Как устроены блокировки в России: четыре основных механизма
Для эффективного обхода блокировок важно понимать, с какими именно ограничениями вы сталкиваетесь. В России применяются как минимум четыре различных механизма, и каждый требует своего подхода.
Реестровая блокировка по IP и домену — самый старый и простой способ. Сайт попадает в реестр запрещённой информации, и оператор связи закрывает доступ к его IP-адресу или перестаёт резолвить домен. Такой тип блокировки легко обходится любым VPN: вы просто выходите в интернет через сервер за пределами зоны блокировки.
DPI-блокировка по сигнатурам протоколов — более сложный механизм. Оборудование Deep Packet Inspection анализирует не IP, а «отпечаток» протокола: какие байты в первом пакете, какой ClientHello в TLS, какой паттерн handshake. Если сигнатура совпадает с OpenVPN, WireGuard или классической Shadowsocks — соединение разрывается. Именно поэтому обычные домашние VPN-роутеры с WireGuard в 2026 году уже практически не работают в большинстве регионов.
Шейпинг (deprioritization) — применяется в первую очередь к YouTube и Telegram. Технически ресурс не заблокирован, но оператор намеренно режет пропускную способность на отдельные CDN. В результате видео грузится минутами в минимальном качестве. Обходится через VPN, который выводит трафик за пределы российского сегмента.
Белые списки — самый агрессивный режим, пилоты которого запущены в отдельных регионах с 2024 года. Провайдер пропускает трафик только на разрешённые IP и домены, всё остальное уходит в «чёрную дыру». Обычные VPN в таких условиях не работают, поскольку сервер не входит в белый список и подключение даже не устанавливается. Для обхода требуется маскировка под легитимный HTTPS-трафик.
Какие протоколы VPN работают в 2026 году, а какие — нет
Выбор протокола — ключевой фактор успешного обхода блокировок. По состоянию на середину 2026 года ситуация выглядит следующим образом.
OpenVPN, IPSec и классический WireGuard — режутся в большинстве регионов России. DPI-оборудование легко распознаёт их сигнатуры. Эти протоколы могут быть полезны только в поездках в страны без активного DPI.
VLESS + Reality — был лидером в 2023–2024 годах, но в феврале 2026 года в РФ начали массово резать. В некоторых регионах ещё работает, но полагаться на него как на основное средство уже рискованно.
Shadowsocks с плагинами обфускации (cloak, v2ray-plugin) — работает в большинстве мест, но скорость заметно ниже современных QUIC-протоколов. Подходит как запасной вариант.
Hysteria 2 — построен поверх QUIC, маскируется под HTTPS, устойчив к шейпингу и DPI. На май 2026 года это один из самых надёжных протоколов для России. Многие сервисы, включая Multihop VPN, перевели всех клиентов на Hysteria 2 именно в апреле 2026 года.
Tor — режется массово, мосты obfs4 живут эпизодически. Для обхода блокировок YouTube и других популярных сервисов Tor уже не подходит.
Важно понимать: ни один протокол не даёт вечной гарантии. Цензоры постоянно обновляют сигнатуры, и то, что работало вчера, может быть заблокировано завтра. Ключевой показатель — не скорость в первый месяц, а способность сервиса быстро переключаться на новый протокол при блокировке текущего.
DoubleVPN и каскадные схемы: как работает двухуровневое туннелирование
Один из эффективных методов обхода блокировок — использование двух серверов вместо одного. Технология DoubleVPN (или каскадный VPN) заключается в том, что интернет-трафик проходит через два сервера последовательно. Это даёт несколько преимуществ.
Как это работает. Вы подключаетесь к первому серверу (например, в России), который, в свою очередь, соединяется со вторым сервером за рубежом. Весь ваш трафик идёт по цепочке: устройство → российский сервер → зарубежный сервер → интернет. Для провайдера видно только подключение к российскому серверу, а конечный пункт назначения скрыт.
Практическая реализация. На практике можно соединить два сервера с помощью OpenVPN: на зарубежном сервере настраивается OpenVPN-сервер, а на российском — одновременно OpenVPN-сервер для клиентов и OpenVPN-клиент для подключения к зарубежному серверу. Трафик от клиентов направляется через специальные таблицы маршрутизации (например, таблица vpn_net) и правила iptables для маскарадинга.
Альтернативы OpenVPN. Вместо второго OpenVPN можно использовать vtun — лёгкий туннельный демон, который можно дополнительно завернуть в SSH-туннель. Или tun2proxy, который создаёт сетевой интерфейс на основе SOCKS5-прокси. В последнем случае даже не нужен зарубежный сервер — достаточно SSH-доступа или HTTP-прокси в другой стране.
Преимущества каскадной схемы. Даже если первый сервер когда-нибудь попадёт в чёрный список, второй сервер находится в другой юрисдикции и под другим IP. Это даёт запас прочности: пока администраторы переносят первый хоп на новые IP, второй продолжает работать. Кроме того, двухуровневая схема усложняет анализ трафика для DPI.
Маскировка трафика: как обойти DPI и белые списки
Современные блокировки в России всё чаще опираются не на IP-адреса, а на анализ содержимого трафика. Чтобы их обойти, VPN-протоколы должны маскироваться под обычный интернет-трафик.
Маскировка под HTTPS. Самый распространённый подход — заставить VPN-трафик выглядеть как обычный HTTPS-запрос. Протокол Hysteria 2, построенный на QUIC, использует 443 порт и имитирует QUIC-handshake к легитимному сайту. DPI видит «зашёл человек на сайт» и пропускает трафик без характерных для VPN сигнатур.
Обфускация для белых списков. В регионах, где провайдер блокирует всё, кроме разрешённых IP и доменов, требуется дополнительная обфускация. Трафик не просто идёт по HTTPS, а имитирует заход на конкретный «белый» домен. Это единственный рабочий вариант в таких условиях. Некоторые сервисы называют этот режим «глушилками».
Практические рекомендации. Если у вас не подключается даже первый хендшейк обычного VPN — скорее всего, ваш регион использует белые списки. В этом случае нужен VPN с маскировкой под HTTPS на 443 порту и, желательно, с каскадной архитектурой. Обычные OpenVPN или WireGuard здесь бесполезны.
Ограничения. Маскировка не даёт 100% гарантии. Цензоры постоянно совершенствуют методы анализа: они могут изучать временные паттерны, размеры пакетов, частоту подключений. Поэтому даже самый замаскированный протокол может быть распознан, если его используют слишком интенсивно или в нехарактерное время.
Новые угрозы: слежка со стороны российских сервисов с апреля 2026
С 15 апреля 2026 года в России вступили в силу новые правила, согласно которым крупные компании обязаны выявлять пользователей VPN и ограничивать им доступ. Под действие попали OZON, Wildberries, «Яндекс», VK, «Сбер», «Авито», «Госуслуги» и многие другие.
Как это работает. Компании собирают цифровой отпечаток пользователя — набор косвенных признаков, позволяющих идентифицировать устройство. Затем они проверяют, использует ли пользователь VPN. Методичка Минцифры описывает три этапа:
- Анализ IP-адреса: сравнивается с российскими диапазонами и списком заблокированных Роскомнадзором.
- Проверка устройства: приложение самостоятельно ищет на устройстве VPN-сервисы.
- Отдельная проверка для десктопных систем (Windows, macOS, Linux).
Почему это опасно. Если вы годами заходили в приложение банка под российским IP, а затем появились с зарубежного сервера — антифрод-система instantly заподозрит неладное. Компании могут не только ограничить доступ, но и передать данные о новых VPN-сервисах в РКН.
Что делать. Самый простой способ — использовать веб-версии сервисов вместо приложений. У сайтов меньше возможностей для слежки: им сложнее собирать клиентские данные и задействовать антифрод-системы. В сочетании с раздельным туннелированием это даёт неплохую защиту.
Важное обновление. По состоянию на конец апреля 2026 года некоторые сервисы, например OZON и Wildberries, восстановили доступ с включённым VPN. Однако ситуация остаётся нестабильной, и полагаться на временные послабления не стоит.
Раздельное туннелирование: как не потерять доступ к банкам и госуслугам
Раздельное туннелирование (split tunneling) — функция, которая позволяет направить часть трафика через VPN, а часть — напрямую через провайдера. Это особенно актуально в условиях, когда российские сервисы блокируют пользователей VPN.
Как это работает. Вы настраиваете правило: приложения банков, госуслуг и других «чувствительных» сервисов идут напрямую, без VPN. А YouTube, Discord, ChatGPT и другие заблокированные ресурсы — через VPN. Всё происходит автоматически, без вашего участия.
Реализация на разных ОС.
- Android: можно настроить раздельное туннелирование по приложениям. Это даёт наибольший контроль: программа-шпион не увидит VPN-подключение, если сама не идёт через него.
- iOS: система сообщает о запуске VPN любым приложениям, которые запросят эту информацию. Раздельное туннелирование не скрывает факт использования VPN, но может помочь обойти блокировку на уровне сервиса.
- Десктопы (Windows, macOS, Linux): при корректно настроенном раздельном туннелировании сайты, как правило, не замечают VPN-соединение. Это самый безопасный вариант.
Ограничения. Раздельное туннелирование не гарантирует полной защиты. Приложения-шпионы могут выявить VPN по многим параметрам, включая анализ сетевых интерфейсов и адресов. Однако это значительно повышает шансы остаться незамеченным.
Рекомендация. В Amnezia Free раздельное туннелирование включено по умолчанию. Пользователи Self-hosted могут настроить его под свои нужды. Если вы используете другой VPN, проверьте, поддерживает ли он эту функцию.
Практические схемы настройки: от простого к сложному
Рассмотрим несколько практических схем обхода блокировок, от самых простых до более сложных, но надёжных.
Схема 1: Один сервер с современным протоколом. Если ваш регион не использует белые списки, достаточно арендовать VDS за рубежом и установить на него Hysteria 2 или Shadowsocks с обфускацией. Это самый простой вариант, но он уязвим к блокировке по IP.
Схема 2: DoubleVPN на двух серверах. Потребуется два сервера: один в России, другой за рубежом. На зарубежном сервере настраивается OpenVPN-сервер, на российском — OpenVPN-клиент для подключения к зарубежному и OpenVPN-сервер для ваших устройств. Трафик маршрутизируется через специальные таблицы (например, vpn_net) с правилами iptables для маскарадинга. Эта схема сложнее в настройке, но значительно устойчивее к блокировкам.
Схема 3: OpenVPN + vtun. Вместо второго OpenVPN можно использовать vtun — лёгкий туннельный демон. Vtun можно дополнительно завернуть в SSH-туннель, что делает его фильтрацию крайне затруднительной. Конфигурация vtun на сервере и клиенте включает указание пароля, типа туннеля (tun), протокола (tcp или udp) и скриптов up/down для настройки маршрутизации.
Схема 4: OpenVPN + tun2proxy. На российском сервере поднимается SOCKS5-прокси через SSH (команда ssh -D), затем tun2proxy создаёт на основе этой прокси сетевой интерфейс tun1. После этого трафик от OpenVPN-клиентов направляется через этот интерфейс. Преимущество — не нужен зарубежный VDS, достаточно SSH-доступа.
Важные замечания. Во всех схемах необходимо:
- Включить форвардинг пакетов (net.ipv4.ip_forward=1).
- Отключить reverse path filtering для туннельных интерфейсов.
- Настроить правила iptables для маскарадинга трафика.
- Обеспечить сохранение правил iptables после перезагрузки.
Как выбрать VPN-сервис для России: критерии устойчивости
Выбор VPN-сервиса в условиях российской цензуры — это не вопрос скорости, а вопрос устойчивости к блокировкам. Вот ключевые критерии.
Поддержка современных протоколов. Сервис должен использовать Hysteria 2, Shadowsocks с обфускацией или аналогичные протоколы, устойчивые к DPI. OpenVPN и WireGuard — уже не вариант для большинства регионов.
Каскадная архитектура. Наличие multi-hop (цепочки серверов) даёт запас прочности: если один сервер заблокируют, второй продолжит работать. Это особенно важно для регионов с агрессивным DPI.
Маскировка под HTTPS. Сервис должен уметь маскировать трафик под обычный HTTPS, желательно на 443 порту. Это единственный способ обойти белые списки.
Быстрое обновление протоколов. Цензоры постоянно обновляют сигнатуры. Лучший сервис — тот, который может перевести всех клиентов на новый протокол в течение суток, как это было в феврале 2026 года при блокировке VLESS-Reality.
Раздельное туннелирование. Функция split tunneling обязательна, чтобы не потерять доступ к банкам и госуслугам.
Политика конфиденциальности. Сервис не должен вести логи активности. В условиях, когда компании обязаны передавать данные о VPN-пользователях, это критически важно.
Пробный период. Хороший сервис предлагает бесплатный тест-драйв без привязки карты, чтобы вы могли проверить его работу именно в вашем регионе.
Будущее обхода блокировок: тренды и прогнозы
Ситуация с блокировками в России продолжает усложняться. Можно выделить несколько ключевых трендов.
Переход на уровень сервисов. Если раньше государство блокировало VPN-инфраструктуру напрямую, то теперь оно делегирует эту задачу частным компаниям. Банки, онлайн-магазины и другие сервисы становятся инструментом цензуры. Это создаёт дополнительные риски для пользователей: даже если VPN технически работает, доступ к нужному сервису может быть ограничен.
Ужесточение ответственности. С 1 мая 2026 года вступает в силу закон с административной ответственностью за использование средств обхода блокировок в широкой трактовке. Пока штрафы не применяются массово, но тренд очевиден.
Развитие DPI. Оборудование Deep Packet Inspection становится всё более совершенным. Если раньше оно анализировало только первые пакеты, то теперь может изучать временные паттерны, размеры пакетов, частоту подключений. Это означает, что даже хорошо замаскированные протоколы могут быть распознаны при интенсивном использовании.
Рост популярности каскадных схем. DoubleVPN и multi-hop становятся стандартом де-факто для тех, кто хочет надёжной защиты. Одиночные серверы слишком уязвимы.
Автоматизация обхода. Некоторые сервисы уже внедряют автоматическое переключение между протоколами и серверами при обнаружении блокировки. В будущем это станет обязательной функцией.
Прогноз. В ближайшие годы обход блокировок в России будет требовать всё более сложных технических решений. Простые VPN-расширения для браузеров перестанут работать. Пользователям придётся либо использовать специализированные сервисы с каскадной архитектурой и маскировкой, либо настраивать собственные решения на базе VDS.
Вопросы и ответы
Почему обычные OpenVPN и WireGuard перестали работать в России?
Оборудование Deep Packet Inspection (DPI) российских провайдеров научилось распознавать сигнатуры этих протоколов — характерные байты в первых пакетах, паттерны handshake и другие отпечатки. При совпадении сигнатуры соединение разрывается. В большинстве регионов России OpenVPN и WireGuard уже не работают, за исключением мест без активного DPI.
Что такое белые списки и как их обходить?
Белый список — это режим, при котором провайдер пропускает трафик только на разрешённые IP и домены, а всё остальное блокирует. Обычный VPN не работает, потому что сервер не входит в список. Для обхода требуется маскировка трафика под легитимный HTTPS: VPN-протокол (например, Hysteria 2) имитирует заход на обычный сайт по 443 порту. Некоторые сервисы называют этот режим «глушилками».
Как настроить DoubleVPN своими руками?
Потребуется два сервера: один в России, другой за рубежом. На зарубежном сервере настраивается OpenVPN-сервер. На российском — одновременно OpenVPN-сервер для ваших устройств и OpenVPN-клиент для подключения к зарубежному. Трафик маршрутизируется через специальные таблицы (например, vpn_net) с правилами iptables для маскарадинга. Подробные инструкции есть в статье на Habr.
Что делать, если банковское приложение блокирует доступ при включённом VPN?
Используйте раздельное туннелирование (split tunneling): настройте VPN так, чтобы трафик банковских приложений шёл напрямую, без VPN. На Android это можно сделать по приложениям. Альтернатива — использовать веб-версию банка вместо приложения, так как у сайтов меньше возможностей для слежки. Также можно временно отключать VPN при входе в банк.
Какой протокол VPN самый надёжный для России в 2026 году?
На май 2026 года самым надёжным считается Hysteria 2. Он построен на QUIC, маскируется под HTTPS, устойчив к DPI и шейпингу. Shadowsocks с плагинами обфускации тоже работает, но медленнее. VLESS + Reality начали резать в феврале 2026. OpenVPN и WireGuard в большинстве регионов уже не работают.
Безопасно ли использовать бесплатные VPN для обхода блокировок?
Бесплатные VPN часто ведут логи, продают данные пользователей или сами являются инструментом слежки. В условиях, когда российские сервисы обязаны выявлять VPN-пользователей, использование бесплатного VPN может быть особенно рискованно. Рекомендуется использовать проверенные платные сервисы с политикой отсутствия логов и возможностью пробного периода без привязки карты.
Как часто нужно обновлять протокол VPN для сохранения работоспособности?
Цензоры обновляют сигнатуры DPI постоянно. Например, VLESS + Reality работал стабильно в 2023–2024 годах, но в феврале 2026 начал резаться. Хороший VPN-сервис должен уметь переключать всех клиентов на новый протокол в течение суток. Пользователю обычно достаточно обновить подписку в приложении — это одно нажатие.