Почему VPN не работает на МТС и что делать
· 4 мин чтения
Значок VPN в статус-баре горит, а Telegram не грузится. По домашнему Wi-Fi тот же VPN работает без нареканий, по мобильному интернету — нет. С такой картиной регулярно сталкиваются абоненты МТС и других российских операторов. Причина почти никогда не в вашем телефоне и не в тарифе.
Что стоит между вами и сервером
На сетях российских операторов работает оборудование глубокого анализа трафика — DPI (Deep Packet Inspection). Оно входит в состав ТСПУ, технических средств противодействия угрозам, которые Роскомнадзор размещает у провайдеров. Расшифровать ваш трафик это оборудование не может, зато хорошо видит его форму: размеры и порядок пакетов, структуру рукопожатия, характерные байты в заголовках.
У каждого VPN-протокола эта форма своя, как почерк. Когда DPI узнаёт почерк, у него есть выбор: разорвать соединение, урезать скорость до неработоспособной или молча выбрасывать пакеты. Со стороны пользователя всё выглядит одинаково: подключение «есть», интернета нет. Иногда VPN работает пару минут после включения и обрывается — это тоже типичное поведение фильтра, который сначала классифицирует поток, а потом начинает его давить.
Почему первыми ложатся WireGuard и OpenVPN
WireGuard и OpenVPN — открытые протоколы с публичной спецификацией. Их рукопожатие описано в документации, и распознать его можно по первым пакетам сессии. У WireGuard, например, первый handshake-пакет имеет фиксированный размер и предсказуемую структуру. Оборудованию не нужно ничего взламывать, достаточно сравнить поток с шаблоном.
На мобильных сетях фильтрация обычно жёстче, чем на проводном интернете. Отсюда классическая жалоба: «дома всё работает, выхожу из квартиры — VPN умирает». Это не глюк приложения, это разная политика фильтрации у разных типов подключения.
Миф про порт 443
Совет «переключите VPN на порт 443» кочует по форумам годами. Логика понятна: на 443 живёт весь HTTPS, целиком его никто не заблокирует. Но DPI смотрит не на номер порта, а на содержимое потока. VPN-трафик на 443 порту остаётся VPN-трафиком.
Хуже того, на 443 порту проверка бывает строже: оператор ожидает увидеть там чистый HTTPS, и всё непохожее попадает под подозрение первым. На практике нестандартный порт иногда живёт дольше стандартного. Универсального ответа нет: фильтры настроены по-разному у разных операторов и даже в разных регионах одной сети.
Что делают стелс-протоколы иначе
Если фильтр ищет знакомый почерк, выход один: не иметь почерка. Стелс-протоколы маскируют туннель под трафик, который оператор не может заблокировать без ущерба для обычных пользователей.
- Reality устанавливает TLS-соединение, неотличимое от захода на настоящий крупный сайт. Фильтр видит обычный HTTPS с настоящим сертификатом и пропускает его.
- XHTTP передаёт данные внутри обычных HTTP-запросов. Такой поток похож на загрузку страниц и стриминг, а не на постоянный туннель, поэтому переживает обрывы и «удушение» долгих соединений на мобильных сетях.
- AmneziaWG — WireGuard с изменённой обёрткой: мусорные пакеты и модифицированные заголовки сбивают фильтр с толку, и классический WireGuard он в таком потоке уже не распознаёт.
Что делать прямо сейчас
- Смените протокол в приложении. Если подключение шло по WireGuard или OpenVPN, переключитесь на Reality, XHTTP или AmneziaWG.
- На мобильном интернете пробуйте в первую очередь транспорты, рассчитанные на сотовые сети: XHTTP и похожие на него переживают фильтрацию лучше «долгих» TLS-туннелей.
- Проверьте «Частный DNS» (Настройки → Сеть и интернет → Частный DNS-сервер). Если там вручную прописан dns.google или другой адрес, поставьте «Автоматически». Включённый Private DNS часто ломает разрешение имён внутри VPN-туннеля: подключение есть, сайты не открываются.
- Включите и выключите авиарежим. Оператор выдаст новый IP-адрес и новую сессию, и классификатор начнёт анализ заново.
- Сравните поведение на Wi-Fi. Если по Wi-Fi всё работает, дело в фильтрации у оператора, а не в приложении или сервере.
Если ничего не помогло
Напишите в поддержку своего VPN-сервиса и назовите оператора и город: фильтры настраиваются локально, и конфигурация, которая проходит на МТС в одном регионе, может не работать в соседнем. В SomonVPN эту рутину берёт на себя Smart Connect: приложение само перебирает протоколы и подключается через тот, который проходит на вашей сети. Если и он не справился, поддержка отвечает в Telegram: @somonsupport.
Попробуйте SomonVPN бесплатно
День триала без карты. Reality, XHTTP и AmneziaWG — Smart Connect сам выберет рабочий протокол.
Автор: команда SomonVPN. Мы пишем на основе собственного опыта эксплуатации VPN-инфраструктуры в России и Центральной Азии — редакционная политика и авторы.