VPN заблоковано? 12 способів, якими мережі блокують VPN, і що обходить кожен із них
Чому мій VPN заблоковано?
Ваш VPN заблоковано, бо щось між вами та сервером розпізнало з'єднання. Це «щось» може дивитися на п'ять різних речей, і рішення залежить від того, на яку саме. Більшість посібників перелічують ті самі шість прийомів (змінити сервер, змінити порт, спробувати інший протокол, увімкнути обфускацію, скористатися проксі, скористатися Tor), не кажучи, яке блокування насправді долає кожен із них. Так люди годину міняють порти проти фільтра, який на порти взагалі не дивився.Ось визначення, з якого виходить ця сторінка. Блокування VPN означає будь-яке правило, яке не дає VPN-тунелю встановитися або передавати трафік, і більшість таких правил спираються на одну з п’яти ознак: порт, рукостискання, характер трафіку, адресу сервера або адресу, яку бачить вебсайт. 12 методів нижче охоплюють ці п’ять, плюс три, що лежать поза ними: білі списки, відключення і видалення з магазинів застосунків. Кожен рядок називає задокументований випадок.
Далі йдуть дві таблиці. Перша сортує 12 методів за тим, що їх обходить. Друга розбирає найскладніший випадок, що діє просто зараз: Росію наприкінці вересня 2026 року, де фільтри змінилися двічі за один місяць. Після неї йдеться про те, що Le VPN змінив у власній мережі у відповідь. Датований перебіг самих вересневих збоїв наведено в нашому звіті про вересневу хвилю блокувань VPN у Росії 2026 року; ця сторінка пояснює механіку й не повторює його.
Як мережі блокують VPN і що обходить кожне блокування?
| # | Метод блокування | Задокументований випадок | На що дивиться | Що його обходить | Джерело |
|---|---|---|---|---|---|
| 1 | Фільтр портів | Готельні, гостьові й офісні мережі, які відкривають лише вебпорти | Порт призначення: зареєстрований для OpenVPN 1194, порти IKE 500 і 4500 | Зміна порту. VPN на TCP 443, порту HTTPS, для правила, що дивиться лише на порт, виглядає як вебтрафік | Реєстр портів IANA |
| 2 | Контроль застосунків на керованому брандмауері | Брандмауери Palo Alto Networks можуть блокувати «застосунки з шифрованими тунелями високого ризику» однією групою | Сигнатури, декодування протоколів і евристика | Обфускація, іноді. Правило власника мережі все одно діє | Palo Alto Networks |
| 3 | Статична сигнатура рукостискання | Росія: збої OpenVPN і WireGuard із серпня 2023 року | Фіксовані розміри повідомлень: перше повідомлення WireGuard завжди має 148 байтів, відповідь 92 | Обфускація, яка змінює розміри й заголовки. Зміна порту нічого не дає | Meduza, протокол WireGuard |
| 4 | Розпізнавання OpenVPN за відбитком | Перевірено в провайдера з мільйоном користувачів: розпізнано понад 85% потоків OpenVPN за мізерної частки хибних спрацювань; викрито 34 з 41 «обфускованої» конфігурації | Патерни пакетів, а також те, як сервер відповідає на зондування | Обфускація, спроєктована проти розпізнавання за відбитком; більшість того, що продавалося як обфусковане, не впоралася | USENIX Security 2022 |
| 5 | Виявлення повністю зашифрованого трафіку | Великий китайський файрвол із 6 листопада 2021 року: відстежує близько 26% з'єднань із популярними діапазонами дата-центрів | Чи виглядають перші дані випадковими | Обфускація, що виглядає як відомий протокол. Попадається якраз те, що виглядає випадковим | USENIX Security 2023 |
| 6 | Поведінкова оцінка | Росія, червень 2026 року: TCP-потоки заморожуються приблизно на 120 секунд, коли збігаються закордонна мережа дата-центру, незвичний відбиток TLS і понад 3 паралельні рукостискання з одним сайтом | Поєднання ознак трафіку на перших пакетах | Обфускація, яка вміє змінювати форму, доки нову форму теж не почнуть оцінювати | Habr (пороги позначено як робочі гіпотези) |
| 7 | Чорний список відомих серверів | Росія: сервери оцінюють за 50 критеріями й блокують, коли вони набирають понад 25 балів; обсяг трафіку має велику вагу; регулятор запускає VPN-застосунки на тестових стендах, щоб побачити, куди вони підключаються | Адреса сервера | Інша адреса сервера. Обфускація нічого не дає | Meduza (інтерв'ю з розробником VPN) |
| 8 | Блокування хостингової мережі | Росія, початок серпня 2026 року: удар одночасно по понад 20 популярних хостинг-провайдерах, кілька VPN-сервісів перестали працювати | Мережа, в якій стоїть сервер | Адреса в іншій мережі | iStories |
| 9 | Виявлення VPN на боці вебсайту | Netflix показує повідомлення «You seem to be using a VPN or proxy»; IP-бази позначають адреси VPN і хостингу; російські застосунки, як-от Ozon і «Кінопошук», почали відмовляти користувачам VPN у квітні 2026 року | Адреса, яку бачить вебсайт | Інша адреса сервера, іноді. Обфускація тут ніколи не допомагає | Netflix, MaxMind, Moscow Times |
| 10 | Режим білого списку | Російський мобільний білий список, проскановано в одного великого оператора: доступними лишаються близько 63 126 адрес у 2557 мережах (ASN), приблизно 0,14% російського адресного простору; усе інше відкидається | Чи є адреса призначення у списку | Ніщо. Жоден закордонний сервер не доступний | Краудвимірювання на Habr |
| 11 | Відключення | 313 відключень у 52 країнах у 2025 році | Ні на що: з'єднання обірвано | Ніщо. Немає з'єднання, яке можна захистити | Access Now |
| 12 | Видалення з магазину застосунків | Apple видалила понад 20 VPN-клієнтів із російського App Store у березні 2026 року; застосунок Le VPN для iPhone прибрали звідти на вимогу регулятора ще в липні 2024 року | Магазин, а не мережа | Не мережеве блокування. Встановлені застосунки й далі працюють | Xakep |
Дванадцять рядків, п’ять видів відповіді. Рішення, з якого починає більшість посібників, зміна порту, долає рівно один рядок. Обфускація долає п’ять, ті рядки, де судять про вигляд трафіку. Інша адреса сервера долає три, і всі три дивляться на те, куди йде трафік. Одне ніколи не замінює інше: маскування нічого не дає проти списку адрес, а свіжа адреса нічого не дає проти сигнатури рукостискання. Два рядки, білі списки й відключення, долають будь-який VPN, який будь-коли створювали.
Рядок 4 варто пам’ятати, коли провайдер обіцяє «невиявлюваність». Коли дослідники з Мічиганського університету та Університету штату Аризона запустили свою систему на маршрутизаторі, через який проходило 20% трафіку провайдера, вона викрила 34 з 41 конфігурації, які провайдери продавали як обфусковані. Обфускація є задачею проєктування, а не галочкою в налаштуваннях, і наш посібник з обфускації VPN пояснює основні підходи.
Як обійти блокування VPN у Wi-Fi, у школі чи на роботі?
Керовані мережі блокують VPN одним із перших двох способів у таблиці. Дешеві налаштування відкривають лише вебпорти (рядок 1). Корпоративні брандмауери розпізнають застосунки й можуть заблокувати всі тунелі разом (рядок 2).Проти фільтра портів VPN на TCP 443 зазвичай підключається, бо правило, що дивиться лише на порт, не може відрізнити його від вебсторінки. Конфігурації OpenVPN від Le VPN працюють на TCP 443, TCP 80 і UDP 53. Проти контролю застосунків обфускація іноді проходить, але починати з цього питання неправильно. У шкільній чи робочій мережі адміністратор вирішив, що VPN там не дозволені, і обхід цього правила може порушити умови, які ви підписали. Попросіть про виняток або перейдіть на мобільний інтернет для приватної справи.
З Wi-Fi у готелях і кав’ярнях інакше: блокування там зазвичай є побічним ефектом лінивого налаштування, а не політикою. Якщо WireGuard не підключається, мережа, ймовірно, відкидає UDP. Спробуйте протокол поверх TCP 443.
Чому вебсайти досі виявляють мій VPN і чи може VPN обійти бан за IP?
Коли VPN підключається, а вебсайт усе одно вам відмовляє, блокує сам вебсайт (рядок 9). Він бачить адресу VPN-сервера й перевіряє її. Комерційні IP-бази продають саме таку перевірку. База Anonymous IP від MaxMind позначає адреси, які вона пов'язує з анонімними VPN-провайдерами, а адреси дата-центрів позначає як такі, що належать хостинг-провайдеру, і так ловить VPN-сервери, яких не може назвати. Сайт, що блокує за обома позначками, блокує більшість VPN-серверів, жодного разу не подивившись на ваш трафік.Ось чому обфускація не допомагає з вебсайтами. Stealth WireGuard маскує шлях між вашим пристроєм і сервером; вебсайт однаково бачить адресу сервера, ту саму, що використовує звичайний WireGuard. Зі звичайним вебсайтом може допомогти сервер, адресу якого сайт ще не позначив, і результат може змінюватися від тижня до тижня. Стримінгові сервіси встановлюють власні правила: довідкова сторінка Netflix каже, що VPN може викликати помилку проксі і що VPN не підтримуються для прямих трансляцій і тарифів із рекламою. Підписка на сервіс потрібна завжди.
Бан за IP працює так само. VPN змінює адресу, яку бачить сайт, тож бан, прив’язаний до вашої домашньої адреси, не діє, поки ви підключені. Проте бан вашого акаунта йде за акаунтом, а сайти, які відмовляють усім хостинговим адресам, відмовлять вам, хоч би який сервер ви обрали. Деякі сайти також перевіряють ознаки, яких VPN не змінює, як-от країну вашого акаунта, платіжної картки чи номера телефону, тож самого лише VPN для такої перевірки може не вистачити.
Як Росія блокує VPN у 2026 році?
Росія використовує вісім із дванадцяти рядків одночасно: рядок 3 і рядки з 6 по 12. Фільтрувальні комплекси, відомі як ТСПУ, стоять усередині мереж російських провайдерів і отримують правила централізовано від регулятора. Три висновки визначають усе інше.Вирішують перші пакети. Дослідники з Падерборнського університету вимірювали російську фільтрацію трафіку QUIC із трьох російських міст у березні та квітні 2026 року. Щойно перший пакет потоку спрацьовує на блокування, фільтр відкидає все на тій самій парі адрес і портів протягом 420 секунд, і кожен новий пакет перезапускає таймер. Фільтрується лише трафік, що виходить із Росії. Застосунок, який раз у раз повторює спробу на тому самому з’єднанні, сам підтримує своє блокування, і саме тому відключитися й змінити сервер краще, ніж гамселити кнопку перепідключення. Стаття вимірювала QUIC. У наших власних записах трафіку заблокованих сесій на основі WireGuard перший сплеск проходив, а кожна повторна спроба після нього зникала; скільки триває таке блокування, ми ще не вимірювали.
Адреси оцінюють балами. Розробник VPN розповів Meduza у серпні, що регулятор оцінює сервери приблизно за 50 критеріями, блокує їх, коли вони набирають понад 25 балів, і надає великої ваги обсягу трафіку. Завантажений сервер набирає бали швидше.
На мобільному перемагає список. У режимі білого списку волонтерське сканування, опубліковане у квітні, нарахувало 63 126 доступних адрес в одного великого оператора. Навіть до них UDP на портах 443, 53 і 51820 не отримував відповіді. «Коммерсант» навів дані Vigo, за якими у липні 2026 року лише 30,5% мобільних сесій у Центральному федеральному окрузі проходили без обмежень, а в прикордонних Брянській, Курській і Бєлгородській областях 12%.
| Тип з'єднання | Фіксований широкосмуговий доступ, кінець вересня 2026 | Мобільний інтернет, кінець вересня 2026 | На що спирається фільтр | Джерело |
|---|---|---|---|---|
| PPTP, L2TP/IPsec, IKEv2, OpenVPN | Заблоковано | Заблоковано | Фіксовані патерни рукостискання; про блокування OpenVPN, L2TP і PPTP повідомляють із серпня 2023 року, блокування SOCKS5 і VLESS розширилося з кінця листопада 2025 року | Meduza, Habr |
| Звичайний WireGuard | Здебільшого заблоковано | Заблоковано | 148-байтове перше повідомлення і 92-байтова відповідь | Протокол WireGuard |
| Stealth WireGuard із поточними пакетами-приманками Le VPN | Працює | Працює | Форма перших пакетів, потім адреса | Внутрішні тести Le VPN, вересень 2026 року |
| Проксі, замасковані під HTTPS на порту 443 | Працюють з перебоями; з лютого повідомляють про обрив потоків приблизно на 16 КБ | Працюють лише з чистих адрес, поза годинами білого списку | Відбиток TLS, паралельні рукостискання, мережа сервера | Habr |
| З'єднання QUIC (HTTP/3) | Перший пакет розбирається, щоб прочитати ім'я сайту; відкидання на 420 секунд | Відкидаються в режимі білого списку | Ім'я сайту в першому пакеті | FOCI 2026 |
| Шифрований DNS до публічних резолверів | DNS over TLS скидається, DNS over HTTPS відкидається, звичайні DNS-запити до 8.8.8.8 і 1.1.1.1 з середини серпня перенаправляються на національний резолвер, у кількох провайдерів | Зовнішні резолвери не відповідають у режимі білого списку | Адреса й ім'я резолвера | Habr |
| Будь-який сервер за кордоном у режимі мобільного білого списку | Не застосовується | Недоступний | Чи є адреса у списку | Habr |
З чотирьох видів тунелів у таблиці на фіксованій лінії наприкінці вересня ще працювали два, Stealth WireGuard із нашими поточними приманками і замасковані під HTTPS проксі на чистих адресах, причому другий лише з перебоями. На мобільному інтернеті наші внутрішні тести підтвердили, що Stealth WireGuard підключається. У самому режимі білого списку не працює ніщо. Рядок про DNS важить більше, ніж здається. Обидві вересневі хвилі почалися із застосунків, які не могли завантажити свої списки серверів, а застосунок, що шукає свої сервери через публічний резолвер, отримує натомість відповідь національного резолвера.
Ніщо з цього не робить з’єднання невидимим. Мережа все одно бачить, що ви підключені до сервера за кордоном. Жоден російський закон не карає за використання VPN як таке, хоча правила постійно змінюються, і наша таблиця російського законодавства про VPN відстежує, кого зобов’язує кожна норма.
Що Le VPN змінив у вересні 2026 року?
Наші застосунки вже отримували свої пакети-приманки з наших серверів, коли вдарили вересневі хвилі. Під час хвиль ми перевірили нашу поточну конфігурацію зсередини Росії й у внутрішніх тестах підтвердили, що Stealth WireGuard підключається та передає трафік як через мобільні, так і через фіксовані мережі. Перевірки також показали, що саме вирішує: перенесення сервера на новий порт нічого не змінило, тоді як форма пакета-приманки мала значення. Ось що ми використовуємо зараз.- Приманки, які ми можемо змінювати зі свого боку. Stealth WireGuard тепер надсилає пакети-приманки перед рукостисканням, а їхня форма є налаштуванням, яке застосунки отримують із наших серверів. Коли мережа вивчає одну форму, ми змінюємо її на боці сервера, не чекаючи перевірки в магазині застосунків.
- Жодних форм WireGuard у трафіку. Повідомлення рукостискання несуть додаткові випадкові байти й замасковані заголовки, тож фіксовані 148-байтові та 92-байтові повідомлення WireGuard, через які звичайний WireGuard легко розпізнати, ніколи не з'являються.
- Другий інтерфейс на кожному сервері. З 28 вересня нове покоління працює поруч із першим на кожному сервері мережі, з тими самими ключами. Найновіші застосунки підключаються до нього без нових налаштувань, решта перейде на нього в наступних версіях, а застосунки, що лишаються на першому поколінні, і далі підключаються. Перемкнути всіх одразу означало б відрізати кожного, хто не оновився.
- Замінювати позначене, зберігати чисте. Кожну адресу сервера тепер перевіряють за публічними чорними списками, серед яких Spamhaus, Barracuda, DroneBL і AbuseIPDB. Адресу, що потрапила до списку, з якого хостингова компанія її не виведе, замінюють, а локація зберігає свою назву. Лише за останній тиждень вересня кілька локацій переїхали на нові адреси, одні тому, що стару адресу було позначено, інші тому, що старий сервер виводили з експлуатації. Чиста адреса з довгою історією варта того, щоб її зберегти, тож ми не міняємо адреси заради самої зміни.
- Переїзди, яких клієнти не помічають. Коли локація переїжджає на нову адресу, ми оновлюємо список серверів, який завантажують застосунки, і DNS-ім'я локації, тож клієнтам нічого не треба змінювати. У Великій Британії назви локацій вказують на пул серверів, і відповідь змінюється щохвилини. Кожну адресу в пулі перевіряють щогодини, а та, що не проходить перевірку, сама випадає з пулу.
Задані сервером приманки є в застосунках для iPhone, iPad і Apple TV починаючи з версії 3.2.1 (24 вересня). Застосунок для Mac використовує новий інтерфейс із версії 3.4.0 (28 вересня, пряме завантаження; версія з Mac App Store вийде після перевірки Apple), а застосунки для iPhone, iPad, Apple TV і Apple Vision Pro перейдуть на нього в наступних версіях. Якщо Stealth WireGuard не працює там, де працював раніше, спершу оновіть застосунок, а потім спробуйте інший сервер.
Чого це не робить: це не долає мобільний білий список чи відключення, рядки 10 і 11. Їх не долає ніщо. Мета вужча й чесна. Скрізь, де мережа ще випускає трафік за межі країни, сервер Le VPN має бути з неї доступним, і є з чого обирати: сервери в понад 100 локаціях.
Що зміниться далі?
- Російське правило для хостингу. Закон «Антифрод 2.0», підписаний 26 червня 2026 року, забороняє російським хостинг-провайдерам обслуговувати сервіси, що дають доступ до заблокованих ресурсів, зокрема VPN-сервіси (Xakep, Pravo.ru), а проєкт третього пакета, опублікований 30 вересня, позбавив би порушників доступу до російського хостингу на рік. Від того, як застосовуватимуть це правило, залежатимуть рядки 7 і 8.
- Російська плата за мобільний трафік. 23 вересня BBC, як переказала Meduza, повідомила, що уряд знову обговорює плату за міжнародний трафік понад 50 ГБ на місяць у мережах 5G; джерело в одного з операторів сказало, що дата запуску й ціна досі невідомі, а раніша версія плану передбачала близько 150 рублів за ГБ (Meduza). VPN не допомагає уникнути плати, яку стягують з усього трафіку, що виходить за межі країни.
- Фільтр на основі машинного навчання. План цифровізації Роскомнадзору, про який повідомили в січні 2026 року, передбачає 2,27 млрд рублів на фільтр трафіку на основі машинного навчання, який, на думку експертів, спрямують проти VPN (Xakep). Незалежних доказів його використання поки немає; червнева поведінка з рядка 6 не потребує жодної нейромережі.
- Приманки. Приманку, яка сьогодні працює в одного оператора, можуть вивчити наступного місяця. Тоді ми змінимо її зі свого боку, а наступна версія для Vision Pro принесе оновлення на гарнітуру.
Щоб перевірити, звідки, на думку сайтів, надходить ваш трафік після підключення, скористайтеся нашим тестом IP-адреси.
Про автора
Редактор блогу Le VPN
Алан Саммерс уже багато років пише та редагує статті для блогу Le VPN, висвітлюючи теми онлайн-конфіденційності, кібербезпеки та найкращих способів використання VPN. Він уважно стежить за новинами, що впливають на свободу в інтернеті, та перетворює їх на практичні поради для читачів Le VPN.
Статті автора Alan Summers →