Обрыв туннеля отличается от «не подключается»: рукопожатие проходит, трафик идёт, а затем на 1–5 минут пропадает интернет и восстанавливается сам. На роутере это заметнее, чем на телефоне, потому что через него работает вся домашняя сеть.
Причины делятся на три группы: сеть провайдера, настройки самого туннеля и ресурсы роутера.
Причина 1. Нет PersistentKeepalive
За NAT провайдера сессия UDP живёт 30–120 секунд. Без keep-alive-пакетов маршрут в таблице NAT исчезает, и ответы сервера перестают доходить до роутера — до следующей исходящей активности.
В конфиге должна быть строка PersistentKeepalive = 25. При особо агрессивном NAT (часто у мобильных операторов и в сетях с CGNAT) допустимо снизить до 15.
Причина 2. Серый IP и CGNAT
Если провайдер выдаёт адрес из диапазонов 100.64.0.0/10 или 10.x.x.x, роутер находится за оператором NAT. Сессии там обрываются чаще, а при смене внешнего порта туннель нужно переустанавливать.
Помогает keepalive 15 и стабильный узел; полностью проблему решает белый IP у провайдера или переход на TCP-транспорт (VLESS Reality на 443).
Причина 3. MTU и фрагментация
При завышенном MTU крупные пакеты фрагментируются, часть теряется, и связь выглядит как «через раз». Симптом характерный: мессенджеры работают, видео и загрузка файлов рвутся.
Оставляйте 1240; для 4G-модема опустите до 1200 и перезапустите интерфейс.
Причина 4. Ресурсы роутера
amneziawg-go — реализация в пользовательском пространстве, она заметно тяжелее ядерного WireGuard. На младших моделях с 128 МБ ОЗУ при нагрузке процесс может быть завершён системой из-за нехватки памяти — туннель «падает» на ровном месте.
Проверьте нагрузку по SSH командой top во время просадки. Если процесс перезапускается, ограничьте число устройств в политике доступа или перейдите на WireGuard, который обрабатывается ядром.
Причина 5. Переподключение WAN
При обрыве основного канала (PPPoE-реконнект, переключение на резерв) интерфейс туннеля не всегда поднимается автоматически. Внешне это выглядит как случайные отключения раз в несколько часов.
Решение: автозапуск через init.d и простой watchdog по cron, который раз в минуту проверяет handshake и при простое больше 180 секунд выполняет awg-quick down/up.
Причина 6. Конфликт DNS
Если в конфиге указан DNS туннеля, а на роутере включён собственный DNS-профиль или DoH, часть запросов уходит мимо туннеля. При смене маршрута появляются паузы, похожие на обрыв.
Оставьте один источник DNS: либо из конфига, либо системный профиль роутера.
Частые вопросы
Через сколько должен восстанавливаться туннель сам?
При keepalive 25 — за 25–60 секунд. Если восстановление занимает минуты, включите watchdog.
Обрывы только вечером — почему?
Пиковая нагрузка провайдера и активная фильтрация. Проверьте потери командой ping до адреса узла в момент обрыва.
Помогает ли смена узла?
Да, если проблема в маршруте до конкретного IP. В кабинете можно выпустить конфиг на другой узел и сравнить стабильность.
Стоит ли переходить на WireGuard?
Если DPI в вашей сети не мешает WireGuard, на слабом роутере он стабильнее: обрабатывается ядром и требует меньше ресурсов.
Начните сейчас
Стабильное соединение для дома
Несколько узлов, корректный keepalive и MTU в каждом конфиге. Перевыпуск — в один клик.
Сменить узел или перевыпустить конфигОценка гайда
Инструкция помогла?
Оцените материал одним кликом. Это помогает нам обновлять инструкции.
Вопросы и обсуждение
Пока нет ответов