Что проверить в первые пять минут
Когда WireGuard не подключается, ответ почти всегда виден в одной строке приложения — «Последнее рукопожатие» (Latest handshake). Откройте экран туннеля и посмотрите на неё: это единственный надёжный признак того, что клиент и сервер вообще договорились между собой.
Рукопожатия нет совсем или оно старше двух-трёх минут — значит, проблема на пути до сервера: ключи, адрес в строке Endpoint, UDP-порт или время на устройстве. Рукопожатие свежее, счётчик «Отправлено» растёт, а «Получено» стоит на месте — туннель поднят, но трафик внутри него не ходит, и это уже маршруты, DNS или MTU. Два случая лечатся совершенно по-разному, поэтому не начинайте с переустановки приложения.
Быстрый круг проверок, который снимает большую часть обращений:
- Выключите туннель, подождите пять секунд и включите снова — рукопожатие занимает несколько секунд, не делайте выводов мгновенно.
- Проверьте интернет без VPN: с выключенным туннелем откройте любой сайт.
- Убедитесь, что доступ не истёк. Раздел «Мой доступ» на главной странице сервиса показывает срок и позволяет выслать конфиг повторно.
- Отключите второй VPN-профиль, если он есть: система держит активным только одно VPN-подключение.
- Проверьте дату, время и часовой пояс — они должны определяться автоматически.
- Переключитесь с Wi-Fi на мобильный интернет или наоборот. Если в другой сети всё работает, дело в сети, а не в конфиге.
Не помогло — идите по таблице ниже: она сводит симптом к конкретной причине, а дальше каждый случай разобран подробно.
Симптом, причина, решение: сводная таблица
Найдите строку, похожую на вашу ситуацию, и переходите к соответствующему разделу. Порядок в таблице примерно соответствует частоте обращений.
| Симптом | Вероятная причина | Что сделать |
|---|---|---|
| Рукопожатия не было ни разу | Конфиг повреждён при копировании или отредактирован вручную | Удалить туннель и импортировать конфиг заново из файла .conf или QR-кода |
| Handshake не проходит только в одной сети | Сеть не пропускает исходящий UDP на нужный порт | Проверить в другой сети, затем включить скрытный режим |
| Подключения нет после долгого простоя устройства | Часы устройства ушли вперёд или назад | Включить автоматические дату и время, перезапустить туннель |
| WireGuard подключен, но интернета нет, сайты не открываются | Не отвечает DNS из конфига | Проверить, открывается ли ресурс по IP-адресу; переимпортировать исходный конфиг |
| Часть страниц открывается, тяжёлые «виснут» на середине | Слишком большой MTU, пакеты фрагментируются | Снизить MTU до 1380, в мобильной сети — до 1280 |
| Растёт только «Отправлено», «Получено» стоит | AllowedIPs не охватывает нужные адреса | Вернуть исходное значение из выданного конфига |
| Соединение рвётся каждые несколько минут | NAT провайдера закрывает сессию, нет keepalive | Добавить PersistentKeepalive = 25 в секцию [Peer] |
| VPN отваливается при выключенном экране | Система усыпляет приложение ради экономии батареи | Исключить WireGuard из оптимизации энергопотребления |
| Работало и внезапно перестало | Закончился срок доступа или один конфиг используется на двух устройствах | Проверить срок в разделе «Мой доступ», выпустить отдельный конфиг на каждое устройство |
Handshake не проходит: почему нет рукопожатия
Рукопожатие WireGuard — это обмен двумя UDP-пакетами: клиент отправляет пакет инициации на адрес и порт из строки Endpoint, сервер отвечает своим пакетом. Всё остальное — маршруты, DNS, MTU — начинает работать только после этого. Если строка «Последнее рукопожатие» пустая, причин по сути три.
Неверный ключ или изменённый конфиг
WireGuard принципиально не отвечает на пакеты с неправильными ключами: никакой ошибки вроде «неверный пароль» вы не увидите, сервер просто молчит. Чаще всего конфиг ломают руками — пересылают ключ через мессенджер и теряют символ, добавляют лишний перенос строки, «на всякий случай» правят AllowedIPs. Правило простое: выданный конфиг не требует ручной правки, импортируйте его как есть. Если сомневаетесь, удалите туннель и добавьте заново — как получить конфиг WireGuard, описано отдельно, а что означает каждая строка, разобрано в материале о структуре конфига.
Сеть не пропускает UDP
WireGuard работает поверх UDP, и это его сильная сторона: меньше накладных расходов, быстрое восстановление сессии. Но часть гостевых сетей — отели, кафе, аэропорты, отдельные корпоративные сегменты — выпускает наружу почти исключительно TCP на 80 и 443 порт. Тогда пакет инициации просто не доходит, а вы видите вечное «подключение». Проверяется за минуту: включите мобильный интернет и попробуйте снова. Заработало — причина в сети, решение описано ниже, в разделе про скрытный режим.
Время на устройстве не совпадает
В каждый пакет рукопожатия WireGuard кладёт метку времени, а сервер отбрасывает пакеты, у которых время «из прошлого» относительно последней удачной сессии. Если часы ушли на несколько минут — типично после полной разрядки, смены часового пояса или ручной установки времени, — рукопожатие не состоится, и в журнале будет тишина. Включите автоматическую синхронизацию времени и перезапустите туннель.
WireGuard подключен, но интернета нет
Второй по частоте сценарий: рукопожатие свежее, значок VPN в статус-баре горит, но страницы не открываются. Туннель поднят, вопрос в том, что уходит внутрь него и что возвращается обратно. Здесь тоже три типичные причины, и различить их можно за пару минут.
AllowedIPs не охватывает нужные адреса
Параметр AllowedIPs в секции [Peer] — это список адресов, которые клиент отправляет в туннель. Значение 0.0.0.0/0, ::/0 означает «весь трафик», узкий список — только отдельные подсети. Если конфиг редактировали, легко получить состояние, когда запросы уходят в туннель, а ответы возвращаться не могут. Симптом характерный: «Отправлено» растёт, «Получено» почти стоит. Не подбирайте значения наугад — верните исходный конфиг. А если нужно, чтобы часть сервисов работала напрямую, для этого существует раздельное туннелирование: в Muhomor VPN оно реализовано как умный режим с автоматически обновляемым списком правил, и руками ничего править не нужно.
Не отвечает DNS
Строка DNS в секции [Interface] задаёт сервер имён, который используется, пока туннель поднят. Если он недоступен, браузер бесконечно «ищет сайт», хотя сам туннель исправен. Проверка простая: если ресурс отвечает по IP-адресу, а по имени — нет, виноват DNS. Решение — переимпортировать исходный конфиг и не менять DNS вручную. Попутно стоит понимать, как работают DNS-over-HTTPS и DNS-over-TLS: сторонний шифрованный DNS, включённый в системе или браузере, иногда перехватывает запросы вместо DNS из конфига.
MTU слишком большой
Самый коварный случай: короткие запросы проходят, мессенджеры работают, а тяжёлые страницы и файлы «виснут» на середине. Так выглядит проблема с MTU — пакет вместе со служебными данными туннеля не помещается в канал и требует фрагментации, которую часть сетей не пропускает. В конфигах WireGuard по умолчанию стоит 1420; на мобильных сетях и PPPoE-подключениях помогает 1380, в тяжёлых случаях — 1280. Подробный разбор и таблица значений есть в статье о том, почему WireGuard медленно работает.
Туннель поднимается и рвётся
Отдельная категория жалоб: подключение проходит, десять минут всё хорошо, а потом трафик замирает до тех пор, пока вы не откроете приложение и не переключите туннель вручную. Причин обычно три, и все они лежат вне самого протокола.
NAT провайдера. Домашний роутер и оборудование оператора держат запись о вашей UDP-сессии ограниченное время — от нескольких десятков секунд до пары минут простоя. Как только запись исчезает, ответы сервера некуда доставлять. Лечится строкой PersistentKeepalive = 25 в секции [Peer]: клиент раз в 25 секунд отправляет крошечный служебный пакет и держит запись живой. В конфигах, рассчитанных на мобильные устройства, она обычно уже есть.
Экономия энергии. Android и iOS усыпляют фоновые процессы, и приложение VPN не исключение: при выключенном экране система может «заморозить» его, а туннель формально останется в списке активных. На Android помогает исключение WireGuard из оптимизации энергопотребления в настройках батареи, на iPhone — активация по требованию (On-Demand), когда система сама поднимает туннель при появлении сети. Правильно настроенный WireGuard в простое почти не тратит заряд, так что держать туннель поднятым круглосуточно не страшно.
Смена сети. WireGuard спокойно переживает переход с Wi-Fi на мобильный интернет — он не привязан к конкретному IP-адресу клиента и восстанавливает канал одним обменом пакетов. Но если у приложения нет разрешения работать в фоне или в сети действует авторизация через веб-страницу (гостевой портал), туннель поднимется только после того, как вы эту страницу пройдёте.
Если обрывы происходят строго в определённом месте — например, только в офисе или только на даче, — почти наверняка дело в сети, а не в устройстве. Сравните поведение в двух разных сетях, прежде чем менять настройки.
Конфликт с другим VPN и закончившийся доступ
Мобильные системы позволяют держать активным только один VPN-профиль. Если раньше на устройстве стоял другой клиент, он мог оставить после себя профиль, который перехватывает подключение: туннель WireGuard включается и тут же гаснет. Зайдите в системные настройки VPN и удалите лишние конфигурации. На Windows похожий эффект дают два виртуальных адаптера с одинаковым приоритетом маршрутов, на macOS — старые профили конфигурации.
Отдельно проверьте корпоративные политики: на рабочем ноутбуке может действовать always-on подключение или сетевой фильтр, который не пропускает посторонний UDP. Такие настройки меняет только администратор, и обходить их не нужно — просто используйте личное устройство для личных задач.
Вторая частая причина внезапной остановки — закончился оплаченный период. Проверьте срок в разделе «Мой доступ» на главной странице: там же можно найти заявку по e-mail или Telegram-нику и выслать конфиг повторно. У Muhomor VPN пробный доступ работает 3 дня без карты, дальше идут разовые тарифы — 30 дней за 320 ₽, 60 дней за 610 ₽ и 90 дней за 899 ₽, без подписок и автосписаний, так что доступ не продлевается сам и заканчивается ровно в дату окончания.
Третья причина из той же серии — один и тот же конфиг на двух устройствах одновременно. Формально это выглядит как «телефон работает, ноутбук нет» или как чехарда, когда соединение по очереди рвётся то там, то там: сервер видит один и тот же ключ с двух адресов. На одном доступе можно держать до 5 устройств, и для каждого выпускается собственный конфиг — добавить или заменить его можно в разделе «Устройства». Если приложение установлено из непонятного источника или давно не обновлялось, скачайте актуальную версию со страницы загрузки.
Если сеть плохо пропускает UDP: скрытный режим
Бывает так, что всё в порядке — ключи целы, время верное, доступ активен, — а в конкретной сети рукопожатия нет ни разу. Обычно это сети с жёсткой фильтрацией: гостевые Wi-Fi, отдельные корпоративные сегменты, иногда мобильный интернет в часы пиковой нагрузки. Фильтр может закрывать нестандартные UDP-порты или узнавать протокол по характерному виду первых пакетов, которые у WireGuard всегда одинаковой длины и структуры.
Для таких ситуаций в Muhomor VPN есть скрытный режим на базе AmneziaWG. Это тот же WireGuard, но с дополнительными параметрами: перед рукопожатием отправляется несколько пакетов случайного содержания, к служебным пакетам добавляется случайный префикс, а предсказуемые заголовки заменяются произвольными значениями. В результате трафик перестаёт выглядеть как узнаваемая сигнатура. Конфиг выдаётся кнопкой «Включить скрытный режим» на странице доступа и импортируется в бесплатное приложение AmneziaVPN — пошаговая инструкция есть в статье как настроить AmneziaWG.
Два практических замечания. Первое: конфиг скрытного режима не работает в обычном приложении WireGuard, и наоборот — приложения разные, не пытайтесь импортировать один файл в другое. Второе: держите на устройстве оба конфига — обычный для дома, скрытный для капризных сетей. Переключиться между ними в поездке занимает секунды.
Журнал WireGuard и обращение в поддержку
Прежде чем писать в поддержку, загляните в журнал приложения — он часто называет причину прямым текстом. В Android журнал открывается из меню на главном экране, в Windows события показывает окно туннеля, в macOS и iOS в настройках приложения есть экспорт журнала, в Linux записи идут в системный журнал (journalctl -u wg-quick@wg0 для туннеля с именем wg0).
На что смотреть:
Handshake did not complete after 5 seconds, retrying— пакеты не доходят до сервера или ответ не возвращается: сеть, порт, endpoint.- Повторяющееся
Sending handshake initiationбезReceiving handshake response— то же самое, сервер молчит. - Есть
Receiving handshake responseиKeypair created— рукопожатие прошло, ищите причину дальше: маршруты, DNS, MTU. - Ошибки разрешения имени для endpoint — устройство не может определить адрес сервера, обычно из-за системного DNS или отсутствия интернета до включения туннеля.
Если самостоятельно вопрос не решается, напишите в поддержку — Telegram-бот @muhomorvpn_bot или почта vpn@muhomorvpn.ru. Чтобы всё решилось с первого сообщения, приложите:
- e-mail, на который оформлен доступ (или номер заявки);
- устройство, версию системы и версию приложения;
- тип сети: домашний Wi-Fi, мобильный интернет, гостевая или рабочая сеть;
- что показывает строка «Последнее рукопожатие» и счётчики отправленного и полученного трафика;
- фрагмент журнала за последнюю минуту;
- что уже пробовали: другую сеть, переимпорт конфига, скрытный режим, смену MTU.
И одно предостережение, которое стоит запомнить навсегда: никогда не отправляйте строку PrivateKey из конфига и закрывайте её на скриншотах. Это секретный ключ вашего устройства, поддержке он не нужен — для проверки достаточно e-mail и публичной части. Если ключ всё же попал в переписку, просто выпустите новый конфиг в разделе «Устройства», а старый удалите. Проверить, что после всех манипуляций туннель действительно работает, проще всего так: откройте любой сервис определения IP-адреса — он должен показать адрес сервера, а не адрес вашего оператора.
Попробуйте Muhomor VPN — 3 дня бесплатно
WireGuard-конфиг придёт на e-mail за минуту. Без карты и автосписаний, до 5 устройств на одном доступе.
Частые вопросы
Почему WireGuard подключен, но интернета нет?
Туннель поднят, а трафик внутри него не ходит. Обычно виноват один из трёх параметров: AllowedIPs, DNS или MTU. Начните с переимпорта исходного конфига, затем снизьте MTU до 1380.
Что значит, что handshake не проходит?
Клиент отправляет пакет инициации, а сервер не отвечает или ответ не возвращается. Причины: изменённый конфиг, сеть не пропускает UDP, неверное время на устройстве.
Почему WireGuard не подключается в общественном Wi-Fi?
Многие гостевые сети выпускают наружу только TCP на стандартных портах. Проверьте подключение через мобильный интернет, а в такой сети используйте скрытный режим на базе AmneziaWG.
Сколько времени занимает подключение WireGuard?
Обычно одна-три секунды. Если через 15 секунд рукопожатия нет, туннель не поднимется сам — переключите его и переходите к диагностике.
Помогает ли переустановка приложения?
Редко. Сначала переимпортируйте конфиг и проверьте сеть, время и срок доступа; переустановка имеет смысл, только если приложение старое или установлено не из официального источника.
VPN перестал подключаться сам по себе — что случилось?
Чаще всего закончился оплаченный период или один конфиг используется сразу на двух устройствах. Проверьте срок в разделе «Мой доступ» и выпустите отдельный конфиг для каждого устройства.