VPN перестал подключаться: главные причины

Человек с ноутбуком и сетевым роутером настраивает подключение в домашнем офисе

VPN вчера работал, сегодня нет: как DPI вычисляет протокол по сигнатуре, почему смена сервера не спасает и что проверить, прежде чем менять сервис на другой.

Вчера VPN подключался за пару секунд. Сегодня — крутится и обрывается на той же сети, с тем же паролем, будто вы вдруг стали кому-то интересны. С NordVPN, ExpressVPN и другими популярными сервисами это происходит регулярно: то, что работало неделю назад, у вас вдруг перестаёт устанавливать соединение. Дело обычно не в поломке аккаунта, а в том, как устроен протокол внутри клиента. И нет, охоты именно на вас тут нет — правило блокировки чаще целится в протокол или в диапазон адресов, а не в конкретного человека. Разберёмся в механике и в том, что стоит проверить, прежде чем бежать менять сервис.

Почему вчера подключалось, а сегодня — нет

У массовых сервисов миллионы пользователей — значит, и большие диапазоны серверных IP-адресов. Эти диапазоны давно не секрет: они гуляют по открытым базам, форумам, спискам автономных систем. Провайдеру связи гадать не нужно — один раз внести подсеть в список наблюдения, и точка.

Второй фактор серьёзнее — узнаваемость самого протокола. OpenVPN и классический WireGuard оставляют в трафике характерные заголовки рукопожатия. DPI-оборудование ищет именно эти паттерны, а не бренд сервиса. Оно понятия не имеет, что перед ним NordVPN, — видит сигнатуру протокола и реагирует.

Отсюда и главная беда массовых клиентов: внутри зашит один-два протокола, и всё. Оба узнаваемы — переключаться буквально не на что, кроме смены сервера. А смена сервера тут лечит не ту болезнь.

И тут важная оговорка: у разных операторов и в разных регионах картина разная. Что не проходит у одного мобильного оператора, спокойно работает у другого или дома через Wi-Fi. Поэтому один и тот же сервис у соседей по подъезду иногда ведёт себя по-разному — универсального «работает» или «не работает» здесь нет, и это не глюк, а нормальная механика блокировок.

Как DPI вообще понимает, что перед ним VPN

DPI-системы не читают содержимое трафика — оно зашифровано, и незачем. Они смотрят на форму: тип пакета, длина заголовка, порядок байтов при установке соединения. Это как почерк на конверте — само письмо запечатано, но по конверту всё равно понятно, кто отправитель.

OpenVPN легко читается по инициализирующим пакетам — так было всегда. WireGuard компактнее и быстрее, но хендшейк у него тоже фиксированной структуры, и занести его в правило фильтрации несложно. IKEv2 и L2TP используют стандартные порты и заголовки IPsec — тоже узнаются без труда.

Если правило целится в сигнатуру, а не в конкретный IP, смена сервера внутри того же протокола ничего не даёт: новый адрес получит тот же хендшейк и упрётся в то же правило. Работает только смена формы трафика — то есть протокола.

Некоторые системы фильтрации не ограничиваются пассивным анализом — добавляют активное прощупывание: шлют пробный пакет на подозрительный порт и смотрят, ответит ли он так, как отвечает VPN-сервер. На практике это значит, что даже «тихий» сервер, который просто не отдаёт трафик наружу первым, может спалиться на этом тесте. Ещё один довод в пользу протоколов, неотличимых снаружи от обычного веб-трафика.

Почему смена сервера не помогает, а смена протокола — да

Человек с ноутбуком и сетевым роутером настраивает подключение в домашнем офисе

Смена сервера решает узкую задачу. Если дело в конкретном узле — перегружен, ушёл на обслуживание, попал в бан по IP отдельно от остальных, — новый адрес поможет. Но если режется сама сигнатура протокола, отвалится и следующий сервер, и десятый: они все говорят на одном языке.

Смена протокола работает иначе — меняет форму трафика целиком. Вместо узнаваемого хендшейка OpenVPN клиент вдруг выглядит как обычное TLS-соединение к сайту или как случайный UDP-поток без опознавательных знаков. Для DPI это уже совсем другая история.

Здесь часто ошибаются: переустанавливают приложение, меняют пароль, пишут в поддержку — хотя дело всего лишь в том, что протокол физически один и переключать нечего. У массовых сервисов выбор протокола обычно и правда ограничен интерфейсом. Сервисы с несколькими протоколами в одной подписке в этом смысле устойчивее: не сработал один — пробуете следующий, без переоформления подписки заново.

Почему обфускация держится дольше обычных протоколов

Обфускация — это когда протокол умышленно маскируется под что-то другое: обычно под HTTPS-трафик или случайный шум. Данные она не прячет, это работа шифрования. Она прячет саму форму пакета.

AmneziaWG — модифицированный WireGuard со встроенной обфускацией. Криптографическое ядро то же самое, но заголовки хендшейка перемешаны так, что для DPI это обычный UDP-трафик без опознавательного узора. Проходит именно там, где классический WireGuard уже срезан по сигнатуре.

V2Ray идёт ещё дальше — заворачивает трафик в TLS-рукопожатия, неотличимые от обращения к рядовому HTTPS-сайту. Со стороны это выглядит так же, будто вы просто открыли сайт с сертификатом. Распознать VPN внутри такого потока заметно сложнее.

Shadowsocks — лёгкий обфусцированный SOCKS5-прокси, придуманный ещё против блокировок в Китае. Он проще V2Ray, но узнаваемых заголовков VPN-протоколов тоже избегает — и держится там, где классика уже отвалилась.

У IKEv2/IPsec и L2TP/IPsec обфускации нет вовсе — открытые протоколы с фиксированной структурой заголовков. Зато у них другой козырь: они встроены прямо в операционные системы. Годятся как запасной вариант там, где важнее не прятаться, а быстро подключиться без установки клиента.

Честная оговорка: обфускация — не гарантия навсегда. Правила фильтрации меняются, и то, что не видно сегодня, через месяц вполне может получить своё персональное правило. Поэтому запасной протокол — это не разовая настройка, а привычка держать план Б под рукой.

Что проверить в первую очередь, если VPN отвалился

Прежде чем сносить всё и ставить заново или бежать к другому сервису, стоит пройтись по нескольким пунктам. Часто дело вообще не в блокировке протокола, а в чём-то до обидного простом.

  1. Первым делом — интернет без VPN. Ничего не грузится вообще? Дело в сети, а не в сервисе.
  2. Другая сеть тоже стоит проверки: мобильный интернет вместо Wi-Fi или наоборот. Подключилось там — ограничение локальное: домашний роутер, офисный файрвол, настройки оператора.
  3. Смените сервер внутри того же протокола. Не подключается ни один, хотя раньше подключался любой, — похоже на блокировку по сигнатуре, а не проблему конкретного узла.
  4. Есть выбор протокола в клиенте — переключите его. Это самый быстрый тест: помогло — значит, дело было именно в форме трафика.
  5. Дата и время на устройстве, актуальность приложения — тоже проверьте: заметная часть жалоб на «блокировку» на деле оказывается просроченным сертификатом или старой версией клиента.
  6. И на сайт или в соцсети сервиса заглянуть не помешает: технические работы на стороне провайдера выглядят точь-в-точь как отказ по сети, только решаются сами, без вашего участия.

Отдельная статья есть и для ситуации конкретно в России — «Почему не работает VPN в России», там пошаговая диагностика по частным случаям.

Ниже — шпаргалка: что означает симптом и куда двигаться дальше.

ПричинаПризнакЧто делать
Заблокирована подсеть IP-адресов сервисаНе подключается ни один сервер, таймаут ещё до рукопожатияПереключиться на обфусцированный протокол (AmneziaWG, V2Ray, Shadowsocks) или на сервис с несколькими протоколами
DPI распознаёт сигнатуру протоколаСоединение начинается, но обрывается через секунды, сервер меняется — не помогаетСменить протокол, сервер можно оставить тот же
Проблема на конкретном узлеНе работает один сервер, остальные локации того же протокола в порядкеСменить сервер, сообщить в поддержку сервиса
Устаревший клиент или конфигурацияОшибка авторизации или несовместимости версииОбновить приложение или конфиг, перепроверить данные из личного кабинета
DNS сервиса резолвится неверноСайт или клиент сервиса вообще не открываетсяСменить DNS на устройстве, попробовать другую сеть
Ограничение конкретной сетиVPN работает на мобильном интернете и не работает на Wi-Fi (или наоборот)Проверить настройки роутера, при необходимости — настроить VPN на роутере

Как выбрать сервис, если протокол сменить нечем

Если после всех проверок протокол остаётся узнаваемым, а заменить его нечем, — дело не в конкретном сервере, а в архитектуре клиента. Тут разумнее посмотреть на сервис целиком, а не искать десятый обходной путь для старого.

Число протоколов в подписке. Один-два — и при первой же блокировке сигнатуры переключаться будет некуда. Чем больше вариантов зашито в аккаунт, тем выше шанс, что хоть один останется рабочим.

Обфускация хотя бы в одном протоколе. Без неё вся защита держится на честном слове — на том, что провайдер ещё не написал правило под вашу конкретную сигнатуру.

Возможность подключиться без стороннего клиента. IKEv2/IPsec встроен в iOS, macOS, Windows и большинство роутеров: настраивается штатными средствами системы, без лишнего софта, и мгновенно переустанавливается при переходе с Wi-Fi на мобильную сеть и обратно.

Политика логов. Сервис, который не хранит историю посещений, метки подключений и DNS-запросы, — это не только про приватность. При инциденте у него просто нечего сливать.

У RocketVPN семь протоколов в одной подписке, и за переключение доплачивать не нужно: AmneziaWG, V2Ray, WireGuard, OpenVPN, IKEv2/IPsec, L2TP/IPsec, Shadowsocks. Логика простая: не сработал один — пробуете следующий в том же личном кабинете, без переоформления. Полное описание каждого протокола — на странице про протоколы VPN, а отдельно разобраны про AmneziaWG и про V2Ray.

54 локации, включая Москву и Санкт-Петербург. 5 устройств на аккаунт, без лимита трафика на всех тарифах. Данные для подключения — адрес сервера, логин и пароль — появляются в личном кабинете сразу после оплаты, писем ждать не нужно. История посещений, метки подключений и DNS-запросы не хранятся.

Тарифы. Bronze — 19,99 доллара в месяц: 5 устройств, все локации, без лимита трафика. Silver — 29,99 доллара за 3 месяца, скидка 55% к помесячной цене плюс приоритетная поддержка. Gold — 39,99 доллара за 6 месяцев, скидка 65%. Способы оплаты — в личном кабинете или у поддержки. Полное сравнение — на странице тарифов, оформить — на странице регистрации.

Если что-то не заводится с первого раза — с роутером, с IKEv2 на телефоне, с подключением на компьютере, — есть поддержка: раздел в личном кабинете или support@rocketvpn.net. Пошаговые инструкции по каждой системе и способу подключения собраны на странице «как подключиться», а помощь с настройкой роутера — реальная услуга поддержки, не формальность для галочки.

Частые вопросы

Почему NordVPN или ExpressVPN иногда не подключаются в России?

Дело обычно не в конкретном бренде. У крупных сервисов узнаваемые диапазоны IP-адресов и ограниченный набор протоколов в клиенте — вот и вся разгадка. Ситуация меняется по регионам и со временем, так что однозначного «заблокирован» тут нет, но механика уязвимости у массовых сервисов одна и та же.

Помогает ли смена сервера внутри того же VPN-сервиса?

Помогает — но только если дело было в конкретном узле: перегрузке или отдельном бане IP. Если же фильтруется сигнатура протокола, новый сервер того же протокола упрётся в то же самое правило.

Почему обычный WireGuard режется, а AmneziaWG — нет?

Ядро у них одно и то же криптографическое, а вот заголовки хендшейка — разные. AmneziaWG перемешивает их так, что трафик выглядит как обычный UDP без узнаваемого узора, а не как сессия WireGuard.

Можно ли настроить VPN без установки отдельного приложения?

Да, для IKEv2/IPsec и L2TP/IPsec — они встроены в iOS, macOS, Windows и в большинство роутеров. Достаточно ввести адрес сервера, логин и пароль из личного кабинета прямо в настройках системы.

Сменил протокол, но всё равно не подключается — что дальше?

Проверьте сеть отдельно от VPN, попробуйте другой канал — мобильный интернет вместо Wi-Fi — и напишите в поддержку. Иногда дело в конкретном сервере или в конфигурации на стороне устройства, а вовсе не в протоколе.

Как понять, что дело не в VPN, а в интернете?

Отключите VPN и попробуйте открыть любой сайт напрямую. Если и без VPN ничего не грузится, проблема в самой сети — стоит проверить роутер, оператора или Wi-Fi, прежде чем разбираться с протоколом.

Хранит ли RocketVPN историю подключений?

Нет, история посещений, метки подключений и DNS-запросы не сохраняются.

Что сделать прямо сейчас, если VPN отвалился:

  1. Первым делом — интернет без VPN и на другой сети (мобильной вместо Wi-Fi).
  2. Смените сервер внутри текущего протокола: не помогло ни на одном — дело не в узле.
  3. Есть опция обфусцированного протокола в клиенте — переключите на неё.
  4. Сменить протокол нечем? Это и есть главный сигнал, что пора смотреть в сторону сервиса с несколькими протоколами в одной подписке.
  5. Решите пробовать RocketVPN — данные для подключения (адрес сервера, логин, пароль) появятся в личном кабинете сразу после регистрации, а с настройкой поможет поддержка через контакты.