Введение: почему Wi‑Fi и мобильный интернет — разные сети
Многие пользователи сталкиваются с ситуацией: дома на Wi‑Fi VPN работает идеально, но стоит переключиться на мобильный интернет — соединение пропадает или сайты не открываются. Это не случайность и не «плохой» VPN. Мобильная сеть устроена принципиально иначе, чем домашняя.
Домашние провайдеры (Ростелеком, МГТС и др.) подключаются к системе фильтрации (ТСПУ), но обновления сигнатур приходят реже, а объём трафика выше — VPN-пакеты теряются среди тысяч других потоков. Мобильные операторы, напротив, устанавливают ТСПУ ближе к ядру сети, обновляют сигнатуры почти мгновенно и видят аномалии чётче из‑за меньшего «шума».
Кроме того, в мобильной сети работают дополнительные механизмы: CGNAT (Carrier‑Grade NAT), агрессивные тайм-ауты сессий, ограничения MTU и DPI (Deep Packet Inspection), который анализирует первые байты handshake. В результате один и тот же протокол может вести себя совершенно по‑разному в зависимости от типа подключения.
Как мобильные операторы блокируют VPN: DPI, ТСПУ и сигнатуры
Основной инструмент блокировки — DPI (Deep Packet Inspection). Система анализирует трафик в реальном времени и распознаёт характерные паттерны VPN-протоколов. Например:
- WireGuard — выдаёт себя фиксированным UDP-портом (51820 по умолчанию) и специфическим форматом первых пакетов.
- OpenVPN — стандартные порты 1194/UDP или 443/TCP легко детектятся по сигнатуре TLS‑handshake.
- L2TP/IPsec — IPsec‑трафик сразу виден по заголовкам.
- Shadowsocks — раньше считался надёжным, но к 2026 году его тоже научились распознавать.
Мобильные операторы (МТС, Билайн, МегаФон, Tele2) применяют ТСПУ с более свежими сигнатурами, чем домашние провайдеры. Обновления распространяются на всех абонентов почти мгновенно. В результате «голый» WireGuard или OpenVPN на 4G/5G часто отсекаются ещё до того, как достигают сервера.
Важно: ситуация динамична. Месяц назад один оператор мог быть лояльнее, сегодня — ужесточился. Это не «злая воля» компании, а исполнение требований регулятора.
CGNAT и тайм-ауты: почему VPN «зависает» через минуту
Мобильные операторы используют Carrier‑Grade NAT (CGNAT), чтобы экономить IPv4‑адреса. Тысячи абонентов сидят за одним внешним IP. У такого NAT есть агрессивный тайм-аут: если по соединению не передаются данные 30–120 секунд, запись в таблице удаляется.
После этого следующий пакет от клиента приходит «в никуда» — туннель на стороне клиента считается живым, но фактически трафик не проходит. Пользователь видит, что VPN подключён, но сайты не открываются.
Решение: включить в настройках VPN-клиента persistent keepalive (для WireGuard — интервал 15–25 секунд). Для OpenVPN — параметр keepalive. Это заставляет клиент регулярно отправлять служебные пакеты, поддерживая запись в NAT-таблице.
MTU и фрагментация: почему сайты грузятся медленно или не открываются
MTU (Maximum Transmission Unit) — максимальный размер пакета, который может пройти через сеть. На домашнем интернете MTU обычно 1500 байт. WireGuard по умолчанию использует 1420 байт — это укладывается в лимит.
В мобильной сети эффективный MTU может быть ниже — 1400, 1380 или даже 1280 байт. Если внутри туннеля отправляется пакет размером 1420, а оператор пропускает только 1400, ICMP-сообщение «нужна фрагментация» может не дойти до клиента (его часто блокируют). В результате туннель поднят, но большие пакеты (HTTPS-страницы, видео) теряются.
Решение: снизить MTU в настройках VPN-клиента до 1280–1380 байт. Это безопасное значение, которое проходит через подавляющее большинство мобильных сетей.
Какие протоколы работают на мобильном интернете в 2026 году
Классические протоколы (WireGuard без обфускации, OpenVPN на стандартных портах, L2TP, PPTP, Shadowsocks) на мобильном интернете в России к 2026 году практически не работают. Их детектят по сигнатуре.
Работающие протоколы:
- VLESS + Reality — маскируется под HTTPS-соединение с реальным сторонним сайтом (например, microsoft.com). Со стороны DPI выглядит как обычный заход на легитимный ресурс. Сейчас это стандарт.
- XTLS‑Vision — расширение VLESS, ещё больше похоже на чистый HTTPS, но требует поддержки клиентом.
- AmneziaWG — модифицированный WireGuard с обфускацией. Работает, но иногда медленнее Reality.
- Trojan с маскировкой под HTTPS — рабочий, но менее популярный.
- Hysteria 2 — использует UDP с большим keep‑alive, хорошо маскируется.
Важно: если сервис не указывает, какой протокол использует, — это повод насторожиться. Нормальный VPN в 2026 году обязан писать: «мы на VLESS Reality / XTLS‑Vision / AmneziaWG».
Пошаговая инструкция: что делать, если VPN не работает на 4G
Если ваш VPN работает на Wi‑Fi, но не на мобильном интернете, выполните следующие шаги:
- Проверьте протокол. Откройте настройки VPN-приложения. Если там
wireguard://,vmess://без reality,ss://— это причина. Нуженvless://сsecurity=realityили AmneziaWG.
- Смените сервер. Даже на одном протоколе разные серверы могут вести себя по‑разному из‑за маскировочного домена. Попробуйте европейские, азиатские, российские (если есть).
- Перезагрузите телефон. Android и iOS иногда кэшируют DNS и маршруты после переключения Wi‑Fi → 4G. Перезагрузка чистит это.
- Отключите Private DNS. В настройках Android/iOS есть опция «Частный DNS» или «Защищённый DNS». Если она настроена на
cloudflare.dns.comилиgoogle.dns, она может конфликтовать с VPN. Отключите на время теста.
- Снизьте MTU. В настройках VPN-клиента установите MTU 1280–1380.
- Включите keepalive. Для WireGuard — persistent keepalive 15–25 секунд.
- Попробуйте другую сеть. Подключитесь через мобильную точку доступа другого оператора. Если на другой сети работает — проблема именно в вашем операторе.
- Обратитесь в поддержку. Нормальный сервис может перенастроить ключ под конкретного оператора.
Сравнение операторов: у кого хуже всего с VPN
На основе наблюдений за несколькими сотнями пользователей можно составить примерный рейтинг «боли»:
- МТС — самая агрессивная фильтрация. WireGuard/OpenVPN — нет шансов. VLESS Reality работает стабильно. Хуже всего в Москве и Санкт-Петербурге.
- Tele2 — близко к МТС. С весны 2026 заметно ужесточились. Иногда отваливаются даже маскированные протоколы — спасает смена SNI.
- Билайн — средне. WireGuard ловят, но не везде. AmneziaWG и Reality держатся. Бывают «окна» по несколько часов, когда работает почти всё.
- МегаФон — помягче МТС, но раз в неделю обновления — и что-то отваливается на день. Reality стабилен.
- Yota — самая мягкая. Работает почти всё, включая старые WireGuard-конфиги. Но ситуация может измениться.
Важно: это не статичный рейтинг. Месяц назад Билайн мог работать хуже МТС, завтра — наоборот. Это не вина оператора, а политика регулятора.
Региональные особенности и роуминг: почему VPN может работать в одном городе и не работать в другом
Один и тот же оператор в разных регионах настраивает ТСПУ по‑разному. В роуминге между регионами также возможны разные политики. Это объясняет, почему у вас VPN работал в одном городе и сломался в другом без видимой причины.
Что делать:
- Проверьте, работает ли VPN на Wi‑Fi в новом городе. Если да — проблема в мобильной сети именно этого региона.
- Попробуйте сменить сервер на другой географический.
- Если перестало работать одновременно у всех операторов в регионе — вероятна региональная блокировка по IP-подсети сервиса. Помогает смена VPN-сервиса или протокола.
Полезный приём: используйте Freedom Checker или аналогичные сервисы, которые проверяют доступность протоколов через разных операторов в реальном времени.
Частые ошибки и мифы о VPN на мобильном интернете
Миф 1: «Дорогой тариф решает проблему». Фильтрация одинакова для абонента «безлимит за 1500 ₽» и «300 минут за 350 ₽». Это инфраструктура оператора, а не качество тарифа.
Миф 2: «eSIM из другой страны поможет». eSIM иностранного оператора в роуминге даёт IP-адрес этого оператора, но в России такая симка всё равно использует местные базовые станции. Часть фильтров может срабатывать. Это полумера.
Миф 3: «Бесплатный VPN работает так же хорошо». Большинство бесплатных VPN не используют обфускацию и блокируются на мобильном интернете. Из бесплатных иногда работает ZoogVPN (10 ГБ/мес), но стабильность не гарантирована.
Ошибка: экономия заряда для VPN-приложения. На Android система может «убивать» фоновые процессы. Отключите оптимизацию батареи для VPN-клиента.
Ошибка: одновременное включение Wi‑Fi и мобильных данных. VPN может «зависнуть» на старом интерфейсе. Переключайтесь явно.
Выводы: как выбрать VPN, который будет работать на мобильном интернете
Если ваш VPN работает на Wi‑Fi и не работает на 4G/5G — это не «плохой телефон» и не «плохой оператор». Это устаревший протокол. Замена на VLESS Reality решает 90% случаев. Остальные 10% — редкие региональные провайдеры с ультра-жёсткой фильтрацией, для которых нужны отдельные сервера с особой маскировкой.
Критерии выбора VPN для мобильного интернета:
- Протокол: VLESS Reality, XTLS‑Vision, AmneziaWG, Hysteria 2.
- Возможность смены SNI и порта.
- Настройка MTU и keepalive.
- Поддержка сплит-туннелинга (чтобы банки работали напрямую).
- Пробный период без привязки карты.
Главный совет: проверяйте VPN именно на мобильном сценарии — выйдите на улицу, включите 4G. Если на 4G работает — на Wi‑Fi точно будет работать. Обратное не всегда верно.
Вопросы и ответы
Почему VPN работает на Wi‑Fi, но не на мобильном интернете?
Мобильные операторы используют более агрессивную DPI-фильтрацию и ТСПУ с частыми обновлениями сигнатур. Домашние провайдеры обновляются реже, и VPN-трафик теряется среди общего шума. Также на мобильном интернете работают CGNAT с тайм-аутами и ограничения MTU.
Какой протокол VPN лучше всего работает на 4G/5G в России?
Лучше всего работают VLESS + Reality, XTLS‑Vision и AmneziaWG. Они маскируются под обычный HTTPS-трафик. Классические WireGuard (без обфускации) и OpenVPN на стандартных портах в 2026 году почти всегда блокируются.
Что такое CGNAT и как он мешает VPN?
CGNAT (Carrier‑Grade NAT) — технология, при которой тысячи абонентов сидят за одним внешним IP. У такого NAT агрессивный тайм-аут (30–120 секунд). Если по VPN-соединению нет данных, запись удаляется, и следующие пакеты теряются. Решение — включить keepalive с интервалом 15–25 секунд.
Поможет ли смена страны SIM-карты (eSIM из Казахстана)?
Частично. eSIM иностранного оператора в роуминге даёт IP-адрес этого оператора, но в России такая симка всё равно использует местные базовые станции, и часть фильтров может срабатывать. Это полумера. Надёжнее — использовать VPN с маскировкой.
Почему VPN подключается, но интернет не работает на мобильном?
Скорее всего, оператор блокирует DNS-запросы, ограничивает скорость VPN-трафика или сработал тайм-аут CGNAT. Попробуйте сменить протокол на TCP/443, включить keepalive и снизить MTU до 1280–1380.
Влияет ли стоимость тарифа на блокировку VPN?
Нет. Фильтрация одинакова для всех абонентов — и для «безлимита за 1500 ₽», и для дешёвого тарифа. Это инфраструктура оператора, а не качество вашего тарифа.
Как проверить, что именно блокирует VPN — оператор или устройство?
Подключитесь к Wi‑Fi — если VPN работает, проблема в мобильной сети. Попробуйте раздать LTE с другого телефона — если на другом устройстве тоже не работает, проблема в операторе. Используйте сервисы вроде Freedom Checker для проверки доступности протоколов.