Unprotected Your provider sees every site you open. Encrypt it →
← All posts

Что такое ключ VPN и как его импортировать

Ключи Outline, конфиги WireGuard, ссылки подписки, QR-коды. Четыре названия одной идеи — разные форматы и одно важное свойство безопасности на всех.

What a VPN Key Actually Is, and How to Import One
TL;DR
  • Ключ VPN — короткий текстовый блок со всем, что нужно клиенту: какой сервер, какой порт и криптографический материал, подтверждающий ваше право на вход.
  • Четыре формата: файл .conf для WireGuard, ключ ss:// для Outline, ссылка vless:// и ссылка подписки, которая отдаёт список остальных и обновляется сама.
  • Ключ и есть аккаунт. Кто им владеет — владеет вашим доступом, а провайдер, никогда не хранивший вашу личность, восстановить его не сможет.
  • Импорт везде одинаков: получить ключ, открыть совместимый клиент, добавить из QR, буфера обмена или файла. Меньше минуты на любой платформе.
  • Если провайдер даёт ссылку подписки — берите её вместо одиночного конфига: смена серверов доедет до вас без повторного импорта.

Если вы купили VPN без приложения, то получаете вы ключ. Люди ищут ключи Outline, конфиги WireGuard и ссылки подписки так, будто это разные продукты, и путаница объяснима: выглядят они совершенно по-разному, а каждый провайдер называет их по-своему. Внутри это один и тот же объект — небольшой кусок текста, который сообщает клиенту, куда подключаться, и подтверждает ваше право. Разбираем, что внутри, чем отличаются четыре распространённых формата и как загрузить каждый на любой платформе.

Что внутри ключа

Если убрать кодировку, в любом ключе VPN лежат одни и те же четыре вещи:

Ни имени пользователя, ни пароля, ни почты в этом списке нет. Так задумано: владение ключом и есть авторизация. Модель та же, что у ключа от квартиры, и последствие у неё такое же — к нему вернёмся.

Четыре формата, которые вам встретятся

Конфигурация WireGuard — обычный текстовый файл с расширением .conf и двумя секциями. Interface описывает вашу сторону: приватный ключ, адрес внутри туннеля, DNS и MTU. Peer описывает сервер: его публичный ключ, точку подключения, разрешённые адреса и keepalive. Файл читаемый, и потратить на чтение две минуты стоит: вы своими глазами убедитесь, что DNS задан, а AllowedIPs действительно покрывает всё.

Ключ Outline — одна строка, начинающаяся с ss://, где сервер, порт, шифр и пароль Shadowsocks упакованы в одну base64-строку. Outline популярен в странах с фильтрацией: клиент простой, а трафик менее очевидно похож на VPN, чем у обычного WireGuard. Это не WireGuard, и в клиент WireGuard он не импортируется — источник огромного количества путаницы.

Ссылка VLESS начинается с vless:// и кодирует сервер, UUID, идентифицирующий вас, и параметры транспорта. В связке с Reality соединение имитирует обычную TLS-сессию к реальному стороннему сайту — самый сильный обходной вариант из распространённых. Нужен клиент, который его понимает: Happ, v2rayNG, NekoBox и подобные.

Ссылка подписки — обычный https-адрес. При открытии он возвращает список конфигураций, и клиент с поддержкой подписок периодически перезапрашивает его. Этот формат предпочтительнее: когда провайдер добавляет сервер или адрес попадает под блокировку, изменение доезжает до вас само. У нас именно ссылка подписки, и выдаётся она с QR-кодом, чтобы телефон принял её без набора вручную.

Импорт на каждой платформе

Три шага не меняются: получить ключ, открыть клиент, понимающий формат, добавить из QR-кода, буфера обмена или файла.

На iPhone и iPad поставьте WireGuard для обычных сетей или Happ для фильтруемых. В WireGuard нажмите плюс, выберите создание из QR-кода и отсканируйте; либо создание из файла, если у вас .conf. В Happ нажмите плюс и добавьте из буфера обмена. Затем разрешите VPN-профиль, когда попросит iOS: этот системный запрос появляется один раз на клиент и обязателен. Включите On-Demand в свойствах туннеля, чтобы соединение возвращалось само после перезагрузки или смены сети.

На Android порядок тот же: WireGuard или Happ, плюс, сканирование QR или вставка из буфера, согласие на системный запрос VPN. После этого зайдите в системные настройки сети и включите Always-on VPN вместе с «Блокировать соединения без VPN» — эта пара работает как kill switch на уровне операционной системы, надёжнее любого клиентского.

На Windows и macOS установите клиент WireGuard, скачайте .conf из кабинета и выберите добавление туннеля с импортом из файла. На macOS туннели дополнительно появляются в строке меню — быстрый способ переключать локации. QR-код обе платформы принимают только через сторонние утилиты, так что на десктопе разумнее файл.

На роутере настройка ручная, но делается один раз: коробка на OpenWrt или Mikrotik с пиром WireGuard защищает все устройства в сети, включая те, что не умеют запускать VPN-клиент вовсе, — телевизор, консоль, принтер, о котором лучше не думать.

Ключ и QR через минуту после оплаты.

Без аккаунта и почты. Импортируется в любой WireGuard-совместимый клиент; профили AmneziaWG идут в комплекте для фильтруемых сетей.

Открыть инструкции

Относитесь к ключу как к тому, чем он является

Раз ключ — это все учётные данные целиком, правила безопасности короткие, и выполнять их стоит буквально.

Последний пункт — центральная сделка VPN без аккаунтов. Нечего потерять при утечке и не на что опереться при беспечности. Менеджер паролей закрывает вопрос полностью.

Когда ключ перестал работать

Три обычные причины в порядке проверки. Тариф закончился — доступ просто прекращается, потому что ничего не продлевается само. Формат не подходит клиенту — ключ Outline не загрузится в приложение WireGuard, а ссылке vless:// нужен клиент, понимающий VLESS. Или точка подключения заблокирована в вашей сети: выглядит как проблема ключа, но ею не является — тот же ключ на мобильном интернете подключается сразу.

Третий случай надо научиться узнавать, потому что на переимпорт исправного ключа люди тратят часы. Если конфиг работает в одной сети и никогда в другой, ключ в порядке, а путь фильтруется. Для этого и существуют маскирующие профили — какой где применять, разбирает наше сравнение протоколов.

FAQ

Что такое ключ Outline VPN?

Одна строка ss:// с сервером, портом, шифром и паролем Shadowsocks. Работает только в Outline или другом Shadowsocks-совместимом клиенте. С конфигом WireGuard не взаимозаменяем — это самая частая причина неудачного импорта.

Можно ли использовать один ключ на нескольких устройствах?

Обычно да, и для телефона с ноутбуком это нормально. Некоторые схемы конфликтуют, когда два устройства используют один пир одновременно, и всё, что делают оба, идёт через один выходной адрес. Если это важно, берите отдельный ключ на устройство.

Что будет, если я потеряю ключ?

У провайдера без аккаунтов доступ пропадёт. Почты в базе нет, проверить личность нечем, доказать, что ключ был ваш, некому. Сохраняйте его в менеджере паролей сразу при получении — это всё, что защищает от такой потери.

Ссылка подписки лучше одиночного конфига?

На практике да. Подписка обновляется сама, поэтому новые серверы и заменённые адреса доезжают без ручного импорта. Одиночный конфиг — снимок, который стареет, причём быстрее всего именно там, где он нужен больше всего: в сетях, где адреса блокируют.

Нужно ли фирменное приложение провайдера?

Нет, и, пожалуй, лучше без него. Стандартные клиенты вроде WireGuard и Happ открыты, многократно проверены и обновляются независимо от провайдера. Провайдер, не выпускающий своего приложения, заодно не выпускает и приложения, которое однажды тихо получит новые разрешения.

Оплатили, получили ключ, подключились.

Без аккаунта, без почты, без нашего приложения. Неделя за $1.99, оплата в Monero, BTC, USDT, TON, ETH или SOL. Telegram: t.me/CypherESIM_bot

Получить Cypher VPN