Почему вопрос «какие протоколы VPN работают» стал сложнее
Ещё несколько лет назад выбор VPN-протокола сводился к компромиссу между скоростью и безопасностью. Сегодня в России ситуация изменилась: из-за работы ТСПУ (технических средств противодействия угрозам) и DPI-фильтров многие классические протоколы перестали стабильно подключаться. При этом «работает» — это не свойство самого протокола, а результат взаимодействия трёх факторов: конкретного протокола, IP-адреса сервера и сети вашего оператора.
Один и тот же сервис может бесперебойно функционировать у одного провайдера и полностью не подключаться у другого. Поэтому универсального ответа «вот этот протокол работает всегда» не существует. Однако есть классы протоколов, которые в большинстве регионов и у большинства операторов показывают лучшую стабильность, и именно о них пойдёт речь.
Важно понимать: ситуация меняется каждые 1–4 недели. То, что работало вчера, сегодня может быть заблокировано, и наоборот. Поэтому любые списки «работающих протоколов» — это лишь снимок текущего состояния, а не вечная гарантия.
Классические протоколы: почему они стали лотереей
К классическим протоколам относят OpenVPN, WireGuard, L2TP/IPsec, PPTP, IKEv2 и SSTP. Все они имеют открытые сигнатуры — наборы характерных признаков, по которым DPI-системы могут идентифицировать VPN-трафик. В России эти сигнатуры давно внесены в фильтры, поэтому «голые» версии протоколов работают непредсказуемо.
OpenVPN — один из самых гибких и настраиваемых протоколов. Он может работать поверх UDP или TCP, а также маскироваться под обычный HTTPS-трафик на порту 443. Однако без дополнительной обфускации OpenVPN часто блокируется, особенно на мобильных сетях. UDP-версия блокируется чаще, чем TCP/443, но и TCP-вариант не даёт гарантий.
WireGuard — современный протокол с минималистичным кодом и высокой скоростью. Его главный недостаток — уникальная структура handshake, которая легко детектируется DPI. В результате «голый» WireGuard у части операторов работает, у части — нет. Особенно часто проблемы возникают на мобильном LTE.
L2TP/IPsec и PPTP — устаревшие протоколы, которые практически повсеместно блокируются на уровне сигнатуры. PPTP к тому же имеет серьёзные уязвимости в шифровании, поэтому использовать его не рекомендуется даже там, где он ещё работает.
IKEv2 — протокол, популярный в корпоративной среде и на мобильных устройствах. Он быстрее OpenVPN, но также имеет характерные признаки, которые DPI может распознать. В России IKEv2 без обфускации часто не работает.
SSTP — протокол от Microsoft, который маскируется под HTTPS. Однако он поддерживается в основном на Windows и не имеет преимуществ перед современными маскирующими протоколами.
Маскирующие протоколы: основная рабочая лошадка
Маскирующие протоколы — это класс решений, которые специально разработаны для обхода DPI-фильтров. Они имитируют обычный зашифрованный трафик (например, HTTPS или QUIC), что делает их практически неотличимыми от легитимных соединений. Именно эти протоколы сейчас показывают наилучшую стабильность в России.
VLESS + Reality — это связка протокола VLESS (эволюция V2Ray) и технологии Reality, которая подделывает TLS-рукопожатие под реально существующий сайт. В трафике не видно, что это VPN, — соединение выглядит как обычный защищённый веб-запрос. Reality считается одним из самых надёжных способов обхода DPI на данный момент.
Hysteria 2 — протокол, работающий поверх QUIC (протокол на базе UDP, используемый в HTTP/3). Он сложнее детектируется массовыми фильтрами и показывает хорошую скорость, особенно на каналах с потерями пакетов. Однако Hysteria 2 чувствителен к качеству канала и может работать нестабильно на слабых соединениях.
Shadowsocks 2022 — обновлённая версия классического Shadowsocks с новыми шифрами. Протокол прост в развёртывании и хорошо выживает на большинстве операторов. Важно использовать именно версию 2022 года, так как старые версии уже давно детектируются.
AmneziaWG — модификация WireGuard, которая добавляет случайные байты в handshake, скрывая сигнатуру протокола. Это делает AmneziaWG значительно стабильнее «голого» WireGuard у российских операторов. При этом сохраняется высокая скорость и простота настройки.
AmneziaWG: компромисс между скоростью и обходом DPI
AmneziaWG (AWG) — это форк WireGuard, разработанный специально для обхода DPI. Его ключевое отличие — обфускация handshake: вместо стандартной структуры WireGuard, AWG добавляет случайные байты, что делает протокол неотличимым от случайного UDP-трафика. Это позволяет обходить большинство сигнатурных детекторов, которые настроены на поиск характерных признаков WireGuard.
На практике AmneziaWG работает стабильнее «голого» WireGuard у большинства российских операторов. Однако у него есть нюансы:
- Поддержка на роутерах: AWG не всегда доступен на стандартных прошивках. Например, на роутерах Keenetic с прошивкой 4.x он есть в компонентах, но на некоторых моделях и версиях прошивок его может не быть. На OpenWrt AWG также поддерживается, но требует настройки.
- Клиенты: для подключения нужен клиент, поддерживающий AWG. На десктопах и мобильных устройствах это обычно приложение AmneziaVPN или другие клиенты с поддержкой этого протокола.
- Производительность: AWG сохраняет высокую скорость WireGuard, но обфускация добавляет небольшую вычислительную нагрузку. В большинстве случаев это незаметно.
Если ваш роутер не поддерживает AWG, можно использовать отдельное устройство (например, Raspberry Pi или мини-ПК) в качестве VPN-шлюза. Это недорогое решение, которое даёт гибкость в выборе протоколов.
Специализированные протоколы: MTProxy, SSH-туннели и другие
Помимо универсальных VPN-протоколов, существуют специализированные решения, которые могут работать там, где обычный VPN не проходит.
MTProxy — протокол для проксирования трафика Telegram. Он работает по своим правилам и часто проходит там, где общий VPN заблокирован. Однако MTProxy предназначен только для Telegram и не защищает остальной трафик.
SSH-туннели — можно использовать SSH для создания туннеля, инкапсулируя трафик в TCP. Например, утилита udp2raw позволяет инкапсулировать UDP-трафик в ICMP или TCP, что помогает обойти блокировки. Такой подход требует технических навыков и не всегда стабилен.
Wstunnel — инструмент, который туннелирует трафик через WebSocket. Это позволяет маскировать VPN-соединение под обычный веб-трафик. Некоторые пользователи отмечают, что связка WireGuard + Wstunnel работает стабильно.
P2P-сети с DERP-релеями — например, Tailscale или ZeroTier, которые используют свои протоколы и релеи для обхода NAT и блокировок. Они могут быть полезны для объединения устройств в частную сеть, но не всегда подходят для обхода DPI.
Важно понимать: специализированные протоколы решают узкие задачи. Для полноценного VPN-соединения с обходом блокировок лучше использовать маскирующие протоколы из предыдущего раздела.
Как выбрать протокол под своего оператора
Выбор протокола зависит от вашего оператора, региона и типа устройства. Вот практические рекомендации:
- Определите, какие протоколы поддерживает ваш VPN-сервис. Хороший сервис должен предлагать минимум 2–3 варианта: например, VLESS Reality, Hysteria 2 и WireGuard. Если сервис предлагает только один протокол — это плохой признак.
- Проверьте доступность протокола у вашего оператора. Можно использовать сервисы мониторинга, такие как Freedom Checker, которые регулярно замеряют доступность VPN-протоколов через разных провайдеров. Это даст актуальную картину «у вас сейчас», а не «у кого-то месяц назад».
- Начните с маскирующих протоколов. Если вы не знаете, что выбрать, попробуйте VLESS Reality или Hysteria 2. Они показывают наилучшую стабильность в большинстве регионов.
- Если нужен WireGuard — используйте AmneziaWG. Он стабильнее «голого» WireGuard и сохраняет высокую скорость.
- Учитывайте тип устройства. На роутерах может не быть поддержки некоторых протоколов. В этом случае можно настроить VPN-шлюз на отдельном устройстве.
- Имейте резервный вариант. Ситуация с блокировками меняется, поэтому полезно иметь запасной VPN-сервис на другом протоколе.
Практические примеры: что работает в разных сценариях
Рассмотрим несколько типичных сценариев и то, какие протоколы в них лучше использовать.
Сценарий 1: Объединение двух квартир в одну сеть. Если вы хотите связать две квартиры в разных городах, чтобы получить доступ к NAS или компьютеру по RDP, вам не нужен обход блокировок — достаточно обычного VPN. В этом случае можно использовать WireGuard или OpenVPN. По отзывам пользователей, обычный WireGuard между двумя российскими IP-адресами работает стабильно уже несколько лет. Однако если у одного из операторов возникают проблемы, можно переключиться на AmneziaWG.
Сценарий 2: Обход блокировок для доступа к зарубежным сайтам. Здесь нужны маскирующие протоколы. VLESS Reality и Hysteria 2 — лучший выбор. Они маскируют трафик под HTTPS или QUIC, что делает их практически невидимыми для DPI.
Сценарий 3: Использование VPN на роутере. Если вы хотите защитить весь домашний трафик, настройте VPN на роутере. Для этого подойдут протоколы, поддерживаемые вашим роутером. На Keenetic с прошивкой 4.x можно использовать AmneziaWG, на OpenWrt — почти любой протокол. Если роутер не поддерживает нужный протокол, используйте отдельное устройство в качестве VPN-шлюза.
Сценарий 4: Мобильный интернет. На мобильных сетях DPI-фильтры часто более агрессивны. «Голый» WireGuard и OpenVPN могут не работать. Лучше использовать Hysteria 2 или Shadowsocks 2022, которые лучше переносят потери пакетов и маскируются под QUIC.
Как проверить, работает ли протокол у вас
Прежде чем менять протокол или сервис, важно проверить, действительно ли проблема в протоколе, а не в чём-то другом. Вот пошаговый алгоритм:
- Проверьте, работает ли интернет без VPN. Если нет — проблема не в VPN.
- Подключитесь к другому серверу того же протокола. Возможно, заблокирован конкретный IP-адрес.
- Смените протокол на маскирующий. Если VPN перестал работать вчера, а сегодня не помогает ни смена локации, ни перезапуск, скорее всего, дело в сигнатуре протокола. Переключитесь на VLESS Reality или Hysteria 2.
- Проверьте DNS. Иногда VPN подключается, но сайты не открываются из-за утечки DNS. Убедитесь, что DNS-запросы идут через туннель.
- Используйте сервисы мониторинга. Freedom Checker и аналогичные сервисы показывают доступность VPN-протоколов у разных операторов. Это поможет понять, блокировка это или сбой конкретного сервиса.
- Если не работает у всех сразу — вероятно, это плановая работа ТСПУ или массовая блокировка подсети. Обычно через несколько часов часть сервисов адаптируется.
Что делать, если VPN перестал работать
Ситуация, когда VPN вчера работал, а сегодня нет, знакома многим. Вот что нужно делать:
- Не паникуйте. Чаще всего проблема решается сменой протокола или сервера.
- Проверьте статус сервиса. Зайдите на сайт VPN-провайдера или в его Telegram-канал — возможно, там уже сообщили о проблеме.
- Смените сервер. Если у вас несколько серверов, попробуйте другой. Возможно, заблокирован конкретный IP.
- Смените протокол. Если сервис поддерживает несколько протоколов, переключитесь на маскирующий (Reality, Hysteria 2).
- Проверьте оплату. Иногда сервис перестаёт работать не из-за блокировок, а из-за проблем с оплатой. Если у вас закончилась подписка, доступ может быть ограничен.
- Используйте резервный VPN. Если у вас есть второй сервис на другом протоколе, подключитесь через него.
- Если ничего не помогает — подождите несколько часов. Возможно, идёт плановая работа ТСПУ, и после её завершения всё восстановится.
Критерии выбора VPN-сервиса с учётом протоколов
При выборе VPN-сервиса в России обращайте внимание не только на бренд, но и на технические возможности:
- Наличие выбора протоколов. Сервис должен предлагать минимум 2–3 варианта: VLESS Reality, Hysteria 2, WireGuard/AmneziaWG. Если выбор ограничен одним протоколом — это риск.
- Количество серверов в соседних странах. Чем больше серверов в Финляндии, Эстонии, Латвии, Литве, Польше и других странах, тем выше шанс найти незаблокированный IP.
- Простота смены протокола и сервера. В идеале это должно делаться в пару кликов без переустановки клиента.
- Прозрачность. Сервис должен честно говорить о возможных блокировках и не обещать «100% обход» — таких гарантий не даёт никто.
- Резервный сервис. Полезно иметь второй VPN на другом протоколе, чтобы быстро переключаться при сбоях.
- Поддержка ваших устройств. Убедитесь, что сервис поддерживает ваши платформы: Windows, macOS, Linux, Android, iOS, роутеры.
- Скорость и стабильность. Изучите отзывы и результаты тестов, но помните, что скорость зависит от вашего оператора и удалённости сервера.
Вопросы и ответы
Какой VPN-протокол сейчас самый надёжный в России?
На данный момент самыми надёжными считаются маскирующие протоколы: VLESS Reality, Hysteria 2 и Shadowsocks 2022. Они маскируют трафик под обычный HTTPS или QUIC, что делает их практически невидимыми для DPI-фильтров. Однако стабильность зависит от вашего оператора и региона, поэтому универсального ответа нет.
Почему WireGuard может не работать, а AmneziaWG — работает?
WireGuard имеет уникальную структуру handshake, которая легко детектируется DPI-системами. AmneziaWG — это модификация WireGuard, которая добавляет случайные байты в handshake, скрывая сигнатуру протокола. Поэтому AWG значительно стабильнее «голого» WireGuard у российских операторов.
Можно ли использовать L2TP/IPsec или PPTP в России?
Практически нет. Эти протоколы имеют давно известные сигнатуры, которые блокируются на уровне DPI почти у всех операторов. Кроме того, PPTP уязвим для атак, поэтому использовать его не рекомендуется даже там, где он ещё работает.
Как проверить, какой протокол работает у моего оператора?
Можно воспользоваться сервисами мониторинга, например Freedom Checker, которые регулярно замеряют доступность VPN-протоколов через разных провайдеров. Также можно просто переключать протоколы в настройках VPN-клиента и смотреть, какой подключается быстрее и стабильнее.
Что делать, если VPN перестал работать после обновления?
Сначала проверьте, не изменились ли настройки. Затем попробуйте сменить сервер и протокол. Если проблема сохраняется, возможно, ваш оператор обновил DPI-фильтры. В этом случае переключитесь на маскирующий протокол (Reality, Hysteria 2) или используйте резервный VPN-сервис.
Нужен ли отдельный VPN для Telegram?
Если вам нужен доступ только к Telegram, можно использовать MTProxy — он часто работает там, где общий VPN заблокирован. Однако MTProxy не защищает остальной трафик. Для полноценной защиты лучше использовать маскирующий VPN-протокол.