WireGuard — что это, как настроить и чем отличается от OpenVPN
Короткий ответ
- WireGuard — протокол VPN: около четырёх тысяч строк кода против сотен тысяч у OpenVPN.
- Конфигурация — текстовый файл из двух секций: [Interface] про ваше устройство, [Peer] про сервер.
- Импорт: в официальном клиенте «Добавить туннель» → из файла или по QR-коду.
- Две настройки решают большинство проблем: MTU 1280 и DNS 1.1.1.1, 8.8.8.8.
- WireGuard работает только поверх UDP — в сетях, которые плохо пропускают UDP, это заметно.
WireGuard — протокол, на котором сегодня работает большинство VPN-сервисов. Ниже — что он собой представляет, как читается его конфигурационный файл, чем он отличается от OpenVPN и какие две настройки чинят большинство проблем при ручной настройке.
Что такое WireGuard
Это способ, которым ваше устройство и сервер договариваются о зашифрованном канале и дальше обмениваются данными.
Его определяющая черта — размер. В WireGuard около четырёх тысяч строк кода, в OpenVPN — сотни тысяч. Это не абстрактная красота: чем меньше кода, тем меньше в нём мест, где может прятаться ошибка, и тем реальнее задача проверить его целиком.
Второе следствие компактности — скорость подключения. Рукопожатие занимает доли секунды, поэтому переключение сервера ощущается мгновенным, а расход батареи на телефоне заметно ниже.
Третье — устойчивость к смене сети. Вы переходите с Wi-Fi на мобильный интернет, адрес устройства меняется, а туннель продолжает работать: протокол опознаёт вас по ключу, а не по адресу.
Как устроен файл конфигурации
Конфигурация WireGuard — обычный текстовый файл с расширением .conf.
Его можно открыть блокнотом и прочитать. Секций всего две.
[Interface] — про ваше устройство:
| Поле | Что это |
|---|---|
PrivateKey |
Ваш приватный ключ. Хранится только у вас |
Address |
Адрес вашего устройства внутри туннеля |
DNS |
Какие серверы имён использовать, пока туннель поднят |
MTU |
Максимальный размер пакета |
[Peer] — про сервер:
| Поле | Что это |
|---|---|
PublicKey |
Публичный ключ сервера |
Endpoint |
Адрес и порт сервера |
AllowedIPs |
Какой трафик направлять в туннель |
AllowedIPs = 0.0.0.0/0 означает «весь трафик» — именно это нужно, когда VPN
защищает соединение целиком. Более узкие диапазоны ставят, когда через туннель
нужен доступ только к отдельной сети, а остальное должно идти напрямую.
Файл — это ваш ключ. В нём лежит PrivateKey, поэтому относитесь к нему
как к паролю: не пересылайте в мессенджерах, не кладите в общедоступное облако
и удаляйте из загрузок после импорта. Утёк файл — отзывайте устройство
и получайте новую конфигурацию.
Как импортировать конфигурацию
- Поставьте официальный клиент — с сайта wireguard.com или из магазина приложений. Он бесплатный и с открытым исходным кодом.
- Получите конфигурацию у сервиса: файл
.confили QR-код. - Добавьте туннель. В клиенте — «Добавить туннель» → импорт из файла. На телефоне быстрее QR-код: камера считывает конфигурацию целиком, и ничего не нужно переносить руками.
- Проверьте MTU и DNS — см. следующий раздел.
- Включите туннель и убедитесь, что адрес изменился.
Один файл на одно устройство. Технически конфигурацию можно скопировать, но у пира один адрес внутри туннеля, и два устройства начнут мешать друг другу: соединение будет рваться то у одного, то у другого. Это не защита от копирования, а следствие устройства протокола.
Две настройки, которые решают большинство проблем
При ручной настройке почти все жалобы сводятся к двум полям.
MTU = 1280. Значение по умолчанию — 1420, и на части каналов, особенно
мобильных, оно превышает реальный предел. Крупные пакеты начинают молча
теряться, мелкие проходят. Результат узнаваемый: рукопожатие проходит,
туннель поднят, а сайты по HTTPS не открываются. Уменьшение до 1280 лечит
это в подавляющем большинстве случаев.
DNS = 1.1.1.1, 8.8.8.8. Без явного DNS устройство может продолжать
спрашивать серверы провайдера, и тогда список посещённых сайтов виден ему
даже при зашифрованном трафике. Это называется утечкой DNS.
Обе строки живут в секции [Interface]. У [Peer] своего MTU не бывает —
если видите совет «поправьте MTU в секции Peer», совет неверен.
WireGuard или OpenVPN
Честный ответ: они решают одну задачу по-разному, и «лучше» зависит от того, что для вас важнее.
| WireGuard | OpenVPN | |
|---|---|---|
| Размер кода | ~4 тыс. строк | сотни тысяч |
| Транспорт | только UDP | UDP и TCP |
| Скорость подключения | доли секунды | секунды |
| Смена сети | переживает без разрыва | обычно требует переподключения |
| Расход батареи | ниже | выше |
| Гибкость настройки | минимальная | очень высокая |
| Возраст и аудит | моложе | проверен временем |
Практический вывод. WireGuard разумен как основной вариант: быстрее, экономнее, меньше поверхности для ошибок. OpenVPN остаётся полезен там, где сеть плохо пропускает UDP, — он умеет работать поверх TCP, и в такой сети соединение поднимется, пусть и медленнее.
Если у вас всё работает на WireGuard — менять его не на что.
Чего WireGuard не делает
Три вещи, которых от него не стоит ждать, и все три — следствия его устройства, а не недоработки.
Он не держит соединение. Если сервер перестал принимать ваш ключ, в ответ не приходит ничего: интерфейс остаётся поднятым, система показывает значок VPN, клиент пишет «Подключено». Отличить живой туннель от мёртвого можно только по счётчику принятых байт — он должен расти. Подробно об этом — в разборе как проверить, что VPN работает.
Он не умеет TCP. Только UDP. В сети, которая пропускает UDP плохо, рукопожатие просто не дойдёт до сервера, и вы увидите ошибку соединения. Проверяется переключением на другую сеть.
Он не прячет сам факт использования. WireGuard проектировался как быстрый и простой протокол, а не как незаметный. Задачи маскировки он не решает и не пытался.
OKNO — VPN на WireGuard: до 10 устройств на подписку, безлимитный трафик, возврат в течение 30 дней. Как установить.
Частые вопросы
- Что такое WireGuard простыми словами?
- Это протокол, по которому ваше устройство и сервер договариваются о зашифрованном канале и обмениваются данными. Его главная особенность — компактность: около четырёх тысяч строк кода против сотен тысяч у OpenVPN. Чем меньше кода, тем меньше в нём мест, где может прятаться ошибка.
- WireGuard или OpenVPN — что лучше?
- Для повседневного использования WireGuard обычно быстрее подключается и меньше расходует батарею, а также переживает смену сети без разрыва. OpenVPN гибче в настройке и умеет работать поверх TCP, что помогает в сетях, где UDP проходит плохо. Универсального ответа нет: WireGuard лучше как основной вариант, OpenVPN — как запасной для проблемных сетей.
- Как импортировать конфиг WireGuard?
- В официальном клиенте нажмите «Добавить туннель» и выберите файл .conf. На телефоне быстрее импорт по QR-коду: камера считывает конфигурацию целиком, ничего не нужно переносить руками.
- Что означают поля в файле конфигурации?
- В секции Interface: PrivateKey — ваш приватный ключ, Address — адрес вашего устройства внутри туннеля, DNS — какие серверы имён использовать, MTU — максимальный размер пакета. В секции Peer: PublicKey — публичный ключ сервера, Endpoint — его адрес и порт, AllowedIPs — какой трафик направлять в туннель.
- Что такое AllowedIPs и почему там 0.0.0.0/0?
- Это список адресов, трафик к которым идёт через туннель. Значение 0.0.0.0/0 означает «весь трафик», и именно оно нужно, когда VPN используется для защиты соединения целиком. Более узкие диапазоны применяют, когда через туннель нужен доступ только к отдельной сети.
- Можно ли использовать один конфиг на нескольких устройствах?
- Технически файл скопируется, но работать они будут плохо: у пира один адрес внутри туннеля, и два устройства начнут мешать друг другу — соединение будет рваться то у одного, то у другого. На каждое устройство нужна своя конфигурация.
- Почему WireGuard не показывает, что соединение разорвано?
- Потому что он не держит соединение в привычном смысле. Если сервер перестал принимать ваш ключ, в ответ не приходит ничего: интерфейс остаётся поднятым, значок VPN горит. Отличить живой туннель от мёртвого можно только по счётчику принятых байт — он должен расти.
- Безопасно ли хранить файл конфигурации?
- В нём лежит ваш приватный ключ, поэтому относитесь к файлу как к паролю: не пересылайте в мессенджерах, не выкладывайте в облако с открытым доступом и удаляйте из папки загрузок после импорта. Если файл утёк — отзовите устройство и получите новую конфигурацию.
Обновлено: 26 августа 2026. Фактура проверена 26 августа 2026 — команда OKNO
Читать дальше
OKNO VPN — до 10 устройств, безлимитный трафик, возврат 30 дней.
Смотреть тарифы