Почему провайдеры блокируют VPN: основные причины
Блокировка VPN-трафика со стороны интернет-провайдеров — явление распространённое, и причины далеко не всегда технические. В России основным мотивом выступают требования государства: провайдеры обязаны исполнять предписания Роскомнадзора и устанавливать оборудование для фильтрации трафика. Однако в мире блокировки могут быть вызваны и коммерческими интересами, например, соглашениями с контент-провайдерами, когда VPN мешает монетизации или региональному лицензированию.
Понимание мотивов важно, поскольку от них зависит, насколько жёсткой будет блокировка и какие методы обхода окажутся эффективными. В странах с авторитарным режимом блокировки, как правило, комплексные и включают несколько уровней фильтрации. В демократических странах блокировки чаще точечные и направлены на конкретные протоколы или серверы.
Для российского пользователя ключевой фактор — законодательство. С 2020 года VPN-сервисы, позволяющие обходить блокировки, официально запрещены, если они не подключены к государственной информационной системе. Это создаёт правовую основу для блокировок, которые активно реализуются через технические средства.
Технические методы блокировки: от DNS до активного зондирования
Провайдеры используют несколько уровней фильтрации, и каждый следующий сложнее предыдущего. Самый простой — DNS-фильтрация, когда DNS-сервер провайдера подменяет ответы и перенаправляет запросы к заблокированным сайтам на заглушку. Этот метод был основным до 2021 года, но сегодня он легко обходится шифрованным DNS (DoH/DoT), который поддерживают современные браузеры и VPN-клиенты.
Более серьёзный уровень — DPI (Deep Packet Inspection), технология глубокого анализа пакетов. DPI анализирует не только заголовки, но и содержимое пакетов, выявляя характерные сигнатуры VPN-протоколов. Например, OpenVPN имеет узнаваемый хендшейк, а WireGuard — фиксированный размер первого пакета. Системы DPI обучены распознавать эти отпечатки и блокировать соединения.
В России DPI реализован через оборудование ТСПУ (технические средства противодействия угрозам), установленное у всех крупных провайдеров по закону о «суверенном интернете» (ФЗ-90 от 2019 года). ТСПУ анализирует трафик в реальном времени и может блокировать протоколы, а также применять поведенческий анализ — например, длительное соединение с одним IP-адресом выглядит подозрительно.
Самый продвинутый метод — активное зондирование серверов. ТСПУ отправляет тестовое подключение к подозрительному IP и проверяет, отвечает ли он как настоящий веб-сайт. Если сервер не возвращает валидную HTML-страницу, его IP добавляется в список блокировки. Этот метод, заимствованный из Китая, эффективен против Shadowsocks и AmneziaWG, которые не умеют имитировать веб-сервер.
Хронология блокировок VPN в России: 2019–2026
Блокировки VPN в России ужесточались постепенно. В 2019 году Роскомнадзор начал требовать от VPN-сервисов подключения к ФГИС, но большинство иностранных сервисов проигнорировали это. В 2020 году был принят закон, официально запрещающий VPN, позволяющий обходить блокировки, но контроль был слабым.
В сентябре 2021 года начались первые блокировки: VyprVPN и VPN браузера Opera. В марте 2022 года в список попали около 20 сервисов, включая ExpressVPN, NordVPN, IPVanish. В 2022 году блокировки стали более техническими — через ТСПУ блокировались домены и IP-адреса, например, api.protonvpn.ch.
2023 год стал переломным: начались массовые блокировки протоколов OpenVPN, IKEv2 и WireGuard. Волны блокировок прокатились по регионам, и к концу сентября WireGuard перестал работать примерно у 20% пользователей. В 2024 году блокировки продолжились: Shadowsocks стал нестабилен, WireGuard блокировался во многих регионах, а Apple по запросу РКН начала удалять VPN-приложения из российского App Store.
В 2025 году некоторые провайдеры начали внедрять «белые списки» IP-адресов, разрешая доступ только к одобренным ресурсам. В феврале 2026 года были сообщения о блокировке VLESS, но на деле фильтровались конкретные SNI-значения, а не сам протокол. К 2026 году ТСПУ установлено у 100% крупных и средних провайдеров.
Какие протоколы VPN блокируются, а какие работают
На сегодняшний день в России ситуация с протоколами следующая:
- WireGuard — заблокирован. Из-за фиксированного формата пакетов (первый пакет всегда 148 байт) легко определяется DPI.
- OpenVPN — заблокирован. Имеет характерный хендшейк, который распознаётся системами.
- IKEv2/IPSec — заблокирован. Также имеет узнаваемые сигнатуры.
- Shadowsocks — нестабилен. Шифрует трафик, но не маскирует его под HTTPS, поэтому уязвим для активного зондирования.
- AmneziaWG — нестабилен. Это модифицированный WireGuard с обфускацией, но серверы могут быть обнаружены зондированием.
- Hysteria2 — нестабилен, аналогичные проблемы.
- VLESS Reality — работает. Протокол маскирует трафик под обычный HTTPS, использует реальный TLS-сертификат стороннего сайта и защищён от активного зондирования.
Важно понимать, что блокировки не всегда постоянны. Провайдеры могут включать и отключать фильтрацию, поэтому даже «заблокированный» протокол может иногда работать. Однако для стабильного доступа лучше выбирать протоколы, специально разработанные для обхода DPI.
Как работает VLESS Reality и почему он устойчив к блокировкам
VLESS Reality — протокол, разработанный проектом XTLS для работы в условиях активной цензуры. Его главное преимущество — неотличимость от обычного HTTPS-трафика. Когда пользователь подключается к серверу VLESS Reality, DPI видит легитимное TLS-соединение с реальным сертификатом, например, с сайтом microsoft.com. Ни сигнатурный, ни поведенческий анализ не выявляет отличий.
Ключевая особенность — использование настоящего TLS-стека браузера. Это означает, что JA3/JA4-отпечаток (уникальная сигнатура TLS-клиента) идентичен отпечатку Chrome или Safari. В отличие от Shadowsocks, который генерирует нетипичные отпечатки, VLESS Reality невозможно отличить от браузера.
Также VLESS Reality защищён от активного зондирования. Когда ТСПУ отправляет «зонд» на сервер, тот возвращает настоящую страницу легитимного сайта. Для проверяющей системы сервер выглядит как обычный веб-сервер, и блокировка не применяется.
Скорость VLESS Reality достигает 500 Мбит/с, а оверхед составляет менее 3%, что делает его быстрее OpenVPN и WireGuard. Однако настройка требует правильной конфигурации SNI, иначе сервер может быть заблокирован. Кроме того, VLESS Reality не обходит «белые списки» в одиночку — для этого нужен CDN Cloudflare.
Практические признаки того, что провайдер блокирует VPN
Как понять, что ваш провайдер блокирует VPN? Вот типичные признаки:
- VPN-соединение постоянно обрывается или не устанавливается вовсе.
- VPN работал нормально, но внезапно перестал — возможно, провайдер обновил правила фильтрации.
- Подключение к одним серверам работает, а к другим нет — возможно, блокируются конкретные IP-адреса.
- Скорость VPN-соединения резко падает, хотя прямое подключение остаётся быстрым — это может быть признаком замедления трафика.
- Если Госуслуги работают, а зарубежные сайты — нет, вероятно, провайдер применяет «белые списки».
Если вы заметили эти симптомы, попробуйте сменить протокол или сервер. Если это не помогает, скорее всего, используется DPI-фильтрация, и стандартные VPN-протоколы бесполезны. В таком случае потребуется VPN с обфускацией или протоколом VLESS Reality.
Как выбрать VPN, который обходит блокировки: критерии
При выборе VPN для России важно учитывать несколько факторов:
- Протоколы с защитой от DPI. Ищите сервисы, поддерживающие VLESS Reality, AmneziaWG, XRay или Cloak. Эти протоколы разработаны для обхода глубокой инспекции пакетов.
- Ориентация на российский рынок. VPN-сервисы, специально адаптированные для работы в России, чаще обновляют серверы и протоколы в ответ на блокировки.
- Возможность оплаты российскими картами. Многие иностранные сервисы не принимают российские карты, что сильно сужает выбор.
- Наличие функции обфускации. Даже если сервис использует стандартные протоколы, наличие опции маскировки трафика под HTTPS может помочь.
- Поддержка раздельного туннелирования. Это позволяет направлять через VPN только нужный трафик, снижая риск обнаружения.
- Kill Switch. Функция автоматического отключения интернета при разрыве VPN-соединения защищает от утечки реального IP.
- Открытый исходный код. Open Source-приложения, прошедшие аудит, дают больше гарантий безопасности.
Также рекомендуется скачать несколько VPN-приложений заранее, чтобы в случае блокировки в маркетах у вас был запасной вариант.
Юридические аспекты: что говорит закон о VPN в России
Использование VPN в России не запрещено напрямую, но законодательство создаёт серьёзные ограничения. С 2020 года запрещены VPN-сервисы, которые позволяют обходить блокировки, если они не подключены к ФГИС. Однако на практике это касается в основном провайдеров VPN, а не пользователей.
С 1 марта 2024 года вступил в силу закон № 406-ФЗ, запрещающий рекламировать и популяризировать способы обхода блокировок. Это означает, что статьи, описывающие, как обойти блокировки, могут быть заблокированы. Критерии включают описание действий для доступа к заблокированным ресурсам, информацию о способах обхода, убеждение в привлекательности обхода и т.д.
С 30 ноября 2024 года ограничения распространились на научную и статистическую информацию о способах обхода блокировок. Это позволяет регуляторам блокировать практически любую информацию о VPN.
Для пользователей юридические риски минимальны, но стоит помнить, что использование VPN для обхода блокировок может быть расценено как нарушение, если это будет доказано. Однако на практике преследование пользователей встречается редко.
Практические советы: как оставаться на связи, если VPN заблокирован
Если ваш VPN перестал работать, не отчаивайтесь. Вот несколько практических шагов:
- Попробуйте сменить протокол. Если у вас есть возможность выбрать WireGuard, OpenVPN или IKEv2, попробуйте другой — возможно, он ещё не заблокирован.
- Используйте обфускацию. Многие VPN-клиенты имеют опцию маскировки трафика под HTTPS. Включите её.
- Переключитесь на VLESS Reality. Если ваш провайдер поддерживает этот протокол, это лучший вариант.
- Настройте собственный VPN-сервер. Self-hosted VPN с протоколом VLESS Reality или Shadowsocks на вашем собственном сервере может работать, даже если коммерческие сервисы заблокированы.
- Используйте CDN Cloudflare. Если провайдер применяет «белые списки», трафик через CDN Cloudflare может обойти блокировку.
- Проверьте настройки DNS. Включите DNS-over-HTTPS в браузере или VPN-клиенте, чтобы избежать DNS-фильтрации.
- Скачайте несколько VPN-приложений заранее. Если одно заблокируют, у вас будет запасной вариант.
Помните, что ситуация с блокировками меняется каждый день, поэтому следите за обновлениями от вашего VPN-провайдера.
Вопросы и ответы
Какие провайдеры в России блокируют VPN?
Формально все крупные и средние провайдеры России обязаны устанавливать оборудование ТСПУ и выполнять предписания Роскомнадзора. На практике блокировки могут различаться в зависимости от региона и оператора. Например, в 2023 году блокировки OpenVPN и WireGuard сначала появились в восточных регионах, а затем распространились по всей стране. Мобильные операторы часто блокируют активнее, чем домашние провайдеры. Поэтому сказать, что какой-то конкретный провайдер не блокирует VPN, нельзя — ситуация динамична.
Как узнать, блокирует ли мой провайдер VPN?
Признаки блокировки: VPN не подключается или постоянно обрывается, скорость резко падает, некоторые серверы недоступны. Если вы замечаете, что VPN работал, а потом перестал — вероятно, провайдер обновил правила. Также можно использовать специальные инструменты, например, DPIdetector, который помогает определить, какие протоколы блокируются в вашей сети.
Помогает ли смена сервера VPN обойти блокировку?
Обычно нет. Если провайдер использует DPI, он блокирует протокол, а не конкретный сервер. Сигнатура трафика остаётся одинаковой независимо от того, к какому серверу вы подключаетесь. Поэтому смена сервера не решает проблему. Нужно менять протокол или использовать VPN с обфускацией.
Какие VPN-протоколы сейчас работают в России?
Наиболее стабильно работает VLESS Reality — он маскирует трафик под обычный HTTPS и защищён от активного зондирования. AmneziaWG и Shadowsocks работают нестабильно, могут быть заблокированы в любой момент. WireGuard, OpenVPN и IKEv2 практически полностью заблокированы. Рекомендуется выбирать VPN-сервисы, поддерживающие VLESS Reality или XRay.
Что такое ТСПУ и как оно связано с блокировкой VPN?
ТСПУ (технические средства противодействия угрозам) — это оборудование, которое провайдеры устанавливают на своих сетях по закону о «суверенном интернете». Оно анализирует трафик в реальном времени, выявляет VPN-протоколы по сигнатурам и блокирует их. ТСПУ также может применять активное зондирование серверов. К 2026 году ТСПУ установлено у 100% крупных и средних провайдеров России.
Законно ли использовать VPN в России?
Использование VPN не запрещено напрямую, но с 2020 года запрещены VPN-сервисы, позволяющие обходить блокировки, если они не подключены к ФГИС. С 2024 года запрещена реклама и популяризация способов обхода блокировок. Для пользователей юридические риски минимальны, но теоретически использование VPN для обхода блокировок может быть расценено как нарушение. На практике преследование пользователей встречается редко.