemctl status [email protected]
Starea ar trebui să afișeze activ (ieșit) cu unitatea activată la pornire. Dacă consola pare să se „blocheze” afișând jurnalele, apăsați Q pentru a ieși.
Verificați lista de colegi activi și traficul per-coleg cu:
awg show
Conectarea din Windows
Tot ce se află în această secțiune se întâmplă pe PC-ul tău cu Windows, nu prin SSH — clientul VPN trebuie instalat pe dispozitivul care va utiliza efectiv tunelul. Singurul pas care ține de server este descărcarea scp în versiunea 6.2, și chiar și acea comandă este tastată pe PC, extragând un fișier pe care serverul l-a generat deja în Secțiunea 4.
Instalați clientul
AmneziaWG are o aplicație Windows dedicată — interfața sa reflectă clientul WireGuard standard, dar înțelege parametrii de ofuscare. Descărcați programul de instalare din depozitul oficial al proiectului:
https://github.com/amnezia-vpn/amneziawg-windows-client/releases
Linkul de mai sus este pagina cu versiunile clientului Windows administrat — descărcați de acolo cea mai recentă versiune .msi/.exe. Aceasta este o pagină de deschis în browser, nu o comandă de lipit într-un terminal.
Rulați programul de instalare și parcurgeți pas cu pas asistentul de configurare; setările implicite nu trebuie modificate.
Importați configurația
Copiați fișierul de configurare al clientului de pe server pe computer — cea mai ușoară metodă este scp, rulați-l în PowerShell pe computer, nu pe server:
scp root@YOUR_SERVER_IP:~/awg/laptop.conf .
În aplicația AmneziaWG, faceți clic pe „Importați tunel(uri) din fișier”, selectați laptop.conf și activați comutatorul de lângă noul tunel.
Conectarea din macOS
Există două opțiuni acceptate:
- AmneziaWG (Mac App Store): un client ușor, funcționează pe macOS 12 și versiuni ulterioare. Căutați „AmneziaWG” în App Store, instalați-l, apoi utilizați „Importați tunel(e) din fișier” și selectați fișierul .conf — același flux de lucru ca și clientul Windows.
- AmneziaVPN (aplicație completă, macOS 14+): descărcați fișierul .pkg de pe github.com/amnezia-vpn/amnezia-client/releases/latest dacă preferați să utilizați aplicația Amnezia completă în locul clientului ușor, exclusiv AmneziaWG.
Copiați mai întâi configurația clientului, dacă este necesar, la fel ca în pasul 6.2:
scp root@YOUR_SERVER_IP:~/awg/laptop.conf .
Conectare din Linux
Pe un desktop sau laptop cu sistem de operare Linux aveți două opțiuni:
- Interfață grafică: instalați clientul desktop AmneziaVPN complet de pe github.com/amnezia-vpn/amnezia-client/releases, apoi importați fișierul .conf în același mod ca pe Windows/macOS.
- CLI, folosind aceleași instrumente amneziawg folosite pe server (awg / awg-quick):
apt install -y amneziawg
cp laptop.conf /etc/amnezia/amneziawg/awg0.conf
awg-quick up awg0
Rulați acest cod pentru a vă deconecta.
awg-quick down awg0
Pentru a porni tunelul automat la conectare, activați-l ca serviciu:
systemctl enable --now awg-quick@awg0
Verificarea conexiunii
Cu tunelul activ din Secțiunea 6, 7 sau 8, reveniți la propriul dispozitiv (nu la sesiunea SSH) și deschideți orice verificator „what's my IP” într-un browser — adresa afișată ar trebui să corespundă cu adresa IP a VPS-ului. Pentru a verifica din interiorul sesiunii SSH, rulați comanda awg show pe server și confirmați că peer-ul clientului arată o handshake recentă și trafic diferit de zero.
De referinţă:
|
Câmp |
Valoare |
|
Adresă |
IP-UL_TUNELUI_VOSTRU (adresa clientului din interiorul tunelului, de ex. 10.10.8.2/32 — atribuită automat când clientul a fost adăugat în pasul 4.4) |
|
Punct final |
IP_SERVER_YOUR:42666 (Adresa IP externă a serverului și portul UDP la care se conectează clientul.) |
|
DNS |
8.8.8.8 |
|
Jc / Jmin / Jmax |
numărul și dimensiunea pachetelor „junk” trimise înainte de handshake — pot diferi între server și client fără a întrerupe conexiunea |
|
S1 / S2 |
dimensiunea câmpurilor de umplutură handshake — trebuie să se potrivească octet cu octet între server și fiecare client |
|
H1 – H4 |
anteturile de tip pachet care maschează protocolul ca trafic obișnuit — trebuie, de asemenea, să se potrivească exact și trebuie să fie unice unele față de altele |
Doar S1/S2 și H1–H4 trebuie să fie identice la ambele capete ale tunelului; Jc, Jmin și Jmax se referă exclusiv la modul în care fiecare parte își umplu propriul trafic nedorit de ieșire, astfel încât valorile clientului și serverului pot diferi în mod legitim, așa cum se întâmplă în exemplul de mai sus.
Concluzie
Urmând acest ghid, VPS-ul tău rulează propriul server AmneziaWG: un protocol compatibil cu WireGuard cu obfuscare a traficului, vizibil mai greu de diferențiat pentru sistemele DPI de traficul UDP obișnuit decât prin WireGuard simplu. Serviciul rulează ca unitatea systemd awg-quick@awg0 și supraviețuiește unei reporniri a serverului fără nicio acțiune din partea ta.
Fișierele .conf și codurile QR rezultate din ~/awg funcționează nu doar cu clientul Windows, ci pot fi importate și în aplicațiile AmneziaWG sau Amnezia pentru Android, iOS, macOS și Linux, precum și în routerele Keenetic și OpenWrt.
Adăugați clienți noi în orice moment repetând pașii 4.4–4.5 (python3 awgcfg.py -a „nume”, apoi awgcfg.py -c -q) și repornind interfața cu systemctl restart [email protected].
Câteva obiceiuri care merită păstrate odată ce serverul funcționează:
- Mențineți sistemul actualizat. Rulați din nou periodic comanda `apt update -y` și `apt upgrade -y` și reporniți sistemul după actualizările kernelului, astfel încât DKMS să reconstruiască modulul `amneziawg` pentru noul kernel.
- Faceți o copie de rezervă a fișierului ~/awg. Acesta conține cheia privată a fiecărui client și perechea de chei proprie a serverului în awg0.conf; pierderea ei înseamnă regenerarea configurațiilor pentru fiecare dispozitiv.
- Revocați prompt dispozitivele pierdute. Eliminați blocul [Peer] corespunzător din /etc/amnezia/amneziawg/awg0.conf și rulați comanda systemctl restart. [e-mail protejat].
Dacă conexiunea nu se stabilește, verificați în ordinea următoare:
- starea serviciului (starea systemctl) [e-mail protejat])
- regulile firewall-ului (starea ufw — portul 42666/udp trebuie să fie deschis)
- starea DKMS/modulului dacă interfața nici măcar nu pornește (starea dkms, lsmod | grep amnezia)
- lista de peer-i activi pe server (awg show)
- că configurația clientului indică adresa IP corectă a serverului extern
Comparați AmneziaWG cu alte opțiuni înainte de a vă angaja? Consultați Configurarea serverului VPN pe Linux: PPTP sau OpenVPN? și Cum se configurează Wireguard VPN pe server . Dacă aveți nevoie doar de un proxy simplu, în loc de un tunel VPN complet, configurarea 3proxy pe CentOS/ArchLinux este o alternativă mai ușoară. Pentru o consolidare generală a serverului odată ce VPN-ul este activ, consultați Utilizatori Linux: Administrare și permisiuni.