VPN zablokovaná? 12 způsobů, jak sítě blokují VPN, a co každou blokací projde

VPN zablokovaná? 12 způsobů, jak sítě blokují VPN, a co každou blokací projde

04 zář, 2025 · Alan Summers Aktualizováno 02 říj, 2026

Proč je moje VPN blokovaná?

Vaše VPN je blokovaná, protože něco mezi vámi a serverem spojení rozpoznalo. To něco se může dívat na pět různých věcí a řešení závisí na tom, o kterou z nich jde. Většina návodů uvádí stejných šest triků (přepnout server, změnit port, zkusit jiný protokol, použít obfuskaci, použít proxy, použít Tor), aniž by řekla, kterou blokaci který trik skutečně porazí. Tak lidé skončí u toho, že hodinu mění porty proti filtru, který se na porty nikdy nedíval.

Tady je definice, ze které tato stránka vychází. Blokace VPN je jakékoli pravidlo, které brání tunelu VPN v tom, aby vznikl nebo přenášel provoz, a většina se řídí jednou z pěti věcí: portem, handshakem, vzorcem provozu, adresou serveru nebo adresou, kterou vidí web. Níže uvedených 12 metod pokrývá těchto pět a k nim tři, které stojí mimo ně: bílé seznamy, vypnutí internetu a odstranění z obchodů s aplikacemi. Každý řádek uvádí doložený případ.

Následují dvě tabulky. První třídí 12 metod podle toho, co jimi projde. Druhá se věnuje nejtěžšímu případu, který právě probíhá: Rusku na konci září 2026, kde se filtry během jediného měsíce změnily dvakrát. Potom následuje přehled toho, co se v reakci na to změnilo v síti Le VPN. Datovaný záznam samotných zářijových výpadků najdete v naší zprávě o zářijové vlně blokování VPN v Rusku v roce 2026; tato stránka se věnuje mechanismům a záznam neopakuje.

Jak sítě blokují VPN a co projde přes jednotlivé blokace?

#Metoda blokováníDoložený případNa co se díváCo jí projdeZdroj
1Filtr portůHotelové sítě, sítě pro hosty a kancelářské sítě, které otevírají jen webové portyCílový port: registrovaný port OpenVPN 1194, porty IKE 500 a 4500Změna portu. VPN na TCP 443, portu HTTPS, vypadá pro pravidlo založené jen na portech jako webový provozRegistr portů IANA
2Řízení aplikací na spravovaném firewalluFirewally Palo Alto Networks mohou blokovat „vysoce rizikové aplikace se šifrovaným tunelem“ jako jednu skupinuSignatury, dekódování protokolů a heuristikaObfuskace, někdy. Pravidlo vlastníka sítě platí dálPalo Alto Networks
3Statická signatura handshakuRusko, narušování OpenVPN a WireGuardu od srpna 2023Pevné velikosti zpráv: první zpráva WireGuardu má vždy 148 bajtů, odpověď 92Obfuskace, která mění velikosti a hlavičky. Změna portu nic nezmůžeMeduza, protokol WireGuard
4Rozpoznávání OpenVPN podle otiskuTestováno u poskytovatele internetu s milionem uživatelů: identifikováno přes 85 % toků OpenVPN při zanedbatelném podílu falešně pozitivních výsledků; odhaleno 34 ze 41 „obfuskovaných“ konfiguracíVzorce paketů a také to, jak server odpovídá na sondyObfuskace navržená proti rozpoznávání podle otisku; většina toho, co se prodávalo jako obfuskované, neuspělaUSENIX Security 2022
5Detekce plně šifrovaného provozuVelký čínský firewall od 6. listopadu 2021: sleduje asi 26 % spojení do populárních rozsahů datových centerZda první data vypadají náhodněObfuskace, která vypadá jako známý protokol. Zachycen je právě provoz, který vypadá náhodněUSENIX Security 2023
6Bodování chováníRusko, červen 2026: toky TCP zmrazené zhruba na 120 sekund, když se sejde zahraniční síť datového centra, neobvyklý otisk TLS a více než 3 souběžné handshaky k jednomu webuKombinace znaků provozu v prvních paketechObfuskace, která umí měnit tvar, dokud se nezačne bodovat i nový tvarHabr (prahové hodnoty označené jako pracovní hypotézy)
7Blokovací seznam známých serverůRusko: servery hodnocené podle 50 kritérií a blokované nad 25 bodů; velkou váhu má objem provozu; regulátor spouští aplikace VPN na testovacích zařízeních, aby zjistil, kam se připojujíAdresa serveruJiná adresa serveru. Obfuskace nic nezmůžeMeduza (rozhovor s vývojářem VPN)
8Blokace hostingové sítěRusko, začátek srpna 2026: najednou zasaženo přes 20 populárních poskytovatelů hostingu, několik služeb VPN mimo provozSíť, ve které server sídlíAdresa v jiné sítiiStories
9Detekce VPN na straně webuNetflix zobrazuje hlášku „Zdá se, že používáte VPN nebo proxy“; databáze IP adres označují adresy VPN a hostingu; ruské aplikace jako Ozon a Kinopoisk začaly v dubnu 2026 odmítat uživatele VPNAdresa, kterou vidí webJiná adresa serveru, někdy. Obfuskace tu nepomůže nikdyNetflix, MaxMind, Moscow Times
10Režim bílého seznamuRuský mobilní bílý seznam, naskenovaný u jednoho velkého operátora: dostupných zůstává asi 63 126 adres ve 2 557 sítích (ASN), zhruba 0,14 % ruského adresního prostoru; vše ostatní se zahazujeZda je cíl na seznamuNic. Žádný zahraniční server není dostupnýHabr, měření dobrovolníků
11Vypnutí internetu313 vypnutí v 52 zemích v roce 2025Nic: spojení je přerušenoNic. Není žádné spojení, které by šlo chránitAccess Now
12Odstranění z obchodu s aplikacemiApple v březnu 2026 odstranil z ruského App Store přes 20 klientů VPN; aplikace Le VPN pro iPhone tam byla na žádost regulátora odstraněna už v červenci 2024Obchod, ne síťNejde o síťovou blokaci. Nainstalované aplikace fungují dálXakep

Dvanáct řádků, pět druhů odpovědí. Řešení, se kterým většina návodů začíná, tedy změna portu, porazí přesně jeden řádek. Obfuskace porazí pět, a to řádky, které posuzují, jak provoz vypadá. Jiná adresa serveru porazí tři a všechny tři se dívají na to, kam provoz směřuje. Jedno nikdy nenahradí druhé: maskování nic nezmůže proti seznamu adres a nová adresa nic nezmůže proti signatuře handshaku. Dva řádky, bílé seznamy a vypnutí internetu, porazí každou VPN, jaká kdy byla postavena.

Na řádek 4 si vzpomeňte, až vám nějaký poskytovatel bude tvrdit, že je jeho VPN „nedetekovatelná“. Když výzkumníci z Michiganské univerzity a Arizonské státní univerzity spustili svůj framework na routeru, který přenášel 20 % provozu poskytovatele internetu, odhalil 34 ze 41 konfigurací, které poskytovatelé prodávali jako obfuskované. Obfuskace je konstrukční problém, ne zaškrtávací políčko, a náš průvodce obfuskací VPN vysvětluje hlavní přístupy.

Jak obejít blokaci VPN na Wi-Fi, ve škole nebo v práci?

Spravované sítě blokují VPN jedním z prvních dvou způsobů z tabulky. Levné konfigurace otevírají jen webové porty (řádek 1). Firemní firewally identifikují aplikace a mohou zablokovat všechny tunely najednou (řádek 2).

Proti filtru portů se VPN na TCP 443 obvykle připojí, protože pravidlo založené jen na portech ji nedokáže odlišit od webové stránky. Konfigurace OpenVPN od Le VPN běží na TCP 443, TCP 80 a UDP 53. Proti řízení aplikací obfuskace někdy projde, ale touto otázkou by se nemělo začínat. Ve školní nebo pracovní síti rozhodl správce, že VPN tam povolené nejsou, a obejití pravidla může porušit podmínky, které jste podepsali. Požádejte o výjimku, nebo pro soukromou činnost přejděte na mobilní data.

Hotelová a kavárenská Wi-Fi je jiný případ: blokace tam obvykle není zásadou, ale vedlejším efektem lajdácké konfigurace. Pokud se WireGuard nepřipojí, síť pravděpodobně zahazuje UDP. Zkuste protokol přes TCP 443.

Ruce na klávesnici notebooku s holografickým zámkem nad přihlašovací obrazovkou, ilustrace firewallu, který blokuje připojení VPN

Proč weby stále rozpoznají moji VPN a dokáže VPN obejít zákaz IP adresy?

Když se VPN připojí a web vás přesto odmítne, blokuje web (řádek 9). Vidí adresu serveru VPN a vyhledá si ji. Přesně toto vyhledávání prodávají komerční databáze IP adres. Databáze Anonymous IP od MaxMind označuje adresy, které spojuje s poskytovateli anonymních VPN, a adresy datových center označuje jako adresy poskytovatelů hostingu, čímž zachytí i servery VPN, které neumí jmenovitě přiřadit. Web, který blokuje podle obou příznaků, zablokuje většinu serverů VPN, aniž by kdy zkoumal váš provoz.

Proto obfuskace u webů nepomáhá. Stealth WireGuard maskuje cestu mezi vaším zařízením a serverem; web stále vidí adresu serveru, tutéž, jakou používá běžný WireGuard. U běžného webu může pomoci server, jehož adresu web neoznačil, a výsledek se může týden od týdne měnit. Streamovací služby si nastavují vlastní pravidla: stránka nápovědy Netflixu uvádí, že VPN může vyvolat jeho chybu proxy a že VPN nejsou podporovány u přenosů živých událostí ani u tarifů s reklamami. Předplatné služby je vždy nutné.

Zákaz IP adresy funguje stejně. VPN mění adresu, kterou web vidí, takže zákaz vázaný na vaši domácí adresu se po dobu připojení neuplatní. Zákaz vašeho účtu ale jde s účtem a weby, které odmítají všechny hostingové adresy, vás odmítnou, ať zvolíte jakýkoli server. Některé weby navíc kontrolují údaje, které VPN nezmění, například zemi vašeho účtu, platební karty nebo telefonního čísla, takže samotná VPN přes takovou kontrolu projít nemusí.

Jak Rusko blokuje VPN v roce 2026?

Rusko používá osm z dvanácti řádků najednou: řádek 3 a řádky 6 až 12. Filtrovací zařízení známá jako TSPU sedí uvnitř sítí ruských poskytovatelů internetu a pravidla dostávají centrálně od regulátora. Tři zjištění určují všechno ostatní.

Rozhodují první pakety. Výzkumníci z Univerzity v Paderbornu měřili v březnu a dubnu 2026 ruské filtrování provozu QUIC ze tří ruských měst. Jakmile první paket toku spustí blokaci, filtr zahazuje veškerý provoz na stejném páru adres a portů po dobu 420 sekund a každý nový paket spustí odpočet znovu. Filtruje se jen provoz, který opouští Rusko. Aplikace, která to na stejném spojení zkouší pořád znovu, si tak sama udržuje vlastní blokaci, a proto odpojení a změna serveru funguje lépe než neustálé mačkání tlačítka pro opětovné připojení. Studie měřila QUIC. V našich vlastních záznamech zablokovaných relací založených na WireGuardu první dávka paketů prošla a každý další pokus po ní zmizel; jak dlouho tato blokace trvá, jsme zatím neměřili.

Adresy se bodují. Vývojář VPN v srpnu řekl Meduze, že regulátor hodnotí servery podle zhruba 50 kritérií, blokuje je nad 25 bodů a velkou váhu přikládá objemu provozu. Vytížený server sbírá body rychleji.

Na mobilu vítězí seznam. V režimu bílého seznamu napočítalo dobrovolnické skenování zveřejněné v dubnu u jednoho velkého operátora 63 126 dostupných adres. Ani u nich nedostal provoz UDP na portech 443, 53 a 51820 žádnou odpověď. Kommersant informoval o datech společnosti Vigo, podle nichž v červenci 2026 probíhalo jen 30,5 % mobilních relací v Centrálním federálním okruhu bez omezení a v příhraniční Brjanské, Kurské a Bělgorodské oblasti 12 %.

Typ připojeníPevné připojení, konec září 2026Mobilní síť, konec září 2026Podle čeho filtr rozhodujeZdroj
PPTP, L2TP/IPsec, IKEv2, OpenVPNBlokovánoBlokovánoPevné vzorce handshaku; OpenVPN, L2TP a PPTP hlášeny jako blokované od srpna 2023, blokování SOCKS5 a VLESS rozšířeno od konce listopadu 2025Meduza, Habr
Běžný WireGuardVětšinou blokovánoBlokováno148bajtová první zpráva a 92bajtová odpověďProtokol WireGuard
Stealth WireGuard se současnými klamnými pakety Le VPNFungujeFungujeTvar prvních paketů, potom adresaInterní testy Le VPN, září 2026
Proxy maskované jako HTTPS na portu 443Zhoršené; od února hlášeno přerušování toků po zhruba 16 KBFunguje jen z čistých adres, mimo hodiny bílého seznamuOtisk TLS, souběžné handshaky, síť serveruHabr
Spojení QUIC (HTTP/3)První paket rozebrán kvůli názvu webu; zahazování na 420 sekundZahazováno v režimu bílého seznamuNázev webu v prvním paketuFOCI 2026
Šifrované DNS k veřejným resolverůmDNS over TLS resetováno, DNS over HTTPS zahazováno, běžné DNS dotazy na 8.8.8.8 a 1.1.1.1 od poloviny srpna přepisovány na národní resolver, a to u několika poskytovatelůVnější resolvery v režimu bílého seznamu nedostávají odpověďAdresa a název resolveruHabr
Jakýkoli server v zahraničí při mobilním bílém seznamuNetýká seNedostupnýZda je adresa na seznamuHabr

Ze čtyř druhů tunelů v tabulce fungovaly na konci září na pevném připojení ještě dva, Stealth WireGuard s našimi současnými klamnými pakety a proxy maskované jako HTTPS na čistých adresách, druhý z nich jen v omezené podobě. Na mobilu naše interní testy potvrdily, že se Stealth WireGuard připojí. V samotném režimu bílého seznamu nefunguje nic. Řádek o DNS je důležitější, než se zdá. Obě zářijové vlny začaly tím, že aplikace nedokázaly načíst své seznamy serverů, a aplikace, která své servery vyhledává přes veřejný resolver, dostane místo toho odpověď národního resolveru.

Nic z toho nečiní spojení neviditelným. Síť stále vidí, že jste připojeni k serveru v zahraničí. Žádný ruský zákon netrestá používání VPN jako takové, pravidla se ale stále mění a naše tabulka ruských zákonů o VPN sleduje, koho které pravidlo zavazuje.

Co se v Le VPN změnilo v září 2026?

Naše aplikace už v době, kdy přišly zářijové vlny, stahovaly své klamné pakety z našich serverů. Během vln jsme naše současné nastavení otestovali přímo z Ruska a interně ověřili, že se Stealth WireGuard připojí a přenáší provoz v mobilních sítích i na pevném připojení. Testování také ukázalo, co o tom rozhoduje: přesun serveru na nový port nezměnil nic, zatímco tvar klamného paketu ano. Toto dnes provozujeme.
  1. Klamné pakety, které měníme na své straně. Stealth WireGuard nyní posílá klamné pakety před handshakem a jejich tvar je nastavení, které si aplikace stahují z našich serverů. Když se síť jeden tvar naučí, změníme ho na straně serveru, aniž bychom čekali na kontrolu v obchodě s aplikacemi.
  2. Žádné tvary WireGuardu na lince. Zprávy handshaku nesou navíc náhodné bajty a maskované hlavičky, takže pevné 148bajtové a 92bajtové zprávy WireGuardu, podle kterých se běžný WireGuard snadno pozná, se nikdy neobjeví.
  3. Druhé rozhraní na každém serveru. Od 28. září běží nová generace vedle první na každém serveru v síti, se stejnými klíči. Nejnovější aplikace se k ní připojují bez nové konfigurace, ostatní přejdou ve svých dalších verzích a aplikace, které zůstanou u první generace, se dál připojují. Přepnout všechny najednou by znamenalo odříznout každého, kdo neaktualizoval.
  4. Vyměnit, co je označené, ponechat, co je čisté. Každá adresa serveru se nyní kontroluje proti veřejným blokovacím seznamům, mimo jiné Spamhaus, Barracuda, DroneBL a AbuseIPDB. Adresa, která se dostane na seznam, z něhož ji hostingová společnost neodstraní, se nahradí a lokalita si ponechá svůj název. Jen v posledním zářijovém týdnu se několik lokalit přesunulo na nové adresy, některé proto, že stará adresa byla označena, jiné proto, že se starý server vyřazoval. Čistá adresa s dlouhou historií má svou cenu, takže adresy neměníme jen pro změnu samotnou.
  5. Přesuny, kterých si zákazníci nevšimnou. Když se lokalita přesune na novou adresu, aktualizujeme seznam serverů, který si aplikace stahují, i DNS název lokality, takže zákazníci nemusí nic měnit. Ve Spojeném království odkazují názvy lokalit na skupinu serverů a odpověď se mění každou minutu. Každá adresa ve skupině se každou hodinu znovu testuje a ta, která neuspěje, sama vypadne.

Klamné pakety nastavované serverem jsou v aplikacích pro iPhone, iPad a Apple TV od verze 3.2.1 (24. září). Aplikace pro Mac používá nové rozhraní od verze 3.4.0 (28. září, přímé stažení; edice z Mac App Store následuje po kontrole ze strany Applu) a aplikace pro iPhone, iPad, Apple TV a Apple Vision Pro na něj přejdou ve svých dalších verzích. Pokud Stealth WireGuard selhává tam, kde dřív fungoval, nejprve aktualizujte aplikaci a pak zkuste jiný server.

Co to neumí: neporazí mobilní bílý seznam ani vypnutí internetu, tedy řádky 10 a 11. To nedokáže nic. Cíl je užší a poctivý. Všude, kde síť ještě pouští provoz ven ze země, by z ní měl být dostupný server Le VPN, přičemž na výběr jsou servery ve více než 100 lokalitách.

Co se změní dál?

  • Ruské pravidlo pro hosting. Zákon „Antifraud 2.0“, podepsaný 26. června 2026, zakazuje ruským poskytovatelům hostingu obsluhovat služby, které umožňují přístup k blokovaným zdrojům, včetně služeb VPN (Xakep, Pravo.ru), a návrh třetího balíčku zveřejněný 30. září by porušovatelům zakázal ruský hosting na jeden rok. Způsob vynucování tohoto pravidla by změnil řádky 7 a 8.
  • Ruský poplatek za mobilní provoz. BBC 23. září podle Meduzy informovala, že vláda znovu jedná o poplatku za mezinárodní provoz nad 50 GB měsíčně v sítích 5G; zdroj u operátora uvedl, že datum zahájení ani cena zatím nejsou známy, a dřívější verze plánu počítala zhruba se 150 rubly za GB (Meduza). Poplatku účtovanému za veškerý provoz, který opouští zemi, se VPN nevyhne.
  • Filtr se strojovým učením. Plán digitalizace Roskomnadzoru, o kterém se psalo v lednu 2026, vyčleňuje 2,27 miliardy rublů na filtr provozu založený na strojovém učení, který podle odborníků bude namířen na VPN (Xakep). Nezávislé důkazy o jeho nasazení zatím neexistují; červnové chování z řádku 6 žádnou neuronovou síť nepotřebuje.
  • Klamné pakety. Klamný paket, který dnes u jednoho operátora projde, se filtry mohou naučit příští měsíc. Až se to stane, změníme ho na své straně a další verze pro Vision Pro přinese aktualizaci i do headsetu.

Chcete-li po připojení zkontrolovat, odkud váš provoz zdánlivě přichází, použijte náš test IP adresy.

O autorovi

Editor blogu Le VPN

Alan Summers už léta píše a edituje blog Le VPN a věnuje se online soukromí, kybernetické bezpečnosti a nejlepším způsobům, jak co nejlépe využít VPN. Pozorně sleduje zprávy, které se týkají svobody na internetu po celém světě, a přetváří je v praktické rady pro čtenáře Le VPN.

Články od Alan Summers →

Časté otázky: blokace VPN a jak fungují

Ušetřete 50 % s 12měsíčním plánem

Zabezpečte své internetové připojení s naší prémiovou VPN službou. Rychlé, spolehlivé a soukromé procházení po celém světě.

Vybrat plán

30denní záruka vrácení peněz

VTNV Solutions Limited. © 2026 Le VPN. Všechna práva vyhrazena. Sitemap