VLESS простыми словами: что пробовать, когда WireGuard заблокирован (2026)

Когда сеть роняет WireGuard, помогает другая форма трафика. Что видит DPI, в каком порядке пробовать протоколы и где предел честного обещания.

UK eSIM по всему миру - начните за минуты

Настоящий +44. Без регистрации. Крипто → QR сразу → сканируйте и пользуйтесь.

Купить UK eSIM - $25

Некоторые сети блокируют VPN не по адресу, а по форме. В таких сетях можно весь день менять серверы, и ничего не изменится, потому что отбрасывают внешний вид вашего трафика, а не его направление. Здесь разбирается, на что на самом деле смотрит такая инспекция, почему поток VLESS внутри TLS сложнее отнести к какому-то классу, как загрузить его в привычные клиенты и, в конце, та часть, которую большинство страниц опускает: что никто не может обещать честно.

Если у вас есть заказ у нас, ссылки VLESS лежат на странице заказа рядом с файлами WireGuard и OpenVPN и открываются восьмисимвольным магическим кодом. Четыре сервера из тех, что мы выдаём, стоят за CDN именно для этой ситуации: Сингапур, Токио, Лос-Анджелес и Берлин. Всё остальное со страницы VPN приходит так же, одним заказом, без аккаунта на любом этапе.

На что смотрит глубокая инспекция пакетов

У фильтрующей коробки между вами и интернетом есть несколько дешёвых признаков, и она пользуется ими примерно в таком порядке.

  • Назначение. IP-адрес и, для TLS, имя сервера в handshake. Самая дешёвая проверка и первая, которую вообще делают.
  • Порт и транспорт. TCP или UDP и какой порт. Необычный UDP на высокий порт - сильная зацепка в сети, где почти всё это TCP 443.
  • Первые байты. Любой протокол начинается с чего-то узнаваемого. Первое сообщение handshake у WireGuard имеет фиксированную длину и известный байт типа впереди, у OpenVPN есть свой заголовок opcode. Как только правило написано, сопоставить их элементарно.
  • Форма во времени. Размеры пакетов, тайминги, симметричность трафика, наличие пульса раз в несколько секунд. Туннель, который вечно шлёт крошечный keepalive через равные интервалы, не похож ни на что, что делает браузер.
  • Активное зондирование. Самый изощрённый вариант: фильтр сам подключается к серверу и смотрит, как тот отвечает. Сервер, ответивший на случайный зонд так, как не ответил бы ни один веб-сервер, сам себя вписывает в чёрный список.

WireGuard прекрасен почти во всём и плох ровно в этом. Он работает только по UDP, его handshake фиксированной длины, и создавался он ради скорости и простоты, а не ради маскировки. Это не изъян, а проектное решение, и поэтому ответ на "WireGuard заблокирован" никогда не звучит как "настройте WireGuard иначе".

Почему VLESS сложнее классифицировать

VLESS - лёгкий транспортный протокол, у которого почти нет собственного опознаваемого handshake. Само по себе это его не спасло бы. Важно, во что его обычно заворачивают: обычная TLS-сессия к обычному имени хоста на порту 443, часто с сетью доставки контента впереди, так что адрес, к которому подключается ваше устройство, обслуживает обычные сайты для тысяч других людей.

Для пассивного наблюдателя это соединение выглядит как ещё одно из нескольких сотен TLS-соединений, которые ваше устройство открывает каждый день. Характерного opcode для сопоставления нет, порт - тот самый единственный, который нельзя перекрыть целиком, а адрес назначения делится с посторонним трафиком, так что блокировка адреса имеет цену.

ПротоколТранспортЧто видит фильтрКогда применять
WireGuardUDP, свой портHandshake фиксированной длины с известной сигнатурой, поверх UDPПервый выбор везде, где разрешён. Самый быстрый, лучший на мобильной связи.
OpenVPN UDPUDPУзнаваемый заголовок opcode на нетипичном портуРедко лучше WireGuard. Когда клиент умеет только OpenVPN.
OpenVPN TCP 443TCP 443Обычный на вид порт, но характерный handshake под нимКорпоративные и отельные сети, где разрешены только TCP 80 и 443.
VLESS поверх TLSTCP 443, часто за CDNTLS-сессия к общему имени хоста, как у любого HTTPS-сайтаСети, которые разбирают трафик, а не просто фильтруют порты.

В каком порядке пробовать

Идите по списку, а не прыгайте к последнему пункту. Каждый шаг медленнее или хрупче предыдущего, за забегание вперёд призов не дают.

  1. WireGuard. Импортируйте, попробуйте два-три разных сервера, каждому дайте минуту. Если handshake не проходит нигде, а тот же туннель работает на мобильном интернете или другом Wi-Fi, дело в этой сети. Руководство по настройке WireGuard перечисляет прочие причины неудачного handshake, их стоит исключить первыми.
  2. OpenVPN поверх TCP 443. Профиль лежит на странице заказа. Многие строгие сети только фильтруют порты, и этот шаг проходит их сразу. Он будет медленнее WireGuard: TCP внутри TCP плохо переносит потери пакетов.
  3. VLESS. Если TCP 443 разрешён, а профиль OpenVPN всё равно умирает, сеть смотрит глубже портов, и следующая форма для проверки - поток внутри TLS.
  4. Меняйте не только протокол, но и локацию. Если VLESS в один регион не идёт, попробуйте другой. Фильтрация часто привязана к маршруту, а не глобальна.

Импорт ссылки vless://

Сервер VLESS выдаётся одной строкой текста, начинающейся с vless://. В ней сразу и адрес, и порт, и идентификатор, и настройки транспорта, поэтому любой клиент импортирует её из буфера обмена за один шаг. Относитесь к этой строке как к паролю: она и есть учётные данные.

v2rayNG, Android

  1. Установите v2rayNG с официальной страницы релизов или из F-Droid.
  2. Скопируйте строку vless:// со страницы заказа.
  3. Откройте v2rayNG, нажмите плюс справа вверху, выберите импорт конфигурации из буфера обмена. Сервер появится в списке.
  4. Нажмите на него, чтобы выбрать, затем круглую кнопку справа внизу для подключения. Значок V в строке состояния загорится.
  5. Прежде чем считать туннель сломанным, проверьте тестом скорости из меню, что сервер отвечает.

Hiddify: Android, iOS, Windows, macOS и Linux

  1. Установите Hiddify для своей платформы.
  2. Со скопированной строкой vless:// нажмите новый профиль, затем добавить из буфера обмена.
  3. Выберите сервер в списке и нажмите большую кнопку подключения.
  4. Hiddify держит несколько профилей рядом, поэтому он удобнее всего, чтобы хранить все четыре локации и переключаться между ними.

Shadowrocket или Streisand, iOS

  1. Оба принимают ссылку vless://. Shadowrocket платный, Streisand бесплатный. Подойдёт любой.
  2. Скопируйте ссылку и откройте приложение: обычно оно само предлагает добавить сервер из буфера при запуске. Если нет, нажмите плюс и вставьте.
  3. Поставьте режим маршрутизации на глобальный или прокси для всего, если только вам намеренно не нужна раздельная маршрутизация.
  4. Подключитесь и в первый раз подтвердите запрос iOS на конфигурацию VPN.

На десктопе Hiddify - самый простой кроссплатформенный вариант. Кто запускает sing-box или Xray напрямую, может вставить ту же ссылку в собственный генератор конфигурации, но выигрыша в этом нет, если вы и так не работаете подобным образом.

Практические заметки, экономящие вечер

  • Проверьте часы устройства. TLS так же чувствителен к сильно сбитым часам, как и WireGuard. Поставьте дату и время на автоматические, прежде чем винить что-то ещё.
  • Не запускайте два туннеля одновременно. Клиент VLESS и туннель WireGuard оба хотят быть системным VPN. Полностью выключите один, прежде чем поднимать другой.
  • Сначала проверьте на мобильном интернете. Если ссылка работает там и не работает в конкретной сети Wi-Fi, подтверждено: фильтрует сеть, а сервер не лежит.
  • Ожидайте, что будет медленнее. Дополнительный слой TLS и переход через CDN стоят задержки. Это цена за обычный вид, и в сети, которая роняет всё остальное, она оправданна.
  • Для установки eSIM выключайте VPN. Загрузка профиля должна дойти до оператора напрямую. Это касается любого протокола и чаще всего подводит тех, кто купил комплект и первым настроил VPN.

Честные границы

Это самая важная часть и та, которую страница, что-то вам продающая, обычно опускает.

Ни один провайдер не может обещать, что какой-либо протокол работает в сети с цензурой. Фильтрация меняется: иногда еженедельно, иногда на несколько дней вокруг события, иногда только у одного оператора, пока другой не затронут. Тот, кто гарантирует конкретную страну, либо не следит за происходящим, либо говорит вам то, что вы хотите услышать. Мы говорим, для чего сделан VLESS: выглядеть как обычный трафик и быть первым, что стоит попробовать. Обещаний и претензий на возврат мы к этому не привязываем.

VPN переносит доверие, а не убирает его. Провайдер перестаёт видеть, куда идёт ваш трафик, и начинает видеть, что у вас есть шифрованное соединение с одним адресом. Трафик вместо него видит сеть на другом конце. Наша сеть не ведёт логов, исходные IP-адреса и метки времени подключений не сохраняются вовсе, а серверы работают из оперативной памяти, так что перезагрузка стирает машину. Но это описание устройства, а не обещание о том, что сможет вычислить любой наблюдатель где угодно. Ничто здесь не делает человека анонимным или неотслеживаемым, и страница, утверждающая иное, продаёт ощущение.

Если от этого зависит ваша безопасность, не полагайтесь только на это. Пользуйтесь Tor, а в сети, которая блокирует Tor напрямую, - Tor с мостами. Tor проектировался против куда более сильного противника, чем коммерческий VPN, и заменить друг друга они не могут. Запускать Tor Browser поверх VPN-соединения - разумная комбинация, когда локальная сеть блокирует Tor целиком: VPN отвечает за достижимость, Tor - за модель угроз.

Ваше поведение с аккаунтами и устройством по-прежнему важно. Туннель меняет сетевой путь. Он не меняет того, что вы вошли в аккаунт, что за вами тянется отпечаток браузера или что приложение на телефоне сообщает местоположение. Это отдельные задачи с отдельными ответами.

Что делать дальше

Если заказ уже есть, откройте страницу заказа магическим кодом, импортируйте по одной ссылке VLESS из каждой из четырёх локаций, а не только ближайшую, и оставьте туннели WireGuard тоже. Смысл держать несколько как раз в том, чтобы при отказе одной формы трафика переключаться, а не расследовать.

Если вы пока читаете, а не покупаете: на странице VPN перечислено, что именно выдаётся, и сроки от 7 до 365 дней, и это один и тот же доступ на каждом сервере из нашего списка. Если ваша проблема - сеть на работе или в отеле, а не страна с цензурой, начните с профиля OpenVPN TCP и с руководства по WireGuard. А если хочется сперва понять, что раскрывает крипто-платёж, для этого есть отдельный материал: оплата через Monero, USDT или Bitcoin.

UK eSIM по всему миру - начните за минуты

Настоящий +44. Без регистрации. Крипто → QR сразу → сканируйте и пользуйтесь.

$25 · крипто · QR сразу

Вам также может быть интересно

Блог