Venäjä on estänyt vuoden 2026 aikana yli 400 VPN-palvelua, ja elokuussa maan viranomaiset käynnistivät laajimman estokampanjansa vuosiin ulottaen suodatuksen kokonaisiin IP-osoiteavaruuksiin ja hosting-tarjoajien aliverkkoihin. Tämä on nostanut Amnezia VPN:n yhdeksi eniten kysytyistä itse isännöidyistä VPN-ratkaisuista, koska se on suunniteltu nimenomaan syväpakettitarkastuksen (DPI) kiertämiseen tavallisten VPN-protokollien sijaan. Tässä oppaassa asennat oman Amnezia VPN -palvelimen alusta loppuun: valitset VPS-palvelimen, otat käyttöön AmneziaWG-protokollan, konfiguroit asiakassovellukset kaikille laitteillesi ja opit tunnistamaan yleisimmät virheet ennen kuin ne pysäyttävät yhteytesi kesken kaiken. Käymme läpi myös tekniset yksityiskohdat siitä, miten AmneziaWG oikeasti eroaa tavallisesta WireGuardista, ja rakennamme kokonaisen, testatun pystytyksen palvelimen tilauksesta viimeiseen asiakaslaitteeseen asti. Opas on kirjoitettu 16. syyskuuta 2026 ja perustuu Amnezian virallisiin dokumentteihin sekä tuoreisiin uutislähteisiin.
Miksi Amnezia VPN nousi otsikoihin syksyllä 2026
Reuters raportoi jo maaliskuussa 2026, että Venäjä oli tammikuuhun mennessä estänyt yli 400 VPN-palvelua, mikä oli 70 prosenttia enemmän kuin vuotta aiemmin. Elokuun alussa Meduza kertoi, että Venäjän viranomaiset olivat käynnistäneet yhden viime vuosien laajimmista VPN-estokampanjoista: suodatus ei enää kohdistu vain yksittäisiin sovelluksiin vaan kokonaisiin IP-osoitteisiin ja aliverkkoihin, jotka kuuluvat suurille palvelinvuokraajille. TechRadarin vuoden 2026 raportoinnin mukaan tässä vaiheessa Venäjällä toimivat käytännössä enää protokollat, jotka naamioivat itsensä joksikin muuksi verkkoliikenteeksi, kuten XRay (VLESS, VMess, Trojan), NaiveProxy ja Hysteria. Amnezia julkaisi omissa kuukausikatsauksissaan huhti-, kesä- ja heinäkuulta 2026 kuvauksia toistuvista hyökkäyksistä omaa infrastruktuuriaan vastaan sekä tavoista, joilla se on vastannut niihin päivittämällä omaa AmneziaWG-protokollaansa.
Suomalaiselle ja pohjoismaiselle lukijalle aihe ei ole vain kaukainen uutinen. Venäjän rajanaapurina Suomessa kiinnostus sensuurinkiertoon ja itse isännöityihin VPN-ratkaisuihin on kasvanut samaan aikaan kun EU:n ikätarkistusvaatimukset ovat aiemmin nostaneet VPN-sovellusten latauksia merkittävästi. Amnezia VPN eroaa kaupallisista palveluista siinä, että käyttäjä pyörittää palvelinta itse omalla VPS-tilillään, jolloin kukaan kolmas osapuoli ei näe lokitietoja eikä palvelu voi sulkea tiliä ulkopuolisen päätöksen perusteella. Samalla vastuu ylläpidosta, päivityksistä ja tietoturvasta siirtyy kokonaan käyttäjälle itselleen, mikä on syytä pitää mielessä ennen kuin lähtee tälle polulle.
Toinen syy kiinnostuksen kasvuun on se, että moni pohjoismainen käyttäjä matkustaa tai työskentelee säännöllisesti alueilla, joissa tavallinen kaupallinen VPN estetään kokonaan tai osittain. Itse pystytetty palvelin omalla, harvoin käytetyllä IP-osoitteella pysyy usein tunnistamattomana pidempään kuin suurten VPN-yritysten tunnetut palvelinlohkot, jotka on jo listattu monissa suodatusjärjestelmissä valmiiksi. Tämä ei tee itse isännöidystä ratkaisusta automaattisesti parempaa arkikäytössä, mutta se selittää, miksi juuri Amnezian kaltainen työkalu kiinnostaa toimittajia, tutkijoita ja kansalaisjärjestöjä, jotka liikkuvat sensuroiduissa verkoissa.
Laajemmassa mittakaavassa kehitys liittyy myös siihen, miten Pohjoismaissa ja EU:ssa on viime vuosina varauduttu verkon toimintavarmuuteen laajemminkin. Kun valtiollinen suodatus ja kaupallinen palvelunestotoiminta kasvavat naapurialueilla, myös kotimaiset toimijat, tutkijat ja yritykset seuraavat entistä tarkemmin, millaisilla työkaluilla verkkoyhteys pidetään auki poikkeustilanteissa. Itse isännöity, avoimen lähdekoodin VPN-ratkaisu on tässä yhteydessä yksi konkreettinen esimerkki siitä, miten yksittäinen käyttäjä voi vähentää riippuvuuttaan yhdestä palveluntarjoajasta ilman, että joutuu luottamaan minkään yksittäisen yrityksen jatkuvuuteen.
Mitä Amnezia VPN oikeastaan on
Amnezia VPN on avoimen lähdekoodin projekti, jonka ydin on graafinen asiakassovellus (Windows, macOS, Linux, Android, iOS) yhdistettynä palvelinpuolen Docker-kontteihin. Toisin kuin ProtonVPN tai Mullvad, joissa käyttäjä maksaa valmiiksi pystytetystä palveluverkostosta, Amnezian itse isännöity malli tarkoittaa, että sovellus ottaa SSH-yhteyden omaan VPS-palvelimeesi, asentaa Dockerin ja pystyttää valitsemasi VPN-protokollat automaattisesti. Käytännössä koko palvelin on sinun hallinnassasi alusta asti: näet kaikki lokit, kontit ja verkkoasetukset suoraan, etkä ole riippuvainen kolmannen osapuolen lupauksesta olla tallentamatta yhteystietoja.
Amnezian dokumentaation mukaan sovellus toimii käytännössä orkestraattorina: kun annat sille palvelimen IP-osoitteen ja SSH-tunnukset, se kirjautuu palvelimelle, tarkistaa käyttöjärjestelmän, asentaa Dockerin (jos sitä ei vielä ole) ja lataa jokaiselle valitsemallesi protokollalle oman kontin. Jokainen protokolla, esimerkiksi AmneziaWG, OpenVPN tai XRay, ajetaan omassa erillisessä kontissaan, jolloin protokollat eivät sotke toistensa asetuksia eikä yhden protokollan kaatuminen vaikuta muihin. Tämä konttipohjainen arkkitehtuuri on myös syy siihen, miksi asennus onnistuu suhteellisen luotettavasti eri VPS-tarjoajien palvelimilla, kunhan perusvaatimukset (KVM, x86-64, riittävä ydinversio) täyttyvät.
Projekti tukee useita rinnakkaisia protokollia samalla palvelimella: OpenVPN, OpenVPN Cloak-naamioinnilla, tavallinen WireGuard, Amnezian oma AmneziaWG, IKEv2, XRay VLESS Reality sekä Shadowsocks. Tämä moniprotokollaisuus on juuri se ominaisuus, joka tekee palvelusta houkuttelevan sensuroiduissa verkoissa: jos yksi protokolla estetään, vaihdat toiseen samalla palvelimella ilman uutta VPS-tilausta. Tavallisen WireGuard-palvelimen pystyttäminen on nopeampaa ja kevyempää, mutta se ei sisällä samaa naamiointikerrosta kuin AmneziaWG, joten se sopii paremmin tilanteisiin, joissa sensuuria ei tarvitse kiertää.
AmneziaWG-protokolla: miksi se ei näytä VPN-liikenteeltä
AmneziaWG on WireGuard-pohjainen protokolla, jota Amnezia on muokannut nimenomaan syväpakettitarkastuksen kiertämiseen. Amnezian omien dokumenttien mukaan tavallisen WireGuardin, OpenVPN:n ja IKEv2:n käyttöä ilman naamiointia ei suositella voimakkaan sensuurin maissa, koska VPS-palvelimen IP-osoite voidaan tunnistaa ja estää liikennekuvion perusteella, vaikka itse salaus pysyisi murtamattomana. AmneziaWG pyrkii välttämään tämän tekemällä liikenteen kuviosta vaikeammin tunnistettavaa: se lisää tunneliin niin sanottuja roskapaketteja (junk packets) ja satunnaistaa niiden kokoa ja ajoitusta, jolloin verkon tarkkailija ei näe yhtä selkeää, toistuvaa WireGuard-kättelyä.
Käytännön tasolla ero näkyy ensimmäisenä porttivalinnoissa: AmneziaWG asennetaan oletuksena satunnaiselle portille, ja Amnezia suosittelee vaihtamaan sen matalampaan, alle 9999:n porttiin, koska osa operaattoreista estää UDP-liikenteen korkeista porteista kokonaan riippumatta siitä, mitä protokollaa liikenne käyttää. AmneziaWG:n uudempi versio 2.0 vaatii palvelimelta vähintään Linux-ytimen version 4.14, kun taas vanhempi 1.0 toimii jo ytimestä 4.8 alkaen. Jos haluat käyttää AmneziaWG 2.0:aa, asiakassovellus pitää päivittää vähintään versioon 4.8.12.9 ennen palvelimen konfigurointia, muuten protokollavalinta ei edes näy sovelluksen valikossa.
Amnezian virallisessa protokollavertailussa jokainen vaihtoehto on kuvattu tarkemmin. Alla oleva taulukko vertaa Amnezian tukemia protokollia keskenään, jotta näet nopeasti, mikä sopii mihinkin tilanteeseen ennen kuin valitset asennettavat protokollat vaiheessa 7.
| Protokolla | Kuljetustapa | Sensuurinkesto | Tyypillinen käyttötapaus |
|---|---|---|---|
| AmneziaWG | UDP, naamioitu WireGuard | Korkea | Ensisijainen valinta voimakkaan suodatuksen alueilla |
| WireGuard | UDP | Matala ilman lisäosia | Nopea yhteys alueilla, joissa ei sensuroida |
| XRay VLESS Reality | TCP, naamioitu HTTPS-liikenteeksi | Erittäin korkea | Varajärjestelmä, kun AmneziaWG-portti estetään |
| OpenVPN Cloak | TCP, naamioitu liikenteeksi | Korkea | Yhteensopivuus vanhempien laitteiden kanssa |
| Shadowsocks | TCP/UDP, salattu proxy | Kohtalainen | Kevyt lisäprotokolla rinnalle |
| IKEv2 | UDP | Matala | Mobiiliyhteyden vakaus verkkojen vaihtuessa |
Huomaa, että sensuurinkesto ei ole kiinteä ominaisuus, vaan riippuu myös siitä, miten aggressiivisesti kohdeverkko suodattaa liikennettä. Voimakkaimmin valvotuissa verkoissa kannattaa asentaa vähintään kaksi eri kuljetustapaa käyttävää protokollaa, esimerkiksi AmneziaWG (UDP) ja XRay VLESS Reality (TCP, naamioitu HTTPS-liikenteeksi), jotta sinulla on varajärjestelmä, jos toinen niistä estetään kesken kaiken.
Syväpakettitarkastus toimii käytännössä niin, että verkon reunalla oleva laite avaa jokaisen ohikulkevan paketin ja vertaa sen rakennetta tunnettuihin protokollasormenjälkiin. Tavallinen WireGuard-kättely on rakenteeltaan hyvin tunnistettava: paketit ovat tietyn kokoisia ja saapuvat tietyllä rytmillä, mikä tekee siitä helpon kohteen automaattiselle luokittelulle. AmneziaWG rikkoo tätä ennustettavuutta lisäämällä liikenteeseen ylimääräisiä, satunnaisen kokoisia paketteja juuri niinä hetkinä, jolloin tunnistusalgoritmi odottaisi näkevänsä selkeän kuvion. Lopputulos ei ole täydellinen näkymättömyys, vaan liikenteen tekeminen kalliimmaksi ja epäluotettavammaksi luokitella automaattisesti, mikä riittää monissa tilanteissa estämään laajamittaisen, automatisoidun suodatuksen.
Esivaatimukset ennen asennusta
Amnezian virallinen dokumentaatio määrittelee tarkat vähimmäisvaatimukset VPS-palvelimelle. Näistä tärkein ja yleisin sudenkuoppa on virtualisointitekniikka: palvelin pitää olla KVM-pohjainen, sillä kevyemmät OpenVZ- tai LXC-pohjaiset VPS-tilaukset eivät tue tarvittavia verkkoytimen ominaisuuksia, kuten mukautettuja WireGuard-moduuleja. Alla olevaan taulukkoon on koottu kaikki vaatimukset yhteen paikkaan, jotta voit käydä ne läpi ennen kuin tilaat palvelinta.
| Vaatimus | Amnezian minimi | Huomio |
|---|---|---|
| Käyttöjärjestelmä | Ubuntu 22.04/24.04 tai Debian 12/13 | Muut jakelut eivät ole tuettuja asennusskriptissä |
| Virtualisointi | KVM | OpenVZ ja LXC eivät toimi |
| Suoritinarkkitehtuuri | x86-64 / amd64 | ARM64-palvelimet eivät ole tuettuja |
| Muisti | 1 Gt RAM tai enemmän | Useampi protokolla samanaikaisesti vaatii enemmän |
| Levytila | 10 Gt SSD tai enemmän | Docker-kontit ja lokit vievät tilaa ajan myötä |
| Verkko-osoite | Julkinen IPv4 | Pelkkä IPv6 ei riitä |
| Ydinversio (AmneziaWG 2.0) | Linux-ydin 4.14+ | AmneziaWG 1.0 toimii jo ytimestä 4.8 |
Lisäksi tarvitset toimivan SSH-pääsyn palvelimelle joko root-tunnuksella tai sudo-oikeuksin varustetulla käyttäjällä, sekä joko salasanan tai yksityisen avaimen kirjautumista varten. Valitse VPS-palvelin mieluiten palveluntarjoajalta, joka sallii yksinkertaisen kuukausiveloituksen ilman pitkää sitoutumista, sillä palvelinta voi joutua vaihtamaan, jos sen IP-osoite päätyy estolistalle. Kannattaa myös tarkistaa etukäteen palveluntarjoajan käyttöehdoista, sallitaanko VPN-palvelimen pyörittäminen, sillä osa halvimmista tarjoajista kieltää sen erikseen sopimusehdoissaan.
Palvelimen maantieteellisellä sijainnilla on merkitystä kahdella tavalla. Ensinnäkin fyysinen etäisyys vaikuttaa viiveeseen: mitä lähempänä palvelin on sinua, sitä nopeampi yhteys yleensä on. Toiseksi sijainti vaikuttaa siihen, minkä maan lainsäädäntöä palvelimeen sovelletaan, jos viranomaiset pyytävät tietoja palveluntarjoajalta. EU-alueella sijaitseva palvelin on monelle pohjoismaiselle käyttäjälle järkevä kompromissi nopeuden ja oikeudellisen ennustettavuuden välillä.
Viimeinen esivaatimus, joka usein unohtuu, on varasuunnitelma pääsylle palvelimelle. Jos ainoa tapa kirjautua palvelimelle on Amnezia-sovellus omalla kannettavallasi, ja kyseinen laite hajoaa tai katoaa, saatat menettää pääsyn koko palvelimeen samalla kertaa. Tallenna siksi SSH-avain tai salasana myös toiseen, erilliseen paikkaan, esimerkiksi salattuun salasananhallintaan, ennen kuin aloitat varsinaisen asennuksen. Tämä yksinkertainen varotoimi säästää huomattavasti aikaa, jos jokin laitteistosi pettää myöhemmin.
Vaihe 1–3: VPS-palvelimen tilaus ja SSH-yhteyden testaus
Ensimmäinen vaihe on tilata KVM-pohjainen VPS palveluntarjoajalta, joka täyttää yllä olevan taulukon vaatimukset. Valitse asennuksen yhteydessä Ubuntu 24.04 LTS, koska se on Amnezian dokumentaatiossa mainituista jakeluista uusin virallisesti tuettu. Useimmat palveluntarjoajat antavat sinun valita käyttöjärjestelmän ja virtualisointityypin suoraan tilauslomakkeella, joten tarkista molemmat ennen maksamista.
Kun palvelin on käynnissä, testaa SSH-yhteys omalta koneeltasi ennen kuin avaat Amnezia-sovelluksen. Tämä varmistaa, että perusyhteys toimii ja että osaat tunnistaa mahdolliset SSH-ongelmat erillään Amnezia-sovelluksen omista virheistä.
ssh root@PALVELIMEN_IP_OSOITE
# Onnistuneen kirjautumisen jälkeen tarkista käyttöjärjestelmäversio
lsb_release -a
# Varmista ydinversio AmneziaWG 2.0:aa varten
uname -r
Jos komento uname -r palauttaa esimerkiksi 6.8.0-generic, ydin täyttää AmneziaWG 2.0:n vaatimuksen (4.14+) selvästi. Kirjaa palvelimen IP-osoite, SSH-portti (oletus 22) sekä käyttäjätunnus ylös, sillä tarvitset ne seuraavassa vaiheessa Amnezia-sovelluksessa. Jos palveluntarjoaja on vaihtanut SSH-portin oletuksesta, muista sen numero erikseen, sillä väärä porttiarvaus on yksi yleisimmistä syistä siihen, ettei Amnezia-sovellus saa yhteyttä palvelimeen ensimmäisellä yrityksellä.
Vaihe 4–6: Amnezia-sovelluksen asennus ja palvelimen lisäys
Lataa Amnezia-asiakassovellus omalle laitteellesi Amnezian viralliselta lataussivulta. Työpöytäversiot ovat saatavilla Windowsille, macOS:lle ja Linuxille, ja mobiiliversiot Androidille ja iOS:lle. Asenna sovellus normaalisti ja avaa se ensimmäistä kertaa. Ensimmäisellä käynnistyskerralla sovellus kysyy, haluatko yhdistää valmiiseen Amnezia Premium -palvelimeen vai lisätä oman palvelimen. Valitse jälkimmäinen vaihtoehto.
- Valitse sovelluksen etusivulta “Lisää oma palvelin” tai vastaava itse isännöinnin vaihtoehto.
- Syötä palvelimen julkinen IPv4-osoite kenttään täsmälleen samana kuin kirjasit sen ylös vaiheessa 3.
- Jos SSH-portti ei ole 22, kirjoita se muodossa osoite:portti (esimerkiksi 203.0.113.10:2221).
- Valitse kirjautumistapa: salasana tai yksityinen SSH-avain.
- Vahvista tunnistetiedot ja anna sovelluksen muodostaa yhteys palvelimeen.
Kun yhteys onnistuu, sovellus ottaa SSH-yhteyden palvelimelle, asentaa Dockerin automaattisesti ja valmistelee ympäristön protokollien asennusta varten. Tämä vaihe voi kestää muutaman minuutin riippuen palvelimen verkkonopeudesta ja siitä, kuinka moni paketti pitää asentaa alusta. Älä sulje sovellusta kesken prosessin, sillä keskeytynyt Docker-asennus voi jättää palvelimen puolivalmiiseen tilaan, joka pitää siivota käsin ennen uutta yritystä. Jos yhteys näyttää jumittuvan yli kymmeneksi minuutiksi, tarkista palvelimen verkkoyhteys erikseen SSH:n kautta ennen kuin yrität uudelleen.
Vaihe 7–9: AmneziaWG-protokollan käyttöönotto ja portin vaihto
Kun palvelin on lisätty, sovellus kysyy mitä protokollaa haluat asentaa. Valitse AmneziaWG, jos tavoitteena on paras sensuurinkesto. Vaihtoehtoisesti voit asentaa useamman protokollan samalle palvelimelle, kunhan portit eivät mene päällekkäin. Amnezian dokumentaatiossa mainitaan konkreettinen esimerkki: jos AmneziaWG käyttää jo porttia 443/UDP, samalle portille ei voi asentaa XRay-protokollaa, koska molemmat kuuntelevat samaa verkkoliitäntää.
AmneziaWG asennetaan oletuksena satunnaiselle portille. Koska osa operaattoreista suodattaa UDP-liikennettä korkeista porttinumeroista, kannattaa vaihtaa portti heti asennuksen jälkeen johonkin alle 9999:n numeroon, esimerkiksi 585 tai 1234. Portin voi vaihtaa suoraan sovelluksen protokolla-asetuksista, jolloin Amnezia päivittää sekä palvelimen että asiakkaan konfiguraation automaattisesti eikä sinun tarvitse muokata tiedostoja käsin. Alla esimerkki siitä, miltä palvelimen puolella generoitu AmneziaWG-asetustiedosto näyttää konttiin kirjautuneena, jos haluat tarkistaa asetukset itse:
# Palvelimen sisällä (docker exec -it amnezia-awg sh)
[Interface]
PrivateKey = <palvelimen_yksityinen_avain>
Address = 10.8.1.1/24
ListenPort = 585
Jc = 4
Jmin = 40
Jmax = 70
[Peer]
PublicKey = <asiakkaan_julkinen_avain>
AllowedIPs = 10.8.1.2/32
Parametrit Jc, Jmin ja Jmax liittyvät AmneziaWG:n roskapakettien (junk packets) generointiin, jotka sekoittavat liikenteen kuvion niin, ettei se näytä enää tunnistettavalta WireGuard-tunnelilta. Jc kertoo, kuinka monta roskapakettia lähetetään ennen varsinaista kättelyä, ja Jmin sekä Jmax määrittävät niiden kokovaihtelun tavuina. Näitä arvoja ei yleensä tarvitse muokata käsin, sillä asiakassovellus hallinnoi niitä oletusarvoisesti, mutta jos yhteys estetään toistuvasti tietyllä alueella, joidenkin käyttäjien kokemuksen mukaan arvojen kasvattaminen hieman voi auttaa naamioinnin tehostamisessa kustannuksena hieman suurempi kaistankäyttö.
Vaihe 10–11: Docker-konttien tarkistus ja palomuurisäännöt
Amnezia-sovellus hoitaa palomuurisäännöt yleensä automaattisesti asennuksen yhteydessä, mutta on hyvä varmistaa tilanne itse SSH:n kautta, ennen kuin luotat palvelimeen tuotantokäytössä. Tarkista ensin, että Docker-kontit ovat käynnissä ja että jokainen valitsemasi protokolla näkyy omana rivinään:
ssh root@PALVELIMEN_IP_OSOITE
docker ps
# Odotettu tulos: näet ainakin rivin nimeltä amnezia-awg (tai vastaava)
# STATUS-sarakkeessa pitää lukea "Up"
docker logs amnezia-awg --tail 20
# Odotettu tulos: lokissa ei näy toistuvia virheilmoituksia
# tai "connection refused" -rivejä
Jos käytät ylimääräistä UFW-palomuuria oletusarvoisen palveluntarjoajan tason lisäksi, avaa valitsemasi AmneziaWG-portti manuaalisesti UDP-liikenteelle sekä SSH-portti, jotta et lukitse itseäsi ulos palvelimelta kesken asennuksen:
ufw allow 22/tcp
ufw allow 585/udp
ufw enable
ufw status verbose
Muista, että jos vaihdoit porttia sovelluksessa vaiheessa 7–9, palomuurisäännön pitää osoittaa samaan porttiin. Ristiriita sovelluksen asettaman portin ja palomuurin sallitun portin välillä on yksi yleisimmistä syistä siihen, että yhteys ei muodostu asennuksen jälkeen, vaikka kaikki edelliset vaiheet olisivat menneet virheettä läpi. Monella VPS-tarjoajalla on lisäksi oma, erillinen pilvipalomuuri hallintapaneelissa, joka pitää päivittää samaan aikaan kuin palvelimen oma UFW.
Vaihe 12–13: Asiakassovellusten asennus eri laitteille
Kun palvelin on pystyssä, seuraava vaihe on tuoda asetukset muille laitteillesi. Amnezia-ekosysteemi kattaa viralliset asiakassovellukset Androidille, iOS:lle, Windowsille, macOS:lle ja Linuxille. PC-alustoilla myös tavallista WireGuard-sovellusta voi käyttää vaihtoehtoisena asiakkaana, jos et halua asentaa täyttä Amnezia-sovellusta jokaiselle laitteelle, kunhan protokollaksi on valittu jokin WireGuard-yhteensopiva vaihtoehto.
Yksinkertaisin tapa jakaa asetukset uudelle laitteelle on avata Amnezia-sovellus tietokoneella, josta teit alkuperäisen palvelinasennuksen, ja viedä sieltä asetustiedosto tai QR-koodi uudelle laitteelle. Mobiililaitteilla tämä tarkoittaa käytännössä sitä, että skannaat tietokoneen näytöllä näkyvän koodin puhelimen kamerasta, jolloin Amnezia-sovellus mobiilissa lisää yhteyden automaattisesti listalleen. Työpöytäkoneilla asetustiedosto voidaan viedä myös suoraan tiedostona ja tuoda toiseen Amnezia-asennukseen “Lisää konfiguraatiotiedosto” -toiminnolla, mikä on kätevää, jos hallinnoit useampaa laitetta samalla kertaa etkä halua skannata koodia jokaiseen erikseen.
Testaa jokainen laite erikseen ennen kuin luotat siihen kriittisessä tilanteessa. Sama palvelin tukee useita samanaikaisia asiakkaita, joten voit yhdistää puhelimen, kannettavan ja pöytäkoneen samaan AmneziaWG-tunneliin ilman lisäkonfigurointia, kunhan jokaiselle laitteelle on oma avainpari. Avainparien erillisyys on tärkeää myös siksi, että jos yksi laite katoaa tai varastetaan, voit perua vain kyseisen laitteen pääsyn poistamalla sen avainparin palvelimelta ilman että joudut vaihtamaan koko palvelimen asetuksia.
Yhteyden vahvistus ja nopeustesti
Kun asiakassovellus näyttää yhdistetty-tilan, varmista että liikenne todella kulkee palvelimen kautta eikä esimerkiksi kotiverkkosi oman reitityksen kautta. Käytä IP-osoitteen tarkistuspalvelua tai komentoriviä:
curl ifconfig.me
# Odotettu tulos: VPS-palvelimesi julkinen IP-osoite,
# ei kotiverkkosi tai matkapuhelinoperaattorisi osoite
ping -c 4 10.8.1.1
# Odotettu tulos: 4 pakettia lähetetty, 0% pakettihävikki,
# vasteaika tyypillisesti 20-80 ms palvelimen sijainnista riippuen
Jos curl ifconfig.me palauttaa yhä kotiverkkosi osoitteen, tunneli ei ole aktiivinen, vaikka sovellus näyttäisi yhdistetyksi. Tässä tapauksessa siirry vianmääritysosioon. Nopeustestiin voi käyttää mitä tahansa selainpohjaista nopeustestipalvelua tunnelin ollessa päällä ja pois päältä, jotta näet konkreettisen eron. AmneziaWG:n roskapaketit ja naamiointi hidastavat yhteyttä tyypillisesti hieman verrattuna paljaaseen WireGuardiin, mutta ero on useimmille käyttäjille huomaamaton tavallisessa selailussa ja videoiden katselussa. Jos huomaat suuren, jatkuvan nopeuseron, syy on todennäköisemmin palvelimen omassa kaistanleveydessä tai etäisyydessä kuin itse protokollassa.
Täysi toimiva kokoonpano: palvelimen kontit yhdellä silmäyksellä
Kun kaikki edelliset vaiheet on tehty, palvelimella pyörii käytännössä pieni, itsenäinen kontitettu VPN-pino. Alla on yksinkertaistettu kuvaus siitä, miltä valmis, kahden protokollan (AmneziaWG ja XRay VLESS Reality) kokoonpano näyttää konttitasolla, kun tarkistat sen komennolla docker ps --format "table {{.Names}}\t{{.Ports}}\t{{.Status}}":
NAMES PORTS STATUS
amnezia-awg 0.0.0.0:585->585/udp Up 2 hours
amnezia-xray 0.0.0.0:8443->8443/tcp Up 2 hours
amnezia-shadowsocks 0.0.0.0:8388->8388/tcp Up 2 hours
Tämä on käytännössä koko toimiva projekti pähkinänkuoressa: kolme itsenäistä konttia, joista jokainen kuuntelee omaa porttiaan, kaikki hallinnoituna yhdestä Amnezia-sovelluksesta käsin. Jos haluat myöhemmin lisätä uuden protokollan tai poistaa vanhan käytöstä, teet sen sovelluksen kautta, joka päivittää sekä kontit että palomuurisäännöt puolestasi. Tallenna tässä vaiheessa myös kopio jokaisen asiakaslaitteen konfiguraatiotiedostosta turvalliseen paikkaan, esimerkiksi salattuun salasananhallintaan, jotta pystyt palauttamaan yhteydet nopeasti, jos jokin laite pitää nollata.
VPS-palveluntarjoajan ja palvelimen sijainnin valinta
Amnezia ei itse suosittele nimettyjä VPS-palveluntarjoajia dokumentaatiossaan, joten valinta jää käyttäjän vastuulle. Tärkeintä on käydä tarjoajan tuotesivu läpi tämän oppaan esivaatimustaulukon kanssa rinnakkain: varmista erikseen, että saatavilla oleva paketti käyttää KVM-virtualisointia, tarjoaa x86-64-suorittimen ja sisältää julkisen IPv4-osoitteen ilman lisämaksua. Moni budjettitason VPS-tarjoaja mainostaa halpaa hintaa juuri siksi, että paketti perustuu OpenVZ- tai LXC-virtualisointiin, joka ei sovi tähän käyttötarkoitukseen lainkaan.
Sijaintia valitessa kannattaa punnita kolmea asiaa: viivettä omaan sijaintiisi, palveluntarjoajan oikeudellista toimialuetta ja sitä, kuinka todennäköisesti juuri kyseisen tarjoajan IP-osoitealue on jo tunnistettu ja estetty kohdeverkoissa. Suuret pilvipalveluntarjoajat, joiden osoitealueet ovat laajalti tunnettuja, saatetaan estää nopeammin kuin pienempien, vähemmän tunnettujen VPS-yhtiöiden palvelimet. Tämän vuoksi osa käyttäjistä vaihtaa palveluntarjoajaa muutaman kuukauden välein ennaltaehkäisevästi, vaikka mitään ongelmaa ei olisi vielä ilmennyt.
Jos aiot käyttää palvelinta myös muuhun kuin VPN-liikenteeseen, esimerkiksi omien sovellusten ajamiseen, valitse tilausvaiheessa hieman vaadittua 1 Gt:n minimimuistia enemmän. Käytännössä 2 Gt RAM-muistia antaa selvästi enemmän pelivaraa, jos päätät myöhemmin lisätä useamman protokollan tai ajaa muita palveluja samalla koneella.
Palvelimen ylläpito ja päivitykset ajan myötä
Amnezia VPN:n itse isännöinti ei pääty ensimmäiseen onnistuneeseen yhteyteen. Koska vastuu palvelimen tietoturvasta on kokonaan käyttäjällä, kannattaa sopia itselleen säännöllinen tarkistusrytmi. Käytännössä tämä tarkoittaa vähintään kolmea toistuvaa tehtävää: käyttöjärjestelmän tietoturvapäivitysten asentamista, Amnezia-sovelluksen version tarkistamista ja Docker-konttien tilan silmäilyä.
ssh root@PALVELIMEN_IP_OSOITE
apt update && apt upgrade -y
docker ps --format "table {{.Names}}\t{{.Status}}"
# Odotettu tulos: kaikki kontit tilassa "Up",
# ei toistuvia uudelleenkäynnistyksiä
Jos AmneziaWG:n versio 2.0 tuo tulevaisuudessa uusia naamiointiparametreja, ne kannattaa ottaa käyttöön mahdollisimman pian, sillä estojärjestelmät kehittyvät jatkuvasti tunnistamaan vanhempia protokollaversioita. Amnezian omien kuukausikatsausten perusteella projekti on päivittänyt AmneziaWG:tä useita kertoja vuoden 2026 aikana suoraan vastauksena uusiin estotekniikoihin, joten ajantasaisena pysyminen ei ole pelkkä muodollisuus vaan käytännön edellytys sille, että yhteys jatkaa toimimistaan.
Kannattaa myös seurata palvelimen levytilan käyttöä. Docker-kontit, lokitiedostot ja vanhat image-versiot täyttävät pienen 10 Gt:n levyn yllättävän nopeasti, jos niitä ei siivota. Komento docker system df näyttää nopeasti, kuinka paljon tilaa kontit ja niiden väliaikaistiedostot vievät, ja docker system prune vapauttaa käyttämättömän tilan turvallisesti.
Mobiilikäytön erityispiirteet: kill switch ja jaettu tunnelointi
Mobiililaitteilla kaksi asetusta vaikuttavat eniten siihen, kuinka luotettavaksi yhteys käytännössä koetaan. Ensimmäinen on niin sanottu kill switch, joka katkaisee kaiken internetliikenteen, jos VPN-yhteys putoaa yllättäen. Ilman tätä asetusta puhelin voi hetkellisesti siirtyä käyttämään suoraa, suojaamatonta yhteyttä juuri sillä hetkellä kun VPN-tunneli katkeaa, mikä paljastaa todellisen IP-osoitteen ja selailun kohdeverkolle.
Toinen on jaettu tunnelointi (split tunneling), jonka avulla voit valita, mitkä sovellukset käyttävät VPN-tunnelia ja mitkä eivät. Tämä on hyödyllistä esimerkiksi silloin, kun jokin paikallinen sovellus ei toimi lainkaan ulkomaisen IP-osoitteen takaa, mutta et halua katkaista koko VPN-yhteyttä sen vuoksi. Molemmat asetukset löytyvät Amnezia-sovelluksen asetusvalikosta jokaisella tuetulla alustalla, ja niitä kannattaa testata rauhallisessa tilanteessa ennen kuin luotat niihin kriittisessä käytössä.
Yleisimmät sudenkuopat asennuksessa
Suurin osa Amnezia-asennuksen ongelmista juontuu viidestä toistuvasta virheestä, jotka kannattaa tarkistaa ennen kuin aloitat vianmäärityksen alusta.
- Väärä virtualisointityyppi. Halvimmat VPS-paketit käyttävät usein OpenVZ- tai LXC-virtualisointia, jotka eivät tue Amnezian vaatimaa verkkoydintä. Tarkista palveluntarjoajan tuotesivulta tai kysy tukipalvelusta, onko kyseessä KVM, ennen kuin maksat tilauksen.
- ARM-arkkitehtuurin valinta. Osa edullisista pilvipalvelimista tarjoaa ARM64-suorittimia hinnan houkuttelevuuden vuoksi, mutta Amnezian asennusskripti ei tue niitä. Valitse aina x86-64/amd64-vaihtoehto tilauslomakkeella, vaikka ARM-vaihtoehto olisi halvempi.
- IPv6-yksinomainen palvelin. Jotkut edulliset VPS-tarjoajat myöntävät oletuksena vain IPv6-osoitteen tai lisämaksullisen IPv4-osoitteen. Amnezia vaatii julkisen IPv4-osoitteen, joten varmista tämä ja lisää tarvittaessa IPv4-lisäosoite ennen tilausta.
- Porttiristiriita usean protokollan välillä. Jos asennat sekä AmneziaWG:n että XRay:n samalle palvelimelle, ne eivät voi jakaa samaa porttia. Pidä kirjaa siitä, mikä protokolla käyttää mitäkin porttia, esimerkiksi tekstitiedostona omalla koneellasi.
- Kesken jäänyt Docker-asennus. Jos internet-yhteys katkeaa asennuksen aikana, palvelimelle voi jäädä puolivalmiita kontteja. Näissä tapauksissa on usein nopeampaa poistaa Docker kokonaan ja aloittaa asennus alusta kuin yrittää korjata tilaa käsin rivi riviltä.
Vianmääritys: yleisimmät ongelmat ja ratkaisut
Alla on koottu kahdeksan tilannetta, joihin käyttäjät törmäävät useimmin Amnezia-asennuksen jälkeen, sekä tapa ratkaista jokainen niistä ennen kuin aloitat koko asennuksen alusta.
- Sovellus ei saa SSH-yhteyttä palvelimeen. Tarkista, että IP-osoite ja portti on kirjoitettu oikein ja että palveluntarjoajan oma palomuuri (esimerkiksi pilvipaneelin suojaryhmä) sallii SSH-liikenteen ulkopuolelta. Kokeile myös SSH-yhteyttä suoraan komentoriviltä ennen sovelluksen käyttöä.
- Docker-asennus jää kesken. Kirjaudu palvelimelle SSH:lla ja tarkista
docker ps -a. Jos kontit ovat tilassa “Exited”, poista ne komennolladocker system prune -aja käynnistä asennus sovelluksessa uudelleen alusta asti. - Yhteys muodostuu, mutta liikenne ei kulje. Tarkista palomuurisäännöt UFW:ltä tai iptablesilta. Portin pitää olla auki nimenomaan UDP-liikenteelle, ei TCP:lle, jos käytät AmneziaWG:tä.
- Yhteys katkeaa muutaman minuutin välein. Tämä viittaa usein siihen, että operaattori suodattaa satunnaisesti korkeita UDP-portteja. Vaihda AmneziaWG-portti matalampaan, alle 9999:n numeroon, ja testaa uudelleen.
- Nopeus on hidas verrattuna tavalliseen WireGuardiin. AmneziaWG:n roskapaketit kuluttavat kaistaa. Jos et tarvitse naamiointia tietyssä verkossa, harkitse tavallisen WireGuard-protokollan käyttöä samalla palvelimella nopeampana vaihtoehtona.
- QR-koodi ei skannaudu mobiilisovelluksessa. Varmista, että työpöytäsovelluksen ja mobiilisovelluksen versiot ovat molemmat ajan tasalla, sillä QR-koodin muoto on muuttunut AmneziaWG 2.0:n myötä eivätkä vanhat sovellusversiot osaa lukea sitä.
- Palvelimen IP-osoite on jo estetty kohdemaassa. Jos yhteys ei toimi tietyllä alueella heti ensimmäisestä yrityksestä, palvelimen osoite on saatettu jo listata estolistalle aiemman käyttäjän toimesta. Tässä tilanteessa ainoa nopea korjaus on tilata uusi VPS eri osoiteavaruudesta.
- Kernel-versio liian vanha AmneziaWG 2.0:lle. Jos
uname -rnäyttää alle 4.14, päivitä palvelimen ydin pakettienhallinnan kautta tai käytä AmneziaWG 1.0:aa, joka toimii jo ytimestä 4.8 alkaen ja vaatii vähemmän päivityksiä.
Edistyneet vinkit: usean protokollan rinnakkaiskäyttö
Kun perusasennus toimii, kannattaa harkita kahden protokollan pitämistä käytössä rinnakkain samalla palvelimella: AmneziaWG päivittäiseen käyttöön ja XRay VLESS Reality varajärjestelmäksi tilanteisiin, joissa AmneziaWG-portti estetään. Koska protokollat eivät voi jakaa samaa porttia, varaa kummallekin oma numeronsa jo asennusvaiheessa ja kirjaa ne muistiin, jotta et joudu arvaamaan niitä myöhemmin kriisitilanteessa.
Amnezia julkaisi huhtikuussa 2026 oman Amnezia Pulse -työkalunsa, joka yhdistää projektin omaa ja ulkopuolista dataa tunnistaakseen katkoksia ja hidastumia verkossa reaaliajassa. Jos ylläpidät palvelinta itsellesi tai pienelle ryhmälle, tämän tyyppisen tilannekuvan seuraaminen auttaa erottamaan, onko yhteysongelma oman palvelimen konfiguraatiossa vai laajemmassa estokampanjassa, jolloin et tuhlaa aikaa turhaan oman asennuksen debuggaamiseen.
Toinen käytännön vinkki on yhdistää itse isännöity VPN salattuun DNS-kyselyyn. Jos ohjaat asiakaslaitteen DNS-kyselyt kulkemaan salatun DNS-yhteyden kautta VPN-tunnelin sisällä, operaattori ei näe edes sitä, mitä verkko-osoitteita yrität avata ennen VPN-yhteyden muodostumista. Tämä on erityisen hyödyllistä tilanteissa, joissa myös DNS-liikennettä pyritään suodattamaan erikseen VPN-yhteydestä riippumatta, mikä on yleistynyt samaan tahtiin VPN-estojen kanssa.
Jos palvelin palvelee useampaa käyttäjää, kannattaa myös harkita erillisen varmuuskopion ottamista Amnezia-sovelluksen asetuksista sekä palvelimen SSH-avaimista. Menetetty pääsy VPS-hallintapaneeliin ilman varmuuskopioitua konfiguraatiota tarkoittaa käytännössä koko palvelun pystyttämistä uudelleen alusta, mikä voi kriittisessä tilanteessa tarkoittaa useiden tuntien katkosta juuri silloin kun yhteyttä tarvittaisiin eniten.
Viimeinen edistynyt vinkki koskee lokien hallintaa. Vaikka Amnezia VPN ei oletusarvoisesti kerää käyttäjän selailuhistoriaa, palvelimen käyttöjärjestelmä ja Docker-kontit kirjoittavat omia järjestelmätason lokejaan, jotka voivat sisältää esimerkiksi yhdistäneiden asiakkaiden IP-osoitteita lyhyeltä ajalta. Jos haluat minimoida näiden lokien elinajan, aseta palvelimelle automaattinen lokien kierrätys (log rotation) lyhyemmällä säilytysajalla kuin käyttöjärjestelmän oletusasetus, ja dokumentoi itsellesi, mitä tietoja palvelin ylipäätään tallentaa levylle.
Amnezia reitittimellä: koko kotiverkko yhden yhteyden taakse
Amnezian dokumentaatio kattaa myös asennuksen suoraan reitittimelle, mikä on hyödyllinen edistynyt vaihtoehto, jos haluat suojata koko kotiverkon yhdellä kertaa ilman, että jokainen laite pitää konfiguroida erikseen. Viralliset ohjeet kattavat asennuksen sekä OpenWrt-laiteohjelmistoa käyttäville reitittimille että Keenetic-merkkisille reitittimille. Molemmissa tapauksissa periaate on sama kuin tavallisessa asiakasasennuksessa: reititin tuo AmneziaWG- tai muun valitun protokollan asetukset ja muodostaa yhteyden palvelimeen puolestasi, jolloin jokainen kotiverkkoon liitetty laite, myös ne joihin ei voi asentaa erillistä VPN-sovellusta, kulkee automaattisesti tunnelin läpi.
Tämä lähestymistapa sopii erityisesti tilanteisiin, joissa kotiverkossa on älylaitteita, joilla ei ole omaa VPN-tukea, tai kun haluat varmistaa, ettei kukaan kotiverkon käyttäjä unohda yhteyttä päälle vahingossa. Haittapuolena on se, että koko kotiverkon liikenne kulkee tällöin saman palvelimen kautta, jolloin palvelimen kaistanleveys ja suorituskyky vaikuttavat suoraan kaikkien laitteiden nopeuteen. Reititinasennus kannattaa siksi tehdä vasta sen jälkeen, kun olet testannut peruspystytyksen luotettavaksi yksittäisellä laitteella tässä oppaassa kuvattujen vaiheiden mukaisesti.
Amnezia VPN, WireGuard ja ProtonVPN vertailussa
Amnezia VPN ei ole ainoa tapa hallita omaa VPN-yhteyttä. Alla oleva taulukko vertaa itse isännöityä Amnezia VPN:ää suoraan tavalliseen itse pystytettyyn WireGuard-palvelimeen sekä kaupalliseen, valmiiksi pystytettyyn ProtonVPN-palveluun, jotta näet nopeasti, mikä ratkaisu sopii omaan tilanteeseesi.
| Ominaisuus | Amnezia VPN (itse isännöity) | WireGuard (itse pystytetty) | ProtonVPN (kaupallinen) |
|---|---|---|---|
| Kustannus | Vain VPS-vuokra | Vain VPS-vuokra | Kuukausitilaus |
| Sensuurinkesto | Korkea (naamiointi, useita protokollia) | Matala ilman lisäosia | Vaihtelee palvelimen mukaan |
| Asennuksen vaikeus | Kohtalainen, graafinen sovellus | Vaatii komentorivin osaamista | Helppo, valmis sovellus |
| Palvelinsijainnin valinta | Vapaa (oma VPS) | Vapaa (oma VPS) | Rajattu palveluntarjoajan listaan |
| Vastuu lokeista | Käyttäjällä itsellään | Käyttäjällä itsellään | Palveluntarjoajan käytäntöjen varassa |
Valinta riippuu käyttötarkoituksesta. Jos tavoite on nopea ja yksinkertainen yhteys ilman ylläpitovastuuta, valmiiksi pystytetty ProtonVPN on käytännöllisempi vaihtoehto arkikäyttöön. Jos tavoite on maksimaalinen sensuurinkesto ja täysi hallinta lokeista, Amnezia VPN on tarkoitukseensa suunniteltu vaihtoehto, joka vaatii vastineeksi hieman enemmän teknistä osaamista. Pelkkä tavallinen WireGuard-palvelin taas sopii tilanteisiin, joissa naamiointia ei tarvita lainkaan, esimerkiksi kotiverkon etäkäyttöön tai omien palvelujen suojaamiseen. Kannattaa myös lukea, miten oman VPN-yhteyden vuototesti tehdään, ennen kuin luotat uuteen palvelimeen kriittisessä tilanteessa.
Tietoturva, rajoitukset ja hinnoittelu
Itse isännöity malli tarkoittaa, että olet itse vastuussa palvelimen tietoturvasta. Amnezian omien lähteiden perusteella projektille ei ole julkaistu erillistä, nimettyä kolmannen osapuolen tietoturva-auditointia eikä julkista CVE-tunnistetta ollut löydettävissä tätä artikkelia kirjoitettaessa. Tämä ei tarkoita, ettei tuotteessa olisi haavoittuvuuksia, vaan sitä, että käyttäjän kannattaa itse seurata projektin GitHub-repoa ja julkaisumerkintöjä ennen palvelun ottamista tuotantokäyttöön erityisen arkaluontoisissa tilanteissa.
Hinnoittelun osalta itse isännöity Amnezia VPN on ohjelmistona maksuton: maksat vain valitsemastasi VPS-palvelimesta, jonka hinta riippuu palveluntarjoajasta ja palvelimen sijainnista. Amnezia tarjoaa myös erillisen Amnezia Premium -palvelun valmiine palvelimineen niille, jotka eivät halua hallita omaa VPS-tiliään, mutta tämän oppaan kattama itse isännöity reitti ei vaadi tilausmaksua ohjelmistosta itsestään.
Muista myös, että itse isännöity palvelin ei automaattisesti tarkoita anonyymiyttä. Palveluntarjoaja, jolta vuokraat VPS:n, näkee edelleen tilaustietosi ja maksutapasi, vaikka itse VPN-liikenne kulkisikin salattuna. Jos anonymiteetti on ensisijainen tavoite, harkitse maksua sellaisilla tavoilla, jotka eivät suoraan yhdisty henkilöllisyyteesi, ja lue palveluntarjoajan omat tietosuojaehdot ennen tilausta. Sensuroiduissa verkoissa liikkuville lukijoille kannattaa muistaa myös Tor-verkon oma piilopalvelu -toteutus, joka toimii hyvänä täydentävänä työkaluna VPN-yhteyden rinnalla erityisen korkean riskin tilanteissa.
Itse isännöity Amnezia vai Amnezia Premium: kumpi sopii sinulle
Amnezia-ekosysteemissä on käytännössä kaksi erillistä polkua, ja niiden sekoittaminen keskenään on yleinen väärinkäsitys. Tässä oppaassa käyty läpi malli, itse isännöinti, tarkoittaa sitä, että hankit oman VPS-palvelimen ja Amnezia-sovellus asentaa protokollat sinne SSH:n kautta. Kaikki hallinta, ylläpito ja vastuu jäävät sinulle, mutta vastineeksi ohjelmisto itsessään on maksuton ja palvelimen sijainti on täysin oma valintasi.
Amnezia Premium puolestaan on erillinen, valmiiksi pystytetty palvelu, jossa Amnezia itse ylläpitää palvelinverkostoa käyttäjän puolesta samaan tapaan kuin ProtonVPN tai Mullvad. Tämä sopii paremmin käyttäjälle, joka haluaa saman naamiointiteknologian hyödyt ilman VPS-tilin hallintaa, mutta joutuu tällöin luottamaan Amnezian omaan infrastruktuuriin ja sen mahdollisiin katkoksiin, joita projekti on itsekin raportoinut kuukausikatsauksissaan vuoden 2026 aikana. Itse isännöity malli on siksi kestävämpi valinta juuri niille, jotka haluavat minimoida riippuvuuden yhdestä yksittäisestä palveluntarjoajasta tai infrastruktuurista.
Käytännön nyrkkisääntö on yksinkertainen: jos olet valmis käyttämään tunnin tai kaksi asennukseen ja pystyt itse seuraamaan palvelimen tilaa jatkossa, itse isännöity malli antaa enemmän hallintaa ja usein myös paremman sensuurinkeston, koska palvelimesi IP-osoite ei ole yhtä tunnettu kuin suuren kaupallisen palveluntarjoajan osoitealue. Jos taas tavoitteena on mahdollisimman vaivaton käyttöönotto etkä halua koskaan avata SSH-yhteyttä, kannattaa harkita Amnezia Premiumia tai jotain muuta valmista kaupallista vaihtoehtoa tämän oppaan sijaan.
Yhteenveto: täysi toimiva pystytys yhdellä silmäyksellä
Kun kaikki 13 vaihetta on käyty läpi, sinulla pitäisi olla valmis, toimiva kokonaisuus: KVM-pohjainen VPS Ubuntu 24.04:llä, AmneziaWG asennettuna matalaan UDP-porttiin (esimerkiksi 585), palomuurisäännöt avattuna sekä SSH:lle että valitulle VPN-portille, ja vähintään yksi testattu asiakaslaite jokaista tarvitsemaasi alustaa kohden. Kokonaisen käyttöönoton tarkistuslista näyttää tältä:
- VPS tilattu ja vahvistettu KVM-, x86-64- ja IPv4-vaatimusten mukaiseksi
- SSH-yhteys testattu ja ydinversio tarkistettu komennolla
uname -r - Amnezia-sovellus asennettu ja palvelin lisätty onnistuneesti
- AmneziaWG asennettu ja portti vaihdettu alle 9999:n numeroon
- Docker-kontit tarkistettu tilassa “Up” komennolla
docker ps - Palomuurisäännöt avattu oikealle UDP-portille sekä palvelimella että pilvipaneelissa
- Vähintään yksi asiakaslaite yhdistetty ja liikenne vahvistettu komennolla
curl ifconfig.me - Varmuuskopio SSH-avaimista ja asetustiedostosta tallennettu erilliseen paikkaan
Tämä lista kattaa koko polun tyhjästä VPS:stä toimivaan, sensuurinkestävään VPN-yhteyteen. Jos jokin kohta epäonnistuu, palaa vastaavaan vaiheeseen tai tarkista vianmääritysosion kahdeksan yleisintä tilannetta ennen kuin aloitat asennuksen kokonaan alusta. Säännöllinen, esimerkiksi kuukausittainen tarkistus samalla listalla auttaa huomaamaan ajoissa, jos jokin protokolla on lakannut toimimasta uuden estokampanjan seurauksena.
Usein kysytyt kysymykset
Onko Amnezia VPN laillinen Suomessa?
Kyllä. VPN-palveluiden ja itse isännöityjen VPN-palvelimien käyttö on laillista Suomessa ja koko EU:ssa. Rajoitukset koskevat lähinnä maita, joissa VPN-käyttöä säädellään erikseen lailla, kuten osaa niistä valtioista, joiden estotoimia tässä oppaassa käsiteltiin.
Tarvitsenko ohjelmointitaitoa asentaakseni Amnezia VPN:n?
Et välttämättä. Amnezia-sovellus hoitaa SSH-yhteyden ja Docker-asennuksen automaattisesti graafisen käyttöliittymän kautta. Peruskäyttäjä selviää tässä oppaassa esitellyillä vaiheilla ilman ohjelmointikokemusta, mutta komentorivin peruskäyttö SSH:n kautta on hyödyllistä vianmäärityksessä, jos jokin menee pieleen.
Miksi AmneziaWG on eri asia kuin tavallinen WireGuard?
AmneziaWG perustuu WireGuardiin, mutta lisää liikenteeseen roskapaketteja ja muokattuja parametreja, joiden tarkoitus on estää syväpakettitarkastusta tunnistamasta tunnelia tavalliseksi VPN-liikenteeksi. Tavallinen WireGuard on nopeampi, mutta helpommin tunnistettavissa suodatusjärjestelmissä, jotka etsivät nimenomaan WireGuardille tyypillistä kättelykuviota.
Paljonko Amnezia VPN:n itse isännöinti maksaa kuukaudessa?
Itse ohjelmisto on maksuton. Ainoa kustannus on VPS-palvelimen vuokra, joka riippuu valitsemastasi palveluntarjoajasta, sijainnista ja resursseista. Amnezian vähimmäisvaatimukset (1 Gt RAM, 10 Gt SSD) täyttyvät useimmilla edullisimmillakin KVM-VPS-paketeilla markkinoilla.
Voinko käyttää Amnezia VPN:ää useammalla laitteella samanaikaisesti?
Kyllä. Sama palvelin tukee useita asiakaslaitteita samanaikaisesti, kunhan jokaiselle laitteelle luodaan oma avainpari asennuksen yhteydessä. Rajoittava tekijä on lähinnä palvelimen kaistanleveys ja suorituskyky, ei protokolla itsessään.
Mitä eroa on Amnezia VPN:n ja tavallisen ProtonVPN:n välillä?
ProtonVPN on valmis, kaupallinen palvelu, jossa palveluntarjoaja hallinnoi palvelinverkostoa puolestasi. Amnezia VPN:n itse isännöity malli antaa sinulle täyden hallinnan palvelimesta ja sen lokeista, mutta vaatit myös itse vastaavan ylläpidosta ja tietoturvasta, mikä sopii paremmin teknisesti kokeneemmalle käyttäjälle.
Onko Amnezia VPN turvallinen, jos siitä ei ole julkista tietoturva-auditointia?
Tätä artikkelia kirjoitettaessa julkista, nimettyä kolmannen osapuolen auditointia ei ollut löydettävissä. Tämä ei tarkoita automaattisesti tietoturvaongelmaa, mutta kannattaa seurata projektin GitHub-julkaisuja ja päivittää sovellus säännöllisesti ennen kuin luotat siihen erityisen herkässä käyttötarkoituksessa.
Toimiiko Amnezia VPN, jos VPS-palvelimeni IP-osoite estetään myöhemmin?
Jos palvelimen osoite päätyy estolistalle kohdemaassa, ainoa nopea korjaus on yleensä uuden VPS:n tilaaminen eri osoiteavaruudesta. Tämän vuoksi kannattaa pitää varajärjestelmänä toista protokollaa, kuten XRay VLESS Realitya, samalla tai toisella palvelimella, jotta yhteys ei katkea kokonaan.
Voiko Amnezia VPN:ää käyttää yhdessä Tor-verkon kanssa?
Kyllä, moni käyttäjä yhdistää molemmat kerroksia yhteen: ensin AmneziaWG-tunneli VPS-palvelimelle ja sen sisällä Tor-selain. Tämä lisää yksityisyyttä, mutta hidastaa yhteyttä huomattavasti, joten se kannattaa varata tilanteisiin, joissa nopeus ei ole ensisijainen tavoite.
Mitä tapahtuu, jos unohdan palvelimen SSH-salasanan?
Jos kirjauduit alun perin salasanalla etkä yksityisellä avaimella, palvelimen palauttaminen onnistuu yleensä VPS-palveluntarjoajan hallintapaneelin kautta, jossa voi nollata root-salasanan tai käynnistää palvelimen pelastustilassa. Tämän vuoksi kannattaa käyttää mieluummin SSH-avainta ja tallentaa se varmuuskopioituna turvalliseen paikkaan heti asennuksen alussa.




