Все статьи
Технологии
12 мин

Как блокируют VPN в России: полный разбор методов в 2026 году

О блокировках VPN пишут много и в основном неточно. Одни утверждают, что «блокируют весь VPN-трафик», другие — что «достаточно сменить порт». В реальности работают несколько независимых механизмов, каждый со своей логикой, и понимание разницы между ними объясняет, почему один сервис у вас работает, а другой нет.

Четыре независимых механизма

Фильтрация в России устроена слоями, и это не единая система с одним рубильником. Работают как минимум четыре разных механизма, и попасть можно под любой из них по отдельности.

Реестр запрещённых ресурсов — самый старый слой. Ведомство вносит домен или адрес в список, операторы обязаны закрыть доступ. Это касается конкретных сайтов и сервисов, а не протоколов.

Технические средства противодействия угрозам, сокращённо ТСПУ — оборудование, установленное непосредственно у операторов связи. Оно смотрит на проходящий трафик и принимает решение в реальном времени, без участия человека.

Определение протокола по отпечатку — анализ того, как выглядит соединение: какие пакеты, какого размера, в какой последовательности. У каждого VPN-протокола свой узнаваемый почерк.

Блокировка по адресу — самый грубый и самый эффективный метод. Адрес сервера просто перестаёт принимать соединения из страны, независимо от того, что через него передаётся.

Почему реестр почти не мешает VPN

Реестр создавался для сайтов и работает по доменам и адресам конкретных ресурсов. Попасть туда может и VPN-сервис — обычно за отказ подключиться к государственной системе фильтрации.

Но для пользователя это означает лишь то, что не откроется сайт сервиса. Сам туннель, если он поднят на другом адресе, продолжает работать. Именно поэтому многие сервисы держат сайт и серверы на разных адресах, а на сайт заводят зеркала.

Мы столкнулись с этим в июле: домен без приставки www попал под блокировку, и мы перевели все ссылки на www-вариант, а позже подняли второй домен. На работу самих туннелей это не повлияло вообще.

ТСПУ: главный механизм

Это то самое оборудование, которое стоит между вами и остальным интернетом. Оно установлено на узлах операторов и видит весь проходящий трафик — не содержимое зашифрованного соединения, но его форму: адреса, порты, размеры пакетов, тайминги, содержимое незашифрованных заголовков.

Ключевая особенность, которую почти нигде не объясняют: ТСПУ стоят на узлах, а не «на страну» и не «на город». Настройки разных узлов различаются, обновляются в разное время и работают по-разному под нагрузкой.

Отсюда явление, которое сбивает с толку всех: у двух человек в одном городе, на одном тарифе, с одним приложением результат разный. Один подключается, второй нет. Они физически проходят через разное оборудование.

Это же объясняет, почему совет «переподключись к мобильной сети» иногда помогает: при новом подключении вы можете попасть на другой узел с другими настройками.

Отпечаток протокола: почему одни VPN живут дольше

Каждый протокол оставляет след. OpenVPN узнаётся по характерному рукопожатию буквально с первых пакетов — его определяли ещё десять лет назад. WireGuard компактен и быстр, но его пакеты имеют настолько узнаваемую структуру, что распознавание не требует усилий. IKEv2 использует фиксированные порты, которые достаточно закрыть.

Протоколы, которые держатся дольше, устроены иначе: они не пытаются спрятаться, а притворяются обычным трафиком. VLESS поверх WebSocket и TLS на 443-м порту с настоящим доменом и валидным сертификатом со стороны выглядит как посещение сайта. Не как VPN, замаскированный под сайт — а именно как сайт: то же рукопожатие, тот же порт, тот же сертификат.

REALITY идёт дальше и заимствует параметры рукопожатия у настоящего стороннего сайта, из-за чего отличить соединение от обращения к этому сайту становится крайне сложно.

Именно поэтому вопрос «какой VPN лучше» бессмысленен без уточнения протокола. Дорогой известный сервис на устаревшем протоколе перестанет работать раньше, чем небольшой на современном.

Активные пробы

Пассивного наблюдения бывает мало, и тогда система действует активно: сама подключается к подозрительному адресу и смотрит, как он себя поведёт.

Логика простая. Если по адресу работает настоящий веб-сервер, он ответит на обычный запрос осмысленной страницей. Если это замаскированный VPN, он либо промолчит, либо ответит ошибкой, либо поведёт себя не так, как повёл бы себя сайт.

Защита от этого — быть настоящим сайтом. На наших серверах по адресу действительно работает веб-сервер с валидным сертификатом, который отдаёт нормальный ответ на обычный запрос. Туннель живёт на отдельном пути внутри того же соединения и снаружи не проявляется.

Блокировка по адресу: то, против чего нет протокола

И теперь главное, что стоит понять любому, кто пользуется VPN. Самый действенный метод — не анализ трафика, а простое закрытие адреса. Он не требует ни разбора протоколов, ни активных проб, ни вычислительных мощностей.

Против этого не спасает никакой протокол. Можно сколько угодно маскироваться под обычный сайт — если адрес не принимает соединения из страны, значения это не имеет.

За август мы потеряли четыре адреса. Франкфурт перестал принимать российский трафик в начале месяца: пинг проходил, а TCP-соединения не устанавливались ни на одном порту. Купленный на замену сервер в Варшаве оказался заблокирован ещё до того, как мы что-либо на нём настроили — адрес достался нам уже «грязным». 19 августа в 18:00 разом отвалились Нидерланды и Швеция.

Последний случай мы наблюдали по счётчикам подключений буквально по часам: в 17:00 на нидерландском сервере 15 754 подключения, в 18:00 — 71, в 19:00 — 25. Швеция за тот же час прошла путь от 3 339 до трёх. При этом бельгийский, американский и эстонский серверы продолжали работать без единого сбоя.

Как отличить блокировку от поломки

Это различие критично, потому что действия в двух случаях противоположные. Метод простой и доступен любому.

Заблокированный адрес ведёт себя так: пинг может проходить, а попытка TCP-соединения зависает и обрывается по таймауту через 5–8 секунд. Пакеты уходят и не возвращаются.

Закрытый порт на живом сервере отвечает отказом мгновенно — за то же время, что и пинг. Сервер получил пакет и честно ответил «здесь никого нет».

Сломанный сервер не отвечает ни на что, включая пинг.

Мы пользуемся этим при каждой покупке: получили адрес — проверили доступность из России — и только потом разворачиваем. Так мы отсеяли варшавский адрес до того, как добавили его в подписку, и подтвердили бельгийский с американским перед запуском.

Что из этого следует для пользователя

Первое: не привязывайтесь к стране. Фильтруются отдельные адреса, а не география. Наш немецкий сервер был заблокирован, а тестовый узел того же хостера в соседнем диапазоне работал нормально.

Второе: держите несколько локаций. Сервис с одной страной — это сервис, который однажды перестанет работать целиком. У нас пять именно поэтому.

Третье: обновляйте подписку. Состав серверов меняется, и клиент, который месяцами не обновлял профиль, рано или поздно останется со списком мёртвых адресов.

Четвёртое: смотрите на протокол, а не на бренд. Устаревший протокол у известного сервиса проиграет современному у небольшого.

Пять локаций, устойчивый транспорт, честная поддержка

Мы используем VLESS поверх WebSocket и TLS на 443-м порту с настоящими доменами и валидными сертификатами — для сети это неотличимо от обычного сайта. Когда адрес всё-таки попадает под фильтр, мы переключаем людей на рабочую локацию и покупаем новый — за август это происходило четыре раза, и сервис продолжал работать. Пробный период оформляется на сайте за пару минут, без карты.

Блокировки — это не событие, а процесс: адреса будут выключаться и дальше. Выигрывает не тот, у кого «неблокируемый протокол», а тот, кто быстро замечает потерю и переключает людей на рабочий сервер.