SSD Nodes Learn Hosting plans →
Руководства Matt ConnorАвтор: Matt Connor

Свой сервер AmneziaWG на VPS, когда WireGuard блокируют

AmneziaWG прячет отпечаток WireGuard от DPI и не трогает шифрование. Ставим сервер через приложение Amnezia или вручную и разбираем, от чего он не спасает.

Что даёт сервер AmneziaWG на VPS

Сервер AmneziaWG на VPS возвращает рабочий туннель, когда обычный WireGuard у российского провайдера перестал завершать handshake. AmneziaWG оставляет криптографию WireGuard без изменений и меняет только то, как пакеты выглядят на проводе. Система DPI (deep packet inspection, глубокая инспекция пакетов) больше не находит в трафике постоянный отпечаток WireGuard, поэтому не может опознать протокол и сбросить соединение.

Типичная история выглядит так. У вас был сервер на WireGuard в Docker через wg-easy, и он долго работал без проблем. Потом клиент начал писать в лог Handshake for peer 1 ... did not complete after 5 seconds, retrying. При этом сервер жив, SSH открывается, порт никто не менял. Сервер ни при чём. Провайдер научился узнавать сам протокол.

Ниже два способа поставить сервер. Первый: приложение AmneziaVPN, которое само всё устанавливает по SSH. Второй: вручную, через пакеты Amnezia и утилиты awg и awg-quick. Отдельно разобрано, от чего AmneziaWG защищает, а от чего нет, и что на октябрь 2026 года говорит российский закон.

Почему DPI так легко узнаёт WireGuard

WireGuard проектировали ради простоты и скорости, а не ради маскировки. У его служебных пакетов фиксированный размер и фиксированное начало. По документации Amnezia, пакет Init (первое сообщение handshake) у WireGuard всегда занимает ровно 148 байт, Response ровно 92 байта, Cookie ровно 64 байта. Первые четыре байта каждого пакета содержат тип сообщения: 1, 2, 3 или 4, а за ним три нулевых байта.

Для DPI это готовое правило. UDP-пакет длиной 148 байт, который начинается с 01 00 00 00, а следом ответ длиной 92 байта, который начинается с 02 00 00 00, почти наверняка WireGuard. Чтобы найти такое совпадение, ничего не нужно расшифровывать. Как оборудование провайдера находит протоколы по таким признакам и какие есть варианты, кроме AmneziaWG, разобрано в статье что запускать, когда ваш VPN заблокирован.

У WireGuard есть известное свойство: пакет, который не прошёл проверку MAC (message authentication code, код аутентификации сообщения), сервер молча отбрасывает. Сканер портов не получает ответа, поэтому сервер не выдаёт себя при сканировании. Против DPI это не помогает. Оборудование провайдера не сканирует ваш сервер, оно смотрит на пакеты, которые вы сами туда отправляете. Как устроены ключи и маршрутизация внутри туннеля, объясняет статья как работает WireGuard и cryptokey routing.

Что AmneziaWG меняет на проводе

AmneziaWG является форком WireGuard. Он добавляет слой маскировки поверх транспорта, и каждый механизм ломает один из признаков, описанных выше.

  • Мусорные пакеты (Jc, Jmin, Jmax). Перед handshake клиент отправляет Jc пакетов из случайных байтов. Длина каждого лежит между Jmin и Jmax. Поток больше не начинается с пакета Init.
  • Случайные префиксы (S1, S2, S3, S4). К пакетам Init, Response, Cookie и к пакетам данных добавляются случайные байты. Init уже не равен 148 байтам, Response не равен 92.
  • Свои типы сообщений (H1, H2, H3, H4). Вместо значений 1, 2, 3 и 4 в заголовке стоят числа, которые вы выбрали сами. Начиная с версии 2.0 это диапазоны, и конкретное значение выбирается из диапазона случайно.
  • Сигнатурные пакеты (I1-I5). Перед handshake, раз в 120 секунд, клиент может отправить до пяти UDP-пакетов, содержимое которых полностью описано в конфиге. Так начало сессии можно сделать похожим на другой протокол, например QUIC или DNS.

Версии протокола выходили в ответ на новые блокировки. Версия 1.5 научилась маскировать трафик под распространённые UDP-протоколы. Версия 2.0 добавила диапазоны для заголовков и размеров. Версию 3.1, по словам разработчиков, сделали в ответ на массовые блокировки в России в июне и июле 2026 года. Она меняет последовательности пакетов и интервалы между ними и добавляет защиту заголовков (Header Protection). Цель: чтобы трафик было трудно опознать не только по отдельному пакету, но и по статистике.

Про версию 3.0 есть важная деталь. По блогу Amnezia на октябрь 2026 года, 3.0 доступна пользователям платного сервиса Amnezia Premium. Для собственных (self-hosted) серверов разработчики предлагают 3.1. Её ставит приложение AmneziaVPN версии 5.0.2.1 или новее.

Что AmneziaWG оставляет от WireGuard

Криптографию. Документация Amnezia говорит прямо: обмен ключами, шифрование данных и базовая модель безопасности остаются такими же, как в WireGuard. Это Noise_IK, Curve25519 и AEAD ChaCha20-Poly1305. Новые механизмы работают на уровне транспортной маскировки и не заменяют шифрование WireGuard.

Из этого следуют две практические вещи. Ключи создаются так же: awg genkey и awg pubkey работают как wg genkey и wg pubkey. Конфиг выглядит так же: те же секции [Interface] и [Peer], те же AllowedIPs, плюс несколько новых строк. Если вы уже настраивали собственный WireGuard VPN на VPS, почти всё оттуда переносится без изменений: форвардинг, NAT, firewall, DNS.

Если все параметры маскировки отключены, конфигурация AmneziaWG, по документации, полностью совместима с WireGuard. Но тогда вы снова отправляете тот самый узнаваемый трафик, и смысл замены пропадает.

От чего AmneziaWG не защищает

Здесь нужна точность, потому что от этого зависит, какой инструмент вам вообще нужен. AmneziaWG прячет от DPI отпечаток протокола. Больше он ничего не прячет.

  • Провайдер видит, что вы отправляете UDP на зарубежный IP. Адрес сервера, объём трафика и время сессий не скрыты. Маскировка меняет форму пакетов, а не их адрес назначения.
  • Блокировка по IP останавливает AmneziaWG сразу. Если адрес вашего VPS попал в список блокировок, никакие параметры не помогут, потому что пакеты просто не доходят до сервера. Признак: из той же сети не открывается и SSH на этот сервер.
  • Белые списки на мобильном интернете тоже его останавливают. Если оператор пропускает трафик только к адресам из разрешённого списка, ваш VPS в этот список не входит. Документация Amnezia советует сначала проверить связь без VPN: если открываются только сайты из белого списка, проблема в ограничениях оператора, а не в настройке сервера.
  • AmneziaWG никого не анонимизирует. Сервер ваш, VPS оплачен с вашего аккаунта, и хостинг знает, кто его арендует. Сайты видят IP вашего VPS. Анонимность требует другой модели, и разница подробно описана в статье чем Tor отличается от VPN.

Способ 1: приложение AmneziaVPN ставит сервер по SSH

Это самый простой путь. Приложение AmneziaVPN подключается к вашему VPS по SSH, устанавливает Docker и запускает AmneziaWG в контейнере. Параметры маскировки приложение генерирует само, поэтому вручную подбирать Jc или H1 не нужно.

Требования к серверу по документации Amnezia на октябрь 2026 года:

  • Ubuntu 22.04 или 24.04, либо Debian 12 или 13. Это официально поддерживаемые системы.
  • Процессор x86-64. Серверы на arm64 (aarch64) не подходят.
  • От 1 ГБ оперативной памяти. Для 10 и больше одновременных подключений рекомендуют 2 ГБ и 2 vCPU.
  • От 10 ГБ диска, место нужно под Docker-контейнеры.
  • Пользователь root или пользователь с правами sudo.

Порядок действий:

  1. Скачайте AmneziaVPN с официального сайта и обновите его до версии 5.0.2.1 или новее.
  2. Нажмите плюс и выберите «Self-hosted VPN».
  3. Введите IP сервера, порт SSH (обычно 22), имя пользователя и пароль или SSH-ключ.
  4. Выберите автоматическую установку. Она ставит только протокол AmneziaWG.
  5. Когда установка закончится, сразу смените порт в настройках протокола.

Последний шаг важен. По умолчанию AmneziaWG ставится на случайный порт. Документация объясняет, что некоторые провайдеры блокируют UDP на высоких портах, и советует порт ниже 9999, например 585 или 1234.

Если на сервере уже стоит AmneziaWG 2.0, версия 3.1 поверх неё не встанет. Версии 2.0 и 3.1 используют один и тот же контейнер, поэтому на одном сервере может работать только одна из них. Переход такой: удалить протокол в приложении, затем установить заново. При удалении пропадают все пользователи этого протокола, и их подключения перестают работать, так что новые конфиги придётся раздать всем. Гостевые подключения, созданные в AmneziaVPN старше 5.0.1.5, с версией 3.1 не работают. Старые установки версии 1.0 приложение начиная с 4.8.12.9 показывает как «AmneziaWG Legacy».

Отсюда простое правило: сервер и все клиенты должны быть одного поколения протокола. После смены версии на сервере старые клиентские файлы не используйте.

Способ 2: вручную, модуль ядра из PPA Amnezia

Ручной путь даёт полный контроль: без Docker, с вашим firewall и вашими файлами. Источник команд: README репозитория amnezia-vpn/amneziawg-linux-kernel-module на GitHub и PPA ppa:amnezia/ppa на Launchpad. Команды ниже написаны для Ubuntu 24.04 на KVM VPS.

Сначала обновите систему и перезагрузитесь, если обновилось ядро:

sudo apt update && sudo apt full-upgrade -y
sudo reboot

Перезагрузка нужна, потому что модуль собирается через DKMS (dynamic kernel module support) под заголовки работающего ядра. Если ядро обновилось, а сервер не перезагружен, uname -r показывает старое ядро, и модуль собирается не под то ядро, которое загрузится в следующий раз.

README просит включить репозитории с исходниками. В Ubuntu 24.04 они описаны в файле формата deb822, и в строку Types нужно добавить deb-src:

sudo sed -i 's/^Types: deb$/Types: deb deb-src/' /etc/apt/sources.list.d/ubuntu.sources

Затем зависимости, PPA и сам пакет:

sudo apt install -y software-properties-common python3-launchpadlib gnupg2 linux-headers-$(uname -r)
sudo add-apt-repository -y ppa:amnezia/ppa
sudo apt-get install -y amneziawg

Пакет amneziawg ставит модуль ядра через DKMS и пакет amneziawg-tools с утилитами awg и awg-quick. Проверьте, что всё на месте:

sudo modprobe amneziawg && lsmod | grep amneziawg
awg --version

lsmod должен показать строку, которая начинается с amneziawg. Если вместо этого вы видите modprobe: FATAL: Module amneziawg not found in directory /lib/modules/..., модуль не собрался для текущего ядра. Обычно причина в пропущенной перезагрузке после обновления ядра или в том, что пакет linux-headers не совпадает с выводом uname -r.

Для Debian README подключает тот же PPA вручную, через apt-key и репозиторий для focal. Перед установкой на Debian 13 сверьтесь с актуальной версией README.

Ключи и конфиг сервера: /etc/amnezia/amneziawg/awg0.conf

awg-quick ищет конфиги в каталоге /etc/amnezia/amneziawg/. Имя файла становится именем интерфейса, так что awg0.conf создаёт интерфейс awg0.

sudo install -d -m 700 /etc/amnezia/amneziawg
sudo sh -c 'umask 077; awg genkey > /etc/amnezia/amneziawg/server.key'
sudo sh -c 'awg pubkey < /etc/amnezia/amneziawg/server.key > /etc/amnezia/amneziawg/server.pub'
sudo sh -c 'umask 077; awg genkey > /etc/amnezia/amneziawg/client1.key'
sudo sh -c 'awg pubkey < /etc/amnezia/amneziawg/client1.key > /etc/amnezia/amneziawg/client1.pub'

umask 077 стоит внутри sh -c, потому что sudo применяет свою маску к файлам, которые создаёт. Без этого приватный ключ может оказаться читаемым для всех пользователей сервера, а такой ключ ничего не защищает.

Теперь параметры маскировки. README модуля задаёт такие ограничения и рекомендации:

  • Jc от 1 до 128, рекомендуется от 4 до 12.
  • Jmin рекомендуется 8, Jmax рекомендуется 80. Jmax должен быть больше Jmin и не больше 1280.
  • S1 и S2 рекомендуются от 15 до 150. При этом S1 + 56 не должно равняться S2.
  • H1, H2, H3, H4 должны отличаться друг от друга. Рекомендуемый диапазон от 5 до 2147483647.

Условие про 56 байт легко понять. Init длиннее Response ровно на 56 байт (148 минус 92). Если S2 больше S1 ровно на 56, оба пакета снова получают одинаковую длину, и это опять узнаваемый признак.

Сгенерируйте свои значения и не копируйте их из чужих инструкций. Набор чисел, который скопировали на тысячи серверов, сам становится постоянным признаком.

shuf -i 15-150 -n 2
shuf -i 5-2147483647 -n 4

Первая команда выдаёт два числа для S1 и S2, вторая выдаёт четыре числа для H1-H4. Без флага -r команда shuf не повторяет значения, поэтому четыре заголовка точно разные. Пару для S проверьте сами: если второе число ровно на 56 больше первого, запустите команду ещё раз.

Конфиг сервера. Числа ниже только пример, подставьте свои:

[Interface]
Address = 10.66.66.1/24
ListenPort = 1234
PrivateKey = <содержимое server.key>
Jc = 6
Jmin = 8
Jmax = 80
S1 = 47
S2 = 121
H1 = 1029384756
H2 = 584930211
H3 = 1928374650
H4 = 77125093

[Peer]
PublicKey = <содержимое client1.pub>
AllowedIPs = 10.66.66.2/32

Закройте файл от чтения: sudo chmod 600 /etc/amnezia/amneziawg/awg0.conf. Сеть 10.66.66.0/24 выбрана так, чтобы не совпасть с домашними роутерами, где часто стоит 192.168.1.0/24. При совпадении локальный маршрут клиента побеждает маршрут туннеля, и трафик молча идёт мимо VPN. AllowedIPs на сервере равен одному адресу /32, потому что для входящих пакетов это список разрешённых адресов источника для этого клиента.

Форвардинг и firewall

По умолчанию Linux не пересылает чужие пакеты, а NAT не настроен. Включите форвардинг и узнайте имя внешнего интерфейса:

printf 'net.ipv4.ip_forward = 1\n' | sudo tee /etc/sysctl.d/99-amneziawg.conf
sudo sysctl --system
sysctl net.ipv4.ip_forward
ip route show default

sysctl должен вывести net.ipv4.ip_forward = 1. Имя интерфейса стоит в выводе ip route после слова dev, например enp1s0 или ens3. Не рассчитывайте на eth0.

Установите nftables и запишите правила в /etc/nftables.conf. Этот файл начинается с flush ruleset и стирает все текущие правила, поэтому не применяйте его на сервере, где правилами уже управляет ufw или Docker.

sudo apt install -y nftables
sudo nano /etc/nftables.conf
#!/usr/sbin/nft -f
flush ruleset

table inet filter {
  chain input {
    type filter hook input priority filter; policy drop;
    ct state established,related accept
    iif lo accept
    tcp dport 22 accept
    udp dport 1234 accept
  }
  chain forward {
    type filter hook forward priority filter; policy drop;
    ct state established,related accept
    iifname "awg0" oifname "enp1s0" accept
  }
}

table ip nat {
  chain postrouting {
    type nat hook postrouting priority srcnat; policy accept;
    ip saddr 10.66.66.0/24 oifname "enp1s0" masquerade
  }
}

Замените enp1s0 на свой интерфейс, проверьте синтаксис и только потом применяйте:

sudo nft -c -f /etc/nftables.conf
sudo systemctl enable --now nftables

Держите открытой вторую SSH-сессию. Политика drop и опечатка в правиле для порта 22 закроют доступ к вашему же серверу. Если у хостинга есть отдельный сетевой firewall в панели, откройте UDP 1234 и там.

Запуск через systemd и проверка

sudo systemctl enable --now awg-quick@awg0
sudo awg show

awg show должен показать интерфейс awg0, его публичный ключ, listening port: 1234 и одного peer. enable --now важнее, чем кажется: интерфейс, поднятый руками через awg-quick up awg0, не вернётся после перезагрузки, а обновления ядра требуют перезагрузок. Если интерфейс не поднимается, причину покажет journalctl -u awg-quick@awg0 -n 50.

Конфиг клиента

[Interface]
PrivateKey = <содержимое client1.key>
Address = 10.66.66.2/32
DNS = 9.9.9.9
Jc = 6
Jmin = 8
Jmax = 80
S1 = 47
S2 = 121
H1 = 1029384756
H2 = 584930211
H3 = 1928374650
H4 = 77125093

[Peer]
PublicKey = <содержимое server.pub>
Endpoint = 203.0.113.10:1234
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

Значения S1, S2 и H1-H4 на клиенте должны совпадать с серверными. Сервер определяет тип пакета по полю заголовка, и пакет с незнакомым типом он просто отбрасывает. В результате handshake не завершается, хотя tcpdump на сервере видит входящие пакеты. Самый простой способ избежать ошибки: скопировать весь блок параметров с сервера без изменений.

Импортируйте файл в приложение AmneziaVPN или в клиент AmneziaWG. Обычный клиент WireGuard такой файл не примет: стандартные утилиты не знают строк вроде Jc и останавливаются на ошибке разбора Line unrecognized.

Строка DNS нужна, иначе при полном туннеле клиент продолжает спрашивать DNS у локального роутера, мимо туннеля. Подробнее эта проблема разобрана в статье почему DNS не работает через WireGuard и как это исправить. Протокол там другой, но механизм тот же.

После подключения проверьте на сервере sudo awg show. У peer должна появиться строка latest handshake с недавним временем. Если её нет, пакеты не доходят или не принимаются.

Способ 3: amneziawg-go, если модуль ядра не грузится

На контейнерной виртуализации (OpenVZ, LXC) у вас нет своего ядра, поэтому модуль не загрузить. Для этого случая есть amneziawg-go, реализация в пространстве пользователя. Она работает через TUN-устройство, так что сначала проверьте, что оно есть:

ls -l /dev/net/tun

Если файла нет, попросите хостинг включить TUN для вашего контейнера. Без него amneziawg-go не запустится.

README amneziawg-go требует свежую версию Go. Пакет Go из репозитория Ubuntu бывает старее, чем нужно, и тогда make останавливается с сообщением вида go: go.mod requires go >= .... В таком случае поставьте Go с официального сайта go.dev. Сборка:

sudo apt install -y git make build-essential
git clone https://github.com/amnezia-vpn/amneziawg-go
cd amneziawg-go
make
sudo install -m 755 amneziawg-go /usr/local/bin/amneziawg-go

Утилиты собираются из исходников, потому что пакет amneziawg-tools из PPA тянет за собой модуль ядра, который здесь не нужен:

git clone https://github.com/amnezia-vpn/amneziawg-tools
cd amneziawg-tools/src
make
sudo make install

Дальше всё как в способе 2: те же ключи, тот же awg0.conf, тот же firewall. Когда awg-quick не может создать интерфейс ядра, он запускает программу из переменной WG_QUICK_USERSPACE_IMPLEMENTATION, а по умолчанию это amneziawg-go. Реализация в пространстве пользователя медленнее модуля ядра, но для одного человека или небольшой семьи её обычно хватает.

Почему handshake не проходит и после перехода на AmneziaWG

Handshake не завершается с первого подключения. Запустите на сервере sudo tcpdump -ni any udp port 1234 и подключите клиент. Если пакеты приходят, а handshake нет, сравните S1, S2 и H1-H4 на обеих сторонах и проверьте, что ключи не перепутаны: в блоке [Peer] клиента должен стоять публичный ключ сервера. Если пакеты не приходят вовсе, проверьте порт в nftables и в панели хостинга.

Вчера работало, сегодня нет. Если SSH к серверу из той же сети открывается, а туннель нет, скорее всего, провайдер обновил правила DPI. Документация Amnezia в этом случае советует две вещи: заменить значение I1 на другую сигнатуру или переустановить протокол через AmneziaVPN 5.0.2.1 или новее и выбрать порт ниже 9999. Если не открывается и SSH, заблокирован IP сервера. Параметры тут не помогут, нужен другой адрес.

Через домашний Wi-Fi работает, через мобильный интернет нет. Проверьте, открываются ли без VPN сайты вне белого списка. Если нет, оператор включил белые списки, и зарубежный адрес не пропускается ни с каким протоколом.

Туннель есть, но часть сайтов зависает. SSH и ping работают, а тяжёлые страницы не грузятся. Это обычно MTU (maximum transmission unit, максимальный размер пакета): туннель добавляет свои байты, а случайные префиксы в новых версиях протокола добавляют ещё. Слишком большие пакеты где-то по пути отбрасываются. Поставьте в [Interface] клиента MTU = 1380, при необходимости 1280. Как найти точное значение, а не угадывать, описано в статье почему WireGuard медленный и как подобрать MTU.

Клиент пишет Line unrecognized. Вы импортировали файл AmneziaWG в обычный клиент WireGuard. Используйте AmneziaVPN или клиент AmneziaWG.

Что говорит российский закон на октябрь 2026 года

Ниже изложено то, что написано в действующих нормах на дату публикации. Это не юридическая консультация.

Само по себе использование VPN гражданином на 4 октября 2026 года не является ни административным правонарушением, ни преступлением. Отдельной статьи о наказании за подключение к VPN в КоАП и УК нет.

С 1 сентября 2025 года действует статья 13.53 КоАП РФ, её ввёл Федеральный закон от 31.07.2025 № 281-ФЗ. Она наказывает умышленный поиск в интернете заведомо экстремистских материалов и получение доступа к ним, в том числе с помощью средств обхода блокировок. Речь идёт о материалах из федерального списка экстремистских материалов, который публикует Минюст. Штраф для граждан от 3 000 до 5 000 рублей. Тот же закон ввёл штрафы за рекламу средств обхода блокировок: от 50 000 до 80 000 рублей для граждан, от 80 000 до 150 000 для должностных лиц и от 200 000 до 500 000 для юридических лиц.

С 2017 года статья 15.8 закона № 149-ФЗ «Об информации» обязывает владельцев VPN-сервисов ограничивать доступ к ресурсам из реестра Роскомнадзора. Блокировки протоколов на сетях операторов вписываются в ту же политику, и из-за них стандартный WireGuard у многих перестал работать.

Летом 2026 года в Госдуме обсуждали законопроект, который сделал бы использование VPN отягчающим обстоятельством при совершении преступлений. На момент публикации мы не нашли его среди принятых законов. Депутаты, которые его обсуждали, отдельно заявляли, что само использование VPN преступлением не считается. Актуальные редакции законов публикуются на официальном портале pravo.gov.ru.

FAQ

Почему WireGuard перестал подключаться, а AmneziaWG работает?

У WireGuard фиксированный формат служебных пакетов: Init всегда занимает 148 байт, Response 92 байта, а первые байты содержат тип сообщения 1 или 2. DPI провайдера находит это совпадение без расшифровки и сбрасывает соединение. AmneziaWG добавляет мусорные пакеты, случайные префиксы и свои значения типов сообщений, поэтому постоянного отпечатка больше нет. Шифрование при этом остаётся тем же, что у WireGuard.

Можно ли подключиться к серверу AmneziaWG обычным клиентом WireGuard?

Нет, пока на сервере включена маскировка. Стандартный клиент не понимает строк Jc, S1, H1 и останавливается на ошибке Line unrecognized, а сервер отбрасывает пакеты со стандартными типами сообщений. По документации Amnezia, конфигурация полностью совместима с WireGuard только при отключённых параметрах маскировки, но тогда трафик снова легко опознать. Используйте приложение AmneziaVPN или клиент AmneziaWG.

Поможет ли AmneziaWG, если мобильный оператор включил белые списки?

Нет. AmneziaWG прячет протокол, но не адрес сервера. Если оператор пропускает трафик только к адресам из разрешённого списка, пакеты до вашего VPS не дойдут, как бы они ни выглядели. То же самое при блокировке IP сервера: признак в том, что из той же сети не открывается и SSH. Проверьте связь без VPN, прежде чем менять настройки сервера.

Какую версию AmneziaWG ставить на свой сервер?

На октябрь 2026 года для собственных серверов разработчики предлагают AmneziaWG 3.1 через приложение AmneziaVPN 5.0.2.1 или новее. Версия 3.0 доступна только в платном сервисе Amnezia Premium. Версии 2.0 и 3.1 используют один контейнер, поэтому переход означает удаление протокола и новую установку, а все пользователи получают новые конфиги. Сервер и клиенты должны быть одного поколения протокола.

Законно ли пользоваться своим VPN-сервером в России?

На 4 октября 2026 года само использование VPN гражданином не наказывается ни по КоАП, ни по УК. Статья 13.53 КоАП штрафует на сумму от 3 000 до 5 000 рублей за умышленный поиск материалов из федерального списка экстремистских материалов и доступ к ним, в том числе через VPN. Реклама средств обхода блокировок тоже наказывается штрафом. Законопроект о VPN как отягчающем обстоятельстве обсуждался летом 2026 года, но на дату публикации принятым законом не стал.