«VPN не работает» — это не диагноз, а десяток разных неисправностей с одинаковым описанием. Перебирать настройки наугад можно долго, поэтому начинать надо не с настроек, а с разделения.
Порядок ниже сужает задачу за три вопроса. На каждом шаге отсекается половина вариантов, и в конце остаётся одна ветка с готовым разбором.
Вопрос 1. Туннель подключается или нет
Это главное разделение, и почти все ошибки диагностики происходят из-за того, что его пропускают.
Посмотрите в клиенте на рукопожатие — время последнего обмена с сервером. В WireGuard это строка latest handshake, в приложении обычно подпись под названием подключения.
Рукопожатия нет, подключение не устанавливается. Дело в связи с сервером: до него не доходят пакеты, либо не сходятся ключи. Идите в раздел «Не подключается».
Рукопожатие есть, но интернета нет. Туннель поднят, а трафик в него не попадает или не возвращается. Это отказ маршрута, разобран отдельно: туннель подключился, но интернета нет.
Рукопожатие есть, интернет есть, но что-то работает не так. Идите к вопросу 3.
Вопрос 2. Это постоянно или временами
Постоянная неисправность и плавающая ищутся по-разному, и путать их дорого.
Не работает всегда, с первой попытки. Ищите ошибку в конфигурации, в сети или в доступности сервера. Такое чинится за один заход.
Работает, потом перестаёт. Ищите не ошибку, а закономерность. Здесь важен характер: обрыв в простое, под нагрузкой, при выключенном экране или при переходе между сетями — четыре разные причины, и они различаются по признакам.
Работает, но медленно. Это не поломка, а вопрос от чего зависит скорость и что именно её съело.
Вопрос 3. Что именно не работает
Если туннель поднят и держится, а проблема осталась — сузьте её до предмета.
Не работает один сервис, остальное открывается. Туннель ни при чём. Российские сервисы — банки, госпорталы, маркетплейсы — намеренно ограничивают доступ с VPN, и решается это маршрутом мимо туннеля, а не настройкой туннеля.
Везде появились капчи и подтверждения. Это репутация адреса: вы делите выходной адрес с другими, и сервисы это видят.
Часть страниц открывается, часть висит. Классический признак неверного MTU: мелкие запросы проходят, крупные пакеты не помещаются и молча теряются.
Ответ обрывается на середине у длинных запросов. Отдельный случай — ИИ-сервисы и долгие соединения.
Туннель включён, а адрес не поменялся. Смотрите утечки DNS, WebRTC и IPv6: трафик может идти мимо туннеля, хотя тот исправно поднят.
Не подключается: что проверить по порядку
Ветка для случая, когда рукопожатия нет вовсе.
- Интернет без туннеля. Выключите VPN и убедитесь, что сеть работает. Шаг кажется лишним ровно до того раза, когда он оказывается ответом.
- Конфигурация используется дважды. Пара ключей WireGuard держит один адрес источника: подключив один и тот же конфиг на телефоне и роутере, вы будете вытеснять одно другим. Для каждого устройства нужен отдельный пир — почему так, разобрано в статье «на телефоне работает, на роутере нет».
- Адрес сервера. Если в конфигурации записан IP, а сервер сменил адрес, соединение не поднимется и ошибка будет невнятной. Домен решает это, IP — нет.
- Сеть режет UDP. В некоторых сетях WireGuard не проходит вовсе, а в других — превышает тайм-аут. Проверяется сменой сети: если на мобильном интернете туннель поднимается, а на рабочем Wi-Fi нет, дело в сети, а не в конфигурации.
- Серый адрес. За CGNAT исходящие соединения работают, а входящие нет, и часть сценариев ломается именно на этом.
- Роутер поднимает туннель раньше времени. Отдельная и очень узнаваемая история: после перезагрузки не встаёт, руками включается сразу — разбор для Keenetic.
Три проверки, которые отвечают на большинство вопросов
Прежде чем менять настройки, сделайте три замера. Каждый отсекает целый класс причин.
| Проверка | Что означает результат |
|---|---|
| Открыть посторонний сайт при включённом туннеле | Открылся — туннель исправен, проблема в сервисе или маршруте |
| Подключить тот же конфиг на другом устройстве | Заработало — дело в первом устройстве, а не в туннеле |
| Подключиться из другой сети (мобильный интернет) | Заработало — дело в сети, а не в конфигурации |
Три минуты на замеры экономят час перебора. Обратное неверно: час перебора без замеров обычно не даёт ничего, потому что меняются параметры, к причине не относящиеся.
Коротко
Начинайте не с настроек, а с двух вопросов: подключается ли туннель вообще и постоянна ли неисправность. Первый вопрос делит все случаи на отказ подключения и отказ маршрута — это разные неисправности с разным лечением. Второй отделяет ошибку в конфигурации от закономерности, которую надо ловить наблюдением. И если не работает ровно один сервис, а остальное открывается, проблема почти наверняка не в туннеле вовсе.