«VPN не работает» — это не диагноз, а десяток разных неисправностей с одинаковым описанием. Перебирать настройки наугад можно долго, поэтому начинать надо не с настроек, а с разделения.

Порядок ниже сужает задачу за три вопроса. На каждом шаге отсекается половина вариантов, и в конце остаётся одна ветка с готовым разбором.

Вопрос 1. Туннель подключается или нет

Это главное разделение, и почти все ошибки диагностики происходят из-за того, что его пропускают.

Посмотрите в клиенте на рукопожатие — время последнего обмена с сервером. В WireGuard это строка latest handshake, в приложении обычно подпись под названием подключения.

Рукопожатия нет, подключение не устанавливается. Дело в связи с сервером: до него не доходят пакеты, либо не сходятся ключи. Идите в раздел «Не подключается».

Рукопожатие есть, но интернета нет. Туннель поднят, а трафик в него не попадает или не возвращается. Это отказ маршрута, разобран отдельно: туннель подключился, но интернета нет.

Рукопожатие есть, интернет есть, но что-то работает не так. Идите к вопросу 3.

Вопрос 2. Это постоянно или временами

Постоянная неисправность и плавающая ищутся по-разному, и путать их дорого.

Не работает всегда, с первой попытки. Ищите ошибку в конфигурации, в сети или в доступности сервера. Такое чинится за один заход.

Работает, потом перестаёт. Ищите не ошибку, а закономерность. Здесь важен характер: обрыв в простое, под нагрузкой, при выключенном экране или при переходе между сетями — четыре разные причины, и они различаются по признакам.

Работает, но медленно. Это не поломка, а вопрос от чего зависит скорость и что именно её съело.

Вопрос 3. Что именно не работает

Если туннель поднят и держится, а проблема осталась — сузьте её до предмета.

Не работает один сервис, остальное открывается. Туннель ни при чём. Российские сервисы — банки, госпорталы, маркетплейсы — намеренно ограничивают доступ с VPN, и решается это маршрутом мимо туннеля, а не настройкой туннеля.

Везде появились капчи и подтверждения. Это репутация адреса: вы делите выходной адрес с другими, и сервисы это видят.

Часть страниц открывается, часть висит. Классический признак неверного MTU: мелкие запросы проходят, крупные пакеты не помещаются и молча теряются.

Ответ обрывается на середине у длинных запросов. Отдельный случай — ИИ-сервисы и долгие соединения.

Туннель включён, а адрес не поменялся. Смотрите утечки DNS, WebRTC и IPv6: трафик может идти мимо туннеля, хотя тот исправно поднят.

Не подключается: что проверить по порядку

Ветка для случая, когда рукопожатия нет вовсе.

  1. Интернет без туннеля. Выключите VPN и убедитесь, что сеть работает. Шаг кажется лишним ровно до того раза, когда он оказывается ответом.
  2. Конфигурация используется дважды. Пара ключей WireGuard держит один адрес источника: подключив один и тот же конфиг на телефоне и роутере, вы будете вытеснять одно другим. Для каждого устройства нужен отдельный пир — почему так, разобрано в статье «на телефоне работает, на роутере нет».
  3. Адрес сервера. Если в конфигурации записан IP, а сервер сменил адрес, соединение не поднимется и ошибка будет невнятной. Домен решает это, IP — нет.
  4. Сеть режет UDP. В некоторых сетях WireGuard не проходит вовсе, а в других — превышает тайм-аут. Проверяется сменой сети: если на мобильном интернете туннель поднимается, а на рабочем Wi-Fi нет, дело в сети, а не в конфигурации.
  5. Серый адрес. За CGNAT исходящие соединения работают, а входящие нет, и часть сценариев ломается именно на этом.
  6. Роутер поднимает туннель раньше времени. Отдельная и очень узнаваемая история: после перезагрузки не встаёт, руками включается сразу — разбор для Keenetic.

Три проверки, которые отвечают на большинство вопросов

Прежде чем менять настройки, сделайте три замера. Каждый отсекает целый класс причин.

Проверка Что означает результат
Открыть посторонний сайт при включённом туннеле Открылся — туннель исправен, проблема в сервисе или маршруте
Подключить тот же конфиг на другом устройстве Заработало — дело в первом устройстве, а не в туннеле
Подключиться из другой сети (мобильный интернет) Заработало — дело в сети, а не в конфигурации

Три минуты на замеры экономят час перебора. Обратное неверно: час перебора без замеров обычно не даёт ничего, потому что меняются параметры, к причине не относящиеся.

Коротко

Начинайте не с настроек, а с двух вопросов: подключается ли туннель вообще и постоянна ли неисправность. Первый вопрос делит все случаи на отказ подключения и отказ маршрута — это разные неисправности с разным лечением. Второй отделяет ошибку в конфигурации от закономерности, которую надо ловить наблюдением. И если не работает ровно один сервис, а остальное открывается, проблема почти наверняка не в туннеле вовсе.