VPN заблоковано? 12 способів, якими мережі блокують VPN, і що обходить кожен із них

VPN заблоковано? 12 способів, якими мережі блокують VPN, і що обходить кожен із них

04 верес., 2025 · Alan Summers Оновлено 02 жовт., 2026

Чому мій VPN заблоковано?

Ваш VPN заблоковано, бо щось між вами та сервером розпізнало з'єднання. Це «щось» може дивитися на п'ять різних речей, і рішення залежить від того, на яку саме. Більшість посібників перелічують ті самі шість прийомів (змінити сервер, змінити порт, спробувати інший протокол, увімкнути обфускацію, скористатися проксі, скористатися Tor), не кажучи, яке блокування насправді долає кожен із них. Так люди годину міняють порти проти фільтра, який на порти взагалі не дивився.

Ось визначення, з якого виходить ця сторінка. Блокування VPN означає будь-яке правило, яке не дає VPN-тунелю встановитися або передавати трафік, і більшість таких правил спираються на одну з п’яти ознак: порт, рукостискання, характер трафіку, адресу сервера або адресу, яку бачить вебсайт. 12 методів нижче охоплюють ці п’ять, плюс три, що лежать поза ними: білі списки, відключення і видалення з магазинів застосунків. Кожен рядок називає задокументований випадок.

Далі йдуть дві таблиці. Перша сортує 12 методів за тим, що їх обходить. Друга розбирає найскладніший випадок, що діє просто зараз: Росію наприкінці вересня 2026 року, де фільтри змінилися двічі за один місяць. Після неї йдеться про те, що Le VPN змінив у власній мережі у відповідь. Датований перебіг самих вересневих збоїв наведено в нашому звіті про вересневу хвилю блокувань VPN у Росії 2026 року; ця сторінка пояснює механіку й не повторює його.

Як мережі блокують VPN і що обходить кожне блокування?

#Метод блокуванняЗадокументований випадокНа що дивитьсяЩо його обходитьДжерело
1Фільтр портівГотельні, гостьові й офісні мережі, які відкривають лише вебпортиПорт призначення: зареєстрований для OpenVPN 1194, порти IKE 500 і 4500Зміна порту. VPN на TCP 443, порту HTTPS, для правила, що дивиться лише на порт, виглядає як вебтрафікРеєстр портів IANA
2Контроль застосунків на керованому брандмауеріБрандмауери Palo Alto Networks можуть блокувати «застосунки з шифрованими тунелями високого ризику» однією групоюСигнатури, декодування протоколів і евристикаОбфускація, іноді. Правило власника мережі все одно дієPalo Alto Networks
3Статична сигнатура рукостисканняРосія: збої OpenVPN і WireGuard із серпня 2023 рокуФіксовані розміри повідомлень: перше повідомлення WireGuard завжди має 148 байтів, відповідь 92Обфускація, яка змінює розміри й заголовки. Зміна порту нічого не даєMeduza, протокол WireGuard
4Розпізнавання OpenVPN за відбиткомПеревірено в провайдера з мільйоном користувачів: розпізнано понад 85% потоків OpenVPN за мізерної частки хибних спрацювань; викрито 34 з 41 «обфускованої» конфігураціїПатерни пакетів, а також те, як сервер відповідає на зондуванняОбфускація, спроєктована проти розпізнавання за відбитком; більшість того, що продавалося як обфусковане, не впораласяUSENIX Security 2022
5Виявлення повністю зашифрованого трафікуВеликий китайський файрвол із 6 листопада 2021 року: відстежує близько 26% з'єднань із популярними діапазонами дата-центрівЧи виглядають перші дані випадковимиОбфускація, що виглядає як відомий протокол. Попадається якраз те, що виглядає випадковимUSENIX Security 2023
6Поведінкова оцінкаРосія, червень 2026 року: TCP-потоки заморожуються приблизно на 120 секунд, коли збігаються закордонна мережа дата-центру, незвичний відбиток TLS і понад 3 паралельні рукостискання з одним сайтомПоєднання ознак трафіку на перших пакетахОбфускація, яка вміє змінювати форму, доки нову форму теж не почнуть оцінюватиHabr (пороги позначено як робочі гіпотези)
7Чорний список відомих серверівРосія: сервери оцінюють за 50 критеріями й блокують, коли вони набирають понад 25 балів; обсяг трафіку має велику вагу; регулятор запускає VPN-застосунки на тестових стендах, щоб побачити, куди вони підключаютьсяАдреса сервераІнша адреса сервера. Обфускація нічого не даєMeduza (інтерв'ю з розробником VPN)
8Блокування хостингової мережіРосія, початок серпня 2026 року: удар одночасно по понад 20 популярних хостинг-провайдерах, кілька VPN-сервісів перестали працюватиМережа, в якій стоїть серверАдреса в іншій мережіiStories
9Виявлення VPN на боці вебсайтуNetflix показує повідомлення «You seem to be using a VPN or proxy»; IP-бази позначають адреси VPN і хостингу; російські застосунки, як-от Ozon і «Кінопошук», почали відмовляти користувачам VPN у квітні 2026 рокуАдреса, яку бачить вебсайтІнша адреса сервера, іноді. Обфускація тут ніколи не допомагаєNetflix, MaxMind, Moscow Times
10Режим білого спискуРосійський мобільний білий список, проскановано в одного великого оператора: доступними лишаються близько 63 126 адрес у 2557 мережах (ASN), приблизно 0,14% російського адресного простору; усе інше відкидаєтьсяЧи є адреса призначення у спискуНіщо. Жоден закордонний сервер не доступнийКраудвимірювання на Habr
11Відключення313 відключень у 52 країнах у 2025 роціНі на що: з'єднання обірваноНіщо. Немає з'єднання, яке можна захиститиAccess Now
12Видалення з магазину застосунківApple видалила понад 20 VPN-клієнтів із російського App Store у березні 2026 року; застосунок Le VPN для iPhone прибрали звідти на вимогу регулятора ще в липні 2024 рокуМагазин, а не мережаНе мережеве блокування. Встановлені застосунки й далі працюютьXakep

Дванадцять рядків, п’ять видів відповіді. Рішення, з якого починає більшість посібників, зміна порту, долає рівно один рядок. Обфускація долає п’ять, ті рядки, де судять про вигляд трафіку. Інша адреса сервера долає три, і всі три дивляться на те, куди йде трафік. Одне ніколи не замінює інше: маскування нічого не дає проти списку адрес, а свіжа адреса нічого не дає проти сигнатури рукостискання. Два рядки, білі списки й відключення, долають будь-який VPN, який будь-коли створювали.

Рядок 4 варто пам’ятати, коли провайдер обіцяє «невиявлюваність». Коли дослідники з Мічиганського університету та Університету штату Аризона запустили свою систему на маршрутизаторі, через який проходило 20% трафіку провайдера, вона викрила 34 з 41 конфігурації, які провайдери продавали як обфусковані. Обфускація є задачею проєктування, а не галочкою в налаштуваннях, і наш посібник з обфускації VPN пояснює основні підходи.

Як обійти блокування VPN у Wi-Fi, у школі чи на роботі?

Керовані мережі блокують VPN одним із перших двох способів у таблиці. Дешеві налаштування відкривають лише вебпорти (рядок 1). Корпоративні брандмауери розпізнають застосунки й можуть заблокувати всі тунелі разом (рядок 2).

Проти фільтра портів VPN на TCP 443 зазвичай підключається, бо правило, що дивиться лише на порт, не може відрізнити його від вебсторінки. Конфігурації OpenVPN від Le VPN працюють на TCP 443, TCP 80 і UDP 53. Проти контролю застосунків обфускація іноді проходить, але починати з цього питання неправильно. У шкільній чи робочій мережі адміністратор вирішив, що VPN там не дозволені, і обхід цього правила може порушити умови, які ви підписали. Попросіть про виняток або перейдіть на мобільний інтернет для приватної справи.

З Wi-Fi у готелях і кав’ярнях інакше: блокування там зазвичай є побічним ефектом лінивого налаштування, а не політикою. Якщо WireGuard не підключається, мережа, ймовірно, відкидає UDP. Спробуйте протокол поверх TCP 443.

Руки на клавіатурі ноутбука з голографічним замком над екраном входу, ілюстрація брандмауера, що блокує VPN-з'єднання

Чому вебсайти досі виявляють мій VPN і чи може VPN обійти бан за IP?

Коли VPN підключається, а вебсайт усе одно вам відмовляє, блокує сам вебсайт (рядок 9). Він бачить адресу VPN-сервера й перевіряє її. Комерційні IP-бази продають саме таку перевірку. База Anonymous IP від MaxMind позначає адреси, які вона пов'язує з анонімними VPN-провайдерами, а адреси дата-центрів позначає як такі, що належать хостинг-провайдеру, і так ловить VPN-сервери, яких не може назвати. Сайт, що блокує за обома позначками, блокує більшість VPN-серверів, жодного разу не подивившись на ваш трафік.

Ось чому обфускація не допомагає з вебсайтами. Stealth WireGuard маскує шлях між вашим пристроєм і сервером; вебсайт однаково бачить адресу сервера, ту саму, що використовує звичайний WireGuard. Зі звичайним вебсайтом може допомогти сервер, адресу якого сайт ще не позначив, і результат може змінюватися від тижня до тижня. Стримінгові сервіси встановлюють власні правила: довідкова сторінка Netflix каже, що VPN може викликати помилку проксі і що VPN не підтримуються для прямих трансляцій і тарифів із рекламою. Підписка на сервіс потрібна завжди.

Бан за IP працює так само. VPN змінює адресу, яку бачить сайт, тож бан, прив’язаний до вашої домашньої адреси, не діє, поки ви підключені. Проте бан вашого акаунта йде за акаунтом, а сайти, які відмовляють усім хостинговим адресам, відмовлять вам, хоч би який сервер ви обрали. Деякі сайти також перевіряють ознаки, яких VPN не змінює, як-от країну вашого акаунта, платіжної картки чи номера телефону, тож самого лише VPN для такої перевірки може не вистачити.

Як Росія блокує VPN у 2026 році?

Росія використовує вісім із дванадцяти рядків одночасно: рядок 3 і рядки з 6 по 12. Фільтрувальні комплекси, відомі як ТСПУ, стоять усередині мереж російських провайдерів і отримують правила централізовано від регулятора. Три висновки визначають усе інше.

Вирішують перші пакети. Дослідники з Падерборнського університету вимірювали російську фільтрацію трафіку QUIC із трьох російських міст у березні та квітні 2026 року. Щойно перший пакет потоку спрацьовує на блокування, фільтр відкидає все на тій самій парі адрес і портів протягом 420 секунд, і кожен новий пакет перезапускає таймер. Фільтрується лише трафік, що виходить із Росії. Застосунок, який раз у раз повторює спробу на тому самому з’єднанні, сам підтримує своє блокування, і саме тому відключитися й змінити сервер краще, ніж гамселити кнопку перепідключення. Стаття вимірювала QUIC. У наших власних записах трафіку заблокованих сесій на основі WireGuard перший сплеск проходив, а кожна повторна спроба після нього зникала; скільки триває таке блокування, ми ще не вимірювали.

Адреси оцінюють балами. Розробник VPN розповів Meduza у серпні, що регулятор оцінює сервери приблизно за 50 критеріями, блокує їх, коли вони набирають понад 25 балів, і надає великої ваги обсягу трафіку. Завантажений сервер набирає бали швидше.

На мобільному перемагає список. У режимі білого списку волонтерське сканування, опубліковане у квітні, нарахувало 63 126 доступних адрес в одного великого оператора. Навіть до них UDP на портах 443, 53 і 51820 не отримував відповіді. «Коммерсант» навів дані Vigo, за якими у липні 2026 року лише 30,5% мобільних сесій у Центральному федеральному окрузі проходили без обмежень, а в прикордонних Брянській, Курській і Бєлгородській областях 12%.

Тип з'єднанняФіксований широкосмуговий доступ, кінець вересня 2026Мобільний інтернет, кінець вересня 2026На що спирається фільтрДжерело
PPTP, L2TP/IPsec, IKEv2, OpenVPNЗаблокованоЗаблокованоФіксовані патерни рукостискання; про блокування OpenVPN, L2TP і PPTP повідомляють із серпня 2023 року, блокування SOCKS5 і VLESS розширилося з кінця листопада 2025 рокуMeduza, Habr
Звичайний WireGuardЗдебільшого заблокованоЗаблоковано148-байтове перше повідомлення і 92-байтова відповідьПротокол WireGuard
Stealth WireGuard із поточними пакетами-приманками Le VPNПрацюєПрацюєФорма перших пакетів, потім адресаВнутрішні тести Le VPN, вересень 2026 року
Проксі, замасковані під HTTPS на порту 443Працюють з перебоями; з лютого повідомляють про обрив потоків приблизно на 16 КБПрацюють лише з чистих адрес, поза годинами білого спискуВідбиток TLS, паралельні рукостискання, мережа сервераHabr
З'єднання QUIC (HTTP/3)Перший пакет розбирається, щоб прочитати ім'я сайту; відкидання на 420 секундВідкидаються в режимі білого спискуІм'я сайту в першому пакетіFOCI 2026
Шифрований DNS до публічних резолверівDNS over TLS скидається, DNS over HTTPS відкидається, звичайні DNS-запити до 8.8.8.8 і 1.1.1.1 з середини серпня перенаправляються на національний резолвер, у кількох провайдерівЗовнішні резолвери не відповідають у режимі білого спискуАдреса й ім'я резолвераHabr
Будь-який сервер за кордоном у режимі мобільного білого спискуНе застосовуєтьсяНедоступнийЧи є адреса у спискуHabr

З чотирьох видів тунелів у таблиці на фіксованій лінії наприкінці вересня ще працювали два, Stealth WireGuard із нашими поточними приманками і замасковані під HTTPS проксі на чистих адресах, причому другий лише з перебоями. На мобільному інтернеті наші внутрішні тести підтвердили, що Stealth WireGuard підключається. У самому режимі білого списку не працює ніщо. Рядок про DNS важить більше, ніж здається. Обидві вересневі хвилі почалися із застосунків, які не могли завантажити свої списки серверів, а застосунок, що шукає свої сервери через публічний резолвер, отримує натомість відповідь національного резолвера.

Ніщо з цього не робить з’єднання невидимим. Мережа все одно бачить, що ви підключені до сервера за кордоном. Жоден російський закон не карає за використання VPN як таке, хоча правила постійно змінюються, і наша таблиця російського законодавства про VPN відстежує, кого зобов’язує кожна норма.

Що Le VPN змінив у вересні 2026 року?

Наші застосунки вже отримували свої пакети-приманки з наших серверів, коли вдарили вересневі хвилі. Під час хвиль ми перевірили нашу поточну конфігурацію зсередини Росії й у внутрішніх тестах підтвердили, що Stealth WireGuard підключається та передає трафік як через мобільні, так і через фіксовані мережі. Перевірки також показали, що саме вирішує: перенесення сервера на новий порт нічого не змінило, тоді як форма пакета-приманки мала значення. Ось що ми використовуємо зараз.
  1. Приманки, які ми можемо змінювати зі свого боку. Stealth WireGuard тепер надсилає пакети-приманки перед рукостисканням, а їхня форма є налаштуванням, яке застосунки отримують із наших серверів. Коли мережа вивчає одну форму, ми змінюємо її на боці сервера, не чекаючи перевірки в магазині застосунків.
  2. Жодних форм WireGuard у трафіку. Повідомлення рукостискання несуть додаткові випадкові байти й замасковані заголовки, тож фіксовані 148-байтові та 92-байтові повідомлення WireGuard, через які звичайний WireGuard легко розпізнати, ніколи не з'являються.
  3. Другий інтерфейс на кожному сервері. З 28 вересня нове покоління працює поруч із першим на кожному сервері мережі, з тими самими ключами. Найновіші застосунки підключаються до нього без нових налаштувань, решта перейде на нього в наступних версіях, а застосунки, що лишаються на першому поколінні, і далі підключаються. Перемкнути всіх одразу означало б відрізати кожного, хто не оновився.
  4. Замінювати позначене, зберігати чисте. Кожну адресу сервера тепер перевіряють за публічними чорними списками, серед яких Spamhaus, Barracuda, DroneBL і AbuseIPDB. Адресу, що потрапила до списку, з якого хостингова компанія її не виведе, замінюють, а локація зберігає свою назву. Лише за останній тиждень вересня кілька локацій переїхали на нові адреси, одні тому, що стару адресу було позначено, інші тому, що старий сервер виводили з експлуатації. Чиста адреса з довгою історією варта того, щоб її зберегти, тож ми не міняємо адреси заради самої зміни.
  5. Переїзди, яких клієнти не помічають. Коли локація переїжджає на нову адресу, ми оновлюємо список серверів, який завантажують застосунки, і DNS-ім'я локації, тож клієнтам нічого не треба змінювати. У Великій Британії назви локацій вказують на пул серверів, і відповідь змінюється щохвилини. Кожну адресу в пулі перевіряють щогодини, а та, що не проходить перевірку, сама випадає з пулу.

Задані сервером приманки є в застосунках для iPhone, iPad і Apple TV починаючи з версії 3.2.1 (24 вересня). Застосунок для Mac використовує новий інтерфейс із версії 3.4.0 (28 вересня, пряме завантаження; версія з Mac App Store вийде після перевірки Apple), а застосунки для iPhone, iPad, Apple TV і Apple Vision Pro перейдуть на нього в наступних версіях. Якщо Stealth WireGuard не працює там, де працював раніше, спершу оновіть застосунок, а потім спробуйте інший сервер.

Чого це не робить: це не долає мобільний білий список чи відключення, рядки 10 і 11. Їх не долає ніщо. Мета вужча й чесна. Скрізь, де мережа ще випускає трафік за межі країни, сервер Le VPN має бути з неї доступним, і є з чого обирати: сервери в понад 100 локаціях.

Що зміниться далі?

  • Російське правило для хостингу. Закон «Антифрод 2.0», підписаний 26 червня 2026 року, забороняє російським хостинг-провайдерам обслуговувати сервіси, що дають доступ до заблокованих ресурсів, зокрема VPN-сервіси (Xakep, Pravo.ru), а проєкт третього пакета, опублікований 30 вересня, позбавив би порушників доступу до російського хостингу на рік. Від того, як застосовуватимуть це правило, залежатимуть рядки 7 і 8.
  • Російська плата за мобільний трафік. 23 вересня BBC, як переказала Meduza, повідомила, що уряд знову обговорює плату за міжнародний трафік понад 50 ГБ на місяць у мережах 5G; джерело в одного з операторів сказало, що дата запуску й ціна досі невідомі, а раніша версія плану передбачала близько 150 рублів за ГБ (Meduza). VPN не допомагає уникнути плати, яку стягують з усього трафіку, що виходить за межі країни.
  • Фільтр на основі машинного навчання. План цифровізації Роскомнадзору, про який повідомили в січні 2026 року, передбачає 2,27 млрд рублів на фільтр трафіку на основі машинного навчання, який, на думку експертів, спрямують проти VPN (Xakep). Незалежних доказів його використання поки немає; червнева поведінка з рядка 6 не потребує жодної нейромережі.
  • Приманки. Приманку, яка сьогодні працює в одного оператора, можуть вивчити наступного місяця. Тоді ми змінимо її зі свого боку, а наступна версія для Vision Pro принесе оновлення на гарнітуру.

Щоб перевірити, звідки, на думку сайтів, надходить ваш трафік після підключення, скористайтеся нашим тестом IP-адреси.

Про автора

Редактор блогу Le VPN

Алан Саммерс уже багато років пише та редагує статті для блогу Le VPN, висвітлюючи теми онлайн-конфіденційності, кібербезпеки та найкращих способів використання VPN. Він уважно стежить за новинами, що впливають на свободу в інтернеті, та перетворює їх на практичні поради для читачів Le VPN.

Статті автора Alan Summers →

Поширені запитання: блокування VPN і як вони працюють

Заощаджуйте 50% з планом на 12 місяців

Захистіть своє інтернет-з'єднання за допомогою нашого преміум VPN сервісу. Швидкий, надійний та приватний перегляд по всьому світу.

Обрати план

30-денна гарантія повернення коштів

VTNV Solutions Limited. © 2026 Le VPN. Всі права захищені. Sitemap