Слово встречается в двух местах: в журнале VPN-клиента и в сообщении браузера или командной строки. В обоих случаях смысл один.

Тайм-аут — это истёкшее ожидание. Устройство отправило запрос, засекло время и не получило ответа в отведённый срок.

Ключевое здесь — разница между тишиной и отказом.

Тайм-аут — это тишина, а не «нет»

Когда сервер отвечает «доступ запрещён» или «страница не найдена», ответ пришёл. Он неприятный, но информативный: связь есть, собеседник отвечает.

Тайм-аут означает, что не пришло ничего. И это принципиально хуже для диагностики, потому что тишина возможна по десятку причин: пакет не ушёл, ушёл и потерялся по дороге, дошёл и ответ потерялся на обратном пути, дошёл и сервер молчит.

Отсюда правило: тайм-аут не указывает на виновника. Он лишь говорит, что цепочка где-то разорвана — и разбираться надо перебором.

Два разных тайм-аута

Их путают, а лечатся они по-разному.

Тайм-аут рукопожатия — туннель не поднимается вовсе. Клиент пытается договориться с сервером и не получает ответа. Признак: подключения нет, в журнале строки про handshake.

Тайм-аут запроса — туннель поднят, но конкретный запрос остался без ответа. Признак: клиент показывает «подключено», а страницы не открываются или открываются через раз. Именно так выглядит «превышен лимит времени на запрос».

Второй случай коварнее: всё выглядит рабочим.

Почему рукопожатие не проходит

Причины по убыванию частоты:

Закрыт UDP. WireGuard и AmneziaWG работают поверх UDP, и часть сетей — корпоративных, гостиничных, отдельных мобильных операторов — пропускает только TCP. Признак: в одной сети всё работает, в другой ни разу не поднялось. Решение — протокол, работающий поверх TCP.

Неверный адрес или порт сервера. Опечатка в конфигурации или устаревший файл. Признак: не работает вообще нигде.

Брандмауэр или антивирус. Некоторые пакеты защитных программ блокируют туннели по умолчанию. Признак: перестало работать после обновления или установки новой программы.

Сервер недоступен. Бывает и такое. Проверяется выбором другого сервера в кабинете: если соседний поднимается сразу, дело было не в вас.

Почему запрос уходит в тишину при живом туннеле

Здесь причина чаще всего одна, и она неочевидна.

Неверный MTU. Туннель добавляет к каждому пакету свои заголовки, поэтому полезной нагрузки помещается меньше, чем в обычной сети. Если значение выставлено слишком большим, крупные пакеты не проходят, а мелкие — проходят.

Картина получается обманчивой: рукопожатие проходит (пакеты маленькие), клиент рапортует «подключено», простые запросы работают, а страницы с картинками зависают на середине. Диагноз почти однозначный.

Второй вариант — протухшая запись трансляции адресов: в паузе оборудование провайдера забыло про ваше соединение. Признак — обрывы после простоя, а не постоянные. Лечится строкой PersistentKeepalive = 25.

Третий — потери на маршруте. Если пакеты теряются частично, часть запросов проходит, часть отваливается по тайм-ауту. Проверяется длинной серией ping: важен процент потерь, а не средняя задержка.

Порядок проверки

Не наугад, а по шагам — каждый следующий имеет смысл только после предыдущего.

  1. Работает ли интернет без туннеля. Если нет — вопрос не к VPN.
  2. Поднимается ли туннель. Смотрим время последнего рукопожатия в клиенте: обновляется — связь с сервером есть.
  3. Другой сервер. Поднялся — дело было в конкретном узле или маршруте до него.
  4. Другая сеть. Мобильный интернет вместо домашнего Wi-Fi. Заработало — ограничение на стороне прежней сети, скорее всего UDP.
  5. MTU. Если туннель живой, а страницы не грузятся — снижаем значение и проверяем снова.
  6. Брандмауэр и антивирус. Временно отключаем защитную программу и повторяем проверку.

Шаги 3 и 4 дают больше всего информации при наименьших усилиях — с них разумно начинать, если первые два прошли успешно.

Увеличивать сам тайм-аут не нужно

Соблазн понятный: раз не дождались — подождём подольше.

Но тайм-аут в клиентах подобран под реальные сети, и его увеличение лишь растягивает ожидание перед той же ошибкой. Если ответ не пришёл за отведённые секунды, он обычно не придёт вовсе: пакет потерян, а не задержался в пути.

Настраивают в таких случаях не время ожидания, а причины тишины — PersistentKeepalive против протухших записей и MTU против потери крупных пакетов.

Коротко

Тайм-аут — это отсутствие ответа, а не отказ, и виновника он не называет.

Тайм-аут рукопожатия означает, что не проходит трафик до сервера: чаще всего закрыт UDP или неверен адрес. Тайм-аут запроса при живом туннеле почти всегда указывает на MTU — мелкие пакеты идут, крупные теряются.

Проверять по порядку: интернет без туннеля, рукопожатие, другой сервер, другая сеть, MTU, брандмауэр. Увеличивать само время ожидания бессмысленно.