Два класса технологий: классический VPN против Xray-панели
Прежде чем разбираться, как сделать свой VPN сервер, определитесь с классом технологии — их два, и решают они разные задачи.
1. Классические VPN: WireGuard, OpenVPN, AmneziaWG. Это «честный» туннель — шифруется весь трафик и уходит на сервер. Плюсы: простота, скорость (WireGuard живёт в ядре Linux), стабильность. Минус для РФ — DPI видит его как VPN по характерному рукопожатию и распределению размеров пакетов. Ванильный WireGuard детектируется и режется. Частичный ответ — AmneziaWG: обфусцированный WG, добавляет мусорные байты и джиттер, чтобы сломать сигнатуру. Работает лучше голого, но это гонка щита и меча.
2. Xray-стек: VLESS + Reality/XTLS поверх Xray-core. Идея обратная — не прятать факт шифрования, а притвориться обычным HTTPS-сайтом. У VLESS+Reality нет своего TLS-сертификата: он «одалживает» рукопожатие у реального чужого сайта, и для DPI ваш трафик неотличим от захода на этот сайт. Это основной рабочий подход под ТСПУ. Управляется панелями: 3x-ui, Marzban/Marzneshin, Remnawave.
Правило простое: личный VPN для поездок — WireGuard/AmneziaWG; сервис для России или на продажу — VLESS/Xray под панелью.
Что выбрать именно под блокировки РФ — свой VPN 2026
К 2026 году выбор технологии почти диктуется реальностью ТСПУ:
- Ванильный WireGuard / OpenVPN — для РФ ненадёжны. Отваливаются первыми во время «учений» и точечных замедлений. Годятся, если пользователи в основном за границей.
- AmneziaWG — рабочий компромисс для личного использования и небольших групп: ставится из приложения Amnezia, обфускация помогает. Под пиковыми блокировками менее предсказуем, чем Reality.
- VLESS + Reality (Xray) — де-факто стандарт для операторов в 2026. Максимальная маскировка, поддержка во всех современных клиентах (Hiddify, v2rayNG, Happ, Streisand, NekoBox).
- VLESS + XHTTP — транспорт, который умеет ходить через CDN и обычные HTTP-прокси. Нужен, когда строите устойчивую к блокировкам инфраструктуру (об этом ниже). Тонкости XHTTP — отдельная тема; здесь важно одно: этот транспорт открывает дорогу к CDN-фронту.
Честно про «серебряную пулю»: её нет. Любой протокол — компромисс скорости, скрытности и сложности. Reality сегодня выигрывает, но выигрывает не столько сам протокол, сколько где и как стоит ваш сервер — об этом предпоследний раздел.
Что нужно для старта: сервер, домен, панель
Минимальный набор, чтобы сделать свой VPN и не переделывать через неделю:
1. VPS. Зарубежный, не в РФ. Для старта хватает 1 vCPU / 1–2 ГБ RAM (~4–6 $/мес). Критичнее процессора — качество аплинка и репутация IP. Дольше живут под блокировками: Германия, Нидерланды, Финляндия, Швеция. Дешёвые «засвеченные» ДЦ блокируются пачками по подсетям.
2. Домен (~10–15 $/год). Нужен для панели, подписок и транспортов через TLS/CDN. Берите отдельный под сервис, не смешивайте с личными проектами. Для ноды на Reality домен формально не нужен (маскируется под чужой SNI), но для панели и CDN-фронта — обязателен.
3. TLS-сертификат. Let's Encrypt бесплатно, автопродление через acme.sh (curl https://get.acme.sh | sh) или средствами панели.
4. Панель управления. Для одного-двух человек можно руками, но как только это сервис:
- 3x-ui — самая простая, для первого сервера и учёбы.
- Marzban / Marzneshin — зрелые, много нод, гибкие подписки.
- Remnawave — современная мультисерверная логика, активно развивается; популярна у операторов в 2026.
Панель даёт подписки (одна ссылка на пользователя со всеми конфигами), учёт трафика, лимиты и удобное добавление нод.
Пошагово: минимальный запуск своего VPN-сервера
Скелет на примере Xray-панели (детали — по доке выбранной панели):
1. Подготовьте VPS (Ubuntu 22.04/24.04 LTS). По SSH: обновите систему и заведите отдельного пользователя вместо root.
apt update && apt upgrade -y
adduser vpn && usermod -aG sudo vpn
2. Закройте лишнее фаерволом — оставьте только SSH, 443 и порт панели; вход по паролю выключите (только по ключу, в /etc/ssh/sshd_config: PasswordAuthentication no).
ufw allow 22/tcp && ufw allow 443/tcp && ufw enable
3. Наведите домен A-записью на IP сервера (для панели/подписок).
4. Установите панель. Для 3x-ui — один официальный скрипт:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
(Remnawave разворачивается через Docker Compose из официального репозитория.) Скрипт выдаст адрес админки и первичные креды — сразу смените пароль и порт панели.
5. Создайте inbound VLESS + Reality. В dest/SNI укажите крупный стабильный зарубежный сайт с TLS 1.3, не связанный с вами. Панель сгенерирует пару ключей x25519 и shortId.
6. Заведите пользователя, скопируйте ссылку-подписку.
7. Проверьте с клиента (Hiddify / v2rayNG / Happ): импортируйте подписку, подключитесь, убедитесь, что внешний IP сменился (ifconfig.me) и сайты открываются.
Этого достаточно, чтобы VPN заработал. Но «работает в спокойный день» и «переживает учения ТСПУ» — разные вещи.
Почему нода в дата-центре падает — и что даёт CDN-фронт
Ключевой тезис 2026 года, который новички узнают слишком поздно: установка VPN — лёгкая часть, устойчивость — трудная.
Механика блокировки сместилась от чёрных списков к белым (whitelist): в моменты жёстких ограничений ТСПУ пропускает трафик только к заранее одобренным подсетям (платёжные системы, госсервисы, инфраструктура крупных российских хостеров и CDN), а остальное режет по умолчанию. В этой логике ваш VPS в обычном зарубежном ДЦ блокируется просто потому, что его подсети нет в белом списке — независимо от того, насколько хорошо замаскирован Reality. Маскировка спасает от сигнатурного DPI, но не от отсечения по IP-диапазону.
Вывод: устойчивость даёт не протокол, а точка входа в подсети, которые остаются доступными. Практический приём — поставить перед нодой фронт: пользователь подключается не напрямую к серверу в ДЦ, а к адресу в whitelisted-подсети, откуда трафик уже уходит на скрытую ноду (транспорт вроде XHTTP как раз заворачивает VLESS через CDN). Именно поэтому появился whitelist-CDN как отдельный слой для VPN-операторов (это направление мы развиваем в Clearway): фронт стоит в белой подсети, нода спрятана за ним, блокировка по IP перестаёт мгновенно ронять сервис. Голая нода — точка отказа; фронт в белой сети — страховка.
Строить это в первый день не обязательно. Но закладывать архитектуру, где ноду можно спрятать за фронт, стоит с самого начала — переезжать под нагрузкой больно.
Типичные ошибки новичка-оператора
Чек-лист граблей, на которые наступают почти все:
- Ванильный WireGuard для РФ — «через неделю перестало». Для России — Reality или обфускация, не голый WG.
- Экономия на VPS до предела — берут хостинг с уже заблокированными подсетями. IP-репутация важнее лишнего гигабайта RAM; проверяйте /24 перед покупкой.
- Нет бэкапа панели и конфигов. Переустановка без бэкапа = потеря всех пользователей. Настройте регулярный дамп базы панели сразу (для 3x-ui — файл
x-ui.db). - Всё на одной ноде без плана Б. Один IP, одна локация — один блок кладёт весь сервис. Минимум — вторая нода в другой сети; лучше — фронт через whitelisted-CDN.
- Забывают про кэширование подписок клиентом. Некоторые клиенты (например, Happ на iOS) кэшируют подписку и не подхватывают новые конфиги — лечится
Cache-Control: no-cacheна отдаче подписки или переустановкой подписки у пользователя. - Игнорируют юридическую сторону: правила хостера, персональные данные пользователей, границы законности в вашей юрисдикции.
- Гонятся за экзотикой протоколов вместо стабильности. Пользователю нужен рабочий коннект, а не редкий транспорт — сначала надёжная база, потом эксперименты.