Почему VPN не работает на МТС и что делать

· 4 мин чтения

Значок VPN в статус-баре горит, а Telegram не грузится. По домашнему Wi-Fi тот же VPN работает без нареканий, по мобильному интернету — нет. С такой картиной регулярно сталкиваются абоненты МТС и других российских операторов. Причина почти никогда не в вашем телефоне и не в тарифе.

Что стоит между вами и сервером

На сетях российских операторов работает оборудование глубокого анализа трафика — DPI (Deep Packet Inspection). Оно входит в состав ТСПУ, технических средств противодействия угрозам, которые Роскомнадзор размещает у провайдеров. Расшифровать ваш трафик это оборудование не может, зато хорошо видит его форму: размеры и порядок пакетов, структуру рукопожатия, характерные байты в заголовках.

У каждого VPN-протокола эта форма своя, как почерк. Когда DPI узнаёт почерк, у него есть выбор: разорвать соединение, урезать скорость до неработоспособной или молча выбрасывать пакеты. Со стороны пользователя всё выглядит одинаково: подключение «есть», интернета нет. Иногда VPN работает пару минут после включения и обрывается — это тоже типичное поведение фильтра, который сначала классифицирует поток, а потом начинает его давить.

Почему первыми ложатся WireGuard и OpenVPN

WireGuard и OpenVPN — открытые протоколы с публичной спецификацией. Их рукопожатие описано в документации, и распознать его можно по первым пакетам сессии. У WireGuard, например, первый handshake-пакет имеет фиксированный размер и предсказуемую структуру. Оборудованию не нужно ничего взламывать, достаточно сравнить поток с шаблоном.

На мобильных сетях фильтрация обычно жёстче, чем на проводном интернете. Отсюда классическая жалоба: «дома всё работает, выхожу из квартиры — VPN умирает». Это не глюк приложения, это разная политика фильтрации у разных типов подключения.

Миф про порт 443

Совет «переключите VPN на порт 443» кочует по форумам годами. Логика понятна: на 443 живёт весь HTTPS, целиком его никто не заблокирует. Но DPI смотрит не на номер порта, а на содержимое потока. VPN-трафик на 443 порту остаётся VPN-трафиком.

Хуже того, на 443 порту проверка бывает строже: оператор ожидает увидеть там чистый HTTPS, и всё непохожее попадает под подозрение первым. На практике нестандартный порт иногда живёт дольше стандартного. Универсального ответа нет: фильтры настроены по-разному у разных операторов и даже в разных регионах одной сети.

Что делают стелс-протоколы иначе

Если фильтр ищет знакомый почерк, выход один: не иметь почерка. Стелс-протоколы маскируют туннель под трафик, который оператор не может заблокировать без ущерба для обычных пользователей.

  • Reality устанавливает TLS-соединение, неотличимое от захода на настоящий крупный сайт. Фильтр видит обычный HTTPS с настоящим сертификатом и пропускает его.
  • XHTTP передаёт данные внутри обычных HTTP-запросов. Такой поток похож на загрузку страниц и стриминг, а не на постоянный туннель, поэтому переживает обрывы и «удушение» долгих соединений на мобильных сетях.
  • AmneziaWG — WireGuard с изменённой обёрткой: мусорные пакеты и модифицированные заголовки сбивают фильтр с толку, и классический WireGuard он в таком потоке уже не распознаёт.

Что делать прямо сейчас

  • Смените протокол в приложении. Если подключение шло по WireGuard или OpenVPN, переключитесь на Reality, XHTTP или AmneziaWG.
  • На мобильном интернете пробуйте в первую очередь транспорты, рассчитанные на сотовые сети: XHTTP и похожие на него переживают фильтрацию лучше «долгих» TLS-туннелей.
  • Проверьте «Частный DNS» (Настройки → Сеть и интернет → Частный DNS-сервер). Если там вручную прописан dns.google или другой адрес, поставьте «Автоматически». Включённый Private DNS часто ломает разрешение имён внутри VPN-туннеля: подключение есть, сайты не открываются.
  • Включите и выключите авиарежим. Оператор выдаст новый IP-адрес и новую сессию, и классификатор начнёт анализ заново.
  • Сравните поведение на Wi-Fi. Если по Wi-Fi всё работает, дело в фильтрации у оператора, а не в приложении или сервере.

Если ничего не помогло

Напишите в поддержку своего VPN-сервиса и назовите оператора и город: фильтры настраиваются локально, и конфигурация, которая проходит на МТС в одном регионе, может не работать в соседнем. В SomonVPN эту рутину берёт на себя Smart Connect: приложение само перебирает протоколы и подключается через тот, который проходит на вашей сети. Если и он не справился, поддержка отвечает в Telegram: @somonsupport.

Попробуйте SomonVPN бесплатно

День триала без карты. Reality, XHTTP и AmneziaWG — Smart Connect сам выберет рабочий протокол.

Автор: команда SomonVPN. Мы пишем на основе собственного опыта эксплуатации VPN-инфраструктуры в России и Центральной Азии — редакционная политика и авторы.