Некоторые сети блокируют VPN не по адресу, а по форме. В таких сетях можно весь день менять серверы, и ничего не изменится, потому что отбрасывают внешний вид вашего трафика, а не его направление. Здесь разбирается, на что на самом деле смотрит такая инспекция, почему поток VLESS внутри TLS сложнее отнести к какому-то классу, как загрузить его в привычные клиенты и, в конце, та часть, которую большинство страниц опускает: что никто не может обещать честно.
Если у вас есть заказ у нас, ссылки VLESS лежат на странице заказа рядом с файлами WireGuard и OpenVPN и открываются восьмисимвольным магическим кодом. Четыре сервера из тех, что мы выдаём, стоят за CDN именно для этой ситуации: Сингапур, Токио, Лос-Анджелес и Берлин. Всё остальное со страницы VPN приходит так же, одним заказом, без аккаунта на любом этапе.
На что смотрит глубокая инспекция пакетов
У фильтрующей коробки между вами и интернетом есть несколько дешёвых признаков, и она пользуется ими примерно в таком порядке.
- Назначение. IP-адрес и, для TLS, имя сервера в handshake. Самая дешёвая проверка и первая, которую вообще делают.
- Порт и транспорт. TCP или UDP и какой порт. Необычный UDP на высокий порт - сильная зацепка в сети, где почти всё это TCP 443.
- Первые байты. Любой протокол начинается с чего-то узнаваемого. Первое сообщение handshake у WireGuard имеет фиксированную длину и известный байт типа впереди, у OpenVPN есть свой заголовок opcode. Как только правило написано, сопоставить их элементарно.
- Форма во времени. Размеры пакетов, тайминги, симметричность трафика, наличие пульса раз в несколько секунд. Туннель, который вечно шлёт крошечный keepalive через равные интервалы, не похож ни на что, что делает браузер.
- Активное зондирование. Самый изощрённый вариант: фильтр сам подключается к серверу и смотрит, как тот отвечает. Сервер, ответивший на случайный зонд так, как не ответил бы ни один веб-сервер, сам себя вписывает в чёрный список.
WireGuard прекрасен почти во всём и плох ровно в этом. Он работает только по UDP, его handshake фиксированной длины, и создавался он ради скорости и простоты, а не ради маскировки. Это не изъян, а проектное решение, и поэтому ответ на "WireGuard заблокирован" никогда не звучит как "настройте WireGuard иначе".
Почему VLESS сложнее классифицировать
VLESS - лёгкий транспортный протокол, у которого почти нет собственного опознаваемого handshake. Само по себе это его не спасло бы. Важно, во что его обычно заворачивают: обычная TLS-сессия к обычному имени хоста на порту 443, часто с сетью доставки контента впереди, так что адрес, к которому подключается ваше устройство, обслуживает обычные сайты для тысяч других людей.
Для пассивного наблюдателя это соединение выглядит как ещё одно из нескольких сотен TLS-соединений, которые ваше устройство открывает каждый день. Характерного opcode для сопоставления нет, порт - тот самый единственный, который нельзя перекрыть целиком, а адрес назначения делится с посторонним трафиком, так что блокировка адреса имеет цену.
| Протокол | Транспорт | Что видит фильтр | Когда применять |
|---|---|---|---|
| WireGuard | UDP, свой порт | Handshake фиксированной длины с известной сигнатурой, поверх UDP | Первый выбор везде, где разрешён. Самый быстрый, лучший на мобильной связи. |
| OpenVPN UDP | UDP | Узнаваемый заголовок opcode на нетипичном порту | Редко лучше WireGuard. Когда клиент умеет только OpenVPN. |
| OpenVPN TCP 443 | TCP 443 | Обычный на вид порт, но характерный handshake под ним | Корпоративные и отельные сети, где разрешены только TCP 80 и 443. |
| VLESS поверх TLS | TCP 443, часто за CDN | TLS-сессия к общему имени хоста, как у любого HTTPS-сайта | Сети, которые разбирают трафик, а не просто фильтруют порты. |
В каком порядке пробовать
Идите по списку, а не прыгайте к последнему пункту. Каждый шаг медленнее или хрупче предыдущего, за забегание вперёд призов не дают.
- WireGuard. Импортируйте, попробуйте два-три разных сервера, каждому дайте минуту. Если handshake не проходит нигде, а тот же туннель работает на мобильном интернете или другом Wi-Fi, дело в этой сети. Руководство по настройке WireGuard перечисляет прочие причины неудачного handshake, их стоит исключить первыми.
- OpenVPN поверх TCP 443. Профиль лежит на странице заказа. Многие строгие сети только фильтруют порты, и этот шаг проходит их сразу. Он будет медленнее WireGuard: TCP внутри TCP плохо переносит потери пакетов.
- VLESS. Если TCP 443 разрешён, а профиль OpenVPN всё равно умирает, сеть смотрит глубже портов, и следующая форма для проверки - поток внутри TLS.
- Меняйте не только протокол, но и локацию. Если VLESS в один регион не идёт, попробуйте другой. Фильтрация часто привязана к маршруту, а не глобальна.
Импорт ссылки vless://
Сервер VLESS выдаётся одной строкой текста, начинающейся с vless://. В ней сразу и адрес, и порт, и идентификатор, и настройки транспорта, поэтому любой клиент импортирует её из буфера обмена за один шаг. Относитесь к этой строке как к паролю: она и есть учётные данные.
v2rayNG, Android
- Установите v2rayNG с официальной страницы релизов или из F-Droid.
- Скопируйте строку
vless://со страницы заказа. - Откройте v2rayNG, нажмите плюс справа вверху, выберите импорт конфигурации из буфера обмена. Сервер появится в списке.
- Нажмите на него, чтобы выбрать, затем круглую кнопку справа внизу для подключения. Значок V в строке состояния загорится.
- Прежде чем считать туннель сломанным, проверьте тестом скорости из меню, что сервер отвечает.
Hiddify: Android, iOS, Windows, macOS и Linux
- Установите Hiddify для своей платформы.
- Со скопированной строкой
vless://нажмите новый профиль, затем добавить из буфера обмена. - Выберите сервер в списке и нажмите большую кнопку подключения.
- Hiddify держит несколько профилей рядом, поэтому он удобнее всего, чтобы хранить все четыре локации и переключаться между ними.
Shadowrocket или Streisand, iOS
- Оба принимают ссылку
vless://. Shadowrocket платный, Streisand бесплатный. Подойдёт любой. - Скопируйте ссылку и откройте приложение: обычно оно само предлагает добавить сервер из буфера при запуске. Если нет, нажмите плюс и вставьте.
- Поставьте режим маршрутизации на глобальный или прокси для всего, если только вам намеренно не нужна раздельная маршрутизация.
- Подключитесь и в первый раз подтвердите запрос iOS на конфигурацию VPN.
На десктопе Hiddify - самый простой кроссплатформенный вариант. Кто запускает sing-box или Xray напрямую, может вставить ту же ссылку в собственный генератор конфигурации, но выигрыша в этом нет, если вы и так не работаете подобным образом.
Практические заметки, экономящие вечер
- Проверьте часы устройства. TLS так же чувствителен к сильно сбитым часам, как и WireGuard. Поставьте дату и время на автоматические, прежде чем винить что-то ещё.
- Не запускайте два туннеля одновременно. Клиент VLESS и туннель WireGuard оба хотят быть системным VPN. Полностью выключите один, прежде чем поднимать другой.
- Сначала проверьте на мобильном интернете. Если ссылка работает там и не работает в конкретной сети Wi-Fi, подтверждено: фильтрует сеть, а сервер не лежит.
- Ожидайте, что будет медленнее. Дополнительный слой TLS и переход через CDN стоят задержки. Это цена за обычный вид, и в сети, которая роняет всё остальное, она оправданна.
- Для установки eSIM выключайте VPN. Загрузка профиля должна дойти до оператора напрямую. Это касается любого протокола и чаще всего подводит тех, кто купил комплект и первым настроил VPN.
Честные границы
Это самая важная часть и та, которую страница, что-то вам продающая, обычно опускает.
Ни один провайдер не может обещать, что какой-либо протокол работает в сети с цензурой. Фильтрация меняется: иногда еженедельно, иногда на несколько дней вокруг события, иногда только у одного оператора, пока другой не затронут. Тот, кто гарантирует конкретную страну, либо не следит за происходящим, либо говорит вам то, что вы хотите услышать. Мы говорим, для чего сделан VLESS: выглядеть как обычный трафик и быть первым, что стоит попробовать. Обещаний и претензий на возврат мы к этому не привязываем.
VPN переносит доверие, а не убирает его. Провайдер перестаёт видеть, куда идёт ваш трафик, и начинает видеть, что у вас есть шифрованное соединение с одним адресом. Трафик вместо него видит сеть на другом конце. Наша сеть не ведёт логов, исходные IP-адреса и метки времени подключений не сохраняются вовсе, а серверы работают из оперативной памяти, так что перезагрузка стирает машину. Но это описание устройства, а не обещание о том, что сможет вычислить любой наблюдатель где угодно. Ничто здесь не делает человека анонимным или неотслеживаемым, и страница, утверждающая иное, продаёт ощущение.
Если от этого зависит ваша безопасность, не полагайтесь только на это. Пользуйтесь Tor, а в сети, которая блокирует Tor напрямую, - Tor с мостами. Tor проектировался против куда более сильного противника, чем коммерческий VPN, и заменить друг друга они не могут. Запускать Tor Browser поверх VPN-соединения - разумная комбинация, когда локальная сеть блокирует Tor целиком: VPN отвечает за достижимость, Tor - за модель угроз.
Ваше поведение с аккаунтами и устройством по-прежнему важно. Туннель меняет сетевой путь. Он не меняет того, что вы вошли в аккаунт, что за вами тянется отпечаток браузера или что приложение на телефоне сообщает местоположение. Это отдельные задачи с отдельными ответами.
Что делать дальше
Если заказ уже есть, откройте страницу заказа магическим кодом, импортируйте по одной ссылке VLESS из каждой из четырёх локаций, а не только ближайшую, и оставьте туннели WireGuard тоже. Смысл держать несколько как раз в том, чтобы при отказе одной формы трафика переключаться, а не расследовать.
Если вы пока читаете, а не покупаете: на странице VPN перечислено, что именно выдаётся, и сроки от 7 до 365 дней, и это один и тот же доступ на каждом сервере из нашего списка. Если ваша проблема - сеть на работе или в отеле, а не страна с цензурой, начните с профиля OpenVPN TCP и с руководства по WireGuard. А если хочется сперва понять, что раскрывает крипто-платёж, для этого есть отдельный материал: оплата через Monero, USDT или Bitcoin.
