VPN zablokovaná? 12 způsobů, jak sítě blokují VPN, a co každou blokací projde
Proč je moje VPN blokovaná?
Vaše VPN je blokovaná, protože něco mezi vámi a serverem spojení rozpoznalo. To něco se může dívat na pět různých věcí a řešení závisí na tom, o kterou z nich jde. Většina návodů uvádí stejných šest triků (přepnout server, změnit port, zkusit jiný protokol, použít obfuskaci, použít proxy, použít Tor), aniž by řekla, kterou blokaci který trik skutečně porazí. Tak lidé skončí u toho, že hodinu mění porty proti filtru, který se na porty nikdy nedíval.Tady je definice, ze které tato stránka vychází. Blokace VPN je jakékoli pravidlo, které brání tunelu VPN v tom, aby vznikl nebo přenášel provoz, a většina se řídí jednou z pěti věcí: portem, handshakem, vzorcem provozu, adresou serveru nebo adresou, kterou vidí web. Níže uvedených 12 metod pokrývá těchto pět a k nim tři, které stojí mimo ně: bílé seznamy, vypnutí internetu a odstranění z obchodů s aplikacemi. Každý řádek uvádí doložený případ.
Následují dvě tabulky. První třídí 12 metod podle toho, co jimi projde. Druhá se věnuje nejtěžšímu případu, který právě probíhá: Rusku na konci září 2026, kde se filtry během jediného měsíce změnily dvakrát. Potom následuje přehled toho, co se v reakci na to změnilo v síti Le VPN. Datovaný záznam samotných zářijových výpadků najdete v naší zprávě o zářijové vlně blokování VPN v Rusku v roce 2026; tato stránka se věnuje mechanismům a záznam neopakuje.
Jak sítě blokují VPN a co projde přes jednotlivé blokace?
| # | Metoda blokování | Doložený případ | Na co se dívá | Co jí projde | Zdroj |
|---|---|---|---|---|---|
| 1 | Filtr portů | Hotelové sítě, sítě pro hosty a kancelářské sítě, které otevírají jen webové porty | Cílový port: registrovaný port OpenVPN 1194, porty IKE 500 a 4500 | Změna portu. VPN na TCP 443, portu HTTPS, vypadá pro pravidlo založené jen na portech jako webový provoz | Registr portů IANA |
| 2 | Řízení aplikací na spravovaném firewallu | Firewally Palo Alto Networks mohou blokovat „vysoce rizikové aplikace se šifrovaným tunelem“ jako jednu skupinu | Signatury, dekódování protokolů a heuristika | Obfuskace, někdy. Pravidlo vlastníka sítě platí dál | Palo Alto Networks |
| 3 | Statická signatura handshaku | Rusko, narušování OpenVPN a WireGuardu od srpna 2023 | Pevné velikosti zpráv: první zpráva WireGuardu má vždy 148 bajtů, odpověď 92 | Obfuskace, která mění velikosti a hlavičky. Změna portu nic nezmůže | Meduza, protokol WireGuard |
| 4 | Rozpoznávání OpenVPN podle otisku | Testováno u poskytovatele internetu s milionem uživatelů: identifikováno přes 85 % toků OpenVPN při zanedbatelném podílu falešně pozitivních výsledků; odhaleno 34 ze 41 „obfuskovaných“ konfigurací | Vzorce paketů a také to, jak server odpovídá na sondy | Obfuskace navržená proti rozpoznávání podle otisku; většina toho, co se prodávalo jako obfuskované, neuspěla | USENIX Security 2022 |
| 5 | Detekce plně šifrovaného provozu | Velký čínský firewall od 6. listopadu 2021: sleduje asi 26 % spojení do populárních rozsahů datových center | Zda první data vypadají náhodně | Obfuskace, která vypadá jako známý protokol. Zachycen je právě provoz, který vypadá náhodně | USENIX Security 2023 |
| 6 | Bodování chování | Rusko, červen 2026: toky TCP zmrazené zhruba na 120 sekund, když se sejde zahraniční síť datového centra, neobvyklý otisk TLS a více než 3 souběžné handshaky k jednomu webu | Kombinace znaků provozu v prvních paketech | Obfuskace, která umí měnit tvar, dokud se nezačne bodovat i nový tvar | Habr (prahové hodnoty označené jako pracovní hypotézy) |
| 7 | Blokovací seznam známých serverů | Rusko: servery hodnocené podle 50 kritérií a blokované nad 25 bodů; velkou váhu má objem provozu; regulátor spouští aplikace VPN na testovacích zařízeních, aby zjistil, kam se připojují | Adresa serveru | Jiná adresa serveru. Obfuskace nic nezmůže | Meduza (rozhovor s vývojářem VPN) |
| 8 | Blokace hostingové sítě | Rusko, začátek srpna 2026: najednou zasaženo přes 20 populárních poskytovatelů hostingu, několik služeb VPN mimo provoz | Síť, ve které server sídlí | Adresa v jiné síti | iStories |
| 9 | Detekce VPN na straně webu | Netflix zobrazuje hlášku „Zdá se, že používáte VPN nebo proxy“; databáze IP adres označují adresy VPN a hostingu; ruské aplikace jako Ozon a Kinopoisk začaly v dubnu 2026 odmítat uživatele VPN | Adresa, kterou vidí web | Jiná adresa serveru, někdy. Obfuskace tu nepomůže nikdy | Netflix, MaxMind, Moscow Times |
| 10 | Režim bílého seznamu | Ruský mobilní bílý seznam, naskenovaný u jednoho velkého operátora: dostupných zůstává asi 63 126 adres ve 2 557 sítích (ASN), zhruba 0,14 % ruského adresního prostoru; vše ostatní se zahazuje | Zda je cíl na seznamu | Nic. Žádný zahraniční server není dostupný | Habr, měření dobrovolníků |
| 11 | Vypnutí internetu | 313 vypnutí v 52 zemích v roce 2025 | Nic: spojení je přerušeno | Nic. Není žádné spojení, které by šlo chránit | Access Now |
| 12 | Odstranění z obchodu s aplikacemi | Apple v březnu 2026 odstranil z ruského App Store přes 20 klientů VPN; aplikace Le VPN pro iPhone tam byla na žádost regulátora odstraněna už v červenci 2024 | Obchod, ne síť | Nejde o síťovou blokaci. Nainstalované aplikace fungují dál | Xakep |
Dvanáct řádků, pět druhů odpovědí. Řešení, se kterým většina návodů začíná, tedy změna portu, porazí přesně jeden řádek. Obfuskace porazí pět, a to řádky, které posuzují, jak provoz vypadá. Jiná adresa serveru porazí tři a všechny tři se dívají na to, kam provoz směřuje. Jedno nikdy nenahradí druhé: maskování nic nezmůže proti seznamu adres a nová adresa nic nezmůže proti signatuře handshaku. Dva řádky, bílé seznamy a vypnutí internetu, porazí každou VPN, jaká kdy byla postavena.
Na řádek 4 si vzpomeňte, až vám nějaký poskytovatel bude tvrdit, že je jeho VPN „nedetekovatelná“. Když výzkumníci z Michiganské univerzity a Arizonské státní univerzity spustili svůj framework na routeru, který přenášel 20 % provozu poskytovatele internetu, odhalil 34 ze 41 konfigurací, které poskytovatelé prodávali jako obfuskované. Obfuskace je konstrukční problém, ne zaškrtávací políčko, a náš průvodce obfuskací VPN vysvětluje hlavní přístupy.
Jak obejít blokaci VPN na Wi-Fi, ve škole nebo v práci?
Spravované sítě blokují VPN jedním z prvních dvou způsobů z tabulky. Levné konfigurace otevírají jen webové porty (řádek 1). Firemní firewally identifikují aplikace a mohou zablokovat všechny tunely najednou (řádek 2).Proti filtru portů se VPN na TCP 443 obvykle připojí, protože pravidlo založené jen na portech ji nedokáže odlišit od webové stránky. Konfigurace OpenVPN od Le VPN běží na TCP 443, TCP 80 a UDP 53. Proti řízení aplikací obfuskace někdy projde, ale touto otázkou by se nemělo začínat. Ve školní nebo pracovní síti rozhodl správce, že VPN tam povolené nejsou, a obejití pravidla může porušit podmínky, které jste podepsali. Požádejte o výjimku, nebo pro soukromou činnost přejděte na mobilní data.
Hotelová a kavárenská Wi-Fi je jiný případ: blokace tam obvykle není zásadou, ale vedlejším efektem lajdácké konfigurace. Pokud se WireGuard nepřipojí, síť pravděpodobně zahazuje UDP. Zkuste protokol přes TCP 443.
Proč weby stále rozpoznají moji VPN a dokáže VPN obejít zákaz IP adresy?
Když se VPN připojí a web vás přesto odmítne, blokuje web (řádek 9). Vidí adresu serveru VPN a vyhledá si ji. Přesně toto vyhledávání prodávají komerční databáze IP adres. Databáze Anonymous IP od MaxMind označuje adresy, které spojuje s poskytovateli anonymních VPN, a adresy datových center označuje jako adresy poskytovatelů hostingu, čímž zachytí i servery VPN, které neumí jmenovitě přiřadit. Web, který blokuje podle obou příznaků, zablokuje většinu serverů VPN, aniž by kdy zkoumal váš provoz.Proto obfuskace u webů nepomáhá. Stealth WireGuard maskuje cestu mezi vaším zařízením a serverem; web stále vidí adresu serveru, tutéž, jakou používá běžný WireGuard. U běžného webu může pomoci server, jehož adresu web neoznačil, a výsledek se může týden od týdne měnit. Streamovací služby si nastavují vlastní pravidla: stránka nápovědy Netflixu uvádí, že VPN může vyvolat jeho chybu proxy a že VPN nejsou podporovány u přenosů živých událostí ani u tarifů s reklamami. Předplatné služby je vždy nutné.
Zákaz IP adresy funguje stejně. VPN mění adresu, kterou web vidí, takže zákaz vázaný na vaši domácí adresu se po dobu připojení neuplatní. Zákaz vašeho účtu ale jde s účtem a weby, které odmítají všechny hostingové adresy, vás odmítnou, ať zvolíte jakýkoli server. Některé weby navíc kontrolují údaje, které VPN nezmění, například zemi vašeho účtu, platební karty nebo telefonního čísla, takže samotná VPN přes takovou kontrolu projít nemusí.
Jak Rusko blokuje VPN v roce 2026?
Rusko používá osm z dvanácti řádků najednou: řádek 3 a řádky 6 až 12. Filtrovací zařízení známá jako TSPU sedí uvnitř sítí ruských poskytovatelů internetu a pravidla dostávají centrálně od regulátora. Tři zjištění určují všechno ostatní.Rozhodují první pakety. Výzkumníci z Univerzity v Paderbornu měřili v březnu a dubnu 2026 ruské filtrování provozu QUIC ze tří ruských měst. Jakmile první paket toku spustí blokaci, filtr zahazuje veškerý provoz na stejném páru adres a portů po dobu 420 sekund a každý nový paket spustí odpočet znovu. Filtruje se jen provoz, který opouští Rusko. Aplikace, která to na stejném spojení zkouší pořád znovu, si tak sama udržuje vlastní blokaci, a proto odpojení a změna serveru funguje lépe než neustálé mačkání tlačítka pro opětovné připojení. Studie měřila QUIC. V našich vlastních záznamech zablokovaných relací založených na WireGuardu první dávka paketů prošla a každý další pokus po ní zmizel; jak dlouho tato blokace trvá, jsme zatím neměřili.
Adresy se bodují. Vývojář VPN v srpnu řekl Meduze, že regulátor hodnotí servery podle zhruba 50 kritérií, blokuje je nad 25 bodů a velkou váhu přikládá objemu provozu. Vytížený server sbírá body rychleji.
Na mobilu vítězí seznam. V režimu bílého seznamu napočítalo dobrovolnické skenování zveřejněné v dubnu u jednoho velkého operátora 63 126 dostupných adres. Ani u nich nedostal provoz UDP na portech 443, 53 a 51820 žádnou odpověď. Kommersant informoval o datech společnosti Vigo, podle nichž v červenci 2026 probíhalo jen 30,5 % mobilních relací v Centrálním federálním okruhu bez omezení a v příhraniční Brjanské, Kurské a Bělgorodské oblasti 12 %.
| Typ připojení | Pevné připojení, konec září 2026 | Mobilní síť, konec září 2026 | Podle čeho filtr rozhoduje | Zdroj |
|---|---|---|---|---|
| PPTP, L2TP/IPsec, IKEv2, OpenVPN | Blokováno | Blokováno | Pevné vzorce handshaku; OpenVPN, L2TP a PPTP hlášeny jako blokované od srpna 2023, blokování SOCKS5 a VLESS rozšířeno od konce listopadu 2025 | Meduza, Habr |
| Běžný WireGuard | Většinou blokováno | Blokováno | 148bajtová první zpráva a 92bajtová odpověď | Protokol WireGuard |
| Stealth WireGuard se současnými klamnými pakety Le VPN | Funguje | Funguje | Tvar prvních paketů, potom adresa | Interní testy Le VPN, září 2026 |
| Proxy maskované jako HTTPS na portu 443 | Zhoršené; od února hlášeno přerušování toků po zhruba 16 KB | Funguje jen z čistých adres, mimo hodiny bílého seznamu | Otisk TLS, souběžné handshaky, síť serveru | Habr |
| Spojení QUIC (HTTP/3) | První paket rozebrán kvůli názvu webu; zahazování na 420 sekund | Zahazováno v režimu bílého seznamu | Název webu v prvním paketu | FOCI 2026 |
| Šifrované DNS k veřejným resolverům | DNS over TLS resetováno, DNS over HTTPS zahazováno, běžné DNS dotazy na 8.8.8.8 a 1.1.1.1 od poloviny srpna přepisovány na národní resolver, a to u několika poskytovatelů | Vnější resolvery v režimu bílého seznamu nedostávají odpověď | Adresa a název resolveru | Habr |
| Jakýkoli server v zahraničí při mobilním bílém seznamu | Netýká se | Nedostupný | Zda je adresa na seznamu | Habr |
Ze čtyř druhů tunelů v tabulce fungovaly na konci září na pevném připojení ještě dva, Stealth WireGuard s našimi současnými klamnými pakety a proxy maskované jako HTTPS na čistých adresách, druhý z nich jen v omezené podobě. Na mobilu naše interní testy potvrdily, že se Stealth WireGuard připojí. V samotném režimu bílého seznamu nefunguje nic. Řádek o DNS je důležitější, než se zdá. Obě zářijové vlny začaly tím, že aplikace nedokázaly načíst své seznamy serverů, a aplikace, která své servery vyhledává přes veřejný resolver, dostane místo toho odpověď národního resolveru.
Nic z toho nečiní spojení neviditelným. Síť stále vidí, že jste připojeni k serveru v zahraničí. Žádný ruský zákon netrestá používání VPN jako takové, pravidla se ale stále mění a naše tabulka ruských zákonů o VPN sleduje, koho které pravidlo zavazuje.
Co se v Le VPN změnilo v září 2026?
Naše aplikace už v době, kdy přišly zářijové vlny, stahovaly své klamné pakety z našich serverů. Během vln jsme naše současné nastavení otestovali přímo z Ruska a interně ověřili, že se Stealth WireGuard připojí a přenáší provoz v mobilních sítích i na pevném připojení. Testování také ukázalo, co o tom rozhoduje: přesun serveru na nový port nezměnil nic, zatímco tvar klamného paketu ano. Toto dnes provozujeme.- Klamné pakety, které měníme na své straně. Stealth WireGuard nyní posílá klamné pakety před handshakem a jejich tvar je nastavení, které si aplikace stahují z našich serverů. Když se síť jeden tvar naučí, změníme ho na straně serveru, aniž bychom čekali na kontrolu v obchodě s aplikacemi.
- Žádné tvary WireGuardu na lince. Zprávy handshaku nesou navíc náhodné bajty a maskované hlavičky, takže pevné 148bajtové a 92bajtové zprávy WireGuardu, podle kterých se běžný WireGuard snadno pozná, se nikdy neobjeví.
- Druhé rozhraní na každém serveru. Od 28. září běží nová generace vedle první na každém serveru v síti, se stejnými klíči. Nejnovější aplikace se k ní připojují bez nové konfigurace, ostatní přejdou ve svých dalších verzích a aplikace, které zůstanou u první generace, se dál připojují. Přepnout všechny najednou by znamenalo odříznout každého, kdo neaktualizoval.
- Vyměnit, co je označené, ponechat, co je čisté. Každá adresa serveru se nyní kontroluje proti veřejným blokovacím seznamům, mimo jiné Spamhaus, Barracuda, DroneBL a AbuseIPDB. Adresa, která se dostane na seznam, z něhož ji hostingová společnost neodstraní, se nahradí a lokalita si ponechá svůj název. Jen v posledním zářijovém týdnu se několik lokalit přesunulo na nové adresy, některé proto, že stará adresa byla označena, jiné proto, že se starý server vyřazoval. Čistá adresa s dlouhou historií má svou cenu, takže adresy neměníme jen pro změnu samotnou.
- Přesuny, kterých si zákazníci nevšimnou. Když se lokalita přesune na novou adresu, aktualizujeme seznam serverů, který si aplikace stahují, i DNS název lokality, takže zákazníci nemusí nic měnit. Ve Spojeném království odkazují názvy lokalit na skupinu serverů a odpověď se mění každou minutu. Každá adresa ve skupině se každou hodinu znovu testuje a ta, která neuspěje, sama vypadne.
Klamné pakety nastavované serverem jsou v aplikacích pro iPhone, iPad a Apple TV od verze 3.2.1 (24. září). Aplikace pro Mac používá nové rozhraní od verze 3.4.0 (28. září, přímé stažení; edice z Mac App Store následuje po kontrole ze strany Applu) a aplikace pro iPhone, iPad, Apple TV a Apple Vision Pro na něj přejdou ve svých dalších verzích. Pokud Stealth WireGuard selhává tam, kde dřív fungoval, nejprve aktualizujte aplikaci a pak zkuste jiný server.
Co to neumí: neporazí mobilní bílý seznam ani vypnutí internetu, tedy řádky 10 a 11. To nedokáže nic. Cíl je užší a poctivý. Všude, kde síť ještě pouští provoz ven ze země, by z ní měl být dostupný server Le VPN, přičemž na výběr jsou servery ve více než 100 lokalitách.
Co se změní dál?
- Ruské pravidlo pro hosting. Zákon „Antifraud 2.0“, podepsaný 26. června 2026, zakazuje ruským poskytovatelům hostingu obsluhovat služby, které umožňují přístup k blokovaným zdrojům, včetně služeb VPN (Xakep, Pravo.ru), a návrh třetího balíčku zveřejněný 30. září by porušovatelům zakázal ruský hosting na jeden rok. Způsob vynucování tohoto pravidla by změnil řádky 7 a 8.
- Ruský poplatek za mobilní provoz. BBC 23. září podle Meduzy informovala, že vláda znovu jedná o poplatku za mezinárodní provoz nad 50 GB měsíčně v sítích 5G; zdroj u operátora uvedl, že datum zahájení ani cena zatím nejsou známy, a dřívější verze plánu počítala zhruba se 150 rubly za GB (Meduza). Poplatku účtovanému za veškerý provoz, který opouští zemi, se VPN nevyhne.
- Filtr se strojovým učením. Plán digitalizace Roskomnadzoru, o kterém se psalo v lednu 2026, vyčleňuje 2,27 miliardy rublů na filtr provozu založený na strojovém učení, který podle odborníků bude namířen na VPN (Xakep). Nezávislé důkazy o jeho nasazení zatím neexistují; červnové chování z řádku 6 žádnou neuronovou síť nepotřebuje.
- Klamné pakety. Klamný paket, který dnes u jednoho operátora projde, se filtry mohou naučit příští měsíc. Až se to stane, změníme ho na své straně a další verze pro Vision Pro přinese aktualizaci i do headsetu.
Chcete-li po připojení zkontrolovat, odkud váš provoz zdánlivě přichází, použijte náš test IP adresy.
O autorovi
Editor blogu Le VPN
Alan Summers už léta píše a edituje blog Le VPN a věnuje se online soukromí, kybernetické bezpečnosti a nejlepším způsobům, jak co nejlépe využít VPN. Pozorně sleduje zprávy, které se týkají svobody na internetu po celém světě, a přetváří je v praktické rady pro čtenáře Le VPN.
Články od Alan Summers →