WireGuard — что это, как настроить и чем отличается от OpenVPN

Короткий ответ

  1. WireGuard — протокол VPN: около четырёх тысяч строк кода против сотен тысяч у OpenVPN.
  2. Конфигурация — текстовый файл из двух секций: [Interface] про ваше устройство, [Peer] про сервер.
  3. Импорт: в официальном клиенте «Добавить туннель» → из файла или по QR-коду.
  4. Две настройки решают большинство проблем: MTU 1280 и DNS 1.1.1.1, 8.8.8.8.
  5. WireGuard работает только поверх UDP — в сетях, которые плохо пропускают UDP, это заметно.

WireGuard — протокол, на котором сегодня работает большинство VPN-сервисов. Ниже — что он собой представляет, как читается его конфигурационный файл, чем он отличается от OpenVPN и какие две настройки чинят большинство проблем при ручной настройке.

Что такое WireGuard

Это способ, которым ваше устройство и сервер договариваются о зашифрованном канале и дальше обмениваются данными.

Его определяющая черта — размер. В WireGuard около четырёх тысяч строк кода, в OpenVPN — сотни тысяч. Это не абстрактная красота: чем меньше кода, тем меньше в нём мест, где может прятаться ошибка, и тем реальнее задача проверить его целиком.

Второе следствие компактности — скорость подключения. Рукопожатие занимает доли секунды, поэтому переключение сервера ощущается мгновенным, а расход батареи на телефоне заметно ниже.

Третье — устойчивость к смене сети. Вы переходите с Wi-Fi на мобильный интернет, адрес устройства меняется, а туннель продолжает работать: протокол опознаёт вас по ключу, а не по адресу.

Как устроен файл конфигурации

Конфигурация WireGuard — обычный текстовый файл с расширением .conf. Его можно открыть блокнотом и прочитать. Секций всего две.

[Interface] — про ваше устройство:

Поле Что это
PrivateKey Ваш приватный ключ. Хранится только у вас
Address Адрес вашего устройства внутри туннеля
DNS Какие серверы имён использовать, пока туннель поднят
MTU Максимальный размер пакета

[Peer] — про сервер:

Поле Что это
PublicKey Публичный ключ сервера
Endpoint Адрес и порт сервера
AllowedIPs Какой трафик направлять в туннель

AllowedIPs = 0.0.0.0/0 означает «весь трафик» — именно это нужно, когда VPN защищает соединение целиком. Более узкие диапазоны ставят, когда через туннель нужен доступ только к отдельной сети, а остальное должно идти напрямую.

Файл — это ваш ключ. В нём лежит PrivateKey, поэтому относитесь к нему как к паролю: не пересылайте в мессенджерах, не кладите в общедоступное облако и удаляйте из загрузок после импорта. Утёк файл — отзывайте устройство и получайте новую конфигурацию.

Как импортировать конфигурацию

  1. Поставьте официальный клиент — с сайта wireguard.com или из магазина приложений. Он бесплатный и с открытым исходным кодом.
  2. Получите конфигурацию у сервиса: файл .conf или QR-код.
  3. Добавьте туннель. В клиенте — «Добавить туннель» → импорт из файла. На телефоне быстрее QR-код: камера считывает конфигурацию целиком, и ничего не нужно переносить руками.
  4. Проверьте MTU и DNS — см. следующий раздел.
  5. Включите туннель и убедитесь, что адрес изменился.

Один файл на одно устройство. Технически конфигурацию можно скопировать, но у пира один адрес внутри туннеля, и два устройства начнут мешать друг другу: соединение будет рваться то у одного, то у другого. Это не защита от копирования, а следствие устройства протокола.

Две настройки, которые решают большинство проблем

При ручной настройке почти все жалобы сводятся к двум полям.

MTU = 1280. Значение по умолчанию — 1420, и на части каналов, особенно мобильных, оно превышает реальный предел. Крупные пакеты начинают молча теряться, мелкие проходят. Результат узнаваемый: рукопожатие проходит, туннель поднят, а сайты по HTTPS не открываются. Уменьшение до 1280 лечит это в подавляющем большинстве случаев.

DNS = 1.1.1.1, 8.8.8.8. Без явного DNS устройство может продолжать спрашивать серверы провайдера, и тогда список посещённых сайтов виден ему даже при зашифрованном трафике. Это называется утечкой DNS.

Обе строки живут в секции [Interface]. У [Peer] своего MTU не бывает — если видите совет «поправьте MTU в секции Peer», совет неверен.

WireGuard или OpenVPN

Честный ответ: они решают одну задачу по-разному, и «лучше» зависит от того, что для вас важнее.

WireGuard OpenVPN
Размер кода ~4 тыс. строк сотни тысяч
Транспорт только UDP UDP и TCP
Скорость подключения доли секунды секунды
Смена сети переживает без разрыва обычно требует переподключения
Расход батареи ниже выше
Гибкость настройки минимальная очень высокая
Возраст и аудит моложе проверен временем

Практический вывод. WireGuard разумен как основной вариант: быстрее, экономнее, меньше поверхности для ошибок. OpenVPN остаётся полезен там, где сеть плохо пропускает UDP, — он умеет работать поверх TCP, и в такой сети соединение поднимется, пусть и медленнее.

Если у вас всё работает на WireGuard — менять его не на что.

Чего WireGuard не делает

Три вещи, которых от него не стоит ждать, и все три — следствия его устройства, а не недоработки.

Он не держит соединение. Если сервер перестал принимать ваш ключ, в ответ не приходит ничего: интерфейс остаётся поднятым, система показывает значок VPN, клиент пишет «Подключено». Отличить живой туннель от мёртвого можно только по счётчику принятых байт — он должен расти. Подробно об этом — в разборе как проверить, что VPN работает.

Он не умеет TCP. Только UDP. В сети, которая пропускает UDP плохо, рукопожатие просто не дойдёт до сервера, и вы увидите ошибку соединения. Проверяется переключением на другую сеть.

Он не прячет сам факт использования. WireGuard проектировался как быстрый и простой протокол, а не как незаметный. Задачи маскировки он не решает и не пытался.


OKNO — VPN на WireGuard: до 10 устройств на подписку, безлимитный трафик, возврат в течение 30 дней. Как установить.

Частые вопросы

Что такое WireGuard простыми словами?
Это протокол, по которому ваше устройство и сервер договариваются о зашифрованном канале и обмениваются данными. Его главная особенность — компактность: около четырёх тысяч строк кода против сотен тысяч у OpenVPN. Чем меньше кода, тем меньше в нём мест, где может прятаться ошибка.
WireGuard или OpenVPN — что лучше?
Для повседневного использования WireGuard обычно быстрее подключается и меньше расходует батарею, а также переживает смену сети без разрыва. OpenVPN гибче в настройке и умеет работать поверх TCP, что помогает в сетях, где UDP проходит плохо. Универсального ответа нет: WireGuard лучше как основной вариант, OpenVPN — как запасной для проблемных сетей.
Как импортировать конфиг WireGuard?
В официальном клиенте нажмите «Добавить туннель» и выберите файл .conf. На телефоне быстрее импорт по QR-коду: камера считывает конфигурацию целиком, ничего не нужно переносить руками.
Что означают поля в файле конфигурации?
В секции Interface: PrivateKey — ваш приватный ключ, Address — адрес вашего устройства внутри туннеля, DNS — какие серверы имён использовать, MTU — максимальный размер пакета. В секции Peer: PublicKey — публичный ключ сервера, Endpoint — его адрес и порт, AllowedIPs — какой трафик направлять в туннель.
Что такое AllowedIPs и почему там 0.0.0.0/0?
Это список адресов, трафик к которым идёт через туннель. Значение 0.0.0.0/0 означает «весь трафик», и именно оно нужно, когда VPN используется для защиты соединения целиком. Более узкие диапазоны применяют, когда через туннель нужен доступ только к отдельной сети.
Можно ли использовать один конфиг на нескольких устройствах?
Технически файл скопируется, но работать они будут плохо: у пира один адрес внутри туннеля, и два устройства начнут мешать друг другу — соединение будет рваться то у одного, то у другого. На каждое устройство нужна своя конфигурация.
Почему WireGuard не показывает, что соединение разорвано?
Потому что он не держит соединение в привычном смысле. Если сервер перестал принимать ваш ключ, в ответ не приходит ничего: интерфейс остаётся поднятым, значок VPN горит. Отличить живой туннель от мёртвого можно только по счётчику принятых байт — он должен расти.
Безопасно ли хранить файл конфигурации?
В нём лежит ваш приватный ключ, поэтому относитесь к файлу как к паролю: не пересылайте в мессенджерах, не выкладывайте в облако с открытым доступом и удаляйте из папки загрузок после импорта. Если файл утёк — отзовите устройство и получите новую конфигурацию.

Обновлено: 26 августа 2026. Фактура проверена 26 августа 2026 — команда OKNO

OKNO VPN — до 10 устройств, безлимитный трафик, возврат 30 дней.

Смотреть тарифы