148/92 B UDP
ТСПУ режет голый WireGuard по фиксированным handshake-пакетам — не номер порта.
WireGuard не работает в июле 2026: ТСПУ режет UDP-handshake 148/92 байт. Диагностика Android/Windows и переход на AmneziaWG — конфиг SOTKA из Telegram.
wireguard не работает · wireguard amneziawg · июль 2026
Если wireguard не работает — «Connecting…», 0 B received или timeout на первом UDP — ТСПУ режет голый WireGuard по фиксированным пакетам 148 и 92 байта (Habr 987190). Смена порта 51820→443 не лечит: DPI смотрит payload, не номер порта. Consumer-выход — wireguard amneziawg через @vpn_sotka_bot в AmneziaVPN на Android и Windows. Это WireGuard-specific troubleshooting, не generic «vpn не работает сегодня» (#22). Контекст AWG 3.0 (#25) — что меняется в obfuscation, не замена темы WG-fail. Честно: SOTKA не продаёт голый WireGuard и OpenVPN; при Jc=0 AWG = native WG и блокируется так же; managed-конфиг с ротацией endpoint — не «100% навсегда».
vpn:// или QR в AmneziaVPN 4.8+; matched Jc/Jmin/Jmax без ночного дебага на VPSSOTKA VPN · поддержка в Telegram · понятная установка · стабильный доступ · приватность трафика
Получить AWG-конфиг AmneziaWG →ТСПУ режет голый WireGuard по фиксированным handshake-пакетам — не номер порта.
Смена порта не лечит DPI: payload остаётся 148 B с маркером 0x01.
Managed AWG из @vpn_sotka_bot — obfuscation Jc/Jmin/Jmax за ~3 мин.
Generic DPI 11.07 и VLESS XHTTP — cross-link, не primary intent WG.
Если wireguard не работает в июле 2026 — клиент зависает на «Connecting…», handshake не проходит или туннель «подключён» без интернета — чаще всего ТСПУ режет голый WireGuard по фиксированным UDP-пакетам 148 и 92 байта, а не «не тот порт». Смена 51820→443 не спасает: DPI смотрит содержимое handshake, не номер порта. Рабочий consumer-путь — wireguard amneziawg: managed-конфиг с obfuscation (Jc/Jmin/Jmax) через @vpn_sotka_bot в AmneziaVPN на Android и Windows за ~3 минуты. Ниже — симптомы после LTE-сбоев 18–19.07, диагностика UDP vs DNS/MTU, сравнение с OpenVPN и decision tree без дубля generic DPI (#22) и VLESS-гайда (#27).
Запрос «wireguard не работает» (1 298 показов в Wordstat) взлетел на фоне двух слоёв проблем: давнего детекта «голого» WG на проводных операторах и свежих mobile-сбоев 18–19 июля, когда у «большой четвёрки» и Yota одновременно просели LTE и whitelist UDP. Это WireGuard-specific troubleshooting, не пересказ generic «vpn не работает сегодня» (4 828) — тот кластер закрыт в материале #22. Здесь — почему именно native WG умирает быстрее других протоколов и что делать, если у вас уже есть .conf с VPS, Keenetic или корпоративного VPN.
Два разных сценария путают в поиске «wireguard vpn не работает» (231). Handshake fail: статус «Connecting…», 0 B received, таймаут через 15–30 с — типичный DPI-block по сигнатуре 148/92 байт (Habr 987190). Tunnel up, no traffic: иконка зелёная, ping 1.1.1.1 не идёт — чаще конфиг (AllowedIPs, DNS, MTU), антивирус или split-route, но после июльской волны DPI иногда дропает уже установленный туннель. Первый шаг: отличить «не дошли до сервера» от «дошли, но маршрут/DNS сломан». Если на том же конфиге вчера работало, а сегодня только handshake timeout — смотрите H2-2, не крутите MTU вслепую.
Паттерн «Wi‑Fi OK, LTE — нет» встречается у запросов «wireguard не работает интернет» (51) и «wireguard на телефоне не работает» (16). На домашнем канале DPI режет зарубежный endpoint по UDP-handshake; на LTE добавляется whitelist оператора: UDP вне «разрешённых» портов режут агрессивнее, особенно после массового сбоя 18 июля (#26). 19 июля Downdetector зафиксировал 5 017 жалоб (МТС, МегаФон, T2, Билайн, Yota) — контекст, почему «вчера на МТС работало, сегодня нет», но primary intent страницы остаётся WG-fail, не новость про отключение интернета. Механика whitelist без переноса hero-угла — в статье #20.
Хвосты «wireguard не работает 2026» (71), «wireguard не работает в россии» (82) и «wireguard не работает сегодня» (69) отражают не разовый баг клиента, а системную деградацию: Meduza (14.07) описывает стратегию РКН «сделать VPN неудобным», а не полный запрет — subnet blocking и качественное ухудшение. Июльская волна behavioral DPI 10–11.07 затронула ~70% VPN-сессий (#22), но голый WireGuard пал ещё раньше — по размеру первых UDP-пакетов. Связка 18–19.07 усилила mobile-симптомы; мы не дублируем LTE-hero #26, только triage: если без VPN на LTE тоже ничего не грузится — сначала outage, потом протокол.
На корпоративном WireGuard внутри РФ (офисный endpoint) блокировки 148/92 обычно нет — Habr 987190. Проблема типична для self-hosted и коммерческих VPN с зарубежным сервером.
«Почему не работает wireguard» (211) и «почему не работает впн wireguard» (48) в 2026 почти всегда упираются в один механизм: ТСПУ знает размеры и маркеры handshake голого WireGuard. Это не generic-лонгрид про ТСПУ (#1) — там TLS-слой и общая картина; здесь только UDP-сигнатура WG и что с ней делать.
По материалу Femida Search на Habr (59K просмотров): клиент шлёт Handshake Initiation — ровно 148 байт; сервер отвечает Handshake Response — ровно 92 байта. Первые 4 байта — тип сообщения: 0x01000000 (init) и 0x02000000 (response). Протокол работает только поверх UDP; «спрятаться под HTTPS на 443» голым WG нельзя — содержимое пакета не похоже на TLS ClientHello. Фильтр режет зарубежные сессии; российский корпоративный peer проходит. Active probing: зонд на подозрительный IP может скомпрометировать сервер, если панель торчит на 443.
На форумах ateo.digital и в GitHub sing-box #3159 типичная цитата intent: «Handshake проходит, но ping 1.1.1.1 не идёт» — иногда это смесь DPI и misconfigured AllowedIPs (0.0.0.0/0 vs split). Но если byte counter на init застрял на 0 B received — блок до вашего сервера, не маршрутизация внутри туннеля. Wireshark на ПК покажет уходящие 148 B без ответа 92 B — быстрый домашний тест без VPS-логов.
Кластер «wireguard dpi» (55) и «wireguard udp» (95) часто ведёт к совету «смените порт 51820» — он не работает против размерной сигнатуры. DPI смотрит payload, не номер порта. Обёртки вроде swgp-go с «случайным» padding тоже палятся: ТСПУ считает энтропию байтов — равномерное распределение 0/1 = признак VPN-обёртки (Habr). «wireguard dpi обход» (15) на consumer-уровне = AmneziaWG с junk-пакетами (Jc), padding (S1–S4), magic headers (H1–H4) и signature packets (I1–I5), которые ломают фиксированные 148/92. При Jc=0, S1=0 AWG идентичен голому WG и блокируется так же (amneziawg-go README).
148 байт + 92 байта — не «баг WireGuard», а известная сигнатура с 2024–2025. Пока клиент шлёт голый handshake, ТСПУ режет за один пакет.
«openvpn не работает» (464) параллельно с WG — частый паттерн июля 2026. «openvpn и wireguard» (210) и «openvpn не работает в россии» (24) описывают не «два разных бага», а один класс детекта классических VPN-транспортов без obfuscation.
OpenVPN палится opcode 0x38 в первом байте UDP/TCP и нестандартным TLS ClientHello — не fingerprint Chrome/Firefox. KeepAlive фиксированного размера добавляет поведенческий паттерн (Habr 987190). WireGuard бьёт по размеру UDP-handshake. Разные сигнатуры — один принцип: «голый» протокол без мимикрии под обычный трафик. Оба не проходят июльский DPI на зарубежный consumer-endpoint без obfuscation-слоя.
Запрос «wireguard vpn почему не работает» (40) часто идёт парами с OpenVPN на одном VPS: пользователь думает, что «упал сервер Hetzner», хотя ping до IP жив — режут только VPN-транспорт. Проверка: SSH на VPS без VPN работает, WG handshake — нет. Это не DDoS на хост, а фильтр на магистрали оператора.
Если вы перебрали .ovpn и .conf на одном VPS и оба мертвы — проблема не в «неправильном ключе», а в транспорте или subnet сервера. Смена IP без смены протокола даёт краткий эффект, пока подсеть не попадёт в rotation blacklist (Meduza, Amnezia blog). Consumer-выход — managed AWG с ротацией endpoint через SOTKA, не бесконечный перебор портов на одном Hetzner.
Community-гайды TenChat и форумы до сих пор рекомендуют 51820→443/53. На голом WG это бессмысленно: пакет остаётся 148 B с маркером 0x01. На OpenVPN порт 443 иногда откладывает блок, но TLS-fingerprint всё равно палит «не браузер». Единственный устойчивый consumer-путь для тех, кто хочет WG-скорость без Xray-стека — AmneziaWG, не «ещё один порт».
Интерактивная матрица «native WireGuard | OpenVPN fingerprint | AmneziaWG obfuscated» — в блоке ниже. Здесь только вывод: голый WG и OpenVPN на зарубежный endpoint в России в июле 2026 не проходят DPI; AWG с matched obfuscation — рабочий consumer-слой; VLESS/XHTTP — отдельный стек для power-users (#27).
ARTICLE #28 · июль 2026 · wireguard не работает · handshake 148/92
Голый WireGuard палится за один UDP-пакет — 148 байт Initiation, 92 байта Response. OpenVPN — другая сигнатура, тот же принцип «голого» транспорта. AmneziaWG ломает фиксированные размеры через junk/padding. Переключите протокол — canvas покажет, где режет ТСПУ и куда вести migration-path.
Режим сравнения · 4 протокола / слоя
| Критерий | WireGuard (голый) | OpenVPN | AmneziaWG |
|---|---|---|---|
| DPI-детект | 148/92 B handshake · маркеры 0x01/0x02 |
Opcode 0x38 + нестандартный TLS ClientHello |
Junk Jc · padding S1–S4 · headers H1–H4 · variable sizes |
| Транспорт | Только UDP | UDP или TCP | UDP (+ TCP/443 в AWG 2.1+ для LTE whitelist) |
| Порт 443 «под HTTPS» | Невозможно | Откладывает · TLS-fp палит | TCP/443 mode · mobile |
| Скорость (lab) | ~950 Mbps · максимум | Ниже · overhead TLS | ~93% native WG |
| Статус в РФ · июль 2026 | ❌ блокируется | ❌ блокируется | ✅ при matched params |
| Keenetic / MikroTik | Native WG модуль · без AWG params | OpenVPN client · тоже DPI-block | ❌ native ≠ AWG · AmneziaVPN app |
| Self-hosted сложность | Низкая · но endpoint палится | Средняя · TLS-fp mismatch | Средняя · Jc/Jmin/Jmax/S/H match |
| SOTKA fit | Не продаём | Не продаём | ✅ конфиг из Telegram |
Contrast: dark root sotka-visual-dark + scoped !important reset. Cross-links: ТСПУ baseline #1 (общая картина, не duplicate), DPI-волна #22 (generic ≠ WG signature), AWG 3.0 #25 (rollout, Jc/Jmin cross-link), VLESS #27 (transport matrix sibling). Источник: Habr 987190.
Decision tree в двух строках: handshake timeout на WG → AWG; Wi‑Fi OK / LTE fail → AWG TCP/443 или mobile-профиль SOTKA; WG+AWG мертвы на одном IP → смена endpoint (rotation), не порт; нужен Xray/Reality → см. #27, не эта страница.
Кластер «wireguard amneziawg» (244) — migration intent после death голого .conf. Parent «amnezia wg» (47 984) даёт LSI, но не primary Title: здесь fix-path, не setup с нуля — полная установка в гайде #2.
AmneziaWG = WireGuard + obfuscation: junk-пакеты Jc, размерные параметры Jmin/Jmax, padding S1–S4, headers H1–H4. Рандомизация ломает детект 148/92. Скорость ~93% native WG в lab (capysta2016 guide). Changelog AWG 3.0, инфраструктурный контекст и DDoS на Amnezia — в #25; здесь один абзац-мост, без news-лонгрида. При mismatch Jc/S/H после обновления сервера — silent fail; managed-конфиг из бота снимает ручной подбор.
«amnezia wg на андроид» (802) в migration-сценарии: установите AmneziaVPN 4.8+ → откройте @vpn_sotka_bot → получите vpn:// или QR → импорт → Connect. Не нужен свой VPS, не нужен wg-quick на Termux. Если «wireguard на телефоне не работает» только на LTE — запросите mobile-tuned профиль в боте (TCP/443 mode в AWG 2.1+). iPhone — отдельный spoke #3; фокус этой статьи Android/Windows как в H1.
«amnezia wg windows» (1 849) и «wireguard windows не работает» (22): встроенный WireGuard for Windows понимает только голый .conf — после DPI он бесполезен. AmneziaVPN или AWG-capable клиент импортирует obfuscated конфиг. «windows 11 не работает wireguard» (12) — тот же fix: не переустановка WG, а смена протокола. Проверьте, что Windows Firewall не блокирует tun-интерфейс AmneziaVPN.
SOTKA не продаёт голый WireGuard и OpenVPN. Managed AWG с ротацией endpoint — честный ответ на «wireguard не работает что делать» (21): не magic port, а другой транспортный слой.
«не работает wireguard на keenetic» (17), «wireguard mikrotik не работает» (16) и «amnezia wireguard keenetic» (86) — niche, но болезненный сегмент: пользователь поднял WG на роутере, прошивка обновилась — handshake умер. «wireguard keenetic» (4 037) — в основном setup-noise; здесь только fail + migration, не router-how-to (#2).
Native WG-модуль Keenetic и Mikrotik понимает стандартный .conf — не AWG-параметры Jc/S/H. AmneziaVPN на роутере официально не живёт; community-путь (YouTube, Habr 1060398) — отдельная прошивка/скрипт или AWG на VPS + policy routing. Consumer shortcut SOTKA: AWG на телефоне/ПК через бота, роутер — advanced path позже.
Если WG на Keenetic перестал после июля — не откатывайте прошивку в надежде на «старую сигнатуру». Endpoint в DPI-block list; нужен AWG-capable tunnel или managed client на устройствах в LAN. Параллель: телефон с SOTKA AWG → раздача не лечит WG на роутере, но возвращает доступ на устройствах за 3 минуты.
Self-hosted «впн wireguard не работает» (113) на своём VPS: 148/92 detect + subnet blacklist после май–июньских инцидентов Amnezia (blog). Ручная генерация AWG на том же IP часто даёт silent fail при несовпадении параметров Jc/Jmin/Jmax/S/H между server и client — типичная боль bivlked installer FAQ и forpes.ru 233780. Static H1–H4 fingerprint: работало неделю, потом drop, когда фильтр обновил сигнатуру.
Managed rotation через @vpn_sotka_bot дешевле по времени, чем nightly дебаг на GitHub capysta2016 guide: свежий endpoint, matched params, без SSH на VPS. Objection «AWG тоже не работает» почти всегда = client AWG 1.x против server 3.0 или Jc=0 — не «протокол мёртв», а mismatch; бот отдаёт совместимый профиль.
Один экран triage без дубля sibling-статей:
Разные transport stacks: AWG — UDP-скорость без 3x-ui; VLESS+XHTTP — self-hosted Xray. Оба могут падать на одном ASN — тогда rotation endpoint SOTKA, не «ещё один протокол на том же IP». Подробная матрица — #27.
Хотите WireGuard-like latency без панели → AWG через @vpn_sotka_bot. Уже живёте в 3x-ui и готовы к XHTTP packet-up → #27. Не смешивайте «сменил порт WG» с «мигрировал на AWG» — только второе лечит 148/92.
Habr — Femida Search: как DPI блокирует OpenVPN и WireGuard — handshake 148/92 B, маркеры 0x01/0x02, OpenVPN opcode, entropy-attack на обёртки.
https://habr.com/ru/companies/femida_search/articles/987190/
news.ru — 19.07.2026: сбои мобильного интернета — 5 017 жалоб Downdetector, операторы Big4 + Yota; контекст LTE, не primary H1.
Meduza — 14.07.2026: стратегия РКН degrade-not-ban — subnet blocking, цель «ухудшить», не полный запрет VPN.
https://meduza.io/feature/2026/07/14/ne-vizhu-problem-sdelat-situatsiyu-huzhe
amneziawg-go README — Jc=0/S1=0 = голый WG; параметры obfuscation.
Amnezia blog — май–июнь 2026 incidents — DDoS, subnet block; cross-link #25 без дубля changelog.
https://amnezia.org/ru/blog/amnezia-vpn-may-june-2026-incident-preliminary-summary
Материал подготовлен редакцией SOTKA VPN 20 июля 2026. Использованы Habr 987190 (Femida Search), news.ru 19.07, Meduza 14.07, amneziawg-go README, Amnezia blog май–июнь 2026 и managed-flow бота SOTKA. Окно свежести — 18–20.07; проверяйте AmneziaVPN 4.8+ и matched Jc/Jmin/Jmax перед миграцией с голого WG.
Связанные материалы SOTKA VPN:
# pragma: allowlist secret VPN не работает июль 2026 — DPI-волна (#22) Generic behavioral filter ≠ WireGuard 148/92 signature # pragma: allowlist secret AmneziaWG Android/Windows — полный setup (#2) Migration fix-path здесь; deep how-to — в гайде #2 # pragma: allowlist secret VLESS Reality не работает — XHTTP vs AWG (#27) Decision tree когда WG мёртв, а Xray stack тоже