Справочник

Глоссарий блокировок и VPN

Пятнадцать терминов, которые встречаются в наших статьях и в новостях о блокировках, — объяснены коротко и без жаргона.

ТСПУ

«Технические средства противодействия угрозам» — DPI-оборудование на сетях операторов РФ, через которое централизованно блокируют и замедляют трафик.

Аббревиатура расшифровывается как «технические средства противодействия угрозам». Это стойки анализа трафика, которые операторы связи в России обязаны размещать на своих сетях по закону о «суверенном рунете». Управляются они не оператором: правила фильтрации загружаются централизованно из подведомственного Роскомнадзору центра, поэтому блокировки включаются у разных провайдеров почти синхронно и без публичных объявлений.

Через ТСПУ прошли громкие ограничения последних лет: замедление YouTube с лета 2024-го и его перевод на полную блокировку с февраля 2026-го, официальное замедление Telegram с 10 февраля 2026 года (WhatsApp, отключённый в те же дни, — случай отдельный: его убрали другим механизмом, через НСДИ). Один и тот же комплекс умеет блокировать, замедлять и выборочно ронять пакеты — со стороны пользователя это выглядит как «просто плохой интернет».

Пользователю VPN важно одно: ТСПУ распознаёт туннель по внешним признакам, а не по содержимому. Классические WireGuard и OpenVPN отсеиваются по сигнатуре, поэтому рабочими остаются протоколы без узнаваемого почерка — Reality, XHTTP, AmneziaWG. В SomonVPN их перебирает Smart Connect: если один вариант перестал проходить, приложение само переключается на следующий.

Подробнее: Reality, XHTTP, AmneziaWG

DPI

Deep Packet Inspection — анализ трафика по сигнатурам и статистике потока: позволяет распознавать и блокировать протоколы, не расшифровывая содержимое.

DPI (Deep Packet Inspection) — анализ трафика, при котором оборудование оператора смотрит не только на адреса, но и на устройство самого потока. Читать зашифрованное содержимое оно не умеет — выводы строятся на косвенных признаках: как выглядит начало соединения, какое имя сервера объявлено открытым текстом, какого размера пакеты и с какими паузами они идут.

По этим признакам протоколы опознаются с высокой точностью. У WireGuard характерно выглядит уже первый пакет, у OpenVPN — собственная служебная обвязка, и обоих это подводит: с февраля 2026 года такие соединения в России, как правило, не устанавливаются вовсе. Распознанный поток можно не только оборвать, но и придушить по скорости — так устроено замедление Telegram и YouTube.

Для пользователя VPN вывод практический: надёжность определяется не силой шифрования, а тем, насколько поток похож на обычный веб-трафик. Reality выдаёт туннель за посещение стороннего сайта, XHTTP дробит его на HTTP-запросы, AmneziaWG прячет наследие WireGuard за шумом из мусорных пакетов — все три в SomonVPN доступны из коробки, а рабочий вариант Smart Connect подбирает сам.

Подробнее: Reality, XHTTP, AmneziaWG

SNI

Server Name Indication — поле в начале TLS-соединения, где имя сайта передаётся открытым текстом. Главная зацепка, по которой блокируют HTTPS-ресурсы.

Когда браузер открывает HTTPS-сайт, шифрование включается не мгновенно: в первом же сообщении клиент называет имя сервера, чтобы тот выбрал правильный сертификат. Это поле и есть SNI — и оно уходит в сеть в открытом виде. Фильтру не нужно ничего расшифровывать: достаточно прочитать имя и сверить его со списком запрещённых.

На SNI держится большинство блокировок сайтов — в России и не только. Отсюда и типичный приём обхода: подмена или шифрование этого поля. Протокол Reality разворачивает логику на сто восемьдесят градусов — VPN-сервер отвечает от имени настоящего чужого сайта, так что в SNI стоит легитимное имя, и придраться к нему нельзя без риска сломать сам сайт-прикрытие.

Знать про SNI полезно и вне VPN: если ресурс открывается через туннель, но не напрямую, почти всегда это фильтрация по имени сервера. Радикальное решение — расширение ECH, шифрующее SNI, но его поддержка в 2026 году всё ещё фрагментарна, а на российских сетях сам факт ECH-рукопожатия нередко приводит к обрыву соединения.

Подробнее: Reality, VLESS

ECH

Encrypted Client Hello — расширение TLS 1.3, шифрующее SNI и скрывающее имя сайта от оператора. Поддерживается пока фрагментарно.

ECH закрывает старейшую утечку HTTPS: имя сервера, которое клиент называет в начале соединения, шифруется ключом, заранее опубликованным в DNS. Оператор видит подключение к CDN или хостингу, но не к конкретному сайту. Технология стандартизована для TLS 1.3 и уже поддерживается частью браузеров и крупных CDN-провайдеров.

Серебряной пулей ECH не стал. Нужна поддержка с обеих сторон — и сервером, и клиентом, а ключи распространяются через DNS-записи, которые оператор может фильтровать. Главное же — ECH-рукопожатие само по себе заметно: фильтр не знает, куда идёт соединение, и в жёстко фильтруемых сетях предпочитает такие соединения просто рвать.

Именно поэтому VPN-протоколы на ECH не полагаются. Reality решает ту же задачу с другой стороны — показывает фильтру настоящее имя чужого сайта вместо скрытого, а XHTTP растворяет туннель в потоке обычных HTTP-запросов. Для пользователя ECH — полезное развитие веба, но в реалиях 2026 года не замена туннелю.

Подробнее: Reality, XHTTP

Reality

Технология маскировки Xray: сервер проводит подлинное TLS-рукопожатие от имени чужого крупного сайта, и туннель неотличим от обычного HTTPS.

Идея Reality — не прятать факт TLS-соединения, а сделать его технически «чужим». VPN-сервер отвечает клиенту сертификатом реального стороннего сайта, и проверка подлинности проходит по-настоящему, без самоподписанных заглушек. Фильтру остаётся выбор: пропустить поток или заблокировать заодно и сайт-прикрытие, которым пользуются миллионы людей.

На практике Reality — рабочая лошадка для Wi-Fi и проводного интернета: стабильный, быстрый, без лишних накладных расходов. На мобильных сетях картина иная: долгоживущие TLS-потоки там нередко душатся независимо от содержимого, и выгоднее оказывается XHTTP. В SomonVPN оба живут в одной подписке, а Smart Connect выбирает между ними по типу сети.

Полезно понимать и ограничение: Reality маскирует транспорт, а не анонимизирует пользователя. IP-адрес VPN-сервера остаётся виден оператору, и при блокировках по адресным базам страдает любой протокол, каким бы скрытным он ни был. Ответ на это — не смена маскировки, а ротация серверов, которую сервис выполняет на своей стороне.

Подробнее: Reality, VLESS, XHTTP

XHTTP

Транспорт Xray, упаковывающий туннель в серию обычных HTTP-запросов: для фильтра это работа с сайтом, а не долгоживущее VPN-соединение.

Классический туннель выдаёт себя формой: одно соединение живёт часами и гоняет трафик в обе стороны равномерным потоком. XHTTP ломает этот профиль — данные ходят отдельными HTTP-запросами и ответами, как при обычном сёрфинге или просмотре видео. Статистическому анализу, на который во многом опирается DPI, зацепиться становится не за что.

Главная среда обитания XHTTP — мобильный интернет, где сотовые сети агрессивнее всего режут долгие зашифрованные сессии. Разрывы транспорт переживает спокойно: очередной запрос просто уходит заново, без переустановки туннеля. Поэтому SomonVPN на сотовой сети начинает подбор именно с XHTTP, а Reality оставляет для Wi-Fi и проводных подключений.

Расплата за живучесть — служебные накладные расходы: HTTP-обвязка добавляет трафика, и на идеально чистой сети XHTTP немного медленнее Reality. В условиях 2026 года этот размен почти всегда оправдан: чуть медленнее — зато подключается там, где остальные протоколы молчат.

Подробнее: XHTTP, Reality, VLESS

VLESS

Лёгкий протокол Xray без собственного шифрования: защиту даёт внешний TLS-слой, а VLESS отвечает за минимальные накладные расходы и скорость.

VLESS часто называют протоколом, хотя точнее это тонкий формат обмена между клиентом и сервером Xray. Своего шифрования у него нет — и это осознанное решение: трафик всё равно заворачивается во внешний TLS-слой, и второй уровень криптографии только тратил бы батарею телефона и такты процессора впустую.

В связках VLESS почти невидим, но встречается повсюду: ссылки vless:// в подписках, конфигурации с reality или xhttp в параметрах — всё это он с разными транспортами. Маскировку обеспечивает не сам VLESS, а надстройка над ним: без неё поток от DPI ничем не защищён.

Практический смысл для пользователя SomonVPN: когда приложение показывает Reality или XHTTP, под капотом в обоих случаях работает VLESS. Меняется только способ доставки — и именно он, а не «протокол VLESS» сам по себе, решает, пройдёт ли соединение через фильтры конкретного оператора на мобильной или домашней сети.

Подробнее: VLESS, Reality, XHTTP

AmneziaWG

Форк WireGuard с обфускацией: мусорные пакеты и изменённые заголовки стирают узнаваемую сигнатуру, сохраняя скорость и экономию батареи оригинала.

WireGuard любят за скорость и простоту, но в сетях с DPI это же его и губит: первые пакеты протокола выглядят настолько характерно, что фильтр отсеивает их автоматически. AmneziaWG сохраняет криптографию и производительность оригинала, добавляя поверх слой шума — лишние пакеты и переопределённые размеры служебных полей, из-за которых привычная сигнатура перестаёт читаться.

Получается удачный профиль для телефона: по энергопотреблению и задержкам AmneziaWG ближе всех к чистому WireGuard. Слабое место унаследовано тоже — транспорт UDP: на сетях, где UDP душат целиком, никакая обфускация не выручит. Тогда нужны TCP-варианты вроде Reality или XHTTP.

В SomonVPN AmneziaWG — один из протоколов ротации Smart Connect наряду с Reality, XHTTP, TUIC и Hysteria 2. Отдельный клиент Amnezia ставить не нужно: поддержка встроена в приложение, и перейти на другой протокол при смене обстановки можно без пересоздания конфигурации.

Подробнее: AmneziaWG, WireGuard

QUIC

Транспортный протокол поверх UDP, основа HTTP/3. На нём построены TUIC и Hysteria 2: их трафик растворяется среди обычных QUIC-потоков браузеров.

QUIC придумали, чтобы ускорить веб: соединение устанавливается быстрее, чем по TCP, шифрование встроено, а потеря одного пакета не тормозит остальные потоки. Сегодня поверх него работает HTTP/3, и заметная доля браузерного трафика — это уже QUIC. Для VPN-протоколов такая массовость — готовая маскировка.

TUIC и Hysteria 2 используют QUIC по-разному, но выигрыш общий: устойчивость к потерям пакетов на мобильных сетях и низкая задержка, важная для звонков и игр. Отдельный плюс — быстрое восстановление сессии, когда телефон переходит с Wi-Fi на LTE и обратно.

Ограничение то же, что у любого UDP-транспорта: часть операторов замедляет или блокирует нестандартный UDP целиком, и тогда QUIC-протоколы не выручают. Поэтому в SomonVPN они соседствуют с TCP-вариантами: если TUIC или Hysteria 2 не прошли, Smart Connect откатывается на Reality или XHTTP.

Подробнее: TUIC, Hysteria 2

MTProto-прокси

Встроенный в Telegram прокси, маскирующий его протокол MTProto. Возвращает чаты без VPN, но не покрывает звонки и другие приложения.

Telegram изначально проектировался с расчётом на блокировки, и MTProto-прокси — его штатный инструмент обхода. Включается он парой нажатий, через ссылку или раздел настроек, и оборачивает фирменный протокол мессенджера так, чтобы оборудование оператора его не распознало. После официального замедления в феврале 2026-го и роста аномалий почти до 95% к апрелю это снова массовый сценарий.

Границы у инструмента жёсткие. Работает только Telegram — браузер и остальные приложения продолжают ходить напрямую со всеми ограничениями. Голосовые вызовы через прокси проходят нестабильно, публичные адреса попадают в фильтры за считаные дни, а держатель бесплатного прокси видит ваш IP и интенсивность использования, пусть содержимое переписки ему и недоступно.

Разумно относиться к MTProto-прокси как к запасному выходу: чаты вернёт, полную картину — нет. Доступ целиком, включая звонки и медиа, надёжнее даёт VPN со стелс-протоколами; в SomonVPN под звонки обычно лучше всего подходит Hysteria 2, а подбор берёт на себя Smart Connect.

Подробнее: XHTTP, Hysteria 2, Reality

Kill switch

Функция, блокирующая выход в сеть при обрыве VPN-туннеля, чтобы трафик не ушёл оператору в открытом виде. В Android это системный Always-on VPN.

Туннель — не вечное соединение: он рвётся при переходе с Wi-Fi на LTE, в лифте, при агрессивной экономии батареи. Без kill switch телефон в этот момент молча возвращается к обычному интернету — приложения продолжают работать напрямую, оператор видит трафик, а заблокированные сервисы отваливаются без всяких объяснений.

В Android функция реализована на уровне системы: пункт «Постоянная VPN» (Always-on) и переключатель «Блокировать соединения без VPN» в настройках. Пока туннель не восстановлен, наружу не уходит ни один пакет. SomonVPN работает с этим режимом штатно — достаточно включить Always-on для приложения в системных настройках VPN.

Есть и обратная сторона: при включённом kill switch недоступность VPN-сервера означает недоступность интернета вообще. А для сервисов, не любящих VPN-адреса, — банков и маркетплейсов — проблему решает не отключение защиты, а сплит-туннелинг: в SomonVPN российские банковские приложения и Госуслуги идут напрямую автоматически.

Подробнее: AmneziaWG, Reality

Сплит-туннелинг

Режим, при котором часть приложений идёт через VPN-туннель, а часть — напрямую. Снимает конфликт между банками, не любящими VPN, и остальным трафиком.

Смысл сплит-туннелинга — маршрутизировать трафик выборочно: заблокированные сервисы через туннель, чувствительные к VPN — мимо него. В 2026 году это перестало быть тонкой настройкой для энтузиастов: в конце марта Минцифры на закрытой встрече поставило Сберу, Ozon, Wildberries и ещё двум десяткам компаний дедлайн 15 апреля — ограничить доступ пользователям с VPN-адресов.

Определяют таких пользователей по коммерческим базам VPN- и прокси-адресов вроде MaxMind и IP2Proxy, поэтому поведение нестабильно: после проседания продаж — у Wildberries мобильный веб-трафик за месяц упал примерно на 10% — маркетплейсы начали частично пускать VPN-пользователей обратно. Итог для пользователя: банк может не пустить из-под туннеля сегодня и спокойно пустить завтра.

В SomonVPN эта развилка закрыта функцией Smart Russia Bypass: приложения Сбера, Альфы, МТС Банка, Ozon Банка и Яндекс Банка, Госуслуги, Wildberries, Ozon, сервисы Яндекса и МТС автоматически идут напрямую, минуя туннель. Настраивать списки руками не нужно — VPN остаётся включённым, а банки работают как без него.

Подробнее: AmneziaWG, Reality

Белый список

Модель доступа «закрыто всё, кроме разрешённого»: при отключениях мобильного интернета работает только согласованный перечень сервисов.

Белый список — противоположность привычной блокировке: вместо запрета отдельных ресурсов разрешается короткий перечень, а всё остальное недоступно по умолчанию. В России модель применяется при региональных отключениях мобильного интернета: связь формально есть, но открываются, как правило, лишь Госуслуги, банки, такси и другие согласованные сервисы.

Термин звучит и в корпоративном контексте: весной 2026 года участие в «белых списках» обсуждалось как привилегия, которой компании рискуют лишиться, если не ограничат доступ пользователям с VPN, — с этим связано апрельское ужесточение у Сбера, Ozon и Wildberries по отношению к VPN-адресам.

Пользователю VPN важно различать режимы. Против точечных блокировок туннель эффективен, а при белосписочном шатдауне трафик до VPN-сервера часто не доходит вовсе: доступ режется на уровне сети, и обходить попросту нечего. Если же сеть жива, но фильтруется, помогает смена протокола — SomonVPN перебирает варианты автоматически.

Подробнее: Reality, XHTTP

Замедление (троттлинг)

Искусственное урезание скорости для конкретного сервиса или протокола: соединение формально живо, но пользоваться им нельзя. Мягкая форма блокировки.

Троттлинг — это когда оборудование оператора не рвёт распознанный поток, а ограничивает ему полосу. Со стороны выглядит как деградация: видео буферится, фото висят, голосовые не уходят, при этом текст проходит. Именно так с лета 2024 года замедляли YouTube и так же начинали с Telegram — официально с 10 февраля 2026-го.

Замедление часто оказывается ступенью к блокировке. YouTube с февраля 2026 года переведён на полную блокировку, доля аномальных подключений к Telegram к 10 апреля достигла, по данным OONI, около 95%, а WhatsApp после исключения доменов из национальной системы доменных имён 11–12 февраля без VPN фактически недоступен — инструкцию по обходу 27 февраля опубликовал сам мессенджер, и самым надёжным способом в ней назван VPN.

Распознать троттлинг помогает простая проверка: сервис еле живой на одной сети и нормальный на другой или через туннель — значит, дело не в вашем интернете. VPN со стелс-протоколами обычно возвращает полную скорость: оператор не может классифицировать поток и не знает, что именно в нём замедлять.

Подробнее: XHTTP, Hysteria 2, Reality

Подписочная ссылка

URL, по которому VPN-клиент сам скачивает и обновляет список серверов и ключей — один адрес вместо ручного переноса конфигураций.

Подписочная ссылка решает главную бытовую проблему антиблокировочных VPN: серверы и настройки меняются часто, а вручную переносить конфигурации никто не хочет. Клиент периодически запрашивает URL и получает свежий список — новые адреса, ключи и протоколы подхватываются без участия пользователя, включая замену серверов после очередной волны блокировок.

Формат прижился во всей экосистеме Xray-клиентов: по одной ссылке приложение получает набор конфигураций вида vless:// и выбирает из них рабочую. В SomonVPN так подключаются устройства без нативного приложения — iPhone, Windows, macOS и телевизоры через клиент Happ; пошаговая инструкция есть в разделе гайдов на сайте.

Обращаться со ссылкой стоит как с паролем: любой, кто её получит, сможет пользоваться вашей подпиской и занять лимит устройств — в базовом тарифе SomonVPN их два. Публиковать её в чатах нельзя, а если ссылка утекла, конфигурацию можно перевыпустить через бота @somonvpnbot — старая перестанет действовать.

Подробнее: VLESS, Reality, TUIC

НСДИ

Национальная система доменных имён — государственная DNS-инфраструктура РФ. Через исключение доменов из неё 11–12 февраля 2026 года отключили WhatsApp.

НСДИ — национальная система доменных имён, российский дубликат мировой DNS-иерархии, созданный по закону о «суверенном рунете». Операторы связи обязаны разрешать доменные имена через неё, а не через корневые серверы интернета. Пока копия совпадает с оригиналом, разницы никто не замечает. Расхождения начинаются, когда из НСДИ убирают конкретные записи: домен формально существует, но для абонентов российских сетей его адрес перестаёт находиться.

Так исчез WhatsApp: 11–12 февраля 2026 года его домены исключили из НСДИ, и мессенджер пропал без привычной стадии замедления. Для пользователя разница ощутима: при DPI-блокировке сервис «тормозит» или обрывается, при вычёркивании из НСДИ он просто не находит свой сервер. Приложение при этом ломается целиком — не уходят сообщения, не грузятся медиа, не проходят звонки.

Туннель закрывает обе схемы разом: DNS-запросы уходят внутри шифрованного канала и разрешаются вне российской инфраструктуры, поэтому вычеркнутые домены продолжают находиться. Условие одно — сам туннель должен пройти через DPI, иначе до внешнего DNS дело не дойдёт. В SomonVPN за это отвечают Reality, XHTTP и AmneziaWG, а рабочий вариант подбирает Smart Connect.

Подробнее: Reality, XHTTP, AmneziaWG

Шатдаун

Полное отключение интернета в регионе или стране решением властей. Канал связи исчезает физически, поэтому VPN при шатдауне не помогает.

Шатдаун — отключение доступа в сеть по решению властей: не фильтрация отдельных сервисов, а исчезновение канала как такового. В России практика сложилась в региональном варианте: мобильный интернет гасят на территории города или области, иногда на часы, иногда на недели. Голосовая связь и SMS при этом обычно продолжают работать, а проводной интернет затрагивается заметно реже.

Полного нуля во многих случаях нет: продолжает открываться короткий набор одобренных ресурсов, в основном государственных и платёжных. Распознать шатдаун можно по совокупности симптомов: индикатор сети полный, звонки проходят, но не грузится ничего за пределами этого набора — причём одновременно у абонентов всех операторов региона.

Против шатдауна VPN бессилен: туннель строится поверх интернет-канала, а здесь отключён сам канал. Если жив домашний или рабочий Wi-Fi, разумнее переключиться на него — там туннель работает как обычно. Когда мобильную сеть возвращают, ограничения нередко продолжаются уже в виде фильтрации, и на этом этапе стелс-протоколы снова становятся полезны.

OONI

Open Observatory of Network Interference — открытый проект измерения интернет-цензуры. Зафиксировал рост аномалий Telegram в РФ до ~95% к апрелю 2026 года.

OONI (Open Observatory of Network Interference) вырос из экосистемы Tor и с 2012 года собирает замеры сетевой цензуры по всему миру. Устроен проект снизу вверх: добровольцы запускают приложение OONI Probe на своих устройствах, оно проверяет доступность сайтов и мессенджеров из реальных сетей реальных операторов, а результаты публикуются в открытой базе, доступной любому исследователю.

«Аномалия» в терминах OONI — замер, при котором сервис ответил не так, как должен: обрыв, подмена страницы, таймаут. По этой метрике хорошо видно наступление на Telegram в России: после официального замедления 10 февраля 2026 года доля аномальных подключений росла и к 10 апреля достигла около 95%. На эти цифры ссылаются и СМИ, и сами заблокированные сервисы.

Пользователю база полезна как независимый термометр: когда мессенджер молчит, замеры из вашей страны показывают, локальная это проблема или общесетевая. По Таджикистану и Узбекистану данные тоже есть, хотя добровольцев там меньше и картина обновляется реже. Проверить собственную сеть можно самостоятельно — приложение OONI Probe бесплатное.

Xray

Опенсорсное ядро прокси-протоколов от команды Project X, движок VLESS, Reality и XHTTP. Работает внутри большинства антицензурных клиентов, включая SomonVPN.

Xray — движок с открытым кодом, выросший из более раннего v2ray. Сам по себе это не приложение с кнопкой, а ядро: оно устанавливает соединения, шифрует и маскирует трафик, а графические клиенты для телефонов и компьютеров строятся поверх. Заметная часть антицензурного стека последних лет связана с этим проектом: Reality и XHTTP придуманы и впервые реализованы в Xray, а VLESS появился раньше — ещё в v2ray, у того же автора.

Развитие идёт в открытую: код лежит на GitHub, находки исследователей DPI быстро превращаются в новые транспорты и параметры маскировки. В гонке с блокировками это главное преимущество перед классикой: WireGuard и OpenVPN, которые в российских сетях с февраля 2026 года почти не пробиваются, проектировались без оглядки на цензуру, а Xray — прямо для неё.

В приложении SomonVPN ядро работает под капотом: когда Smart Connect подключает Reality или XHTTP, соединение обслуживает именно Xray. Знать внутренности не обязательно, но термин всплывает в инструкциях: если гайд упоминает «клиент на базе Xray», речь о совместимой экосистеме — туда же по подписочной ссылке подключается и Happ на iPhone или Windows.

Подробнее: VLESS, Reality, XHTTP

sing-box

Универсальная опенсорс-платформа прокси-протоколов: одно ядро понимает VLESS, TUIC, Hysteria 2 и десятки других. Сосед и младший конкурент Xray.

sing-box появился позже Xray и делался с прицелом на универсальность: одно ядро поддерживает практически все живые протоколы обхода — от VLESS и Trojan до TUIC и Hysteria 2, для которых оно стало основной реализацией. Проект написан на Go, собирается под все настольные и мобильные платформы и лежит в основе многих популярных клиентов.

С Xray проект не столько соперничает, сколько делит экосистему: форматы конфигураций разные, но протоколы во многом общие, и в индустрии оба ядра нередко работают бок о бок — каждое обслуживает свои транспорты. Для QUIC-семейства расклад однозначный: TUIC и Hysteria 2 живут в мире sing-box, тогда как Reality и XHTTP родные для Xray.

Пользователю SomonVPN названия ядер видеть не приходится: приложение поддерживает все пять протоколов подписки и переключается между ними без вашего участия. Термин пригодится при чтении чужих инструкций: фраза «клиент на базе sing-box» обещает широкий набор протоколов, но ничего не говорит о качестве серверов конкретного сервиса.

Подробнее: TUIC, Hysteria 2

Период охлаждения SIM

Блокировка российской SIM на 24 часа после международного роуминга или простоя дольше 72 часов: мобильный интернет и SMS молчат, звонки работают.

С 10 ноября 2025 года российские операторы применяют «период охлаждения»: SIM-карта, вернувшаяся из международного роуминга или молчавшая дольше 72 часов, на сутки лишается мобильного интернета, SMS и USSD. Голосовые звонки продолжают проходить. Мера срабатывает автоматически, поэтому под неё попадают и путешественники, и запасные сим-карты в модемах и планшетах.

Снять ограничение раньше срока можно двумя законными способами: пройти капчу по ссылке из SMS оператора или позвонить в его колл-центр; иначе доступ вернётся сам через 24 часа. Механизм пока работает с накладками — блокировка иногда включается с задержкой, а SMS с капчей доходит не всегда, и тогда остаётся звонок оператору или ожидание.

VPN здесь не поможет: туннелю нужен канал передачи данных, а отключён именно он, поэтому обещания «обойти охлаждение» в чьей-либо рекламе — признак недобросовестного сервиса. Wi-Fi ограничение не затрагивает: домашняя или гостиничная сеть работает сразу, и на ней VPN полезен в обычном качестве — против блокировок, а не против охлаждения.

IP-репутационная база

Коммерческий справочник адресов с метками «VPN», «прокси», «хостинг». По таким базам Сбер, Ozon и Wildberries с апреля 2026-го распознают VPN-пользователей.

IP-репутационная база — платный справочник, где диапазонам адресов присвоены метки: дата-центр, VPN-выход, прокси, Tor. Составители вроде MaxMind и IP2Proxy собирают их из открытых списков хостингов, сканирования сетей и анализа поведения адресов. Сайту достаточно одного запроса к базе, чтобы решить, похож ли посетитель на пользователя туннеля.

Весной 2026 года такие базы превратились из антифрод-инструмента в средство исполнения регуляторных пожеланий: с середины апреля Сбер, Ozon, Wildberries и другие крупные сервисы начали ограничивать посетителей с помеченных адресов. Точность метода ограниченная: метки устаревают, под раздачу попадают корпоративные сети, поэтому политика колеблется от жёстких отказов до выборочных капч.

Бороться с метками со стороны пользователя бессмысленно — проще развести трафик: пусть банк видит ваш обычный адрес, а туннель обслуживает остальное. В SomonVPN это делает Smart Russia Bypass: приложения российских банков, Госуслуги, Wildberries и Ozon автоматически идут мимо VPN, так что выключать туннель перед каждой оплатой не приходится.

Smart Connect

Функция SomonVPN: перебирает протоколы от Reality до Hysteria 2, пока соединение не установится, и запоминает рабочий вариант для вашей сети.

Smart Connect отвечает в SomonVPN за главный сценарий: нажали кнопку — подключилось. Вместо того чтобы предлагать пользователю самому выбирать между Reality, XHTTP, AmneziaWG, TUIC и Hysteria 2, приложение пробует их в осмысленном порядке и останавливается на первом, который действительно установил соединение в текущей сети.

Порядок перебора зависит от обстановки: мобильный интернет и Wi-Fi фильтруются по-разному, поэтому и стартовый протокол для них различается. Удачный вариант запоминается — следующее подключение в той же сети происходит уже без перебора, за секунды. Если оператор ужесточил фильтрацию и привычный протокол перестал проходить, подбор запускается заново.

Волшебства функция не обещает: при шатдауне, когда канал отключён целиком, перебирать нечего. Против обычных блокировок и замедлений схема живучая: чтобы отрезать такого пользователя, оператору нужно одновременно закрыть пять непохожих друг на друга протоколов. По нашему опыту, до этого фильтры пока не дошли ни в России, ни в Центральной Азии.

Подробнее: Reality, XHTTP, AmneziaWG

Рукопожатие (handshake)

Обмен служебными пакетами в начале соединения, где стороны договариваются о ключах. Самый заметный для DPI момент: протоколы опознают именно по рукопожатию.

Прежде чем передавать данные, клиент и сервер обмениваются служебными сообщениями: договариваются о версии протокола, ключах шифрования, параметрах сессии. Этот пролог и называют рукопожатием. У каждого протокола он свой: TLS начинается с сообщения Client Hello, WireGuard — с компактного пакета-инициатора, а QUIC ради скорости совмещает рукопожатие с первыми данными.

Для цензора рукопожатие — золотая жила: содержимое сессии зашифровано, зато её начало структурировано и предсказуемо. Фильтру хватает нескольких первых пакетов, чтобы отличить VPN-протокол от обычного HTTPS и оборвать соединение до передачи данных. Стелс-решения атакуют именно это звено: Reality предъявляет подлинное TLS-рукопожатие чужого сайта, AmneziaWG засыпает начало сессии шумом.

Слово встречается и в диагностике: ошибка вида «no handshake» в логах клиента означает, что сервер не ответил на приветствие — соединение срезали раньше, чем началось шифрование. Причины бывают разными, от фильтра оператора до локального сбоя сети. Для SomonVPN такая ошибка — сигнал к действию: Smart Connect пробует следующий протокол, не дожидаясь жалоб пользователя.

Подробнее: Reality, AmneziaWG, WireGuard

Обфускация

Маскировка трафика под другой тип или под шум, чтобы DPI не распознал протокол. Шифрование прячет содержимое, обфускация — сам факт туннеля.

Шифрование и обфускация решают разные задачи. Первое закрывает содержимое: оператор не прочтёт, что внутри потока, но прекрасно видит, что перед ним VPN. Вторая скрывает саму природу трафика: снаружи туннель выглядит как посещение сайта, серия веб-запросов или бесформенный шум без опознаваемой структуры. В сетях с DPI именно этот слой решает, установится ли соединение вообще.

Подходы различаются по философии. Мимикрия выдаёт туннель за конкретный легитимный протокол: Reality изображает TLS-сессию с настоящим сайтом, XHTTP растворяется в обычном веб-обмене. Рандомизация идёт от обратного и стирает любые узнаваемые черты: AmneziaWG обкладывает WireGuard-сессию мусорными пакетами и переиначенными заголовками. У «безликого» трафика есть цена — в самых жёстких сетях подозрителен уже он сам.

Термин помогает трезво читать описания сервисов. «Военное шифрование» без обфускации в России 2026 года означает протокол, который не подключится: классические WireGuard и OpenVPN блокируются с февраля независимо от стойкости ключей. Стелс-варианты у крупных западных сервисов существуют, но, по сообщениям пользователей, из российских сетей работают нестабильно.

Подробнее: AmneziaWG, Reality, XHTTP

От терминов — к практике

Всё описанное здесь в приложении спрятано за одной кнопкой: Smart Connect сам разбирается с протоколами и фильтрами.