Почему WireGuard блокируют в России и чем его заменить в 2026 году

Опубликовано · Обновлено · Команда VPN Info

WireGuard долго считался лучшим протоколом для личного VPN: быстрый, простой, с компактным кодом. В России именно эти качества сыграли против него — протокол оказался слишком заметным. Ниже коротко о том, почему его так легко распознать, а основное место отдано сравнению замен по устойчивости, сложности и поддержке в приложениях.

Что произошло с WireGuard в России

Сбои WireGuard и OpenVPN начались в мае 2023 года, а с 7 августа 2023 года оба протокола стали блокировать массово, прежде всего у мобильных операторов. Оборудование ТСПУ распознаёт их по сигнатуре рукопожатия, и в 2024–2026 годах блокировки только усилились. Сильнее всего это заметно на мобильном интернете, но домашние провайдеры тоже бывают затронуты. К 2026 году открыто об этом пишут сами сервисы: например, VPNTYPE в сентябре сообщил в своём канале, что OpenVPN и WireGuard блокируют, а стабильно работает VLESS.

Показателен и пример Kaspersky Secure Connection: продукт построен на WireGuard, и на его странице прямо сказано, что для стабильной работы нужна поддержка протокола со стороны интернет-провайдера. Mullvad в своей справке пишет, что Роскомнадзор блокирует большинство его серверов, и советует подключаться с обфускацией QUIC или Shadowsocks.

Почему WireGuard так легко обнаружить

WireGuard проектировали ради скорости и безопасности, а не ради скрытности. Документация протокола говорит об этом прямо: WireGuard не занимается обфускацией, её следует делать уровнем выше.

На практике это означает несколько узнаваемых признаков:

  • фиксированный размер рукопожатия — первое сообщение всегда 148 байт, ответ — 92 байта;
  • предсказуемые заголовки — каждый пакет начинается с номера типа сообщения от 1 до 4, за которым идут три нулевых байта;
  • только UDP — протокол не умеет работать поверх TCP и не похож на обычный веб-трафик.

Оборудованию глубокой проверки трафика (DPI) достаточно увидеть пакет нужного размера с нужным заголовком, чтобы опознать начало соединения и отбросить его. Шифрование при этом не взламывается — оно и не нужно, протокол узнают по «внешнему виду».

Важно понимать: это не уязвимость WireGuard. Данные внутри туннеля по-прежнему защищены, и в странах без фильтрации протокол остаётся отличным выбором. Проблема только в том, что он не пытается выглядеть как что-то другое, а в российских сетях именно это стало главным требованием к VPN.

Критерии замены: устойчивость, удобство, клиенты

Замену стоит выбирать по четырём вопросам.

  1. Устойчивость. Насколько протокол похож на обычный трафик и есть ли у него характерные признаки, по которым его можно найти.
  2. Сложность сервера. Нужен ли собственный домен, сертификат, сколько шагов занимает настройка.
  3. Клиенты. Есть ли приложения для ваших устройств, особенно для iPhone с российским Apple ID.
  4. Готовые сервисы. Предлагают ли протокол сервисы, если свой сервер держать не хочется.

Скорость в этом списке намеренно не на первом месте. Все современные замены достаточно быстры для видео и звонков, а разница между ними на практике определяется скорее сервером и сетью, чем протоколом. Протокол, который не подключается, медленнее любого другого.

AmneziaWG: модифицированный WireGuard

AmneziaWG — форк WireGuard, созданный командой Amnezia специально для защиты от DPI. Он сохраняет устройство и скорость оригинала, но убирает признаки, по которым его узнают: добавляет мусорные пакеты перед рукопожатием, дополняет сообщения случайными байтами, чтобы размер не был фиксированным, и меняет значения заголовков.

Плюсы — переход почти безболезненный: конфигурация похожа на привычную, протокол остаётся лёгким. Минусы — это по-прежнему UDP, а значит, в сетях, где режут UDP к зарубежным адресам, он может не помочь. Кроме того, и сервер, и клиент должны поддерживать AmneziaWG: обычное приложение WireGuard такую конфигурацию не примет.

Где встречается: собственное приложение AmneziaWG есть в российском App Store и для Android, протокол поддерживает клиент INCY. Готовые конфигурации предлагают Amnezia Premium, Fiery VPN, HideMy.name для ручной настройки, а Windscribe встроил AmneziaWG прямо в своё приложение.

VLESS + Reality: маскировка под обычный HTTPS

VLESS — лёгкий прокси-протокол из экосистемы Xray, а Reality — способ замаскировать его соединение. Сервер Reality при подключении выдаёт себя за реальный зарубежный сайт: рукопожатие TLS 1.3 выглядит так, будто клиент обращается к этому сайту. Если сервер «прощупывает» кто-то без ключа, запрос перенаправляется на настоящий сайт, и проверяющий видит обычную страницу.

Плюсы — у соединения нет собственной сигнатуры, свой домен и сертификат не нужны, а клиентов на ядре Xray много на всех платформах. Минусы — настройка сервера сложнее, чем у WireGuard, а от режима белых списков маскировка не спасает: если адрес сервера не разрешён, соединение не состоится.

Trojan, Shadowsocks и OpenVPN: что ещё есть

Trojan тоже маскируется под HTTPS, но идёт другим путём: использует настоящий домен и действующий TLS-сертификат. Работает надёжно, однако требует купить домен и следить за сертификатом. Поддерживается большинством клиентов на ядрах Xray и sing-box.

Shadowsocks шифрует поток так, что он выглядит как случайные данные без заголовков. Это быстро и просто, но «случайный» трафик сам по себе может привлечь внимание. На Shadowsocks построен Outline: он добавляет режим Shadowsocks-over-WebSockets для маскировки под веб-трафик и префиксы соединений. Однако с ноября 2023 года Shadowsocks входит в перечень протоколов, которые Роскомнадзор намерен блокировать, а блокировки Shadowsocks и Outline фиксируются с весны 2024 года; отдельного закона против самого протокола при этом нет.

OpenVPN в чистом виде распознаётся так же легко, как WireGuard. Работать он может только в обёртке: например, приложение AmneziaVPN умеет запускать OpenVPN поверх Cloak или Shadowsocks. Это рабочий, но тяжеловесный вариант.

Сравнительная таблица протоколов-замен

Оценки устойчивости ниже — общая техническая характеристика протоколов, а не гарантия: результат зависит от оператора, региона и конкретного сервера.

Протокол Как маскируется Транспорт Свой домен Сложность своего сервера Устойчивость к DPI
WireGuard Никак UDP Не нужен Низкая Низкая
AmneziaWG Мусорные пакеты, случайные размеры и заголовки UDP Не нужен Низкая, есть установка через AmneziaVPN Средняя или высокая
VLESS + Reality TLS 1.3 под чужой реальный сайт TCP Не нужен Средняя Высокая
Trojan Обычный HTTPS с настоящим сертификатом TCP Нужен Средняя Высокая
Shadowsocks Поток без заголовков, в Outline — WebSocket TCP или UDP Не нужен Низкая Средняя, блокируется с весны 2024 года
OpenVPN с Cloak или Shadowsocks Обёртка поверх OpenVPN TCP Не нужен Средняя Средняя

Готовые сервисы или свой сервер: варианты

Если свой сервер держать не хочется, проще взять сервис, который уже работает на устойчивых протоколах.

Сервис Протоколы Цена по данным сервиса Особенности
Amnezia Premium AmneziaWG, XRay VLESS Reality От 2 690 ₽ за 6 месяцев Локация «Гренландия» для белых списков
Project V VLESS + Reality, AmneziaWG 180 ₽ за 30 дней Обход белых списков у четырёх операторов, оплата только в Telegram
Fiery VPN WireGuard, AmneziaWG, VLESS 143 ₽ за месяц Конфиги для любого совместимого клиента, 2 устройства
Red Shield VPN RedLink на основе VLESS и AmneziaWG 890 ₽ за месяц Конфигуратор VLESS в личном кабинете
Windscribe Stealth, WStunnel, AmneziaWG 9 $ в месяц Зарубежный сервис, есть бесплатный тариф

Например, Project V использует VLESS + Reality и AmneziaWG: подписка PRO стоит 180 ₽ за 30 дней, подключает до 3 устройств и добавляется в INCY одной кнопкой из Telegram-бота, а Happ открывает ту же подписку. В неё входит маршрут обхода белых списков у МТС, МегаФона, Билайна и Т2 через российские промежуточные серверы. Ограничения: оплатить можно только в Telegram через Tribute (картой российского банка или через СБП), без Telegram подпиской не управлять, квота 500 ГБ на 30 дней, а трафик через обход белых списков расходует её ×10.

Свой сервер оправдан, если вы готовы разбираться. Самый простой путь — приложение AmneziaVPN в режиме Amnezia Self-hosted: оно само устанавливает выбранный протокол на VPS по данным SSH. Другой вариант — Outline: его менеджер разворачивает сервер Shadowsocks, а платить нужно только за VPS, но из-за блокировок Shadowsocks в России с весны 2024 года рассчитывать на него как на основной канал рискованно.

Какую замену выбрать под вашу ситуацию

Универсального победителя среди протоколов нет, поэтому полезнее сопоставить их с типичными задачами.

У вас свой сервер на WireGuard, и он перестал подключаться. Самый короткий путь — AmneziaWG на том же VPS. Конфигурация останется знакомой, а приложение AmneziaVPN возьмёт установку на себя. Если и AmneziaWG у вашего оператора не держится, следующий шаг — Xray с VLESS + Reality.

Вы пользуетесь VPN в основном на мобильном интернете. Здесь чаще выручает VLESS + Reality: он работает поверх TCP и выглядит как обращение к обычному сайту. Если в регионе бывают белые списки, одного протокола мало — нужен сервис с отдельным маршрутом для этого режима.

Вам нужен VPN на роутере. Смотрите, что поддерживает прошивка. Red Shield VPN, например, даёт AmneziaWG для ручной настройки на Keenetic, а Amnezia Premium прямо заявляет поддержку роутеров Keenetic и OpenWrt.

Вы не хотите ничего настраивать. Берите сервис, который сам выдаёт подписку на устойчивых протоколах и обновляет её при блокировках. Тогда смена протокола происходит на стороне сервиса, а вам достаточно обновить подписку в клиенте.

Нужен запасной вариант. Держите в клиенте два профиля на разных протоколах, например AmneziaWG и VLESS. Когда один перестаёт работать, переключение занимает секунды.

Как перейти с WireGuard на другой протокол: пошагово

  1. Определите, что у вас: подписка сервиса или собственный сервер.
  2. Если это сервис, проверьте в боте или личном кабинете, есть ли у него AmneziaWG или VLESS, и получите новую конфигурацию или ссылку подписки.
  3. Если сервер свой, установите на него AmneziaWG или Xray с Reality, например через AmneziaVPN по SSH.
  4. Установите клиент под новый протокол: AmneziaWG или AmneziaVPN для AmneziaWG, INCY, Happ, v2rayN или v2rayNG для VLESS.
  5. Импортируйте конфигурацию: файлом, ссылкой или QR-кодом.
  6. Удалите или отключите старый туннель WireGuard, чтобы два VPN-профиля не конфликтовали.
  7. Подключитесь сначала по Wi‑Fi, затем по мобильному интернету.

Как проверить, что новый протокол работает

Первая проверка — сервис определения IP-адреса: страна должна совпадать со страной сервера. Вторая — сайт, который без VPN не открывается. Третья, самая важная, — мобильный интернет: именно там блокировки строже всего, и протокол, который работает только на домашнем Wi‑Fi, проблему не решает.

Обратите внимание на характер сбоя, если он есть. Когда соединение не устанавливается вовсе, скорее всего, срабатывает распознавание рукопожатия. Когда оно устанавливается, но через короткое время трафик перестаёт идти, похоже на блокировку по поведению или по адресу сервера. В первом случае помогает смена протокола, во втором — смена сервера.

Стоит проверить и в разное время суток, и на разных серверах, если сервис их предлагает. Если AmneziaWG на мобильной сети не держится, попробуйте VLESS + Reality, и наоборот: у разных операторов фильтрация настроена по-разному.

Ошибки при переходе

  • Менять только порт. Перенос WireGuard на другой порт не убирает сигнатуру рукопожатия.
  • Открывать конфигурацию не в том приложении. AmneziaWG не работает в обычном WireGuard, а ключ Amnezia Free, например, работает только в AmneziaVPN, но не в AmneziaWG.
  • Неправильно выбрать сайт для Reality на своём сервере. Маскироваться стоит под зарубежный сайт с поддержкой TLS 1.3, который сам не заблокирован в России.
  • Сбитое системное время. Протоколы на основе TLS чувствительны к времени: если часы на устройстве сильно отстают, рукопожатие может не пройти.
  • Ждать чуда при белых списках. Ни один протокол не поможет, если адрес сервера не входит в разрешённые. Здесь нужен отдельный маршрут через доступные в этом режиме серверы.

Вопросы и ответы

WireGuard заблокировали полностью или только частично?

Не везде одинаково, но массово: с 7 августа 2023 года WireGuard и OpenVPN блокируют прежде всего у мобильных операторов, а в 2024–2026 годах блокировки усилились. Срабатывает блокировка на рукопожатие протокола, поэтому на мобильном интернете WireGuard ломается чаще, чем на домашнем. Поэтому у одних пользователей он ещё работает, а у других не подключается совсем.

Что лучше вместо WireGuard — AmneziaWG или VLESS?

AmneziaWG — самый простой переход: он устроен как WireGuard, работает поверх UDP и сохраняет его лёгкость, но скрывает узнаваемые признаки. VLESS + Reality сложнее устроен, зато маскируется под обычный HTTPS к реальному сайту и поддерживается почти всеми клиентами на ядре Xray. Многие сервисы дают оба варианта, и разумно держать под рукой оба.

Можно ли оставить свой сервер и сменить только протокол?

Да, тот же VPS можно перенастроить на AmneziaWG или Xray с VLESS + Reality. Приложение AmneziaVPN умеет само установить VPN на сервер по IP-адресу, логину и паролю SSH, что заметно упрощает задачу. Если старый адрес сервера уже попал под блокировку, может понадобиться и новый VPS.

Почему WireGuard работает дома, но не работает на мобильном?

У домашнего провайдера и мобильного оператора разное оборудование фильтрации и разные настройки, а на мобильных сетях ограничения обычно жёстче. Кроме того, мобильный интернет бывает переведён в режим белых списков, где не работает никакой обычный VPN. Если дома всё в порядке, а на мобильном нет, переходите на протокол с маскировкой.

Какие VPN-сервисы уже перешли на VLESS + Reality?

VLESS + Reality прямо указывают, например, Amnezia Premium и Project V. Fiery VPN, Liberty VPN и VPNTYPE заявляют VLESS, а Red Shield VPN строит свои протоколы RedLink на основе VLESS и AmneziaWG. Конкретную схему подключения у каждого сервиса стоит уточнять в его инструкциях.

Нужно ли менять приложение при смене протокола?

Скорее всего, да: официальное приложение WireGuard понимает только WireGuard. Для AmneziaWG нужно приложение AmneziaWG или AmneziaVPN, для VLESS — клиент на ядре Xray, например INCY, Happ или v2rayN. Подписку Project V на VLESS + Reality и AmneziaWG, к примеру, открывают INCY и Happ.