AmneziaWG: Ошибка Endpoint Unreachable — блокировка UDP трафика провайдером
- Клиент отправляет пакеты, но сервер не получает ни одного байта (полная потеря пакетов на промежуточных узлах ТСПУ/DPI).
- Команда
traceroute -U -p 51820 <Server_IP>прерывается на магистральном узле провайдера. - В логах отображается:
Endpoint unreachable: No route to hostили тишина в ответ на Handshake. - Блокировка протокола по эвристическим признакам (нестандартный UDP порт с постоянной плотностью энтропии).
1. Диагностика блокировки UDP-портов утилитой nc / iperf3
# Запуск UDP листенера на сервере
nc -ul -p 51820
# Отправка тестового пакета с клиента
echo "test" | nc -u -v -w 2 <Server_IP> 51820Если пакеты не доходят, провайдер использует белый список портов или блокирует нестандартные UDP-порты.
2. Миграция на маскировочные порты (443/UDP, 53/UDP, 123/UDP)
Измените порт сервера на диапазон протоколов QUIC/HTTP3 или DNS:
# /etc/amnezia/amnezia-wireguard/awg0.conf
[Interface]
ListenPort = 443
# client.conf
[Peer]
Endpoint = 203.0.113.10:4433. Агрессивная рандомизация заголовков и мусора
Скорректируйте параметры обфускации, чтобы сделать первичный трафик похожим на стандартный QUIC Initial пакет:
[Interface]
Jc = 8
Jmin = 1200
Jmax = 1400
S1 = 56
S2 = 56
H1 = 183749281
H2 = 918273645
H3 = 546372819
H4 = 8273645104. Настройка перенаправления портов в iptables
iptables -t nat -A PREROUTING -i eth0 -p udp -m multiport --dports 443,53,123,51820 -j REDIRECT --to-ports 51820 Частые вопросы (FAQ)
Почему провайдер блокирует порт 51820 по умолчанию?
Порт 51820 является стандартным IANA-портом протокола WireGuard, поэтому большинство систем DPI блокируют его по умолчанию без глубокого анализа полезной нагрузки.
Поможет ли смена порта на 443/UDP (QUIC)?
Да, порт 443/UDP используется протоколом HTTP/3 (QUIC). Провайдеры редко блокируют его полностью во избежание недоступности современных веб-ресурсов.
Что делать, если провайдер полностью блокирует весь UDP протокол?
В сетях с тотальной блокировкой UDP необходимо использовать инкапсуляцию туннеля через TCP с помощью утилит udp2raw или использовать протоколы Amnezia OpenVPN over Cloak / Shadowsocks.
Как проверить, не заблокирован ли сам IP-адрес сервера?
Выполните проверку доступности TCP-портов: nc -zv <Server_IP> 22 или ping <Server_IP>. Если ICMP и TCP работают, а UDP нет — действует избирательный фильтр DPI.