Как понять, что блокируют не сайт, а протокол VPN
Короткий ответ: если VPN подключается (или начинает подключаться), но трафик не идёт, и смена сервера ничего не меняет — почти наверняка происходит блокировка протокола VPN. Оборудование DPI распознаёт сам протокол по его сигнатуре и обрывает соединение, а не банит конкретный адрес. При блокировке сайта достаточно сменить сервер — при блокировке протокола не помогает ни один.
Чем блокировка протокола отличается от блокировки сайта или IP?
Блокировка сайта — это точечный запрет: провайдер отсекает конкретный домен или IP-адрес из списка. Блокировка протокола — это фильтр по «почерку» трафика: DPI-система (Deep Packet Inspection) анализирует пакеты и обрывает любое соединение, похожее на WireGuard или OpenVPN, независимо от того, куда оно идёт.
| Признак | Блокировка сайта/IP | Блокировка протокола |
|---|---|---|
| Что фильтруется | Конкретный адрес | Тип трафика по сигнатуре |
| Смена сервера | Помогает | Не помогает |
| Момент обрыва | Сразу, нет ответа | Часто после хендшейка |
| Другие протоколы | Работают | Могут работать |
Какие признаки указывают именно на блокировку протокола?
Главный признак — одинаковое поведение на всех серверах: соединение устанавливается или доходит до хендшейка, а затем обрывается или «зависает» без трафика. Это значит, что фильтр срабатывает на сам протокол.
- Хендшейк проходит → трафик не идёт. DPI пропускает первые пакеты, распознаёт сигнатуру и молча дропает остальные.
- Все серверы ведут себя одинаково — в разных странах, у разных провайдеров.
- Разница Wi-Fi и LTE: на одном типе сети работает, на другом нет — у операторов разное DPI-оборудование и разные политики.
- Смена протокола помогает — например, тот же сервер отвечает по протоколу с TLS-маскировкой.
Почему WireGuard и OpenVPN так легко распознать?
Потому что у них есть устойчивая сигнатура: фиксированная структура первых пакетов, характерные размеры и тайминги хендшейка. WireGuard всегда начинает сессию UDP-пакетом строго определённого формата, OpenVPN использует узнаваемые управляющие заголовки. DPI не нужно расшифровывать содержимое — достаточно сопоставить «форму» трафика с шаблоном, и протокол опознан за первые пакеты.
Почему VPN работает на Wi-Fi, но не на мобильном интернете?
Потому что фильтрация происходит на стороне оператора связи, а не на вашем устройстве. У домашнего провайдера и мобильного оператора разное оборудование и разные настройки DPI: один режет UDP-протоколы агрессивно, другой пока нет. Если один и тот же конфиг ведёт себя по-разному в двух сетях — это почти стопроцентный маркер блокировки протокола VPN, а не проблем сервера.
Как проверить самостоятельно: чек-лист
Диагностика занимает пять минут — двигайтесь от простого к сложному.
- Проверьте интернет без VPN — исключите проблемы сети.
- Смените сервер (другая страна). Заработало — блокировали адрес.
- Сравните Wi-Fi и LTE. Разное поведение — фильтр у оператора.
- Смените протокол на тот, что маскируется под HTTPS. Заработало — DPI режет именно сигнатуру.
Если дошли до пункта 4 — дело не в вашем устройстве и не в сервере. В ESO VPN используется протокол VLESS Reality с двойным хопом — можно проверить это на практике: 3 дня бесплатно, дальше 200 ₽/мес.
Как маскировка под HTTPS решает проблему технически?
Протокол VLESS с технологией Reality не имеет собственной сигнатуры: его хендшейк — это настоящий TLS-хендшейк, неотличимый от обычного захода на крупный сайт. DPI видит стандартное HTTPS-соединение с валидным сертификатом реального ресурса.
Reality не «прячет» VPN внутри туннеля-обёртки — он делает сам туннель обычным TLS-трафиком. Фильтровать его по сигнатуре — значит фильтровать весь HTTPS.
Двойной хоп добавляет ещё один уровень: трафик проходит через промежуточный сервер, и внешний наблюдатель не видит конечную точку маршрута. Это архитектура, ориентированная на приватность и стабильность соединения.
Что в итоге?
Блокировка протокола VPN отличается от блокировки сайта тем, что фильтруется «почерк» трафика, а не адрес: смена сервера не помогает, обрыв наступает после хендшейка, а поведение отличается в разных сетях. Протоколы с фиксированной сигнатурой (WireGuard, OpenVPN) уязвимы к DPI по своей природе; протоколы, неотличимые от HTTPS, — нет. Попробуйте ESO VPN: VLESS Reality, 3 дня бесплатно, затем 200 ₽/мес или 499 ₽/3 мес, оплата по СБП.