Для тех, кому нужен конфиг, а не приложение: владельцы роутеров, пользователи GrapheneOS, домашние лаборатории и все, кто уже читал .conf.
Конфигурация WireGuard VPN
Настоящие файлы .conf и QR-коды для каждого сервера сети, на одном аккаунте. Что внутри, как импортировать и как чинить единственное, что ломается.

- Настоящие файлы .conf и QR-коды для каждого сервера, а не проприетарное приложение
- Один аккаунт покрывает все серверы и все три протокола, пять устройств одновременно
- AllowedIPs 0.0.0.0/0 для полного туннеля или более узкий диапазон для раздельного
- Kill switch - функция платформы: на Windows он настоящий, на Android через постоянный VPN, на iOS его нет
- Зависшее рукопожатие обычно означает закрытый UDP, зависающие страницы - обычно MTU
- Оплата криптой, без аккаунта и почты, без автопродления, сеть не хранит логи
Конфигурация WireGuard - это текстовый файл примерно из дюжины строк. В нём есть всё, что нужно для туннеля, и поэтому он переносим так, как никогда не будет переносим аккаунт внутри приложения провайдера: тот же файл работает в официальном клиенте WireGuard, в роутере, в контейнере или вставленным в профиль NetworkManager.
Мы продаём конфигурации, а не приложение. После оплаты криптой страница заказа показывает каждый сервер сети, и у каждого есть QR-код и файл .conf для скачивания. Один аккаунт, пять одновременных подключений, без доплат за сервер или устройство.
Остальная часть страницы полезна независимо от покупки: что делает каждая строка файла, чем отличается импорт на iOS, Android, Windows, macOS и Linux, что на каждой из этих систем на самом деле представляет собой kill switch и как диагностировать рукопожатие, которое никогда не завершается.
Что внутри .conf, строка за строкой
В файле два блока. Блок Interface описывает ваш конец туннеля. PrivateKey - ваш секрет и единственное в файле, чем нельзя делиться: для сервера тот, у кого он есть, и есть вы. Address - внутренний адрес, который туннель выдаёт вам внутри сети VPN, обычно один адрес с суффиксом /32, то есть только ваш, а не диапазон, который вы маршрутизируете.
Строка DNS в блоке Interface говорит операционной системе, каким резолвером пользоваться, пока туннель поднят. Именно она предотвращает утечки DNS: без неё устройство продолжает спрашивать резолвер локальной сети, и ваши запросы по-прежнему называют каждое посещённое имя, хотя сам трафик зашифрован. MTU появляется, когда маршруту нужен размер пакета меньше стандартных 1420, и это самая частая ручная правка в мобильных сетях и на некоторых отельных линиях.
Блок Peer описывает сервер. PublicKey идентифицирует его, и по нему клиент понимает, что говорит с нужной машиной. PresharedKey, если он есть, добавляет симметричный слой поверх обычного рукопожатия; он необязателен и по сути является страховкой от будущих атак на обмен ключами. Endpoint - это адрес сервера и UDP-порт, куда шлёт ваш клиент.
AllowedIPs читают неправильно чаще всего. Это не правило файрвола, а решение о маршрутизации: строка перечисляет, какие адресаты идут через туннель. Значения 0.0.0.0/0 и ::/0 означают всё, и именно это нужно для полноценного VPN. Более узкий диапазон превращает это в раздельное туннелирование, когда через VPN идут только те адресаты. PersistentKeepalive, обычно 25, отправляет крошечный пакет каждые 25 секунд, чтобы роутер с NAT не забыл сопоставление и не оборвал молча входящий трафик.
QR или файл, по платформам
iOS и iPadOS: установите официальное приложение WireGuard, выберите добавление туннеля и создание из QR-кода, затем отсканируйте QR на странице заказа. Это гораздо быстрее, чем набирать ключи на телефоне. Импорт .conf тоже работает, если сначала сохранить файл в «Файлы». iOS попросит разрешение добавить конфигурацию VPN: это нормально и необходимо.
Android: в официальном приложении те же два пути, и QR - удобный. На телефоне без Google ставьте приложение из F-Droid, а не из Play Store. Если пользуетесь туннелированием по приложениям, клиент позволяет включать или исключать конкретные программы: это функция клиента, а не файла конфигурации.
Windows: официальный клиент импортирует .conf через добавление туннеля и выбор файла либо перетаскиванием файла в окно. QR-коды он не читает, поэтому скачивайте файл. Клиент ставит себя службой, так что туннель можно поднимать вместе с системой.
macOS: приложение WireGuard из App Store импортирует .conf так же, а если вы ставили WireGuard через Homebrew, есть путь через wg-quick в терминале. Сборка из App Store работает как системное расширение и при первом запуске просит разрешение на VPN.
Linux: положите .conf в /etc/wireguard/ под именем вроде vpn.conf, оставьте чтение только для root, поднимайте командой wg-quick up vpn и опускайте wg-quick down vpn. Автозапуск включается через systemd-юнит, названный по имени файла. GNOME и KDE тоже умеют импортировать .conf через сетевые настройки, если вам удобнее графический переключатель.
Держать несколько туннелей и переключаться мгновенно
Клиент WireGuard - это список туннелей, а не одно соединение, и импортировать несколько ничего не стоит. Привычка, которая реально помогает: в день покупки импортируйте три или четыре сервера, а не один. Ближний для повседневного использования, второй ближний на случай загрузки первого и один в другом регионе, когда нужна другая страна выхода.
Переключение мгновенно, потому что нечего согласовывать. У WireGuard нет входа в систему и фазы подключения, как у OpenVPN: клиент отправляет первый зашифрованный пакет, и туннель либо работает в течение секунды, либо нет. Активация другого туннеля во всех официальных клиентах отключает текущий.
Делать это заранее стоит потому, что сеть, через которую вы не проходите, - это и сеть, в которой вы не скачаете конфигурации. Странице заказа нужно рабочее соединение. Импортировать всё, пока всё в порядке, превращает плохую сеть из проблемы в переключение за две секунды.
Все серверы сети относятся к одному аккаунту и делят те же пять одновременных подключений, так что держать десять импортированных туннелей и пользоваться одним не стоит ничего.
Kill switch, честно и по платформам
Kill switch означает, что при обрыве туннеля трафик останавливается, а не утекает. В протоколе WireGuard такой функции нет, и никакой файл конфигурации сам по себе её не создаёт. Существует функция платформы, и на каждой платформе она своя, поэтому относитесь скептически к провайдерам, которые описывают kill switch так, будто он универсален.
Windows: у официального клиента он настоящий. В настройках туннеля пункт Block untunneled traffic доступен, когда AllowedIPs равно 0.0.0.0/0, и он ставит правила файрвола, отбрасывающие всё вне туннеля. Это самый сильный из встроенных вариантов.
Android: у самого клиента kill switch нет, зато он есть у Android. В системных настройках VPN включите постоянно активный VPN и блокировку соединений без VPN для приложения WireGuard. Это гарантия на уровне системы, и она переживает перезагрузки.
iOS: настоящего kill switch нет. Правила по требованию могут автоматически поднимать туннель обратно, и это закрывает большинство реальных случаев, но при смене сети остаётся короткое окно, когда трафик может уйти вне туннеля. Кто заявляет абсолютный kill switch на стоковой iOS, преувеличивает.
macOS и Linux: встроенного нет ни там, ни там. На Linux честный ответ - правила файрвола: политика nftables или iptables, разрешающая только трафик через интерфейс WireGuard и к адресу точки, либо строки PostUp и PostDown в wg-quick, которые ставят и снимают эти правила вместе с туннелем. На macOS практические эквиваленты - правила по требованию в приложении или сторонний файрвол.
Когда рукопожатие так и не завершается
Симптом всегда один: туннель числится активным, клиент показывает отправленные байты, но принятых ноль или почти ноль, а время последнего рукопожатия не обновляется. WireGuard молчалив по замыслу и ошибок не выдаёт, поэтому диагностика идёт методом исключения.
Заблокированный UDP - причина номер один с большим отрывом. WireGuard работает только по UDP, а отельные, аэропортовые, корпоративные и кампусные сети часто пропускают только TCP на портах 80 и 443. Никакая настройка WireGuard это не лечит, потому что протокол не умеет работать поверх TCP. Ответ - перейти на OpenVPN поверх TCP на порту 443, он на том же аккаунте и той же странице заказа, а если и это заблокировано, попробовать VLESS.
MTU - вторая причина, и выглядит она иначе: рукопожатие проходит, мелочи работают, но страницы виснут на середине, а крупные загрузки останавливаются. Это фрагментация. Понизьте строку MTU в блоке Interface до 1380, а если всё ещё встаёт, попробуйте 1280. Чаще всего это вылезает в мобильных сетях и на маршрутах с дополнительной инкапсуляцией.
DNS - третья. Если туннель поднят и IP-адрес отвечает, но ни одно имя не разрешается, значит строки DNS нет, либо платформа её игнорирует, либо её перебивает настройка приватного DNS. На Android проверьте, что «Частный DNS» в системных настройках не навязывает резолвер вне туннеля.
Ещё две мелочи, которые стоит проверить перед обращением: сильно сбитые часы устройства могут ломать рукопожатие, а конфигурация, импортированная дважды под разными именами с одними и теми же ключами, при двух активных туннелях даёт странное поведение. Если ничего не помогло, напишите в поддержку с названием сервера и описанием; если после разбора сервис не подключается ни на одном сервере, деньги возвращаются.
Что даёт аккаунт вокруг конфигурации
Конфигурацию WireGuard отдаёт каждый сервер сети, а сеть охватывает десятки стран. На том же аккаунте лежат OpenVPN и VLESS, и именно это делает описанный выше запасной путь рабочим, а не теоретическим: когда UDP закрыт, альтернатива у вас уже есть.
Одновременно подключаются пять устройств. Трафик не считается, порты гигабитные, P2P разрешён, а не режется втихую. Тарифы от 7 до 365 дней, цена по каждому на /vpn/, автопродления нет. Продление - это вторая оплата на той же странице заказа, и новый срок добавляется поверх текущей даты окончания.
Оплата только криптой, включая Monero, без аккаунта, почты и проверки личности. Сеть не ведёт логов: исходные IP-адреса и метки времени соединений не сохраняются, серверы работают из оперативной памяти, и перезагрузка очищает машину. Это описание того, что мы контролируем, а не заявление, что VPN делает кого-то неотслеживаемым.
Одно предупреждение, которому место именно здесь, потому что на нём спотыкаются: выключайте VPN, пока устанавливаете eSIM. Загрузка eSIM должна дойти до оператора напрямую, и туннель на пути - самая частая причина профиля, который не ставится.
Импортировать конфигурацию WireGuard и убедиться, что она работает
- 1
Сначала поставьте официальный клиент
Возьмите WireGuard в App Store, F-Droid, Google Play или на wireguard.com, а на Linux установите пакет wireguard-tools. Сделайте это, пока соединение ещё работает.
- 2
Откройте страницу заказа
Введите восьмисимвольный магический код. Там перечислен каждый сервер, у каждого QR-код и файл .conf.
- 3
На телефоне сканируйте QR, на компьютере скачивайте файл
На iOS и Android используйте создание из QR-кода. На Windows, macOS и Linux скачайте .conf и импортируйте его, поскольку эти клиенты QR не читают.
- 4
Перед подключением проверьте AllowedIPs
Для VPN на всё устройство там должно быть 0.0.0.0/0 и ::/0. У нас так и есть; если сузите диапазон, вы выбираете раздельное туннелирование и через туннель пойдут только эти адресаты.
- 5
Включите и проверьте
Поднимите туннель, затем посмотрите видимый IP на любой странице проверки адреса и убедитесь, что DNS уже не локальный. Растущий счётчик принятых байт означает, что рукопожатие прошло.
- 6
Импортируйте ещё два-три сервера прямо сейчас
Второй ближний и один в другом регионе. Позже, когда сеть начнёт капризничать, переключение будет мгновенным, и вам не придётся открывать страницу заказа через неработающее соединение.
Вопросы и ответы
Что на самом деле лежит в файле .conf WireGuard?
Блок Interface с вашим PrivateKey, внутренним Address, строкой DNS и иногда MTU, и блок Peer с PublicKey сервера, необязательным PresharedKey, адресом и портом Endpoint, AllowedIPs и обычно PersistentKeepalive 25. Это весь туннель целиком: ни логина, ни пароля, ни сессии.
Можно ли использовать один конфиг на нескольких устройствах?
Лучше не надо. Конфигурация - это пара ключей, и один и тот же ключ с двух устройств одновременно заставляет сервер перебрасывать сессию между ними. На странице заказа есть конфигурация для каждого сервера, а аккаунт допускает пять одновременных подключений, так что дайте каждому устройству собственную запись туннеля.
Есть ли у WireGuard kill switch?
В протоколе нет. На Windows официальный клиент предлагает Block untunneled traffic, и это настоящий kill switch. На Android тот же эффект даёт постоянно активный VPN плюс блокировка соединений без VPN в системных настройках. На iOS настоящего нет, а на Linux его строят правилами файрвола в PostUp и PostDown.
Туннель активен, но ничего не открывается. Что проверить первым?
Посмотрите на счётчик принятых байт и время последнего рукопожатия. Если принято остаётся нулём, в этой сети почти наверняка закрыт UDP и надо переходить на OpenVPN поверх TCP 443. Если рукопожатие прошло, но страницы виснут на середине, понижайте MTU до 1380, а затем до 1280.
Почему VPN работает, а DNS всё равно утекает?
Потому что DNS задаётся отдельно от маршрутизации. Убедитесь, что строка DNS есть в блоке Interface и что ничего на устройстве её не перебивает, особенно настройка «Частный DNS» на Android и резолвер, навязанный корпоративным профилем. Без этой строки трафик зашифрован, но ваши запросы по-прежнему называют каждый посещённый сайт.
Можно ли залить конфиг в роутер?
Да, если роутер поддерживает WireGuard, а это умеют OpenWrt, OPNsense, pfSense, MikroTik и ряд заводских прошивок. Перенесите те же значения вручную или импортируйте файл там, где прошивка это позволяет. Туннель на роутере считается одним из ваших пяти подключений и покрывает все устройства за ним.
Зачем нужен PersistentKeepalive?
Он отправляет небольшой пакет каждые 25 секунд, чтобы устройства с NAT между вами и сервером держали сопоставление открытым. Без него туннель может замолчать после нескольких минут бездействия, и входящие пакеты перестают приходить, пока вы сами что-нибудь не отправите. Оставьте его включённым, если нет причин поступить иначе.
Выдадут ли новые конфигурации при продлении?
Нет, прежние продолжают работать. Продление добавляет новый срок поверх текущей даты окончания, а реквизиты не меняются. Просто откройте страницу заказа тем же магическим кодом, когда захотите больше времени.
Держать ли VPN включённым при установке eSIM?
Нет, выключите. Загрузка eSIM должна дойти до оператора напрямую, и туннель VPN, приватный релей или настройка приватного DNS на пути - самая частая причина, по которой профиль eSIM не устанавливается. Включите обратно, когда профиль уже на устройстве.
Другие темы
Руководства
Конфигурация WireGuard VPN
Настоящие файлы .conf и QR-коды для каждого сервера сети, на одном аккаунте. Что внутри, как импортировать и как чинить единственное, что ломается.
Смотреть планы VPN