Блог Clearway

Как сделать свой VPN в 2026: с чего начать и что выбрать под блокировки РФ

Коротко

Чтобы сделать свой VPN в 2026, есть два пути. Для личного использования вне зоны жёстких блокировок хватит WireGuard или AmneziaWG — поднимается за 15 минут одним скриптом. Для сервиса под Россию или на перепродажу берут VLESS + Reality под панелью (3x-ui, Marzban, Remnawave): трафик маскируется под обычный HTTPS, и сигнатурный DPI его не ловит. Минимум для старта: зарубежный VPS (1 vCPU / 1–2 ГБ, ~4–6 $/мес), домен (~10–15 $/год), TLS от Let's Encrypt и панель. Но главная засада 2026 года — не установка, а устойчивость: голая нода в дата-центре под белыми списками блокируется первой, по IP-диапазону, независимо от маскировки. Поэтому серьёзные операторы ставят перед нодой фронт в whitelisted-подсети (whitelist-CDN).

Два класса технологий: классический VPN против Xray-панели

Прежде чем разбираться, как сделать свой VPN сервер, определитесь с классом технологии — их два, и решают они разные задачи.

1. Классические VPN: WireGuard, OpenVPN, AmneziaWG. Это «честный» туннель — шифруется весь трафик и уходит на сервер. Плюсы: простота, скорость (WireGuard живёт в ядре Linux), стабильность. Минус для РФ — DPI видит его как VPN по характерному рукопожатию и распределению размеров пакетов. Ванильный WireGuard детектируется и режется. Частичный ответ — AmneziaWG: обфусцированный WG, добавляет мусорные байты и джиттер, чтобы сломать сигнатуру. Работает лучше голого, но это гонка щита и меча.

2. Xray-стек: VLESS + Reality/XTLS поверх Xray-core. Идея обратная — не прятать факт шифрования, а притвориться обычным HTTPS-сайтом. У VLESS+Reality нет своего TLS-сертификата: он «одалживает» рукопожатие у реального чужого сайта, и для DPI ваш трафик неотличим от захода на этот сайт. Это основной рабочий подход под ТСПУ. Управляется панелями: 3x-ui, Marzban/Marzneshin, Remnawave.

Правило простое: личный VPN для поездок — WireGuard/AmneziaWG; сервис для России или на продажу — VLESS/Xray под панелью.

Что выбрать именно под блокировки РФ — свой VPN 2026

К 2026 году выбор технологии почти диктуется реальностью ТСПУ:

  • Ванильный WireGuard / OpenVPN — для РФ ненадёжны. Отваливаются первыми во время «учений» и точечных замедлений. Годятся, если пользователи в основном за границей.
  • AmneziaWG — рабочий компромисс для личного использования и небольших групп: ставится из приложения Amnezia, обфускация помогает. Под пиковыми блокировками менее предсказуем, чем Reality.
  • VLESS + Reality (Xray) — де-факто стандарт для операторов в 2026. Максимальная маскировка, поддержка во всех современных клиентах (Hiddify, v2rayNG, Happ, Streisand, NekoBox).
  • VLESS + XHTTP — транспорт, который умеет ходить через CDN и обычные HTTP-прокси. Нужен, когда строите устойчивую к блокировкам инфраструктуру (об этом ниже). Тонкости XHTTP — отдельная тема; здесь важно одно: этот транспорт открывает дорогу к CDN-фронту.

Честно про «серебряную пулю»: её нет. Любой протокол — компромисс скорости, скрытности и сложности. Reality сегодня выигрывает, но выигрывает не столько сам протокол, сколько где и как стоит ваш сервер — об этом предпоследний раздел.

Что нужно для старта: сервер, домен, панель

Минимальный набор, чтобы сделать свой VPN и не переделывать через неделю:

1. VPS. Зарубежный, не в РФ. Для старта хватает 1 vCPU / 1–2 ГБ RAM (~4–6 $/мес). Критичнее процессора — качество аплинка и репутация IP. Дольше живут под блокировками: Германия, Нидерланды, Финляндия, Швеция. Дешёвые «засвеченные» ДЦ блокируются пачками по подсетям.

2. Домен (~10–15 $/год). Нужен для панели, подписок и транспортов через TLS/CDN. Берите отдельный под сервис, не смешивайте с личными проектами. Для ноды на Reality домен формально не нужен (маскируется под чужой SNI), но для панели и CDN-фронта — обязателен.

3. TLS-сертификат. Let's Encrypt бесплатно, автопродление через acme.sh (curl https://get.acme.sh | sh) или средствами панели.

4. Панель управления. Для одного-двух человек можно руками, но как только это сервис:

  • 3x-ui — самая простая, для первого сервера и учёбы.
  • Marzban / Marzneshin — зрелые, много нод, гибкие подписки.
  • Remnawave — современная мультисерверная логика, активно развивается; популярна у операторов в 2026.

Панель даёт подписки (одна ссылка на пользователя со всеми конфигами), учёт трафика, лимиты и удобное добавление нод.

Пошагово: минимальный запуск своего VPN-сервера

Скелет на примере Xray-панели (детали — по доке выбранной панели):

1. Подготовьте VPS (Ubuntu 22.04/24.04 LTS). По SSH: обновите систему и заведите отдельного пользователя вместо root.

apt update && apt upgrade -y
adduser vpn && usermod -aG sudo vpn

2. Закройте лишнее фаерволом — оставьте только SSH, 443 и порт панели; вход по паролю выключите (только по ключу, в /etc/ssh/sshd_config: PasswordAuthentication no).

ufw allow 22/tcp && ufw allow 443/tcp && ufw enable

3. Наведите домен A-записью на IP сервера (для панели/подписок).

4. Установите панель. Для 3x-ui — один официальный скрипт:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

(Remnawave разворачивается через Docker Compose из официального репозитория.) Скрипт выдаст адрес админки и первичные креды — сразу смените пароль и порт панели.

5. Создайте inbound VLESS + Reality. В dest/SNI укажите крупный стабильный зарубежный сайт с TLS 1.3, не связанный с вами. Панель сгенерирует пару ключей x25519 и shortId.

6. Заведите пользователя, скопируйте ссылку-подписку.

7. Проверьте с клиента (Hiddify / v2rayNG / Happ): импортируйте подписку, подключитесь, убедитесь, что внешний IP сменился (ifconfig.me) и сайты открываются.

Этого достаточно, чтобы VPN заработал. Но «работает в спокойный день» и «переживает учения ТСПУ» — разные вещи.

Почему нода в дата-центре падает — и что даёт CDN-фронт

Ключевой тезис 2026 года, который новички узнают слишком поздно: установка VPN — лёгкая часть, устойчивость — трудная.

Механика блокировки сместилась от чёрных списков к белым (whitelist): в моменты жёстких ограничений ТСПУ пропускает трафик только к заранее одобренным подсетям (платёжные системы, госсервисы, инфраструктура крупных российских хостеров и CDN), а остальное режет по умолчанию. В этой логике ваш VPS в обычном зарубежном ДЦ блокируется просто потому, что его подсети нет в белом списке — независимо от того, насколько хорошо замаскирован Reality. Маскировка спасает от сигнатурного DPI, но не от отсечения по IP-диапазону.

Вывод: устойчивость даёт не протокол, а точка входа в подсети, которые остаются доступными. Практический приём — поставить перед нодой фронт: пользователь подключается не напрямую к серверу в ДЦ, а к адресу в whitelisted-подсети, откуда трафик уже уходит на скрытую ноду (транспорт вроде XHTTP как раз заворачивает VLESS через CDN). Именно поэтому появился whitelist-CDN как отдельный слой для VPN-операторов (это направление мы развиваем в Clearway): фронт стоит в белой подсети, нода спрятана за ним, блокировка по IP перестаёт мгновенно ронять сервис. Голая нода — точка отказа; фронт в белой сети — страховка.

Строить это в первый день не обязательно. Но закладывать архитектуру, где ноду можно спрятать за фронт, стоит с самого начала — переезжать под нагрузкой больно.

Типичные ошибки новичка-оператора

Чек-лист граблей, на которые наступают почти все:

  • Ванильный WireGuard для РФ — «через неделю перестало». Для России — Reality или обфускация, не голый WG.
  • Экономия на VPS до предела — берут хостинг с уже заблокированными подсетями. IP-репутация важнее лишнего гигабайта RAM; проверяйте /24 перед покупкой.
  • Нет бэкапа панели и конфигов. Переустановка без бэкапа = потеря всех пользователей. Настройте регулярный дамп базы панели сразу (для 3x-ui — файл x-ui.db).
  • Всё на одной ноде без плана Б. Один IP, одна локация — один блок кладёт весь сервис. Минимум — вторая нода в другой сети; лучше — фронт через whitelisted-CDN.
  • Забывают про кэширование подписок клиентом. Некоторые клиенты (например, Happ на iOS) кэшируют подписку и не подхватывают новые конфиги — лечится Cache-Control: no-cache на отдаче подписки или переустановкой подписки у пользователя.
  • Игнорируют юридическую сторону: правила хостера, персональные данные пользователей, границы законности в вашей юрисдикции.
  • Гонятся за экзотикой протоколов вместо стабильности. Пользователю нужен рабочий коннект, а не редкий транспорт — сначала надёжная база, потом эксперименты.

Частые вопросы

Законно ли делать свой VPN в 2026?

Поднять VPN для личного использования в большинстве юрисдикций само по себе законно — это обычная сетевая технология. Вопросы возникают к тому, что через него делают и как его распространяют. Если строите сервис или перепродаёте доступ — учитывайте правила хостера, обработку персональных данных пользователей и локальное законодательство. Мы не даём юридических консультаций: при коммерческом использовании проконсультируйтесь с юристом в вашей стране.

Сколько стоит свой VPN сервер?

Для личного VPN — от 4–6 долларов в месяц за базовый VPS. Домен — около 10–15 долларов в год. Панель и софт бесплатны (open source), TLS от Let's Encrypt бесплатен. Для сервиса на десятки-сотни пользователей расходы растут за счёт более мощных серверов, нескольких нод и, при построении устойчивой к блокировкам схемы, оплаты трафика через CDN-фронт. Точные ставки зависят от хостера, локаций и объёма — конкретных цифр операторов мы не приводим.

WireGuard подойдёт для России в 2026?

Ванильный WireGuard для РФ ненадёжен: его выдаёт характерное рукопожатие, DPI его детектирует и режет, особенно в периоды жёстких ограничений. Вариант получше — AmneziaWG (обфусцированный WireGuard): маскирует сигнатуру и работает стабильнее, подходит для личного использования и небольших групп. Но для сервиса под блокировками операторы в 2026 чаще выбирают VLESS + Reality — маскировку под обычный HTTPS ТСПУ душить труднее.

Нужен ли домен и TLS-сертификат?

Для панели управления, ссылок-подписок и любых транспортов через CDN — да, домен и TLS обязательны. Для самой ноды на VLESS + Reality отдельный домен формально не нужен: Reality маскируется под чужой SNI и не использует ваш собственный сертификат. На практике домен всё равно берут — под панель, подписки и будущий CDN-фронт. Сертификат — бесплатный Let's Encrypt с автопродлением через acme.sh.

Свою ноду поднимать или арендовать готовый сервис?

Если цель — научиться и контролировать инфраструктуру, поднимайте сами: это несложно и даёт полное понимание. Если нужен просто рабочий VPN без администрирования — проще купить готовый. А вот перепродавать чужой доступ под своим брендом рискованно: вы не управляете нодами и зависите от чужой устойчивости к блокировкам. Оператору разумнее держать свои ноды и отдельно решать вопрос фронта против блокировок по IP.

Почему мой VPN работал, а потом внезапно перестал?

Чаще всего дело не в протоколе, а в блокировке по IP. В логике белых списков ТСПУ в моменты ограничений режет трафик ко всем подсетям вне whitelist — и ваш зарубежный VPS попадает под нож просто по диапазону адресов, даже с идеальной маскировкой Reality. Лечится не сменой протокола, а архитектурой: запасные ноды в других сетях и фронт через whitelisted-CDN, который стоит в доступной подсети и прячет ноду за собой.

Какую панель выбрать новичку — 3x-ui, Marzban или Remnawave?

Для первого сервера и обучения — 3x-ui: самая простая установка и интерфейс, ставится одним скриптом. Когда нужен рост, много нод и гибкие подписки — смотрите Marzban/Marzneshin или Remnawave. Remnawave в 2026 популярна у операторов за удобную мультисерверную логику и активное развитие. Начните с простого; мигрировать между панелями позже реально, хотя и требует переноса пользователей.

Whitelisted-вход для вашего VPN-сервиса

Clearway даёт «белый» CDN-вход перед вашей нодой — устойчивый к троттлингу операторов. Первые 10 ГБ бесплатно, без карты.

Попробовать →