Перейти к содержанию
3 дня бесплатно в Telegram-боте.
← Все статьи

Блокировки

Почему VPN перестал работать в России в 2026 году

Разбираем, почему VPN массово перестал работать в России: ТСПУ, DPI, четыре слоя детекции и блокировки VLESS+Reality 2025–2026. Что ещё работает и почему.

14.06.2026 · 8 мин

Вступление

Вы включили VPN — и он завис на подключении. Или подключился, но YouTube всё равно не открывается. Или работал неделю, потом упал и больше не поднялся. Вы переустановили приложение, сменили сервер, написали в поддержку — и получили ответ «попробуйте другой протокол».

Это не баг и не случайное стечение обстоятельств. Последние два года в России последовательно блокируется не список запрещённых сайтов, а сами инструменты, которые позволяют эти сайты открывать. К концу февраля 2026 года Роскомнадзор ограничил доступ к 469 VPN-сервисам. WireGuard, OpenVPN и L2TP в чистом виде на большинстве крупных провайдеров детектируются и режутся; VLESS в стандартных конфигурациях — под активным подавлением.

В этой статье разберём, что именно произошло, как это работает технически и что из этого следует.

Коротко. VPN в России массово «легли» не из-за поломки на серверах, а потому что 17 февраля 2026 года ТСПУ начал детектировать VPN по поведению трафика (слой 4), а не только по сигнатурам. Голые WireGuard и OpenVPN ловятся сразу; VLESS+Reality течёт на поведенческом анализе. Держатся VLESS+XHTTP, Hysteria2 и схемы с российским IP в точке входа.


Что происходит: хронология событий

2019 год. Принят закон о «суверенном интернете» (ФЗ-90). Операторы связи обязаны установить оборудование ТСПУ — Технические средства противодействия угрозам. Официальная цель — централизованное управление трафиком в случае «угроз». Фактически — инфраструктура глубокой инспекции пакетов на уровне всей страны.

2021–2022 годы. ТСПУ установлено у всех крупных операторов. Первые эксперименты: замедление Twitter (позже отменено). Система работает, но используется точечно.

2023–2024 годы. Начинаются систематические блокировки VPN-сервисов. Сначала — крупные коммерческие (NordVPN, ExpressVPN, Proton VPN исчезают из российского App Store). Затем — блокировки на уровне протоколов. WireGuard становится ненадёжным в большинстве регионов.

Февраль 2025 года. Массовые жалобы на VLESS. Первые волны затронули серверы без правильной маскировки.

Ноябрь 2025 — февраль 2026 года. Три волны усиленных блокировок. Кульминация — 17 февраля 2026 года: ТСПУ массово включили поведенческий анализ VLESS-туннелей. Под удар попал прежде всего VLESS с транспортом TCP+TLS — жалобы шли от Москвы до Дальнего Востока в течение одного дня. При этом XHTTP, gRPC и Hysteria2 у многих устояли — и это ключ к пониманию, что именно сломалось (об этом ниже).

1 апреля 2026 года. Одномоментно «легли» тысячи MTProxy-серверов Telegram — DPI научился распознавать их Fake-TLS по отпечатку ClientHello (порядок шифров, расширение ECH, JA3/JA4, не совпадающий с реальными браузерами).

15 апреля 2026 года. По методическим рекомендациям Минцифры крупные платформы (Яндекс, VK, Ozon, Wildberries) обязаны сами выявлять и ограничивать пользователей, заходящих через VPN. Появляется практическая необходимость в раздельной маршрутизации трафика.

Конец апреля — май 2026 года. РКН начал блокировать и полностью зашифрованные протоколы (Shadowsocks/Outline, VMess); сайт Outline внесён в реестр 24 апреля. На ML-механизмы фильтрации выделено 2,27 млрд рублей (часть программы на 2025–2027).

Важная деталь: к началу апреля 2026 число заблокированных сервисов встало на отметке 469 — за предшествующий месяц РКН не добавил ни одного нового. То есть это не бесконечная линейная эскалация, а волнами: давят то, что эффективнее всего давить прямо сейчас.


Как это работает: ТСПУ и DPI

ТСПУ — это не отдельный сервер где-то в Москве. Это оборудование, физически установленное у каждого интернет-провайдера страны, в разрыве канала. Весь ваш трафик — буквально каждый пакет — проходит через него, и система может его пропустить, замедлить или дропнуть в реальном времени.

Внутри ТСПУ работает DPI — Deep Packet Inspection, глубокая инспекция пакетов. Обычный файрвол смотрит только на адрес: «этот IP заблокирован — дроп». DPI смотрит внутрь пакета: он видит не только откуда и куда идёт трафик, но и что именно передаётся — HTTP-запрос, TLS-соединение, поток данных VPN.

Аналогия: раньше почта проверяла только адрес на конверте. Теперь вскрывает конверт, читает письмо и решает, доставить его или нет.

DPI в ТСПУ работает в несколько слоёв — подробный разбор в статье «Что такое DPI», здесь коротко:

Слой 1 — сигнатуры протоколов. Каждый протокол имеет характерный «почерк» в первых байтах. WireGuard начинается с детерминированной структуры рукопожатия, OpenVPN — со своего opcode. Совпадение с базой сигнатур — мгновенная блокировка.

Слой 2 — TLS-отпечатки (JA3/JA4). При установке TLS клиент шлёт ClientHello с набором шифров и расширений. Эта комбинация уникальна для реализации. Xray без параметра fingerprint использует Go-стек и палится. Подробно — в статье «TLS Fingerprinting».

Слой 3 — активное зондирование. ТСПУ сам подключается к серверу и смотрит на ответ. Настоящий сайт ведёт себя ожидаемо, VPN без правильного fallback — нет. Разбор — в статье «Активное зондирование».

Слой 4 — поведенческий анализ. Анализируется не содержимое, а форма потока во времени: интервалы, объёмы, направление. VLESS-туннель генерирует паттерн, на обычный заход к iCloud не похожий — и нейросеть видит аномалию. Именно этот слой включился 17 февраля.


Почему перестал работать именно ваш VPN

Коммерческие VPN (NordVPN, ExpressVPN и т.д.) — заблокированы по IP и домену, удалены из App Store.

WireGuard — детектируется по сигнатуре протокола. Никакая настройка голый WireGuard не спасает (почему — в статье «WireGuard против VLESS Reality»).

OpenVPN — аналогично: характерные порты и структура рукопожатия дают однозначную сигнатуру.

VLESS+TCP+TLS в стандартной конфигурации — после 17 февраля перешёл в категорию «нестабильно»: падает на поведенческом анализе и при несовпадении SNI/IP.

Платные VPN с «obfuscation» — большинство используют устаревшие методы маскировки (obfs4, старый Shadowsocks). ТСПУ научился их распознавать; в конце апреля под раздачу попал и зашифрованный Shadowsocks/VMess.


Что сейчас работает

По состоянию на июнь 2026 года устойчивые варианты:

VLESS + XHTTP — новый транспорт от команды Xray, с марта 2025 года основной (WebSocket помечен deprecated). Ведёт себя как HTTP/2: набор коротких запросов вместо одного непрерывного «шланга» — это ломает ту самую поведенческую сигнатуру.

Hysteria2 — построен поверх QUIC (UDP + TLS 1.3), маскируется под HTTP/3. Обфускация Salamander ломает QUIC-детекцию на первых пакетах. Быстрый и устойчивый на нестабильных соединениях. Сравнение — в статье «Hysteria2 vs VLESS Reality».

VLESS + Reality с правильными настройками — работает для небольшой нагрузки: нужен актуальный fingerprint, правильный SNI, регулярное обновление Xray-core. Как именно — в статье «VLESS + XTLS-Reality».

Многоуровневые конфигурации — российский IP как точка входа + европейский выходной узел. Трафик до фронтенда выглядит как легитимный HTTPS к российскому сервису. Именно этот подход в ORLAN VPN оказался самым устойчивым к февральской и майской волнам: ТСПУ видит соединение к российскому IP с правильным SNI — и пропускает.


Типичные ошибки пользователей

«Мне сказали, что этот VPN работает» — ситуация меняется за дни. Сервер, работавший вчера, может упасть после очередной волны.

«У друга работает, значит дело в моём провайдере» — отчасти верно. МТС и Билайн в Москве агрессивнее региональных провайдеров. Но разница временная.

«Я сменю сервер и всё заработает» — помогает, если проблема в IP. Если проблема в протоколе — нет.

«Поставлю AmneziaWG и всё решу» — AmneziaWG добавляет к WireGuard случайные данные и ломает сигнатуру. Отлично работало в 2023–2024. В 2026-м ТСПУ на части провайдеров научился выявлять и этот паттерн. Не универсальное решение.


Что будет дальше

2,27 млрд рублей на ML-классификацию трафика — серьёзная инвестиция. К концу 2026 года поведенческий анализ, вероятно, поедет в реальном времени на большем числе провайдеров. При этом тотальный запрет VPN на уровне Думы пока не планируется — он ударил бы по корпоративному сектору, для которого VPN остаётся рабочим инструментом без полноценной альтернативы.

Долгосрочную устойчивость сохраняют решения с российским IP в точке входа — такой трафик системно невозможно заблокировать, не сломав легитимные сервисы.


Вывод

VPN в России перестал работать не потому что сломался. Государство построило систему, которая умеет узнавать его по поведению — без знания ключей шифрования и без знания IP-адреса сервера.

Единственный рабочий подход в 2026 году — VPN, который не выглядит как VPN: актуальные протоколы, правильная архитектура, регулярное обслуживание. Разовая установка «работающего VPN» больше не существует.


Частые вопросы

Почему VPN подключается, но сайты не открываются? Чаще всего это «мягкая» блокировка: ТСПУ не рвёт соединение полностью, а повышает потери пакетов и режет скорость до неюзабельной. Туннель формально поднят, но данные через него не идут.

Поможет ли смена сервера? Только если проблема в конкретном IP. Если протокол детектируется на уровне сигнатуры или поведения — новый сервер ляжет так же.

Какой протокол сейчас самый устойчивый? VLESS+XHTTP и Hysteria2. Reality держится при небольшой нагрузке. Голые WireGuard/OpenVPN — нет.

Это законно — пользоваться VPN? Само использование VPN физлицом не запрещено. Под ограничения попадает реклама и распространение средств обхода, а также доступ к запрещённому контенту. Регуляторика быстро меняется — следите за обновлениями.


ORLAN VPN использует связку VLESS+Reality + Hysteria2 с российским frontend-узлом в качестве точки входа. Подключение работает через Telegram-бота — без App Store и без регистрации на сторонних сайтах. Подробнее на orlanvpn.com.