Введение: почему VPN ведёт себя по-разному в Wi-Fi и в мобильной сети
Ситуация, когда VPN стабильно работает дома по Wi-Fi, но на мобильном интернете не подключается или подключается без доступа к сайтам, знакома многим. Это не случайность и не поломка приложения: мобильная сеть устроена принципиально иначе, чем домашний проводной интернет. Между вашим смартфоном и глобальной сетью находятся дополнительные звенья — NAT оператора, фильтры трафика, системы глубокого анализа пакетов (DPI). Эти компоненты по-разному обрабатывают VPN-трафик, и то, что беспрепятственно проходит через домашний роутер, может быть отсечено или искажено в мобильной сети.
Понимание этих различий — первый шаг к решению проблемы. Вместо того чтобы наугад переустанавливать приложения или менять серверы, стоит разобраться в технических механизмах, которые влияют на работу VPN в LTE/5G. Это позволит не только устранить текущую неполадку, но и в будущем быстрее диагностировать подобные сбои.
В этой статье мы подробно рассмотрим четыре основные причины, по которым VPN может не работать на мобильном интернете: фильтрацию протоколов оператором, особенности работы CGNAT, проблемы с MTU и региональные различия. Для каждой причины дадим практические рекомендации по настройке и выбору протоколов, а также объясним, как отличить проблему сети от проблемы устройства или приложения.
Первичная диагностика: 5 шагов, которые решают половину проблем
Прежде чем углубляться в технические детали, стоит выполнить простую последовательность действий, которая в большинстве случаев помогает выявить или даже устранить неполадку. Эти шаги занимают не более пяти минут и не требуют специальных знаний.
- Проверьте интернет без VPN. Полностью отключите VPN и попробуйте открыть любой сайт. Если сайты не открываются — проблема в самом мобильном интернете (баланс, зона покрытия, APN), а не в VPN. Если интернет работает, переходите к следующему шагу.
- Проверьте статус подписки. Зайдите в личный кабинет вашего VPN-сервиса или в приложение. Истёкшая подписка — одна из самых частых и банальных причин, по которой VPN внезапно перестаёт работать.
- Перезапустите приложение и устройство. Полностью закройте VPN-приложение (не сворачивайте, а именно закройте) и запустите заново. На телефоне также полезно включить авиарежим на 10–15 секунд — это сбрасывает сетевой стек.
- Смените сервер. Переключитесь на любой другой сервер из списка. Если после этого VPN заработал — проблема была в конкретном сервере, возможно, он перегружен или заблокирован.
- Обновите подписку в приложении. Кнопка обновления подписки (обычно рядом с её названием) перезагружает список серверов и конфигурацию. Это помогает, если серверы сменились или конфигурация устарела.
Если после этих шагов VPN по-прежнему не работает на мобильном интернете, а на Wi-Fi функционирует, переходите к следующему разделу — там мы разберём технические причины.
Причина 1: Операторская фильтрация протоколов и DPI
Российские мобильные операторы (МТС, МегаФон, Билайн, Tele2, Yota) активно применяют системы фильтрации трафика, включая ТСПУ (технические средства противодействия угрозам) и собственные политики на стыке мобильной сети с интернетом. Эти системы способны распознавать VPN-трафик по сигнатурам протоколов и блокировать его.
Наиболее уязвимыми являются «чистые» протоколы: WireGuard, OpenVPN (особенно UDP), Shadowsocks, Trojan. DPI-системы анализируют первые пакеты соединения (handshake) и, если видят характерные признаки VPN, разрывают соединение или блокируют его вовсе. При этом блокировка может происходить не сразу, а после передачи определённого объёма данных (например, 16–20 КБ), что создаёт иллюзию «подключения без интернета».
На домашнем проводном интернете фильтрация часто мягче или отсутствует вовсе, поэтому один и тот же VPN-клиент с одинаковыми настройками может работать по Wi-Fi и не работать в LTE.
Что помогает:
- Переход на маскирующие протоколы: VLESS+Reality, Hysteria 2, AmneziaWG. Эти протоколы маскируют трафик под обычный HTTPS, что делает его неотличимым от легитимного веб-трафика для DPI.
- Использование TCP-порта 443 вместо UDP. TCP/443 — стандартный порт для HTTPS, и его блокировка привела бы к остановке всего веб-трафика, поэтому операторы реже его режут.
- Выбор сервера, который ещё не попал в списки блокировок. ТСПУ постоянно обновляет эти списки, поэтому даже недавно работавший сервер может перестать отвечать.
Причина 2: CGNAT и агрессивные таймауты сессий
Мобильные операторы используют технологию Carrier-Grade NAT (CGNAT), которая позволяет множеству абонентов использовать один внешний IP-адрес. Это экономит адресное пространство, но создаёт серьёзные проблемы для VPN-соединений.
CGNAT ведёт таблицу соответствий между внутренними и внешними адресами/портами. Если по соединению долго не передаются данные, запись в таблице удаляется по таймауту. У мобильных операторов этот таймаут агрессивный — от 30 до 120 секунд. Если VPN-туннель «молчит» дольше этого времени, NAT «забывает» о соединении. Следующий пакет от вашего устройства приходит на внешний адрес, но не находит соответствия в таблице и отбрасывается. В результате VPN-клиент считает соединение активным, но фактически туннель мёртв — интернет через него не работает.
Признаки: VPN подключается, но через минуту-две перестаёт передавать данные. При этом значок VPN остаётся активным.
Решение: Включить в настройках VPN-клиента функцию persistent keepalive (постоянный keepalive). Для WireGuard это параметр PersistentKeepalive, который рекомендуется устанавливать в 15–25 секунд. Для OpenVPN — параметр keepalive. Keepalive отправляет служебные пакеты через заданные интервалы, не давая NAT-таблице «забыть» о соединении.
Важно отметить, что не все VPN-клиенты имеют настройку keepalive. Если её нет — это повод задуматься о смене клиента на более функциональный.
Причина 3: MTU и фрагментация пакетов
MTU (Maximum Transmission Unit) — максимальный размер пакета, который может быть передан по сети без фрагментации. В домашних сетях MTU обычно составляет 1500 байт, и VPN-туннели (например, WireGuard) используют значение 1420 байт, чтобы учесть накладные расходы на инкапсуляцию.
В мобильных сетях эффективный MTU часто ниже — операторы могут ограничивать размер пакетов до 1400 байт или даже меньше. Если VPN использует MTU 1420, а оператор пропускает только 1400, большие пакеты (например, HTTPS-страницы, видео) не проходят. При этом механизм фрагментации может не сработать корректно: ICMP-сообщение о необходимости фрагментации может быть заблокировано фильтрами, и туннель «зависает».
Признаки: VPN подключается, но сайты грузятся медленно, «зависают» на больших файлах, видео не воспроизводится.
Решение: Снизить MTU в настройках VPN-клиента до 1280–1380 байт. Это значение безопасно для большинства мобильных сетей. Многие современные клиенты позволяют настроить MTU вручную. Если такой настройки нет, можно попробовать использовать протокол Hysteria 2, который лучше адаптируется к изменению MTU.
Причина 4: Региональные различия и роуминг
Один и тот же оператор может настраивать фильтрацию по-разному в разных регионах. Это связано с тем, что ТСПУ устанавливаются на уровне региональных узлов, и их конфигурация может отличаться. Поэтому VPN, который отлично работал в одном городе, может перестать работать в другом без видимых причин.
В роуминге (в том числе внутри страны) ситуация усложняется: ваш трафик проходит через сеть другого оператора, у которого могут быть свои политики фильтрации. Это объясняет, почему VPN может работать дома, но не работать в поездке.
Как проверить: Если VPN не работает в текущей локации, но вы знаете, что в соседнем регионе он функционирует, — это почти наверняка региональная фильтрация. Решение то же: смена протокола на маскирующий (VLESS+Reality, Hysteria 2) и, возможно, смена сервера на более близкий к вашему региону.
Также стоит учитывать, что у некоторых операторов есть специальные тарифы с особыми APN-настройками, которые могут блокировать VPN. Проверьте настройки APN (точки доступа) в вашем телефоне — они должны соответствовать стандартным для вашего оператора.
Как понять, что виноват оператор, а не приложение или устройство
Чтобы не тратить время на бесполезные переустановки приложений, важно правильно определить источник проблемы. Есть несколько характерных признаков, которые указывают на операторскую фильтрацию.
Признаки «оператора»:
- VPN подключается (статус «соединено»), но интернета нет.
- Проблема возникает только в мобильной сети, а по Wi-Fi всё работает.
- VPN перестал работать одновременно у многих пользователей в вашем регионе.
- Разные VPN-сервисы не работают, хотя на другой сети (например, у друга по Wi-Fi) они функционируют.
Признаки «приложения/ключа»:
- Ошибка подключения, «сервер не отвечает».
- VPN не работает на всех сетях, включая Wi-Fi.
- У других людей в той же сети VPN работает.
Быстрая проверка: Переключитесь с мобильного интернета на Wi-Fi. Если VPN сразу заработал — проблема в мобильном операторе. Если нет — проблема в приложении, ключе или устройстве.
Дополнительный тест: раздайте интернет с другого телефона (на котором VPN работает) на ваш. Если VPN заработал — дело в вашем устройстве или его настройках.
Практические решения: смена протокола, настройка keepalive и MTU
Теперь перейдём к конкретным действиям, которые помогут восстановить работу VPN на мобильном интернете.
1. Смена протокола на маскирующий. Самый эффективный способ — перейти на протокол VLESS+Reality или Hysteria 2. Эти протоколы маскируют трафик под обычный HTTPS, что делает их практически неотличимыми от легитимного веб-трафика. Для этого:
- В настройках VPN-клиента найдите раздел «Протокол».
- Выберите VLESS+Reality или Hysteria 2 (если доступно).
- Если ваш VPN-сервис не поддерживает эти протоколы, рассмотрите смену сервиса на тот, который их поддерживает.
2. Настройка keepalive. Если вы используете WireGuard, откройте конфигурацию и добавьте параметр PersistentKeepalive = 25 (или 15–25 секунд). В некоторых клиентах это делается через интерфейс. Для OpenVPN добавьте keepalive 10 60 в конфигурационный файл.
3. Снижение MTU. В настройках VPN-клиента найдите параметр MTU и установите значение 1280 или 1380. Это особенно актуально для WireGuard, где стандартное значение 1420 может быть слишком большим для мобильной сети.
4. Использование TCP/443. Если ваш клиент поддерживает OpenVPN TCP, переключитесь на TCP-порт 443. Это менее заметный транспорт, и его блокировка менее вероятна.
Эти меры в совокупности решают подавляющее большинство проблем с VPN на мобильном интернете.
Особенности для iPhone, Android и ПК
Хотя основные причины одинаковы для всех устройств, есть платформенные нюансы, которые стоит учитывать.
iPhone:
- При первом подключении iOS запрашивает разрешение на установку VPN-профиля. Без подтверждения туннель не будет работать.
- Проверьте, не включён ли iCloud Private Relay — он может конфликтовать с VPN. Временное отключение поможет диагностике.
- После обновления iOS разрешение на VPN-профиль может слететь — удалите профиль и создайте его заново.
Android:
- Android агрессивно экономит батарею и может убивать VPN-приложение в фоне. Отключите оптимизацию батареи для VPN-приложения в настройках.
- Проверьте настройки Private DNS: если он включён, запросы DNS могут уходить мимо VPN-туннеля. Установите «Автоматически» или «Выключено».
- Android допускает только одно активное VPN-подключение. Убедитесь, что нет других активных VPN-клиентов.
ПК (Windows):
- Антивирус или файрвол может блокировать VPN-туннель. Добавьте VPN-клиент в исключения.
- Браузерные расширения-прокси могут конфликтовать с VPN. Отключите их.
- Если VPN не работает после обновления Windows, перезагрузите компьютер — это часто решает проблему «залипшего» сетевого адаптера.
Что делать, если не работает ни один VPN
Если вы перепробовали несколько VPN-сервисов, включая платные, и ни один не работает на мобильном интернете, это серьёзный сигнал. Скорее всего, проблема не в приложениях, а в сети или в вашем подходе.
Возможные причины:
- Все приложения использовали один и тот же протокол. Если все ваши VPN-сервисы работают на WireGuard или OpenVPN, то при фильтрации этих протоколов оператором все они будут неработоспособны. Это не «пять разных попыток», а одна и та же.
- Сеть жёстко фильтрует классические протоколы. Если на другой сети (например, Wi-Fi) всё работает, а на мобильной — нет, значит, оператор применяет строгую фильтрацию. Решение — только маскирующие протоколы.
- Проблема в самом мобильном интернете. Вернитесь к первой проверке: работает ли интернет без VPN? Если нет — дело в APN, балансе или покрытии.
Что делать:
- Попробуйте VPN-сервис, который поддерживает VLESS+Reality или Hysteria 2.
- Проверьте, не включён ли у оператора режим «белых списков» (когда разрешены только определённые сайты). В таких условиях обычные VPN не работают, но маскирующие протоколы могут обойти ограничение.
- Если ничего не помогает, возможно, ваш оператор временно ужесточил фильтрацию. Следите за обновлениями в сообществах и на сайтах мониторинга доступности VPN.
Вопросы и ответы
Почему VPN работает по Wi-Fi, но не работает на мобильном интернете?
Это связано с различиями в сетевой инфраструктуре. Мобильные операторы применяют более агрессивную фильтрацию трафика (ТСПУ, DPI), используют CGNAT с короткими таймаутами и могут ограничивать MTU. Классические протоколы (WireGuard, OpenVPN) часто блокируются или работают нестабильно. Решение — перейти на маскирующие протоколы (VLESS+Reality, Hysteria 2), настроить keepalive и снизить MTU.
Что такое CGNAT и как он влияет на VPN?
CGNAT (Carrier-Grade NAT) — технология, при которой оператор использует один внешний IP-адрес для множества абонентов. У CGNAT есть агрессивный таймаут: если по соединению нет данных 30–120 секунд, запись в таблице NAT удаляется. VPN-туннель «замирает», и следующие пакеты теряются. Решение — включить persistent keepalive (15–25 секунд) в настройках VPN-клиента.
Какой протокол VPN лучше всего работает на мобильном интернете в России?
Наиболее устойчивыми считаются VLESS+Reality и Hysteria 2. Они маскируют трафик под обычный HTTPS, что делает их неотличимыми от легитимного веб-трафика для DPI. Также хорошо показывает себя AmneziaWG — модификация WireGuard с маскировкой. Классические WireGuard, OpenVPN, Shadowsocks блокируются чаще.
Что делать, если VPN подключается, но интернет не работает?
Это типичный симптом блокировки протокола или проблемы с DNS. Попробуйте: 1) сменить сервер; 2) переключиться на маскирующий протокол; 3) включить в настройках VPN-клиента опцию «DNS через VPN» или «Override DNS»; 4) отключить «безопасный DNS» (DoH) в браузере; 5) обновить подписку в приложении.
Почему VPN отключается сам по себе на телефоне?
Чаще всего это происходит из-за экономии батареи: Android или iOS убивают VPN-приложение в фоне. Решение — отключить оптимизацию батареи для VPN-приложения и разрешить фоновую работу. Также причиной может быть нестабильная сеть или конфликт с другим VPN. Проверьте настройки энергосбережения и автопереподключение в клиенте.
Как узнать, блокирует ли мой оператор VPN?
Самый простой способ — переключиться с мобильного интернета на Wi-Fi. Если VPN заработал, проблема в операторе. Также можно попробовать раздать интернет с другого телефона. Если VPN не работает только в мобильной сети, а у других операторов в том же регионе работает — это операторская фильтрация.
Что такое MTU и как его настроить для VPN?
MTU — максимальный размер пакета, который может быть передан без фрагментации. В мобильных сетях эффективный MTU часто ниже, чем в домашних. Если MTU слишком большой, пакеты теряются, и VPN работает медленно или не работает вовсе. Рекомендуется установить MTU 1280–1380 в настройках VPN-клиента.