Почему VPN перестают работать: как устроены ограничения
118
Как это работает
16 сентября 2026 10 мин чтения

Почему VPN перестают работать: как устроены ограничения

Поделиться:

Вчера подключение открывало всё подряд, сегодня висит на этапе соединения или обрывается через несколько секунд. Настройки не менялись, приложение то же, оплата на месте. Первая мысль — сломался сервис; вторая — «наверное, у меня что-то с интернетом».

Чаще всего не сломалось ничего. Изменились настройки оборудования на стороне оператора связи. Ниже — разбор того, как это устроено: как подключение узнают, не расшифровывая, почему блокируют не протокол, а адрес, и в каких случаях дело вообще не в VPN. Это объяснение механики, без советов, что делать.

Почему VPN перестал работать именно сейчас

Полезно сразу разделить три разные причины — у них разные симптомы и разное «лечение», которое от вас не зависит:

  • Узнали протокол. Оборудование опознало характерную форму соединения и рвёт его. Симптом: подключение устанавливается и почти сразу обрывается, иногда после первых же переданных данных.
  • Закрыли адрес. Заблокирован адрес сервера или целый диапазон дата-центра. Симптом: соединение вообще не устанавливается, сервер «не отвечает», при этом другие серверы того же сервиса живы.
  • Ограничили саму сеть. Мобильный интернет отключён в регионе или работает по белому списку. Симптом: не открывается почти ничего, кроме нескольких разрешённых сервисов, и никакое подключение не помогает.

Дальше — по порядку, как работает каждая из них.

Почему VPN не работает в России у одних и работает у других

Оборудование, которое разбирает проходящий трафик, появилось у операторов не по их выбору. Закон о «суверенном интернете» (90-ФЗ от 01.05.2019, действует с 1 ноября 2019 года) обязал операторов установить в своих сетях технические средства противодействия угрозам, не мешать удалённому управлению ими и обеспечить бесперебойное питание. Правила установки и эксплуатации задало постановление правительства № 126 от 12.02.2020; оборудование передаётся операторам бесплатно, за счёт государства. Управляют им удалённо, из центра мониторинга при радиочастотной службе Роскомнадзора.

Важная особенность, которую измерили независимые исследователи: в России эта система децентрализована. В работе, представленной на конференции ACM Internet Measurement Conference в 2022 году, показано, что оборудование стоит не на нескольких трансграничных узлах, а внутри сетей отдельных провайдеров, ближе к абоненту: более миллиона российских адресов в 650 автономных системах оказались за таким оборудованием, причём у 70% устройств оно находилось не дальше двух сетевых «прыжков». Отсюда и главный практический вывод: картина у разных операторов и в разных регионах разная, и она честно различается, а не кажется.

Первый заметный случай применения — замедление Twitter 10 марта 2021 года. Тогда Роскомнадзор официально назвал это «мерами централизованного реагирования, а именно первичным замедлением скорости работы сервиса», и уточнял, что мера затронула 100% мобильных и 50% стационарных устройств. Приём «не блокировать, а сделать невыносимо медленным» с тех пор используется регулярно.

Как блокируют VPN, не расшифровывая трафик

Содержимое соединения читать не нужно — хватает того, как оно выглядит снаружи:

  • Служебные поля в начале. У OpenVPN в начале сессии есть характерные байты. В работе, представленной на USENIX Security в 2022 году, авторы распознали больше 85% соединений OpenVPN у реального провайдера, и вдобавок вскрыли 34 из 41 «обфусцированного» режима коммерческих сервисов.
  • Фиксированная длина. У WireGuard первое сообщение всегда одного типа и длиной ровно 148 байт, ответ — 92 байта. Этого достаточно для правила в одну строку, и оно ловит любую стандартную реализацию.
  • Номер порта. IKEv2 и IPsec работают на портах 500 и 4500. Чтобы их закрыть, разбор трафика не нужен вовсе.
  • Слишком случайные данные. Протоколы, которые прячут структуру полностью, выдаёт сама равномерность. В Китае с ноября 2021 года работает система, отделяющая «полностью зашифрованные» соединения по доле единичных битов в первом пакете; блокировка при этом вероятностная — примерно каждое четвёртое соединение.
  • Активная проверка. Оборудование может само подключиться к подозрительному серверу и посмотреть, как тот отвечает. Приём описан исследователями ещё в 2015 году, а разбор блокировки Shadowsocks в Китае показал связку: пассивный анализ первого пакета, затем семь типов проб с тысяч адресов.
  • Отпечаток защищённого соединения. По набору и порядку параметров в начале TLS-соединения строится отпечаток (методы JA3 и более новый JA4). Клиент, который использует не браузерную библиотеку, даёт отпечаток, не совпадающий ни с одним настоящим браузером.
  • Имя сайта в открытую. В начале защищённого соединения имя сайта передаётся незашифрованным, и по нему фильтруют. Расширение ECH, которое его прячет, в России ограничили 5 ноября 2024 года — и это редкий случай, когда ограничение подтвердили официально: центр мониторинга связи назвал ECH средством обхода ограничений доступа к запрещённой информации.
Узнали протокол форма первых пакетов, порядок, служебные поля Закрыли адрес отдельный IP или целый диапазон дата-центра Ограничили сеть отключение мобильного интернета, белый список Соединение рвётся почти сразу после старта Сервер не отвечает другие серверы живы Не работает ничего кроме пары сервисов
Три разные причины с разными симптомами. По тому, как именно перестало работать, обычно видно, о какой из них речь.

Хронология: что и когда переставало работать

КогдаЧто произошлоОткуда известно
декабрь 2021Блокировка Torизмерения проекта Tor
июнь 2022Сообщения о блокировке двух крупных зарубежных сервисовсообщения СМИ
7–8 августа 2023Массовый сбой OpenVPN и WireGuard у мобильных операторов; схема «опознали протокол — проверили ответ — разорвали сессию»разбор независимых специалистов; Роскомнадзор не комментировал
ноябрь 2023Shadowsocks включён в перечень для блокировки; в списке 49 сервисов и протоколовпубликация «Коммерсанта»
декабрь 2025Ограничения SOCKS5, VLESS и L2TP после донастройки оборудования, сначала в отдельных регионахРБК со ссылкой на источники в отрасли
февраль 2026Усиление ограничений того же типа, охват заметно ширесообщения отраслевых изданий

Две оговорки, без которых эта таблица вводит в заблуждение. Первая: Роскомнадзор почти никогда не подтверждает блокировку конкретных протоколов — комментарии общие, а отдельные эпизоды ведомство прямо отрицало. Почти всё, что известно, — это независимые измерения и сообщения отраслевых источников. Вторая: формулировка «протокол заблокирован» почти всегда упрощение. В апреле 2026 года «Медиазона» отмечала, что после декабрьских ограничений большинство сервисов довольно быстро выдали пользователям рабочие настройки.

Почему сменили адрес — и снова заработало

Самый частый практический сюжет: сервис выдал новый адрес, и всё ожило. Так бывает потому, что ограничение нередко относится не к протоколу, а к самому адресу назначения — и здесь разбирать трафик не нужно вовсе.

В 2025 году независимые наблюдатели описали приём, который хорошо это иллюстрирует. Соединение с зарубежным адресом устанавливается нормально, но подвисает после первых 15–20 килобайт ответа: сигнал разрыва не приходит, соединение просто замирает до истечения времени ожидания. Замечено преимущественно в мобильных сетях, и срабатывает как на обычном защищённом соединении, так и на подключениях с маскировкой. В июне 2025 года о похожем сообщала компания Cloudflare: трафик из России к её сети упал примерно на 30%, а соединения обрывались после первых 10–14 пакетов. Роскомнадзор эти заявления назвал не соответствующими действительности.

Сюда же — блокировка целыми диапазонами. Мартовский отчёт 2026 года формулирует это прямо: ограничения давно не сводятся к сигнатурам протоколов, в них встроены репутация инфраструктуры и правила по месту назначения. Историческая иллюстрация побочного ущерба — блокировка Telegram в 2018 году, когда под раздачу попали магазин приложений Microsoft, игровая сеть PlayStation и сервисы на облачной платформе Amazon.

А вот чего достоверно не известно — сколько «живёт» новый адрес. Публичных измерений на этот счёт нет, и любые конкретные цифры в статьях на эту тему взяты с потолка.

Патч-корды, подключённые к портам сетевого маршрутизатора
Ограничения живут не в вашем приложении, а в сети оператора — поэтому они меняются без всякой связи с вашими действиями.

Перестал работать VPN на телефоне, а дело не в VPN

Отдельный класс случаев, который легко перепутать с блокировкой подключения. С мая 2025 года в России массово отключают мобильный интернет: 69 случаев в мае, 655 в июне, 2 099 в июле, а за весь 2025 год — более 11 700 отключений. Для сравнения: во всём мире за 2024 год насчитали 296 таких случаев.

С 5 сентября 2025 года при отключениях работает «белый список» Минцифры — перечень ресурсов, которые остаются доступны. Начинался он с 57 сервисов: госуслуги, банки, крупные российские платформы, маркетплейсы. В марте 2026 года появились сообщения о тестах более жёсткого режима в Москве, когда доступным остаётся только утверждённое подмножество сервисов.

Здесь важно понимать: если сеть пропускает только несколько разрешённых адресов, никакая маскировка не поможет — недоступны сами адреса назначения, а не способ подключения к ним. Симптом характерный: не открывается почти ничего, и подключение не устанавливается вовсе.

Почему маскировка помогает, но не навсегда

Ответ индустрии на распознавание протоколов — сделать соединение похожим на обычный визит на сайт. Самый распространённый сегодня подход, VLESS с маскировкой Reality, устроен так: сервер не заводит собственный сертификат, а предъявляет постороннему рукопожатие известного чужого сайта, и при неудачной проверке отправляет гостя на этот настоящий сайт. Активная проверка при этом ничего не даёт — проверяющий видит подлинный сертификат чужого ресурса. Протокол Trojan решает ту же задачу иначе: притворяется самым массовым протоколом, обычным HTTPS.

Где предел. Во-первых, в 2024 году на USENIX Security представили способ находить вложенное защищённое соединение внутри зашифрованного потока — независимо от протокола, несмотря на случайное заполнение и несколько слоёв упаковки; проверяли на сети реального провайдера более чем с миллионом пользователей. Во-вторых, блокировка по адресу работает поверх любой маскировки: описанное выше «подвисание» задевало и соединения, выглядящие как VLESS поверх современного TLS. В-третьих, остаётся отпечаток клиента.

Поэтому фактический итог декабря 2025 и февраля 2026 годов: ограничения дошли и до маскирующихся подключений. Аналитики называют такие технологии «движущимися мишенями, а не постоянными решениями» — и это честная формулировка. Подробный разбор самой технологии, если интересно устройство: что такое VLESS и Reality простыми словами.

Как это выглядит в других странах

  • Китай. Самая изученная система: связка пассивного анализа и активных проб работает с 2019 года, отделение «полностью зашифрованного» трафика — с ноября 2021 года. Архитектурное отличие от России — относительно небольшое число пограничных узлов вместо тысяч точек внутри сетей провайдеров.
  • Иран. Подход противоположный: не чёрный список, а белый. На портах 53, 80 и 443 соединение пропускается, только если оно похоже на DNS, HTTP или TLS; всё остальное отбрасывается. Впервые включено в феврале 2020 года, затем на время отключалось и вернулось в 2025 году в части сетей.
  • Туркменистан. Ставка на блокировку по адресам: исследование 2023 года показало, что под фильтрацией ежедневно находилось более 7,5 тысяч адресов — около трети всего адресного пространства национальных сетей, — а правила переблокировки побочно задевали миллионы доменов.

Что из этого следует

  • Симптом подсказывает причину. Рвётся сразу после подключения — скорее узнали протокол; не устанавливается вовсе — скорее закрыт адрес; не работает почти ничего — ограничена сама сеть.
  • «У всех перестало» — редкость. Ограничения приходят волнами и неравномерно: у соседнего оператора в тот же день может работать всё.
  • Это не поломка вашего устройства. Переустановка приложения и смена телефона на ограничения в сети оператора не влияют.
  • Обещания вечной работы — маркетинг. Любая маскировка усложняет распознавание, но не отменяет его, а блокировка по адресу обходится и вовсе без разбора трафика.

Что при этом написано в российских законах про сам VPN и за что на самом деле штрафуют — отдельный разбор по документам: законно ли пользоваться VPN в России. А как те же приёмы выглядели на примере одного сервиса, разобрано здесь: замедление YouTube в России.

Коротко о главном

  • Причин три: узнали протокол, закрыли адрес, ограничили саму сеть. Симптомы у них разные.
  • Оборудование фильтрации стоит внутри сетей операторов, поэтому картина честно различается у разных провайдеров и регионов.
  • Протокол опознают по форме: служебные поля, длина первых пакетов, порты, равномерность данных, отпечаток соединения и имя сайта в открытой части.
  • Блокировка по адресу и по диапазону работает вообще без разбора трафика — отсюда эффект «сменили сервер, и заработало».
  • При отключении мобильного интернета и белых списках недоступны сами адреса назначения, и способ подключения роли не играет.
  • Маскировка даёт время, а не гарантию: в 2024 году показали способ находить вложенное защищённое соединение независимо от протокола.

Частые вопросы

Почему VPN перестал работать внезапно, хотя настройки не менялись?

Потому что изменились не ваши настройки, а настройки оборудования у оператора связи. Ограничения вводят волнами: в один день подключение опознают по форме пакетов, в другой закрывают доступ к адресу сервера. Со стороны это выглядит как поломка приложения, хотя на устройстве ничего не произошло.

Как вообще можно заблокировать VPN, если трафик зашифрован?

Расшифровывать его не нужно. Достаточно формы: длины первых пакетов, их порядка, служебных полей в начале соединения и того, к какому адресу оно идёт. Ещё используют активное зондирование — оборудование само стучится на подозрительный сервер и смотрит, как он отвечает.

Почему VPN не работает в России у одного оператора и работает у другого?

Оборудование фильтрации стоит не в нескольких точках на всю страну, а внутри сетей отдельных операторов, и настройки у них разные. Исследование 2022 года показало, что глубина ограничений и сроки их появления измеримо различаются между операторами. Поэтому опыт знакомых часто не воспроизводится.

Почему сменили адрес сервера — и всё заработало?

Потому что ограничение часто относится не к протоколу, а к адресу: закрывают отдельные адреса и целые диапазоны дата-центров. Новый адрес какое-то время не входит ни в один список. Сколько именно длится это «какое-то время», достоверно никто не измерял — публичных данных нет.

Перестал работать VPN на телефоне, а на компьютере работает — почему?

Мобильные и проводные сети ограничивают по-разному, и часть приёмов замечена преимущественно в мобильных сетях. Кроме того, приложения на разных устройствах могут использовать разные протоколы и порты, а ограничения на них вводят не одновременно.

Есть ли способ подключения, который не заблокируют никогда?

Нет, и любое такое обещание — маркетинг. Маскировка под обычный сайт усложняет распознавание, но в 2024 году исследователи показали способ находить вложенное защищённое соединение независимо от протокола, а блокировка по адресу работает вообще без разбора трафика. Честная формулировка — «распознать труднее», а не «невозможно».

Поделиться: