Слово встречается в двух местах: в журнале VPN-клиента и в сообщении браузера или командной строки. В обоих случаях смысл один.
Тайм-аут — это истёкшее ожидание. Устройство отправило запрос, засекло время и не получило ответа в отведённый срок.
Ключевое здесь — разница между тишиной и отказом.
Тайм-аут — это тишина, а не «нет»
Когда сервер отвечает «доступ запрещён» или «страница не найдена», ответ пришёл. Он неприятный, но информативный: связь есть, собеседник отвечает.
Тайм-аут означает, что не пришло ничего. И это принципиально хуже для диагностики, потому что тишина возможна по десятку причин: пакет не ушёл, ушёл и потерялся по дороге, дошёл и ответ потерялся на обратном пути, дошёл и сервер молчит.
Отсюда правило: тайм-аут не указывает на виновника. Он лишь говорит, что цепочка где-то разорвана — и разбираться надо перебором.
Два разных тайм-аута
Их путают, а лечатся они по-разному.
Тайм-аут рукопожатия — туннель не поднимается вовсе. Клиент пытается договориться с сервером и не получает ответа. Признак: подключения нет, в журнале строки про handshake.
Тайм-аут запроса — туннель поднят, но конкретный запрос остался без ответа. Признак: клиент показывает «подключено», а страницы не открываются или открываются через раз. Именно так выглядит «превышен лимит времени на запрос».
Второй случай коварнее: всё выглядит рабочим.
Почему рукопожатие не проходит
Причины по убыванию частоты:
Закрыт UDP. WireGuard и AmneziaWG работают поверх UDP, и часть сетей — корпоративных, гостиничных, отдельных мобильных операторов — пропускает только TCP. Признак: в одной сети всё работает, в другой ни разу не поднялось. Решение — протокол, работающий поверх TCP.
Неверный адрес или порт сервера. Опечатка в конфигурации или устаревший файл. Признак: не работает вообще нигде.
Брандмауэр или антивирус. Некоторые пакеты защитных программ блокируют туннели по умолчанию. Признак: перестало работать после обновления или установки новой программы.
Сервер недоступен. Бывает и такое. Проверяется выбором другого сервера в кабинете: если соседний поднимается сразу, дело было не в вас.
Почему запрос уходит в тишину при живом туннеле
Здесь причина чаще всего одна, и она неочевидна.
Неверный MTU. Туннель добавляет к каждому пакету свои заголовки, поэтому полезной нагрузки помещается меньше, чем в обычной сети. Если значение выставлено слишком большим, крупные пакеты не проходят, а мелкие — проходят.
Картина получается обманчивой: рукопожатие проходит (пакеты маленькие), клиент рапортует «подключено», простые запросы работают, а страницы с картинками зависают на середине. Диагноз почти однозначный.
Второй вариант — протухшая запись трансляции адресов: в паузе оборудование провайдера забыло про ваше соединение. Признак — обрывы после простоя, а не постоянные. Лечится строкой PersistentKeepalive = 25.
Третий — потери на маршруте. Если пакеты теряются частично, часть запросов проходит, часть отваливается по тайм-ауту. Проверяется длинной серией ping: важен процент потерь, а не средняя задержка.
Порядок проверки
Не наугад, а по шагам — каждый следующий имеет смысл только после предыдущего.
- Работает ли интернет без туннеля. Если нет — вопрос не к VPN.
- Поднимается ли туннель. Смотрим время последнего рукопожатия в клиенте: обновляется — связь с сервером есть.
- Другой сервер. Поднялся — дело было в конкретном узле или маршруте до него.
- Другая сеть. Мобильный интернет вместо домашнего Wi-Fi. Заработало — ограничение на стороне прежней сети, скорее всего UDP.
- MTU. Если туннель живой, а страницы не грузятся — снижаем значение и проверяем снова.
- Брандмауэр и антивирус. Временно отключаем защитную программу и повторяем проверку.
Шаги 3 и 4 дают больше всего информации при наименьших усилиях — с них разумно начинать, если первые два прошли успешно.
Увеличивать сам тайм-аут не нужно
Соблазн понятный: раз не дождались — подождём подольше.
Но тайм-аут в клиентах подобран под реальные сети, и его увеличение лишь растягивает ожидание перед той же ошибкой. Если ответ не пришёл за отведённые секунды, он обычно не придёт вовсе: пакет потерян, а не задержался в пути.
Настраивают в таких случаях не время ожидания, а причины тишины — PersistentKeepalive против протухших записей и MTU против потери крупных пакетов.
Коротко
Тайм-аут — это отсутствие ответа, а не отказ, и виновника он не называет.
Тайм-аут рукопожатия означает, что не проходит трафик до сервера: чаще всего закрыт UDP или неверен адрес. Тайм-аут запроса при живом туннеле почти всегда указывает на MTU — мелкие пакеты идут, крупные теряются.
Проверять по порядку: интернет без туннеля, рукопожатие, другой сервер, другая сеть, MTU, брандмауэр. Увеличивать само время ожидания бессмысленно.