VPN zablokowany? 12 sposobów, w jakie sieci blokują VPN, i co omija każdy z nich

VPN zablokowany? 12 sposobów, w jakie sieci blokują VPN, i co omija każdy z nich

04 wrz, 2025 · Alan Summers Zaktualizowano 02 paź, 2026

Dlaczego mój VPN jest zablokowany?

Twój VPN jest zablokowany, bo coś między Tobą a serwerem rozpoznało połączenie. To coś może patrzeć na pięć różnych rzeczy, a rozwiązanie zależy od tego, na którą z nich. Większość poradników wymienia te same sześć sztuczek (zmień serwer, zmień port, wypróbuj inny protokół, użyj obfuskacji, użyj proxy, użyj Tora), nie mówiąc, którą blokadę każda z nich faktycznie pokonuje. Tak ludzie spędzają godzinę na zmienianiu portów w walce z filtrem, który nigdy nie patrzył na porty.

Oto definicja, na której opiera się ta strona. Blokada VPN to każda reguła, która nie pozwala tunelowi VPN się zestawić albo przenosić ruchu, a większość takich reguł opiera się na jednej z pięciu rzeczy: porcie, uzgadnianiu połączenia, wzorcu ruchu, adresie serwera lub adresie, który widzi strona internetowa. Dwanaście metod opisanych poniżej obejmuje te pięć, a do tego trzy, które leżą poza nimi: białe listy, wyłączenia internetu i usuwanie aplikacji ze sklepów. Każdy wiersz wskazuje udokumentowany przypadek.

Dalej są dwie tabele. Pierwsza porządkuje 12 metod według tego, co je omija. Druga dotyczy najtrudniejszego obecnie przypadku, czyli Rosji pod koniec września 2026 r., gdzie filtry zmieniły się dwa razy w ciągu jednego miesiąca. Potem opisujemy, co Le VPN zmienił w odpowiedzi we własnej sieci. Datowany zapis samych wrześniowych awarii znajduje się w naszym raporcie o wrześniowej fali blokad VPN w Rosji w 2026 r.; ta strona opisuje mechanikę i go nie powtarza.

Jak sieci blokują VPN i co omija każdą z blokad?

#Metoda blokowaniaUdokumentowany przypadekNa co patrzyCo ją omijaŹródło
1Filtr portówSieci hotelowe, sieci dla gości i biurowe, które otwierają tylko porty WWWPort docelowy: zarejestrowany port OpenVPN 1194, porty IKE 500 i 4500Zmiana portu. VPN na porcie TCP 443, czyli porcie HTTPS, wygląda dla reguły opartej tylko na portach jak ruch WWWRejestr portów IANA
2Kontrola aplikacji na zarządzanej zaporzeZapory Palo Alto Networks potrafią blokować „aplikacje tworzące szyfrowane tunele wysokiego ryzyka” jako jedną grupęSygnatury, dekodowanie protokołów i heurystykiObfuskacja, czasami. Zasada właściciela sieci nadal obowiązujePalo Alto Networks
3Statyczna sygnatura uzgadniania połączeniaRosja, OpenVPN i WireGuard zakłócane od sierpnia 2023 r.Stałe rozmiary komunikatów: pierwszy komunikat WireGuarda ma zawsze 148 bajtów, odpowiedź 92Obfuskacja, która zmienia rozmiary i nagłówki. Zmiana portu nic nie dajeMeduza, protokół WireGuard
4Identyfikacja OpenVPN po odcisku palcaTest u dostawcy internetu z milionem użytkowników: zidentyfikowano ponad 85% przepływów OpenVPN przy znikomej liczbie fałszywych alarmów; wykryto 34 z 41 konfiguracji „z obfuskacją”Wzorce pakietów oraz to, jak serwer odpowiada na sondowanieObfuskacja zaprojektowana pod kątem odporności na fingerprinting; większość tego, co sprzedawano jako obfuskowane, zawiodłaUSENIX Security 2022
5Wykrywanie w pełni szyfrowanego ruchuWielki Firewall Chin od 6 listopada 2021 r.: monitoruje około 26% połączeń do popularnych zakresów adresów centrów danychCzy pierwsze dane wyglądają na losoweObfuskacja, która wygląda jak znany protokół. Wpada właśnie to, co wygląda losowoUSENIX Security 2023
6Punktowa ocena zachowaniaRosja, czerwiec 2026 r.: przepływy TCP zamrażane na około 120 sekund, gdy zbiegają się zagraniczna sieć centrum danych, nietypowy odcisk palca TLS i więcej niż 3 równoległe uzgadniania połączenia z jedną stronąKombinacje cech ruchu w pierwszych pakietachObfuskacja, która potrafi zmieniać kształt, dopóki nowy kształt nie zostanie ocenionyHabr (progi opisane jako robocze hipotezy)
7Czarna lista znanych serwerówRosja: serwery oceniane według 50 kryteriów, blokowane powyżej 25 punktów; duże znaczenie ma wolumen ruchu; regulator uruchamia aplikacje VPN na stanowiskach testowych, by sprawdzić, z czym się łącząAdres serweraInny adres serwera. Obfuskacja nic nie dajeMeduza (wywiad z twórcą VPN)
8Blokada sieci hostingowychRosja, początek sierpnia 2026 r.: ponad 20 popularnych dostawców hostingu objętych blokadą jednocześnie, kilka usług VPN przestało działaćSieć, w której stoi serwerAdres w innej sieciiStories
9Wykrywanie VPN po stronie serwisuNetflix wyświetla komunikat, że wygląda na to, iż korzystasz z VPN lub proxy; bazy adresów IP oznaczają adresy VPN i hostingowe; rosyjskie aplikacje, takie jak Ozon i Kinopoisk, zaczęły w kwietniu 2026 r. odmawiać obsługi użytkownikom VPNAdres, który widzi stronaInny adres serwera, czasami. Obfuskacja nigdy tu nie pomagaNetflix, MaxMind, Moscow Times
10Tryb białej listyRosyjska mobilna biała lista, przeskanowana u jednego dużego operatora: osiągalnych pozostaje około 63 126 adresów w 2557 sieciach (ASN), mniej więcej 0,14% rosyjskiej przestrzeni adresowej; wszystko inne jest odrzucaneCzy adres docelowy jest na liścieNic. Żaden zagraniczny serwer nie jest osiągalnyPomiar społecznościowy na Habrze
11Wyłączenie internetu313 wyłączeń w 52 krajach w 2025 r.Nic: połączenie zostaje przerwaneNic. Nie ma połączenia, które można by chronićAccess Now
12Usunięcie ze sklepu z aplikacjamiApple usunął ponad 20 klientów VPN z rosyjskiego App Store w marcu 2026 r.; aplikacja Le VPN na iPhone'a została tam usunięta na żądanie regulatora już w lipcu 2024 r.Sklep, nie siećTo nie jest blokada sieciowa. Zainstalowane aplikacje nadal działająXakep

Dwanaście wierszy, pięć rodzajów odpowiedzi. Rozwiązanie, od którego zaczyna większość poradników, czyli zmiana portu, pokonuje dokładnie jeden wiersz. Obfuskacja pokonuje pięć, czyli te wiersze, które oceniają, jak wygląda ruch. Inny adres serwera pokonuje trzy i wszystkie trzy patrzą na to, dokąd ruch zmierza. Jedno nigdy nie zastępuje drugiego: przebranie nic nie daje wobec listy adresów, a nowy adres nic nie daje wobec sygnatury uzgadniania połączenia. Dwa wiersze, białe listy i wyłączenia internetu, pokonują każdy VPN, jaki kiedykolwiek zbudowano.

Wiersz 4 warto pamiętać, gdy dostawca mówi o swoim VPN „niewykrywalny”. Kiedy badacze z University of Michigan i Arizona State University uruchomili swoją metodę na routerze obsługującym 20% ruchu dostawcy internetu, wykryła ona 34 z 41 konfiguracji, które dostawcy sprzedawali jako obfuskowane. Obfuskacja to problem projektowy, a nie pole do zaznaczenia, a nasz przewodnik po obfuskacji VPN wyjaśnia główne podejścia.

Jak ominąć blokadę VPN w sieci Wi-Fi, w szkole lub w pracy?

Sieci zarządzane blokują VPN na jeden z dwóch pierwszych sposobów z tabeli. Tanie konfiguracje otwierają tylko porty WWW (wiersz 1). Firmowe zapory identyfikują aplikacje i mogą zablokować wszystkie tunele naraz (wiersz 2).

Wobec filtra portów VPN na porcie TCP 443 zwykle się łączy, bo reguła oparta tylko na portach nie odróżni go od strony internetowej. Konfiguracje OpenVPN od Le VPN działają na portach TCP 443, TCP 80 i UDP 53. Wobec kontroli aplikacji obfuskacja czasem się przebija, ale od tego pytania nie warto zaczynać. W sieci szkolnej lub firmowej administrator zdecydował, że VPN nie są tam dozwolone, a obejście tej zasady może naruszać podpisane przez Ciebie warunki. Poproś o wyjątek albo do prywatnych spraw przełącz się na mobilną transmisję danych.

Z Wi-Fi w hotelu i kawiarni jest inaczej: blokada jest tam zwykle skutkiem ubocznym niedbałej konfiguracji, a nie polityki. Jeśli WireGuard nie chce się połączyć, sieć prawdopodobnie odrzuca UDP. Wypróbuj protokół działający przez TCP 443.

Dłonie na klawiaturze laptopa i holograficzna kłódka nad ekranem logowania, ilustracja zapory sieciowej blokującej połączenia VPN

Dlaczego strony internetowe nadal wykrywają mój VPN i czy VPN pozwala ominąć blokadę adresu IP?

Gdy VPN się łączy, a strona internetowa i tak Cię odrzuca, blokuje sama strona (wiersz 9). Widzi adres serwera VPN i go sprawdza. Komercyjne bazy adresów IP sprzedają dokładnie takie sprawdzenie. Baza Anonymous IP firmy MaxMind oznacza adresy, które łączy z anonimowymi dostawcami VPN, a adresy centrów danych oznacza jako należące do dostawcy hostingu, co wyłapuje także serwery VPN, których nie potrafi przypisać z nazwy. Strona, która blokuje oba oznaczenia, blokuje większość serwerów VPN, w ogóle nie badając Twojego ruchu.

Dlatego obfuskacja nie pomaga w przypadku stron internetowych. Stealth WireGuard maskuje drogę między Twoim urządzeniem a serwerem; strona nadal widzi adres serwera, ten sam, którego używa zwykły WireGuard. W przypadku zwykłej strony może pomóc serwer, którego adresu strona nie oznaczyła, a wynik może się zmieniać z tygodnia na tydzień. Serwisy streamingowe ustalają własne zasady: strona pomocy Netflixa mówi, że VPN może wywołać jego błąd dotyczący proxy oraz że VPN nie są obsługiwane w przypadku wydarzeń na żywo ani planów z reklamami. Zawsze potrzebna jest subskrypcja danego serwisu.

Blokada adresu IP działa tak samo. VPN zmienia adres, który widzi strona, więc blokada przypisana do Twojego domowego adresu nie obowiązuje, dopóki trwa połączenie z VPN. Blokada nałożona na konto dotyczy jednak konta, a strony, które odrzucają wszystkie adresy hostingowe, odrzucą Cię niezależnie od wybranego serwera. Niektóre strony sprawdzają też sygnały, których VPN nie zmienia, takie jak kraj Twojego konta, karty płatniczej lub numeru telefonu, więc sam VPN może nie wystarczyć, by przejść taką kontrolę.

Jak Rosja blokuje VPN w 2026 r.?

Rosja stosuje jednocześnie osiem z dwunastu wierszy: wiersz 3 i wiersze od 6 do 12. Urządzenia filtrujące, znane jako TSPU, stoją w sieciach rosyjskich dostawców internetu i otrzymują reguły centralnie od regulatora. Wszystko inne wynika z trzech ustaleń.

Decydują pierwsze pakiety. Badacze z Uniwersytetu w Paderborn zmierzyli rosyjskie filtrowanie ruchu QUIC z trzech rosyjskich miast w marcu i kwietniu 2026 r. Gdy pierwszy pakiet przepływu uruchomi blokadę, filtr odrzuca wszystko na tej samej parze adresów i portów przez 420 sekund, a każdy nowy pakiet uruchamia odliczanie od nowa. Filtrowany jest tylko ruch wychodzący z Rosji. Aplikacja, która ponawia próby na tym samym połączeniu, sama podtrzymuje swoją blokadę, i dlatego rozłączenie się i zmiana serwera działa lepiej niż ciągłe wciskanie przycisku ponownego połączenia. Praca dotyczyła QUIC. W naszych własnych zrzutach ruchu z zablokowanych sesji opartych na WireGuardzie pierwsza porcja danych przechodziła, a każda późniejsza ponowna próba znikała; nie zmierzyliśmy jeszcze, jak długo trwa ta blokada.

Adresy są punktowane. Twórca VPN powiedział Meduzie w sierpniu, że regulator ocenia serwery według około 50 kryteriów, blokuje je powyżej 25 punktów i przykłada dużą wagę do wolumenu ruchu. Obciążony serwer szybciej zbiera punkty.

W sieciach komórkowych wygrywa lista. W trybie białej listy skan wolontariuszy opublikowany w kwietniu naliczył 63 126 osiągalnych adresów u jednego dużego operatora. Nawet do nich UDP na portach 443, 53 i 51820 nie dostawało odpowiedzi. Kommiersant przytoczył dane Vigo, z których wynika, że w lipcu 2026 r. tylko 30,5% mobilnych sesji w Centralnym Okręgu Federalnym przebiegało bez ograniczeń, a w przygranicznych obwodach briańskim, kurskim i biełgorodzkim 12%.

Typ połączeniaŁącze stacjonarne, koniec września 2026 r.Sieć komórkowa, koniec września 2026 r.Na czym opiera się filtrŹródło
PPTP, L2TP/IPsec, IKEv2, OpenVPNZablokowaneZablokowaneStałe wzorce uzgadniania połączenia; OpenVPN, L2TP i PPTP zgłaszane jako zablokowane od sierpnia 2023 r., blokowanie SOCKS5 i VLESS rozszerzone od końca listopada 2025 r.Meduza, Habr
Zwykły WireGuardPrzeważnie zablokowanyZablokowany148-bajtowy pierwszy komunikat i 92-bajtowa odpowiedźProtokół WireGuard
Stealth WireGuard z obecnymi pakietami-wabikami Le VPNDziałaDziałaKształt pierwszych pakietów, potem adresWewnętrzne testy Le VPN, wrzesień 2026 r.
Proxy udające HTTPS na porcie 443Działanie pogorszone; od lutego zgłaszane zrywanie przepływów po około 16 KBDziała tylko z czystych adresów, poza godzinami obowiązywania białej listyOdcisk palca TLS, równoległe uzgadniania połączenia, sieć serweraHabr
Połączenia QUIC (HTTP/3)Pierwszy pakiet analizowany pod kątem nazwy strony; odrzucanie na 420 sekundOdrzucane przy białej liścieNazwa strony w pierwszym pakiecieFOCI 2026
Szyfrowany DNS do publicznych resolwerówDNS over TLS resetowany, DNS over HTTPS odrzucany, zapytania zwykłego DNS do 8.8.8.8 i 1.1.1.1 od połowy sierpnia przekierowywane do krajowego resolwera, u kilku dostawcówZapytania do zewnętrznych resolwerów pozostają bez odpowiedzi przy białej liścieAdres i nazwa resolweraHabr
Dowolny serwer za granicą przy mobilnej białej liścieNie dotyczyNieosiągalnyCzy adres jest na liścieHabr

Spośród czterech rodzajów tuneli w tabeli dwa nadal działały na łączu stacjonarnym pod koniec września: Stealth WireGuard z naszymi obecnymi wabikami i proxy udające HTTPS na czystych adresach, przy czym te drugie tylko w ograniczonym stopniu. W sieciach komórkowych nasze wewnętrzne testy potwierdziły, że Stealth WireGuard łączy się. Przy samej białej liście nie działa nic. Wiersz o DNS ma większe znaczenie, niż się wydaje. Obie wrześniowe fale zaczęły się od aplikacji, które nie mogły pobrać list serwerów, a aplikacja, która wyszukuje swoje serwery przez publiczny resolwer, dostaje zamiast tego odpowiedź krajowego resolwera.

Nic z tego nie czyni połączenia niewidocznym. Sieć nadal widzi, że łączysz się z serwerem za granicą. Żadna rosyjska ustawa nie karze za samo korzystanie z VPN, choć przepisy ciągle się zmieniają, a nasza tabela rosyjskich przepisów o VPN śledzi, kogo wiąże każdy z nich.

Co Le VPN zmienił we wrześniu 2026 r.?

Gdy uderzyły wrześniowe fale, nasze aplikacje już pobierały swoje pakiety-wabiki z naszych serwerów. W trakcie tych fal przetestowaliśmy naszą obecną konfigurację z terenu Rosji i potwierdziliśmy wewnętrznie, że Stealth WireGuard łączy się i przesyła ruch zarówno w sieciach komórkowych, jak i stacjonarnych. Testy pokazały też, co o tym decyduje: przeniesienie serwera na nowy port niczego nie zmieniło, a kształt pakietu-wabika tak. Oto co stosujemy teraz.
  1. Wabiki, które możemy zmieniać po naszej stronie. Stealth WireGuard wysyła teraz pakiety-wabiki przed uzgadnianiem połączenia, a ich kształt to ustawienie, które aplikacje pobierają z naszych serwerów. Gdy sieć nauczy się rozpoznawać jeden kształt, zmieniamy go po stronie serwera, bez czekania na weryfikację w sklepie z aplikacjami.
  2. Żadnych kształtów WireGuarda w ruchu sieciowym. Komunikaty uzgadniania połączenia niosą dodatkowe losowe bajty i zamaskowane nagłówki, więc stałe komunikaty WireGuarda o długości 148 i 92 bajtów, po których zwykły WireGuard łatwo rozpoznać, nigdy się nie pojawiają.
  3. Drugi interfejs na każdym serwerze. Od 28 września nowa generacja działa obok pierwszej na każdym serwerze w sieci, z tymi samymi kluczami. Najnowsze aplikacje łączą się z nią bez nowej konfiguracji, pozostałe przejdą na nią w kolejnych wersjach, a aplikacje, które zostają przy pierwszej generacji, nadal się łączą. Przełączenie wszystkich naraz odcięłoby każdego, kto nie zaktualizował aplikacji.
  4. Wymieniać to, co oznaczone, zachowywać to, co czyste. Każdy adres serwera jest teraz sprawdzany na publicznych czarnych listach, między innymi Spamhaus, Barracuda, DroneBL i AbuseIPDB. Adres, który trafi na listę, z której firma hostingowa go nie usunie, jest wymieniany, a lokalizacja zachowuje swoją nazwę. Kilka lokalizacji przeszło na nowe adresy w samym tylko ostatnim tygodniu września, niektóre dlatego, że stary adres był oznaczony, inne dlatego, że stary serwer był wycofywany. Czysty adres z długą historią warto zachować, więc nie wymieniamy adresów dla samej wymiany.
  5. Przeprowadzki, których klienci nigdy nie widzą. Gdy lokalizacja przechodzi na nowy adres, aktualizujemy listę serwerów, którą pobierają aplikacje, oraz nazwę DNS lokalizacji, więc klienci nie muszą niczego zmieniać. W Wielkiej Brytanii nazwy lokalizacji wskazują na pulę serwerów, a odpowiedź zmienia się co minutę. Każdy adres w puli jest ponownie testowany co godzinę, a ten, który nie przejdzie testu, sam z niej wypada.

Wabiki ustawiane przez serwer są w aplikacjach na iPhone’a, iPada i Apple TV od wersji 3.2.1 (24 września). Aplikacja na Maca korzysta z nowego interfejsu od wersji 3.4.0 (28 września, pobieranie bezpośrednie; wydanie w Mac App Store pojawi się po weryfikacji przez Apple), a aplikacje na iPhone’a, iPada, Apple TV i Apple Vision Pro przejdą na niego w kolejnych wersjach. Jeśli Stealth WireGuard przestanie działać tam, gdzie wcześniej działał, najpierw zaktualizuj aplikację, a potem wypróbuj inny serwer.

Czego to nie robi: nie pokonuje mobilnej białej listy ani wyłączenia internetu, czyli wierszy 10 i 11. Nic ich nie pokonuje. Cel jest węższy i uczciwy. Wszędzie tam, gdzie sieć nadal pozwala ruchowi opuścić kraj, serwer Le VPN powinien być z niej osiągalny, a do wyboru są serwery w ponad 100 lokalizacjach.

Co zmieni się dalej?

  • Rosyjska zasada dotycząca hostingu. Ustawa „Antifraud 2.0”, podpisana 26 czerwca 2026 r., zakazuje rosyjskim dostawcom hostingu obsługiwania usług, które dają dostęp do zablokowanych zasobów, w tym usług VPN (Xakep, Pravo.ru), a opublikowany 30 września projekt trzeciego pakietu przewiduje dla naruszających ją roczny zakaz korzystania z rosyjskiego hostingu. Sposób egzekwowania tej zasady zmieniłby sytuację w wierszach 7 i 8.
  • Rosyjska opłata za ruch mobilny. 23 września Meduza przekazała doniesienia BBC, według których rząd ponownie rozważa opłatę za ruch międzynarodowy powyżej 50 GB miesięcznie w sieciach 5G; źródło u jednego z operatorów powiedziało, że data startu i cena wciąż nie są znane, a wcześniejsza wersja planu zakładała około 150 rubli za GB (Meduza). VPN nie pozwala uniknąć opłaty pobieranej od całego ruchu opuszczającego kraj.
  • Filtr oparty na uczeniu maszynowym. Plan cyfryzacji Roskomnadzoru, opisany w styczniu 2026 r., przeznacza 2,27 mld rubli na filtr ruchu oparty na uczeniu maszynowym, który według ekspertów zostanie skierowany przeciwko VPN (Xakep). Nie ma jeszcze niezależnych dowodów na jego użycie; czerwcowe zachowanie opisane w wierszu 6 nie wymaga żadnej sieci neuronowej.
  • Wabiki. Wabik, który dziś działa u jednego operatora, może zostać rozpoznany w przyszłym miesiącu. Gdy tak się stanie, zmienimy go po naszej stronie, a kolejna wersja aplikacji na Vision Pro przyniesie tę aktualizację również na gogle.

Aby po połączeniu sprawdzić, skąd pozornie pochodzi Twój ruch, skorzystaj z naszego testu adresu IP.

O autorze

Redaktor bloga Le VPN

Alan Summers od lat pisze i redaguje teksty na blogu Le VPN, poruszając tematy prywatności w sieci, cyberbezpieczeństwa i najlepszych sposobów wykorzystania VPN. Uważnie śledzi wiadomości dotyczące wolności w internecie na całym świecie i przekształca je w praktyczne porady dla czytelników Le VPN.

Artykuły autorstwa Alan Summers →

FAQ: blokady VPN i jak działają

Oszczędź 50% z planem 12-miesięcznym

Zabezpiecz swoje połączenie internetowe dzięki naszej usłudze VPN premium. Szybkie, niezawodne i prywatne przeglądanie na całym świecie.

Wybierz plan

30-dniowa gwarancja zwrotu pieniędzy

VTNV Solutions Limited. © 2026 Le VPN. Wszelkie prawa zastrzeżone. Sitemap