Почему мобильные операторы блокируют VPN
С 2021 года в России действует система технических средств противодействия угрозам (ТСПУ), установленная в сетях операторов связи. Оборудование анализирует трафик методом DPI (Deep Packet Inspection) и блокирует соединения, которые соответствуют сигнатурам известных VPN-протоколов. Если домашние провайдеры (Ростелеком, МГТС, Дом.ру) внедрили DPI не везде, то все крупные мобильные операторы — МТС, Билайн, МегаФон, Tele2, а также Тинькофф Мобайл — используют его активно.
Блокировка происходит на нескольких уровнях: по IP-адресам известных VPN-серверов, по доменам VPN-сервисов (включая API для подписки и конфигурации), а также по сигнатурам протоколов. Операторы обязаны анализировать трафик на уровне L3-L7, что позволяет распознавать даже зашифрованные соединения по характерным паттернам. Например, OpenVPN легко определяется по handshake-пакетам на стандартных портах, а WireGuard — по регулярному handshake каждые две минуты.
Важно понимать: операторы не блокируют VPN «по собственному желанию» — они выполняют требования законодательства. Однако степень жёсткости и методы отличаются: кто-то обновляет сигнатуры еженедельно, кто-то действует волнообразно. Это влияет на то, какой оператор не блокирует VPN в конкретный момент.
Какой оператор не блокирует VPN: сравнительный анализ
Если коротко — ни один из операторов «большой четвёрки» не гарантирует, что VPN будет работать всегда. Но есть различия в агрессивности блокировок.
МТС — самый агрессивный оператор. Внедрил DPI-системы Naudit и DPI-box на всей транспортной сети ещё в конце 2025 года. Полностью блокирует OpenVPN, WireGuard, Shadowsocks, Trojan. VLESS Reality работает при правильной настройке SNI, Hysteria2 — с маскировкой, XHTTP — наиболее стабильно. AmneziaWG может сбрасывать соединение раз в 2-3 часа.
Билайн (Вымпелком) — второй по агрессивности. Обновляет сигнатуры каждые 1-2 недели. Полностью блокирует OpenVPN, WireGuard, Shadowsocks, Trojan. VLESS Reality — лучший выбор, Hysteria2 может падать при пиковой нагрузке, XHTTP работает стабильно. AmneziaWG начали блокировать с сентября 2026.
МегаФон — внедрил DPI позже конкурентов, в начале 2026 года, но быстро догнал. Полностью блокирует OpenVPN, WireGuard, Shadowsocks, Trojan. VLESS Reality работает надёжно с XTLS Vision, Hysteria2 — хорошо, XHTTP — стабильно. AmneziaWG — частично, с кастомными J-параметрами. МегаФон агрессивно блокирует по IP-диапазонам: если ваш VPS-провайдер замечен в хостинге VPN, могут заблокировать целую подсеть.
Tele2 — наиболее непредсказуемый оператор. Блокирует VPN выборочно и волнообразно: включает блокировки на 2-3 дня, потом отключает на неделю. OpenVPN блокируется полностью, WireGuard и Shadowsocks — волнами, VLESS Reality работает почти всегда, Hysteria2 и XHTTP — стабильно, AmneziaWG обычно не блокируется. В Москве и Санкт-Петербурге блокировки жёстче, в регионах — мягче.
Тинькофф Мобайл — также активно блокирует VPN, но информации о его политике меньше. Поскольку оператор работает на инфраструктуре других сетей, его поведение может напоминать поведение партнёров.
Таким образом, на вопрос «какой оператор не блокирует VPN» ответ зависит от протокола и региона. Tele2 выглядит наиболее лояльным, но его непредсказуемость создаёт неудобства. МТС и Билайн — самые строгие, но с правильными настройками VPN работает и у них.
Какие протоколы VPN реально работают в 2026 году
Мобильные операторы используют сигнатурный анализ DPI, который распознаёт характерные паттерны трафика. Вот что происходит с популярными протоколами:
- OpenVPN — легко определяется по handshake-пакетам на портах 1194/UDP и 443/TCP. Полностью блокируется всеми операторами.
- WireGuard — стандартный handshake каждые 2 минуты, детектируется по размеру пакетов. Полностью блокируется, но может работать с обфускацией (AmneziaWG).
- Shadowsocks — определяется по энтропийному анализу трафика (равномерное распределение байт). Полностью блокируется.
- Trojan — определяется по размеру и регулярности пакетов. Блокируется.
- VLESS Reality — имитирует TLS-рукопожатие с легитимным сайтом (например, Microsoft, Cloudflare). Работает у всех операторов при правильной настройке SNI.
- Hysteria2 — маскируется под QUIC/HTTP3 трафик, использует UDP с переменной скоростью. Работает, особенно с обфускацией.
- XHTTP — туннелирует трафик через HTTP-запросы, выглядит как обычный веб-сёрфинг. Самый стабильный вариант на МТС и Билайне.
- AmneziaWG — WireGuard с обфускацией: меняет размер пакетов, маскирует handshake. Работает частично, зависит от оператора.
Важно: даже если протокол «работает», это не гарантия. Операторы постоянно обновляют сигнатуры, поэтому то, что работало вчера, может перестать работать сегодня. Рекомендуется иметь несколько протоколов и серверов в запасе.
Режим «белого списка»: что это и как влияет на VPN
С осени 2025 года в России периодически включается режим «белого списка» мобильного интернета. В отличие от обычной блокировки (чёрный список), здесь разрешён только заранее одобренный набор доменов — примерно 1000 из миллиона популярных в мире (около 0,1%). В список входят Госуслуги, Wildberries, Ozon, Яндекс, VK, банки, сайты госорганов. Всё остальное — Telegram, YouTube, Discord, GitHub, ChatGPT — блокируется.
Технически ТСПУ замораживает TCP-соединения вне списка после 16-20 килобайт переданных данных. Пользователь видит не ошибку, а вечную загрузку. Это касается только мобильного интернета у МТС, МегаФона, Билайна и Tele2. Wi-Fi и домашний проводной работают без ограничений.
В режиме белого списка работают только три протокола: VLESS+Reality (с SNI из белого списка), AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks — нет. Для Reality критично выбрать SNI из разрешённых российских доменов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Если использовать зарубежный SNI, ТСПУ не пропустит даже handshake.
Режим белого списка включают точечно: при массовых мероприятиях, учениях, иногда без объяснения причин. К марту 2026 он протестирован в 68-71 регионе РФ. Длительность — от часа до нескольких суток. Узнать о включении можно по Telegram-каналу Минцифры @mintsifry.
Как настроить VPN для обхода блокировок: практические советы
Если вы арендовали VPS и хотите поднять собственный VPN, вот что нужно учесть.
Выбор протокола. Для России оптимальны VLESS Reality, Hysteria2 и XHTTP. Они маскируются под легитимный трафик и пока не детектируются DPI. Если используете WireGuard — обязательно с обфускацией (AmneziaWG).
Настройка VLESS Reality. Установите v2rayNG или NekoBox на Android, Hiddify на iOS. В конфигурации укажите:
- Порт: 443
- Flow: xtls-rprx-vision
- SNI: выберите популярный сайт с активным TLS-трафиком. Для МТС рекомендуют www.microsoft.com, cloudflare.com, www.google.com, github.com. Для Билайна — www.bing.com. Для МегаФона — www.github.com, aws.amazon.com, support.microsoft.com. Для Tele2 — www.tiktok.com, cdn.twitter.com, www.cloudflare.com.
- Fingerprint: chrome или safari (не random)
- PublicKey: ваш публичный ключ Reality
Настройка Hysteria2. Используйте порт 443/UDP, включите obfs (salamander), masquerade на HTTPS-сайт с активным QUIC-трафиком. На МТС ограничьте скорость до 50-80% от максимальной, чтобы не выделяться. На МегаФоне скорость можно не ограничивать.
Настройка XHTTP. Протокол маскирует трафик под HTTP-запросы. Настройте host на реальный домен CDN (например, cdn.cloudflare.com), path — как /api/v1/data. Трафик выглядит как обычные POST-запросы к API.
Общие рекомендации. Используйте нестандартные порты (например, 5801/UDP вместо 51820 для WireGuard). Настройте автоматическое подключение VPN при включении устройства. Имейте запасной сервер и протокол.
Что делать, если VPN не работает на конкретном операторе
Ситуация: VPN подключается, но интернет не работает, или соединение не устанавливается вовсе. Вот пошаговый план действий.
- Проверьте, не включён ли режим белого списка. Если Госуслуги и Wildberries открываются, а Telegram и YouTube — нет, значит, включён whitelist. Подключитесь к Wi-Fi — если там всё работает, дело именно в режиме.
- Смените протокол. Если используете WireGuard или OpenVPN — переключитесь на VLESS Reality, Hysteria2 или XHTTP. Это самые устойчивые протоколы.
- Проверьте SNI. Для Reality SNI должен быть из белого списка (для России) или популярным зарубежным доменом (для обычной блокировки). Если SNI заблокирован, попробуйте другой.
- Смените сервер. Возможно, конкретный IP-адрес вашего VPS уже в базе блокировок. Попробуйте другую локацию или другого хостинг-провайдера.
- Обновите клиент. Старые версии клиентов могут не поддерживать новые методы обфускации.
- Используйте цепочку серверов. Если ничего не помогает, настройте двойной туннель: клиент → российский VPS → зарубежный VPS → интернет. Трафик между серверами фильтруется слабее.
- Обратитесь к сообществу. На Хабре и в Telegram-каналах публикуют актуальные стратегии обхода. Например, GoodbyeDPI UI может подобрать рабочую стратегию для вашего оператора автоматически.
Помните: блокировки постоянно меняются, поэтому универсального решения нет. Будьте готовы адаптироваться.
Сравнение операторов: таблица блокировок и обхода
Сведём информацию в удобную таблицу.
| Оператор | OpenVPN | WireGuard | Shadowsocks | VLESS Reality | Hysteria2 | XHTTP | AmneziaWG | |---|---|---|---|---|---|---|---| | МТС | ❌ | ❌ | ❌ | ✅ | ✅ | ✅ | ⚠️ | | Билайн | ❌ | ❌ | ❌ | ✅ | ⚠️ | ✅ | ❌ | | МегаФон | ❌ | ❌ | ❌ | ✅ | ✅ | ✅ | ⚠️ | | Tele2 | ❌ | ⚠️ | ⚠️ | ✅ | ✅ | ✅ | ✅ |
Пояснения:
- ✅ — работает стабильно
- ⚠️ — работает с перебоями или частично
- ❌ — не работает
Как видно, VLESS Reality — самый надёжный протокол у всех операторов. Hysteria2 и XHTTP также показывают хорошие результаты. AmneziaWG — лотерея: на Tele2 работает, на Билайне с сентября 2026 блокируется.
Важно: таблица отражает ситуацию на начало 2026 года. Операторы постоянно обновляют сигнатуры, поэтому данные могут устареть. Следите за обновлениями в профильных сообществах.
Будущее VPN в России: тенденции и прогнозы
Ситуация с блокировками VPN в России продолжает ужесточаться. Операторы внедряют всё более сложные методы анализа трафика, включая машинное обучение и поведенческий анализ. Уже сейчас DPI учитывает размер пакетов, регулярность отправки, энтропию и валидность TLS-рукопожатия.
Однако и VPN-протоколы эволюционируют. Появляются новые методы обфускации, такие как XHTTP, который маскирует трафик под обычные HTTP-запросы. Разработчики ищут способы сделать VPN неотличимым от легитимного трафика.
Вероятно, в будущем мы увидим:
- Более широкое использование протоколов на основе QUIC (Hysteria2, XHTTP), так как QUIC-трафик сложнее анализировать.
- Интеграцию VPN в обычные приложения (например, в мессенджеры), чтобы трафик было невозможно отделить.
- Рост популярности децентрализованных VPN-сетей, где нет единой точки блокировки.
Но также возможно ужесточение законодательства и внедрение более агрессивных методов блокировки, вплоть до полного запрета VPN. Пока же пользователи могут обходить ограничения, но это требует определённых технических навыков и постоянного обновления знаний.
Частые ошибки при настройке VPN и как их избежать
Многие пользователи, пытаясь обойти блокировки, совершают типичные ошибки.
Ошибка 1: Использование стандартных портов. OpenVPN на 1194/UDP или WireGuard на 51820/UDP — мгновенная блокировка. Используйте нестандартные порты, например 443 или случайные высокие порты.
Ошибка 2: Неправильный SNI. Для VLESS Reality SNI должен быть популярным сайтом с активным TLS-трафиком. Если использовать yandex.ru на МТС, трафик анализируется жёстче. Лучше выбрать www.microsoft.com или cloudflare.com. В режиме белого списка — наоборот, нужен российский SNI.
Ошибка 3: Fingerprint = random. Некоторые клиенты позволяют установить случайный отпечаток TLS. Это сразу выдаёт VPN. Всегда ставьте chrome или safari.
Ошибка 4: Игнорирование обфускации. Hysteria2 без obfs salamander легко детектируется. AmneziaWG без J-параметров — это просто WireGuard. Включайте обфускацию.
Ошибка 5: Отсутствие запасных вариантов. Если ваш единственный сервер заблокирован, вы остаётесь без интернета. Имейте минимум два сервера на разных хостингах и два протокола.
Ошибка 6: Непроверенные конфиги. Скачивая конфиги с сомнительных сайтов, вы рискуете безопасностью. Используйте только проверенные источники или настраивайте сами.
Избегая этих ошибок, вы значительно повысите шансы на стабильную работу VPN.
Вопросы и ответы
Какой оператор не блокирует VPN в России?
Ни один из операторов «большой четвёрки» не гарантирует, что VPN будет работать всегда. Однако Tele2 считается наиболее лояльным: блокировки там волнообразные, а VLESS Reality, Hysteria2, XHTTP и AmneziaWG работают стабильно. МТС и Билайн — самые агрессивные, но с правильными настройками VPN работает и у них. МегаФон занимает промежуточную позицию.
Какие протоколы VPN не блокируются операторами?
В 2026 году наиболее устойчивыми считаются VLESS Reality, Hysteria2 и XHTTP. Они маскируются под легитимный трафик: Reality имитирует TLS-рукопожатие с популярным сайтом, Hysteria2 — QUIC/HTTP3, XHTTP — обычные HTTP-запросы. AmneziaWG (обфусцированный WireGuard) работает частично, зависит от оператора. Чистые WireGuard, OpenVPN, Shadowsocks и Trojan блокируются всеми операторами.
Что делать, если VPN не работает на мобильном интернете, но работает на Wi-Fi?
Это означает, что ваш оператор блокирует VPN-трафик. Попробуйте сменить протокол на VLESS Reality, Hysteria2 или XHTTP. Проверьте SNI — он должен быть популярным сайтом (например, www.microsoft.com). Если не помогает, смените сервер или используйте цепочку серверов (российский VPS → зарубежный VPS). Также проверьте, не включён ли режим «белого списка» — в этом случае нужен SNI из списка разрешённых российских доменов.
Какой SNI выбрать для VLESS Reality в России?
Для обычной блокировки выбирайте популярные зарубежные домены с активным TLS-трафиком: www.microsoft.com, cloudflare.com, www.google.com, github.com, www.bing.com. Для МТС не рекомендуют yandex.ru и vk.com, так как трафик к ним анализируется жёстче. В режиме «белого списка» SNI должен быть из разрешённых российских доменов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru.
Почему VPN подключается, но интернет не работает?
Это типичный признак блокировки по методу «замораживания»: соединение устанавливается, но после 16-20 КБ данных пакеты перестают доходить. Такое происходит в режиме «белого списка». Решение: используйте протоколы VLESS Reality, AmneziaWG или Hysteria2, убедитесь, что SNI в Reality — из белого списка. Также проверьте, не блокирует ли оператор конкретный IP-адрес вашего сервера.
Как узнать, включён ли режим «белого списка»?
Простой тест: если Госуслуги, Wildberries и Яндекс открываются, а Telegram, YouTube и зарубежные сайты — нет, значит, включён белый список. При этом Wi-Fi и домашний проводной интернет работают нормально. Минцифры публикует анонсы в Telegram-канале @mintsifry. Режим включают точечно, длится от часа до нескольких суток.
Можно ли использовать бесплатные VPN для обхода блокировок?
Бесплатные VPN-сервисы часто блокируются быстрее, так как их IP-адреса известны. Кроме того, они могут быть небезопасны и продавать ваши данные. Если вы хотите надёжный обход, лучше арендовать VPS (от $5-10 в месяц) и настроить собственный VPN с протоколами VLESS Reality или Hysteria2. Это даст больше контроля и стабильности.