WireGuard и OpenVPN перестали работать: что вместо них
· 5 мин чтения
Коротко
- С февраля 2026 года WireGuard и OpenVPN блокируются в России на уровне протоколов: DPI распознаёт их сигнатуры независимо от сервера. Симптомы — рукопожатие не завершается или туннель поднимается, но молчит.
- Смена порта, сервера или страны не помогает: фильтр узнаёт сам протокол, а не адрес назначения.
- Наследник для поклонников WireGuard — AmneziaWG: то же ядро и скорость, но сломанная сигнатура. Reality — для Wi-Fi и провода, XHTTP — для мобильных сетей.
- При полном отключении мобильного интернета не работает ни один VPN: нет канала — нет туннеля. VPN помогает только против фильтрации.
В феврале 2026 года пользователи VPN в России массово увидели один и тот же сценарий: клиент WireGuard бесконечно ждёт рукопожатия, OpenVPN пишет про таймаут, либо туннель поднимается — и молчит, не пропуская ни байта. Конфигурация не менялась, сервер жив и из-за рубежа отвечает. Причина в другом: оба протокола начали блокироваться на сетях операторов — по сигнатурам, которые распознаёт DPI-оборудование.
Что именно случилось
Раньше блокировки били точечно: в чёрные списки попадали IP-адреса конкретных VPN-серверов и подсети хостингов. Сервер забанили — переехали на соседний, всё заработало. В феврале подход сменился: фильтры стали распознавать сами протоколы. WireGuard и OpenVPN идентифицируются по форме трафика, и соединение давится независимо от того, куда оно направлено.
Выглядит это двумя способами. Либо рукопожатие не завершается: клиент шлёт первый пакет, ответ не приходит, подключение висит на этапе установки. Либо туннель формально поднимается, но данные сквозь него не идут — значок горит, интернета нет. Оба варианта — работа одного и того же фильтра, который классифицировал поток и выбросил пакеты.
Почему это было ожидаемо
WireGuard и OpenVPN проектировались как защита данных в недоверенной сети, а не как средство обхода цензуры. Их спецификации открыты, рукопожатия однотипны от сессии к сессии, и выделить такой поток среди остального трафика — задача, которую оборудование анализа решает давно и уверенно. Скрываться этим протоколам просто нечем: маскировка в их конструкцию не закладывалась. Заблокировать протокол с известным почерком технически несложно — вопрос был только в решении это сделать, и в феврале оно состоялось.
Что не поможет
- Смена порта. Фильтр классифицирует поток по содержимому и поведению, а не по номеру порта. WireGuard на нестандартном порту остаётся WireGuard.
- Смена сервера или страны. Новый IP-адрес ничего не меняет: сигнатура протокола едет вместе с трафиком, и на новом сервере соединение задушат так же.
- Переустановка клиента и правка конфига. Ключи, MTU и DNS ни при чём — блокируется сам протокол.
Отдельный случай — полное отключение мобильного интернета, которое в 2026 году практикуется в ряде регионов. Здесь бессилен любой VPN с любым протоколом: туннель строится поверх интернет-канала, и когда канала нет, строить его не из чего. VPN работает против фильтрации, а не против рубильника — различайте эти ситуации, чтобы не перебирать протоколы впустую.
Что приходит на смену
Ответ у индустрии готов давно — протоколы, которые фильтр не отличает от обычного трафика. Три из них закрывают почти все сценарии, где раньше стояли WireGuard и OpenVPN.
- AmneziaWG — прямой наследник WireGuard. Внутри то же ядро: та же криптография, та же скорость, тот же скромный расход батареи. Снаружи трафик выглядит иначе: обфускация ломает узнаваемое рукопожатие, и фильтр перестаёт видеть в потоке WireGuard. Если вы держались за WireGuard из-за лёгкости и скорости — переход именно сюда.
- Reality — маскировка под HTTPS. Соединение неотличимо от захода на настоящий крупный сайт с настоящим сертификатом, и придраться фильтру не к чему. Лучший вариант по умолчанию для домашнего и проводного интернета.
- XHTTP — вариант для мобильных сетей. Данные ходят серией обычных HTTP-запросов, поэтому поток переживает обрывы, смену базовых станций и удушение долгих соединений, которыми грешат сотовые операторы.
Правило короткое: на Wi-Fi и проводе начинайте с Reality, на мобильном интернете — с XHTTP, а AmneziaWG берите там, где нужна максимальная скорость и оператор не режет UDP целиком. Гарантий не даёт ни один протокол — фильтры перенастраиваются, — поэтому устойчивость обеспечивает не выбор одного «правильного» варианта, а возможность быстро переключиться на запасной.
Если вы платите за VPN на WireGuard или OpenVPN
Первым делом откройте настройки своего приложения и посмотрите список протоколов. Есть что-то из стелс-семейства — VLESS Reality, XHTTP, AmneziaWG, Hysteria 2, TUIC — переключайтесь и работайте дальше. Если весь список состоит из WireGuard, OpenVPN и IKEv2, быстрого ответа на протокольную блокировку у сервиса нет: спросите поддержку о планах, а параллельно присмотритесь к сервисам, построенным на стелс-протоколах изначально.
SomonVPN к такому повороту был готов по построению: классических WireGuard и OpenVPN в приложении никогда не было, стек целиком стелс — Reality, XHTTP, AmneziaWG, TUIC, Hysteria 2. Smart Connect перебирает протоколы и оставляет тот, что прошёл, — если проходящий вариант на сети вообще есть, — а при обрыве запускает перебор заново. Проверить на своём операторе можно за пробный день, карта не нужна.
Если вы поднимали WireGuard сами
Самохостерам февраль обошёлся дороже всех: личный сервер с WireGuard за пару долларов в месяц был любимой схемой продвинутых пользователей, и именно она перестала работать целиком — блокируется протокол, а не список известных VPN-провайдеров. Честный путь дальше — Amnezia: их self-hosted инструментарий разворачивает AmneziaWG на вашем же сервере, привычная модель «свой VPS, свои ключи» сохраняется, скорость остаётся прежней. Документация живёт на docs.amnezia.org.
Тем, кто готов копнуть глубже, доступен Xray с Reality на собственном VPS — маскировка сильнее, но и настройка заметно сложнее. В обоих случаях останется постоянная работа: обновлять софт, реагировать на новые правила фильтрации и помнить, что IP-адрес одиночного сервера могут заблокировать и адресно. Self-hosting в 2026 году жив, но перестал быть схемой «настроил и забыл».
Источники
Частые вопросы
Мой корпоративный VPN на OpenVPN тоже перестанет работать?
Риск есть: по сообщениям пользователей, под протокольные фильтры попадали и корпоративные туннели. Гарантий нет ни в какую сторону: если удалённая работа критична, обсудите с IT-отделом запасной канал заранее и следите за поведением соединения.
Внутри AmneziaWG действительно тот же WireGuard?
Да, криптографическое ядро и логика туннеля не менялись — отсюда та же скорость и экономия батареи. Изменена внешняя обёртка трафика: рукопожатие и служебные пакеты больше не совпадают с шаблоном, по которому DPI распознаёт классический WireGuard.
Reality и XHTTP со временем заблокируют так же?
Их конструкция сопротивляется этому иначе: трафик Reality неотличим от HTTPS-соединения с настоящим сайтом, и заблокировать его без ущерба для обычного веба сложно. Абсолютных гарантий нет — это гонка, поэтому практичнее сервис с несколькими стелс-протоколами и автоматическим переключением, чем ставка на один.
У меня WireGuard на собственном VPS — его тоже блокируют?
Да. Блокировка протокольная, поэтому не имеет значения, чей сервер на другом конце — коммерческого сервиса или ваш личный. Рабочий путь для самохостеров — перейти на AmneziaWG через self-hosted инструменты Amnezia или развернуть Xray с Reality.
Попробуйте SomonVPN бесплатно
День триала без карты. Reality, XHTTP и AmneziaWG — Smart Connect сам выберет рабочий протокол.
Автор: команда SomonVPN. Мы пишем на основе собственного опыта эксплуатации VPN-инфраструктуры в России и Центральной Азии — редакционная политика и авторы.