В 2026 году в России заблокирован не «VPN» как класс сервисов, а конкретные протоколы и узнаваемые шаблоны трафика: обычный OpenVPN, «голый» WireGuard и открытые прокси DPI распознаёт почти сразу, а VLESS поверх Reality и другие протоколы, маскирующиеся под обычный HTTPS, держатся заметно дольше. Разница не в названии приложения, а в том, как выглядит сам трафик на проводе.
Что такое ТСПУ и как сегодня блокируют VPN
ТСПУ (технические средства противодействия угрозам) — это оборудование глубокого анализа трафика (DPI), которое операторы связи обязаны установить по закону о «суверенном рунете». Оно не работает по принципу единого списка IP-адресов — оно ищет узнаваемые признаки протокола: характерный вид TLS-хендшейка, длину и порядок пакетов, специфичные для конкретной технологии байты. За последний год список таких признаков расширялся волнами: под блокировку по очереди попадали открытые SOCKS5-прокси, немаскированный VLESS, отдельные транспорты WireGuard. Каждая новая волна — это не отключение всего интернета разом, а точечное распознавание очередного узнаваемого шаблона трафика.
Блокировка протокола и блокировка сайта — разные вещи
Важно различать два уровня блокировок. Блокировка сайта — это когда конкретный домен или IP внесён в реестр и недоступен напрямую; практически любой рабочий VPN эту проблему решает, потому что трафик просто заворачивается в туннель до сервера за пределами страны. Блокировка протокола — это когда ТСПУ распознаёт саму технологию туннеля независимо от того, какой сайт вы открываете, и обрывает или замедляет соединение по паттерну. Именно второй тип стал основным риском в 2026 году: даже к разрешённому сайту соединение может не пройти, если сама «обёртка» трафика опознана как VPN-протокол.
Какие протоколы держатся дольше остальных
Протоколы без маскировки — обычный OpenVPN, WireGuard без обфускации, открытый Shadowsocks — распознаются DPI относительно быстро: у них устойчивая, хорошо изученная сигнатура, которую легко отличить от обычного веб-трафика. Заметно устойчивее ведут себя решения, которые маскируют туннель под обычное HTTPS-соединение к настоящему сайту: VLESS поверх Reality, обфусцированный WireGuard, Shadowsocks с дополнительным шифрованием. Reality не «взламывает» DPI — он делает соединение внешне неотличимым от рядового захода на легитимный сайт по TLS, и отличить его от настоящего HTTPS без риска заблокировать половину интернета значительно сложнее.
Это не гарантия навсегда: технологии анализа трафика продолжают развиваться, и то, что хорошо держится сегодня, через полгода может получить более точный детектор. Поэтому на практике важна не только «правильная» технология в моменте, но и возможность быстро переключиться на другой выход, если конкретный сервер попал под очередную волну блокировок.
Почему важен протокол, а не бренд приложения
Часто спрашивают, какое приложение «не заблокируют» — но ТСПУ анализирует не название сервиса, а байты в канале. Два разных бренда, использующих одну и ту же необфусцированную технологию, будут заблокированы примерно одновременно; и наоборот, разные приложения поверх одного и того же VLESS+Reality держатся сопоставимо. Смотреть стоит не на маркетинг, а на то, какой протокол лежит в основе и обфусцирован ли он. Подробный разбор различий между протоколами — в статье VLESS vs WireGuard vs Shadowsocks.
Чем инструменты DPI-обхода отличаются от полноценного VPN
Отдельный класс инструментов — это не VPN, а именно «обходчики» DPI: они разрывают TCP-хендшейк особым образом, переставляют пакеты или используют локальный прокси только для сайтов из заданного списка. Такие инструменты неплохо работают именно против блокировки конкретных ресурсов, но не шифруют и не маскируют остальной трафик, не дают выбора из нескольких серверов и требуют регулярного ручного обновления правил под новую волну блокировок. Полноценный VPN с обфусцированным протоколом решает обе задачи сразу: открывает заблокированные сайты и не выдаёт сам факт использования VPN как таковой.
Что делать на практике
- Выбирать протокол с обфускацией трафика (VLESS+Reality, обфусцированный WireGuard или Shadowsocks), а не «голый» OpenVPN или WireGuard.
- Иметь под рукой несколько серверов на разных адресах — если один паттерн попал под блокировку, переключение на другой узел чаще всего снимает проблему за секунды.
- Проверять точное время на устройстве: рассинхронизация часов сама по себе ломает проверку TLS-хендшейка у Reality, без всякой внешней блокировки.
- Обновлять клиентское приложение — детекторы иногда «цепляются» именно за старые версии реализации протокола, которые чинят в новых релизах.
Ситуация с блокировками в России меняется быстрее, чем раз в квартал, поэтому универсального «вечного» решения не существует. Есть протоколы, которые сейчас держатся лучше остальных, и есть практика — быстро переключаться между серверами, когда один из них попадает под очередную волну.