MeduzaVPN не обязывает пользоваться нашим приложением: в личном кабинете выдаются те же конфигурации, которые понимают сторонние клиенты — v2rayN, Karing, OpenVPN Connect, Shadowsocks, системный VPN на iPhone и Mac. Разбираем, какой файл или ссылку брать под каждый клиент, что вписывать в спорные поля вроде core и локального порта, и где у роутеров начинаются честные ограничения.
Материал для тех, кто настраивает подключение руками: на устройстве без нашего приложения, на рабочем ноутбуке, на приставке или на роутере. Если такой задачи нет, приложение MeduzaVPN делает то же самое в один тап.
Где взять конфигурацию
Все конфигурации живут в личном кабинете, на карточке вашего VPN. Там есть список протоколов, кнопка QR-кода и кнопка скачивания файла. Важное свойство: это не разные тарифы и не разные VPN — один и тот же персональный сервер отдаёт все протоколы одновременно, поэтому можно держать WireGuard на телефоне, ссылку vless:// в v2rayN на рабочем ноутбуке и профиль IKEv2 на iPad, ничего не переключая на нашей стороне.
Порт и адрес уже вписаны внутрь файла или ссылки, руками их подставлять не нужно. Если клиент просит «сервер», «порт» и «пароль» по отдельности, значит выбран протокол, который он не умеет импортировать целиком, — проще взять другой протокол из списка.
Что под какой клиент подходит
| Клиент | Что брать в кабинете | В каком виде |
|---|---|---|
| v2rayN (Windows) | VLESS Reality, Xray или V2Ray | Ссылка vless:// или vmess:// |
| Karing (iOS, Android, Windows) | VLESS Reality, Shadowsocks | Ссылка vless:// или ss:// |
| OpenVPN Connect | OpenVPN | Файл client.ovpn со встроенными сертификатами (UDP и TCP в одном файле) |
| Роутер с клиентом OpenVPN | OpenVPN | Файл client_tcp.ovpn — отдельная кнопка, только TCP |
| Официальный WireGuard | WireGuard | Файл .conf или QR-код |
| Outline, Shadowsocks, Surge | Outline или Shadowsocks | Ключ ss:// |
| Системный VPN iPhone и Mac | IKEv2/IPsec | Профиль .mobileconfig |
| Официальный клиент Hysteria 2 | Hysteria 2 | Файл YAML |
Karing и Surge в этой таблице стоят по документации самих клиентов: форматы они принимают те же, но мы их не проверяли и не обещаем, что всё сойдётся до последней настройки. Если не пошло — напишите в поддержку, а под Windows проверенный путь — v2rayN.
Протокол Meduza и MeduzaVPN ULTRA — наши собственные, сторонние клиенты их не понимают: для них нужны наши приложения или пакет для Linux и OpenWrt. Зато именно они держатся лучше всего там, где сеть фильтрует трафик особенно плотно.
v2rayN: ядро, ссылка и локальный порт
Два поля в v2rayN вызывают больше всего вопросов, и оба имеют однозначный ответ.
Тип ядра (core). Выбирайте Xray. Наши ссылки vless:// используют REALITY, а эта технология реализована в ядре Xray; на ядре v2fly подключение просто не поднимется. Для vmess:// подойдёт любое из ядер, но смысла держать два нет — Xray понимает и то, и другое.
Локальный SOCKS-порт. Оставьте значение по умолчанию: v2rayN слушает SOCKS на 10808 и HTTP на 10809 только на локальном адресе и сам прописывает системный прокси. Этот номер нужен вам лишь тогда, когда прокси вписывается вручную в браузер или в отдельную программу; тогда берите то, что показано в настройках v2rayN, а не произвольное число. Менять порт стоит единственно при конфликте с другой программой.
Порядок такой: скопировать ссылку в личном кабинете, в v2rayN выбрать импорт из буфера обмена, затем включить системный прокси. Если подключение не поднимается, первым делом проверьте, что ядро — Xray, а время на компьютере точное: расхождение больше пары минут ломает рукопожатие TLS.
Karing и sing-box
Karing принимает нашу ссылку как есть: скопируйте vless:// (или ss:// для Shadowsocks) и добавьте профиль из буфера обмена. Отдельного «файла для Karing» не существует — это тот же протокол и та же ссылка, что и для v2rayN, поэтому одну ссылку можно завести сразу на телефоне и на компьютере. Сам клиент мы не тестировали: формат он принимает наш, но проверенный нами путь под Windows — v2rayN.
С чистым sing-box честный ответ такой: готовой JSON-конфигурации мы не выдаём. Если нужен именно этот движок, возьмите Karing — он построен на sing-box и сам собирает конфигурацию из ссылки. Тем, кому нужен именно JSON, придётся перенести поля ссылки в конфигурацию вручную; мы не публикуем такой шаблон, чтобы не выдавать за проверенное то, что не проверяли на каждом обновлении sing-box.
Shadowsocks, Outline и Surge
Outline и Shadowsocks в кабинете отдают ключ вида ss://. Официальное приложение Outline принимает его прямо из буфера обмена, любой клиент Shadowsocks — тоже. Surge на macOS и iOS понимает Shadowsocks и WireGuard, так что для него берите ключ ss:// или файл .conf WireGuard и добавляйте как новый прокси или как туннель.
Отдельно стоит помнить: Shadowsocks и SOCKS5 — это прокси, а не полноценный VPN. Через них пойдёт трафик тех программ, которые умеют работать через прокси, а не весь трафик системы. Если нужно закрыть устройство целиком, выбирайте WireGuard, OpenVPN, IKEv2 или наши приложения.
OpenVPN Connect и ошибки импорта
Для OpenVPN Connect нужен один файл .ovpn — в нём уже лежат сертификаты и ключ, отдельных файлов и пароля не требуется. Импорт: «OVPN Profile» → выбрать файл → подключиться.
Две ошибки при импорте постоянно путают, а лечатся они по-разному:
- «Incorrect response from server» — адрес кабинета попал в пункт «Import from URL». Этот пункт предназначен для сервера OpenVPN Access Server и ждёт от адреса его ответ, а получает обычную веб-страницу. Файл ни при чём: скачайте .ovpn на устройство и импортируйте его через «Import Profile → FILE».
- «[inline]: cannot open for read» — вот это уже про файл: клиент видит ссылку на встроенный блок сертификата, а самого блока в файле нет. Причина на нашей стороне устранена; скачайте файл заново, удалите прежний профиль и импортируйте свежий, ничего в нём не правя.
В правильном файле есть блоки <ca>, <cert>, <key>, и он открывается в текстовом редакторе без обрывов на середине строки.
Файлов OpenVPN в кабинете два, и оба сделаны из одного сертификата. Обычный client.ovpn подходит и для OpenVPN Connect, и для компьютера: в нём записаны оба транспорта — сначала UDP, затем TCP как запасной, — поэтому в сети, где UDP не проходит, клиент переключится на TCP сам. Второй файл, только с TCP, нужен роутерам — о нём ниже.
IKEv2: профиль .mobileconfig для iPhone и Mac
Apple умеет подключать IKEv2 сама, без сторонних программ, но вводить параметры руками не нужно и не стоит: для этого есть профиль конфигурации .mobileconfig. Он уже содержит адрес вашего VPN, сертификат клиента и все параметры шифрования, поэтому ошибиться в поле «Удалённый ID» невозможно.
Выберите на карточке VPN протокол IKEv2/IPsec — рядом с обычной кнопкой скачивания появится кнопка профиля для iPhone, iPad и Mac. Дальше:
- iPhone и iPad: открывайте кабинет в Safari, скачайте профиль, затем «Настройки» → «Профиль загружен» → «Установить». Позже профиль виден в «Настройки» → «Основные» → «VPN и управление устройством».
- Mac: скачанный файл открывается в «Настройки системы» → «Основные» → «Управление устройствами», там же профиль подтверждается и удаляется.
Рядом с профилем остаётся файл credentials.json — он нужен тем клиентам, которые .mobileconfig не понимают: встроенный IKEv2 в Windows, strongSwan на Android и Linux. Профиль и файл описывают один и тот же VPN, просто в разных форматах.
Одно ограничение стоит знать заранее: IKEv2 у нас не несёт IPv6-трафик, и в приложении, и в кабинете он помечен соответствующим значком. Если вам нужен IPv6, берите WireGuard, Meduza или OpenVPN.
Роутеры и OpenVPN по TCP
Стандартные прошивки роутеров — в том числе TP-Link Archer — принимают либо файл .ovpn, либо ручные параметры WireGuard. Если провайдер не пропускает UDP, WireGuard и наши собственные протоколы на таком роутере не поднимутся вообще: они работают поверх UDP. Для этого случая OpenVPN у нас слушает и TCP.
В кабинете на карточке VPN с протоколом OpenVPN лежат два файла, оба из одного сертификата:
- client.ovpn — обычная кнопка скачивания. В файле две строки
remote: сначала UDP, затем TCP. OpenVPN перебирает их в порядке файла, так что один профиль несёт оба транспорта и в сети без UDP уходит на TCP сам. Это файл для OpenVPN Connect на телефоне и компьютере. - client_tcp.ovpn — кнопка «Профиль OpenVPN по TCP для роутера». Только TCP, одна строка
remote. Он нужен потому, что заметная часть роутерных клиентов OpenVPN читает лишь первую строкуremoteи на обычном профиле молча остаётся UDP-only — то есть ровно в том состоянии, из которого вы и хотели выйти.
TCP слушает порт 1194 — тот же номер, что и UDP. Именно на 443 OpenVPN у нас не слушает, и обещать его было бы неправдой: 443/tcp занят VLESS Reality, который на этом порту и держится. Если ваша сеть пропускает только 443, OpenVPN не поможет — берите VLESS Reality или наши протоколы на устройство, где есть приложение.
Оба файла перезаписываются при каждом обновлении VPN, поэтому у давно поднятой услуги они появятся после ближайшего обновления. Если в кабинете видна только одна кнопка скачивания — нажмите на карточке «Переустановить» и скачайте файлы заново.
Что ещё имеет смысл в сети без UDP:
- OpenWrt с пакетом MeduzaVPN — полноценный путь для роутера в сети с плотной фильтрацией: там доступны наши собственные протоколы. Подробности — в материале VPN для роутера.
- Приложения вместо роутера — самый быстрый вариант: роутер остаётся без VPN, а телефоны, компьютеры и приставки подключаются приложениями, где протокол подбирается автоматически.
Заключение
Сторонний клиент — это не «обходной» способ пользоваться MeduzaVPN, а один из предусмотренных: один и тот же персональный VPN отдаёт и ссылку для v2rayN или Karing, и файл для OpenVPN Connect, и профиль .mobileconfig для iPhone. Достаточно взять в кабинете тот формат, который ждёт ваш клиент, и не выдумывать значения для полей, которые уже заполнены за вас.
На подписках MeduzaVPN действуют 7 дней без оплаты и возврат в течение 15 дней, а число устройств в аккаунте не ограничено — можно спокойно проверить и приложение, и ручную настройку. Выбрать тариф.
Частые вопросы
Где взять конфигурацию для стороннего клиента?
В личном кабинете на карточке вашего VPN есть выпадающий список протоколов, а рядом — кнопки QR-кода и скачивания файла. Выбираете протокол, который понимает ваш клиент, и получаете ровно тот файл или ссылку, которые он ждёт: .conf для WireGuard и Meduza, .ovpn для OpenVPN, ссылку vless:// или vmess:// для v2rayN и Karing, ключ ss:// для Shadowsocks и Outline, YAML для Hysteria 2, credentials.json и профиль .mobileconfig для IKEv2.
Какой core выбрать в v2rayN?
Xray. Наши ссылки vless:// используют REALITY, а его поддерживает именно ядро Xray; на ядре v2fly такая ссылка не подключится. В самом v2rayN ядро переключается в настройках, а импортировать ссылку проще всего через «Импорт из буфера обмена» после копирования её из личного кабинета.
Какой локальный SOCKS-порт указывать в v2rayN?
Ничего менять не нужно: по умолчанию v2rayN слушает SOCKS на 10808 и HTTP на 10809 на локальном адресе, и системный прокси он настраивает сам. Порт важен только если вы вручную прописываете прокси в браузере или другой программе — тогда берите тот номер, который показан в настройках v2rayN, а не выдуманный.
Как получить конфигурацию для Karing?
Karing принимает ссылку как есть. Скопируйте в личном кабинете ссылку vless:// (или ss:// для Shadowsocks) и добавьте профиль из буфера обмена. Отдельного файла для Karing не существует — это тот же протокол и та же ссылка, что и для v2rayN.
Есть ли готовая JSON-конфигурация для sing-box?
Нет, мы выдаём ссылки и файлы протоколов, а не собранный JSON для sing-box. Если нужен именно движок sing-box, проще взять Karing: он построен на sing-box и сам превращает нашу ссылку в свою конфигурацию. Для чистого sing-box JSON придётся собрать вручную из полей ссылки.
Почему OpenVPN Connect пишет «Incorrect response from server» или «cannot open for read»?
Это две разные ошибки. «Incorrect response from server» означает, что адрес кабинета вставили в «Import from URL» — этот пункт ждёт сервер OpenVPN Access Server, а не страницу сайта; нужно скачать файл и импортировать его через «Import Profile → FILE». «[inline]: cannot open for read» — это уже про сам файл: в нём нет встроенного блока сертификата. Причина на нашей стороне устранена, скачайте файл заново и импортируйте свежий, не редактируя его.
Где взять профиль .mobileconfig для IKEv2 на iPhone?
В личном кабинете выберите на карточке VPN протокол IKEv2/IPsec — рядом с обычной кнопкой скачивания появится кнопка профиля для iPhone, iPad и Mac. Открывать ссылку нужно в Safari: iOS предложит «Профиль загружен», после чего профиль устанавливается в «Настройки → Основные → VPN и управление устройством». На macOS он открывается в «Настройки системы → Основные → Управление устройствами».
Можно ли подключить OpenVPN по TCP на роутере?
Да. OpenVPN у нас слушает и UDP, и TCP — TCP на порту 1194. Обычный файл client.ovpn содержит оба адреса: сначала UDP, затем TCP как запасной, поэтому в сети без UDP он переключится сам. Многие роутеры читают только первый адрес в файле и на нём остаются UDP-only — для них в кабинете есть отдельный файл только с TCP, кнопка «Профиль OpenVPN по TCP для роутера» на карточке VPN. Именно на 443 OpenVPN у нас не слушает: этот порт занят VLESS Reality.
