AmneziaWG и белые списки: настройка раздельного туннелирования для безопасного доступа

Разбираем, как работают белые списки в Amnezia VPN, чем они отличаются от раздельного туннелирования и как настроить доступ к доверенным ресурсам в обход VPN-туннеля.

Что такое белые списки в VPN и зачем они нужны

Белый список (whitelist) в контексте VPN — это перечень доменов, IP-адресов или подсетей, для которых действует исключение из общего правила маршрутизации. Если VPN активен, трафик к ресурсам из белого списка направляется напрямую, минуя туннель, а весь остальной трафик продолжает идти через VPN. Такой подход позволяет сохранить доступ к внутренним корпоративным системам, банковским сервисам или государственным порталам, которые могут блокировать подключения с зарубежных IP-адресов или требовать стабильного локального соединения.

В Amnezia VPN белые списки реализованы через механизм раздельного туннелирования (split tunneling). Это означает, что вы можете гибко управлять тем, какие сайты и приложения используют VPN, а какие — нет. Например, если вы пользуетесь VPN для обхода географических ограничений, но одновременно работаете с бухгалтерской программой, доступной только из локальной сети, белый список позволит не отключать VPN вручную каждый раз.

Важно понимать разницу между белым списком и чёрным. Белый список разрешает доступ только к перечисленным ресурсам, всё остальное блокируется или уходит в VPN. Чёрный список, наоборот, запрещает доступ к определённым ресурсам, пропуская всё остальное. В Amnezia VPN чаще используется именно модель «исключений», когда вы добавляете ресурсы, которые должны работать вне туннеля.

Как AmneziaWG отличается от обычного WireGuard

AmneziaWG — это форк WireGuard-Go, разработанный для обхода систем глубокого анализа пакетов (DPI). В отличие от классического WireGuard, который легко детектируется по фиксированным заголовкам и размерам пакетов, AmneziaWG модифицирует эти признаки, делая трафик неотличимым от обычного UDP-трафика, например QUIC или DNS.

Версия AmneziaWG 1.5 добавила маскировку под популярные UDP-протоколы, версия 2.0 усилила обфускацию за счёт динамических заголовков и случайных байтов, а версия 3.1, выпущенная в ответ на массовые блокировки в России в 2026 году, внедрила механизмы защиты от поведенческого анализа: изменяемые размеры пакетов, случайные интервалы между ними и скрытие служебных данных.

При этом криптографическое ядро осталось прежним — ChaCha20-Poly1305 с SIMD-оптимизацией, что обеспечивает высокую производительность и энергоэффективность. AmneziaWG работает как в пользовательском пространстве (Go), так и в виде модуля ядра Linux, что делает его пригодным для роутеров и мобильных устройств.

Раздельное туннелирование: принцип работы и настройка

Раздельное туннелирование в Amnezia VPN позволяет указать, какие адреса или домены должны обрабатываться через VPN, а какие — напрямую. Это достигается за счёт правил маршрутизации, которые добавляются в конфигурацию туннеля. Когда вы добавляете ресурс в белый список, клиент AmneziaVPN создаёт маршрут, исключающий этот ресурс из туннеля.

Настройка обычно выполняется в разделе «Раздельное туннелирование» в настройках приложения. Вы можете добавить:

  • конкретные IP-адреса, например 192.168.1.10;
  • подсети, например 10.0.0.0/8;
  • доменные имена, например internal.company.com.

После сохранения изменений трафик к указанным ресурсам пойдёт напрямую, а весь остальной — через VPN. Важно помнить, что при использовании доменных имён система DNS-запросов также может быть перенаправлена, поэтому для надёжности лучше указывать IP-адреса, если это возможно.

В версии Amnezia VPN 5.0.1.5 была исправлена ошибка, из-за которой подсети обрезались при добавлении в раздельное туннелирование. Теперь этот механизм работает корректно, что особенно важно для пользователей, которым требуется доступ к локальным сетям.

Практические сценарии использования белых списков

Рассмотрим несколько типичных ситуаций, когда белые списки в Amnezia VPN оказываются полезными.

Корпоративная сеть. Сотрудник работает удалённо и использует VPN для доступа к внешним ресурсам, но при этом ему нужно подключаться к внутренним серверам компании, которые находятся в локальной сети. Добавив подсеть 10.0.0.0/8 в белый список, он обеспечит прямой доступ без риска, что VPN-туннель перехватит трафик.

Банковские сервисы. Многие банки блокируют операции с IP-адресов, которые выглядят подозрительно (например, из других стран). Если VPN-сервер находится за границей, банковский портал может отказать в доступе. Включив домен банка в белый список, вы сохраните VPN для остальных сайтов, но банк будет работать через ваше локальное подключение.

Государственные порталы. Аналогично, порталы госуслуг часто требуют российский IP-адрес. Белый список позволяет оставить их вне туннеля, не отключая VPN полностью.

Игровые сервисы. Онлайн-игры чувствительны к задержкам. Если VPN-сервер находится далеко, пинг может быть высоким. Добавив игровые серверы в белый список, вы снизите задержку, сохранив VPN для остального трафика.

Настройка белых списков через конфигурационные файлы

Для продвинутых пользователей AmneziaVPN предоставляет возможность редактировать конфигурационные файлы вручную. Это особенно актуально для Self-hosted серверов, где вы полностью контролируете параметры.

В конфигурации AmneziaWG можно задать параметры, влияющие на маршрутизацию. Например, параметр AllowedIPs определяет, какие подсети должны идти через туннель. Если вы хотите исключить определённые адреса, вы можете изменить этот параметр, указав только нужные подсети.

Однако для белых списков удобнее использовать встроенные функции приложения. В клиенте AmneziaVPN есть раздел «Раздельное туннелирование», где вы можете добавлять адреса через графический интерфейс. После этого приложение автоматически обновит конфигурацию.

Важно: при использовании файлов конфигурации AmneziaWG 3.1 убедитесь, что вы используете последнюю версию клиента, так как в ней добавлена поддержка расширенных параметров протокола.

Ограничения и подводные камни белых списков

Несмотря на удобство, белые списки имеют ряд ограничений, о которых стоит знать.

Безопасность. Добавление слишком большого количества ресурсов в белый список снижает уровень защиты, так как эти ресурсы не шифруются VPN. Если вы находитесь в незащищённой сети (например, в кафе), трафик к белым ресурсам может быть перехвачен.

DNS-утечки. Если вы добавили домен в белый список, но DNS-запросы всё ещё идут через VPN, возможна утечка информации о том, какие сайты вы посещаете. В AmneziaVPN есть функция AmneziaDNS, которая позволяет контролировать DNS-запросы.

Совместимость с протоколом. Не все версии AmneziaWG поддерживают раздельное туннелирование одинаково. В версии 3.1 этот механизм был улучшен, но на роутерах поддержка может отсутствовать. На момент публикации Amnezia VPN 5.0.1.5 роутеры не поддерживают AmneziaWG 3.1, поэтому для них придётся использовать более старые версии.

Обновление списков. Ресурсы могут менять IP-адреса, поэтому белые списки нужно регулярно актуализировать. В противном случае доступ к нужному сайту может быть потерян.

AmneziaWG 3.1: новые возможности для обхода блокировок

AmneziaWG 3.1, представленный в Amnezia VPN 5.0.1.5, значительно расширяет возможности обхода DPI. Ключевые нововведения:

  • Динамические заголовки (H1-H4) — случайные значения для каждого пакета, что делает невозможным создание универсального DPI-правила.
  • Рандомизация длины пакетов (S1-S4) — добавление случайных префиксов к стандартным размерам пакетов WireGuard.
  • Маскировочные пакеты (I1-I5) — имитация реальных протоколов, таких как QUIC, с помощью Custom Protocol Signature (CPS).
  • Header Protection — шифрование служебных частей пакетов с помощью ChaCha20.
  • Content Padding — добавление случайных байтов к транспортным пакетам для нарушения статистических паттернов.
  • Настраиваемые тайминги — случайные интервалы между handshake, keepalive и другими событиями.
  • Random Trailers — добавление случайных данных в конец пакетов.
  • Отключение Cookie Reply — параметр DisableCookies для предотвращения fingerprinting при активном зондировании.

Эти механизмы в совокупности делают трафик AmneziaWG практически неотличимым от обычного UDP-трафика, что особенно важно в условиях жёсткой цензуры.

Как выбрать между белым списком и полным туннелированием

Выбор между использованием белых списков и полным туннелированием зависит от ваших задач и уровня угроз.

Если вам нужна максимальная конфиденциальность и вы не доверяете своей сети, лучше использовать полное туннелирование без исключений. Это гарантирует, что весь трафик шифруется, и исключает риск утечек.

Если же вам нужен доступ к локальным ресурсам или сервисам, которые блокируют VPN-IP, белые списки — оптимальное решение. Они позволяют сохранить VPN для большинства сайтов, но при этом обеспечить доступ к критически важным ресурсам.

Также стоит учитывать производительность. VPN-туннелирование добавляет задержку и снижает скорость. Исключая ресурсы с высокими требованиями к скорости (например, стриминговые сервисы или игры), вы можете улучшить пользовательский опыт.

В AmneziaVPN вы можете комбинировать подходы: использовать белые списки для одних ресурсов и чёрные для других. Это даёт максимальную гибкость.

Пошаговая инструкция по настройке белых списков в AmneziaVPN

Рассмотрим процесс настройки белых списков на примере клиента AmneziaVPN для Windows (аналогично для других платформ).

  1. Установите последнюю версию AmneziaVPN (рекомендуется 5.0.1.5 или новее) с официального сайта или GitHub.
  2. Подключитесь к вашему серверу (Self-hosted или Premium).
  3. Откройте настройки приложения и найдите раздел «Раздельное туннелирование».
  4. Нажмите «Добавить» и укажите IP-адрес, подсеть или домен, который нужно исключить из VPN.
  5. Сохраните изменения и перезапустите подключение, если потребуется.

Если вы используете файлы конфигурации, вы можете вручную отредактировать параметр AllowedIPs, указав только те подсети, которые должны идти через VPN. Например, если вы хотите, чтобы через VPN шёл только трафик к 0.0.0.0/0, но исключить 192.168.1.0/24, вы можете настроить маршруты соответствующим образом.

После настройки проверьте, что ресурсы из белого списка открываются без VPN, а остальные — через VPN. Для проверки можно использовать сервисы определения IP-адреса.

Будущее AmneziaWG и белых списков

Разработчики Amnezia продолжают совершенствовать протокол и клиентские приложения. В ответ на блокировки 2026 года была выпущена версия 3.1, которая показала свою эффективность. В планах — поддержка AmneziaWG 3.1 на роутерах, что расширит возможности использования белых списков в домашних сетях.

Также ведётся работа над улучшением раздельного туннелирования, чтобы сделать его более интуитивным и надёжным. Пользователи могут ожидать более тонкой настройки правил, включая возможность указания портов и протоколов.

Важно следить за обновлениями и своевременно обновлять клиент, так как новые версии содержат исправления безопасности и улучшения совместимости. В условиях постоянно меняющейся интернет-цензуры такие инструменты, как AmneziaWG и белые списки, становятся незаменимыми для сохранения свободного и безопасного доступа к информации.

Вопросы и ответы

Чем белый список отличается от раздельного туннелирования?

Белый список — это частный случай раздельного туннелирования. Раздельное туннелирование позволяет гибко управлять тем, какой трафик идёт через VPN, а какой — напрямую. Белый список — это перечень ресурсов, которые всегда идут напрямую, в обход VPN. В AmneziaVPN эти понятия часто используются как синонимы, но технически белый список — это просто набор правил в раздельном туннелировании.

Можно ли добавить домен в белый список, если он использует CDN с разными IP?

Да, можно, но есть нюанс. Если домен использует CDN, его IP-адреса могут меняться. В этом случае лучше добавить в белый список не конкретный IP, а доменное имя. AmneziaVPN поддерживает добавление доменов, и клиент будет резолвить их в актуальные IP-адреса при каждом подключении. Однако учтите, что DNS-запросы для этого домена будут идти через системный резолвер, что может привести к утечке информации о ваших посещениях.

Безопасно ли использовать белые списки в общественных Wi-Fi сетях?

Нет, небезопасно. Когда ресурс находится в белом списке, его трафик не шифруется VPN. В общественной сети злоумышленник может перехватить этот трафик, включая логины, пароли и другие чувствительные данные. Поэтому в недоверенных сетях рекомендуется использовать полное туннелирование без исключений, либо добавлять в белый список только те ресурсы, которые не содержат критически важной информации.

Как проверить, что белый список работает корректно?

После настройки белого списка вы можете проверить его работу, посетив сайт, который показывает ваш IP-адрес (например, 2ip.ru). Если сайт из белого списка, вы увидите ваш реальный IP-адрес. Если сайт не в белом списке, вы увидите IP-адрес VPN-сервера. Также можно использовать команду tracert или traceroute, чтобы увидеть маршрут до ресурса.

Поддерживает ли AmneziaVPN белые списки на мобильных устройствах?

Да, поддерживает. Функция раздельного туннелирования доступна в приложениях AmneziaVPN для Android и iOS. Однако на iOS есть ограничения, связанные с политикой Apple, поэтому некоторые функции могут работать иначе. Рекомендуется ознакомиться с документацией для конкретной платформы.

Что делать, если после обновления AmneziaVPN белые списки перестали работать?

В версии 5.0.1.5 была исправлена ошибка, из-за которой подсети обрезались при добавлении в раздельное туннелирование. Если вы столкнулись с проблемой, убедитесь, что у вас установлена последняя версия клиента. Также проверьте, что вы правильно указали адреса (например, используйте CIDR-нотацию для подсетей). Если проблема сохраняется, обратитесь в поддержку Amnezia или на форум сообщества.