EnglishРусский Map

Состояние обхода блокировок VPN в России - апрель 2026 года

title
Состояние обхода блокировок VPN в России - апрель 2026 года
type
analysis
summary
Снимок ситуации с обходом блокировок в РФ: какие методы работают и их разбивка по уровням надёжности
tags
russia, censorship, vpn, roskomnadzor, snapshot
created
2026-04-21
updated
2026-05-06
lang
ru
source_updated
2026-05-06
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-high

Примечание о сроке актуальности. Это снимок ситуации на конец апреля 2026 года, собранный по обсуждениям сообщества ntc.party и публичным заявлениям разработчиков средств обхода блокировок (Amnezia, Xray). Ситуация с блокировками меняется каждую неделю: если вы читаете этот текст и с дат в created / updated прошло больше двух-трёх месяцев, перед принятием решений сверьтесь со свежими источниками (ntc.party).

Главный вывод: выбор протокола значит меньше, чем то, где находится IP-адрес точки выхода. Основной фильтр в 2026 году - это белые списки CIDR на ТСПУ у мобильных операторов, поверх которых накладываются фильтрация по SNI и снятие статистических отпечатков с VLESS-Reality. Плохо настроенный VLESS+Reality на IP от Hetzner отваливается быстрее, чем грамотно настроенный AmneziaWG 2.0 на разрешённом российском CIDR.

Три фильтра, которые нужно обойти

  1. Белые списки CIDR - применяются на уровне IP-маршрутизации, преимущественно у мобильных операторов (Мегафон, Билайн, МТС, T2, Yota). Соединения с подсетями не из белого списка (диапазоны Hetzner, DigitalOcean, OVH, Cloudflare) сбрасываются или замедляются. Обход: endpoint с IP-адресом из разрешённой подсети российского хостера. См. whitelist-internet-blocking.
  2. Белые списки SNI - DPI проверяет SNI в TLS ClientHello и сбрасывает неизвестные имена хостов. Обход: внешний SNI указывает на домен из белого списка (max.ru, sun6-21.userapi.com и т. д.) - Reality, ShadowTLS и приёмы в духе domain-fronting работают именно на этом уровне.
  3. Статистический фингерпринтинг - анализ паттернов трафика в TLS-handshake'ах, энтропии первого пакета и таймингов потока. Ловит обычный VLESS-Reality поверх TCP, старый Shadowsocks, чистый WireGuard. Обход: транспортные уровни, неотличимые от обычного веб-трафика (XHTTP, HTTP/2, HTTP/3), а также padding и mux на "сырых" потоках.

Методы на базе VLESS

Работают:

  • VLESS + Reality + XHTTP - новый вариант по умолчанию с конца 2025 года. XHTTP выглядит как обычный трафик HTTP/2 или HTTP/3, поэтому выдерживает статистический фингерпринтинг, который в некоторых регионах уже отсекает обычный Reality поверх TCP.
  • VLESS + Reality + XHTTP + "кража у самого себя" (steal-oneself) - раздача собственного настоящего домена с собственным сертификатом на порту 443 и перенаправление непроксируемого трафика на nginx. Выдерживает активное зондирование (active probing), поскольку сервер и является тем сайтом, за который себя выдаёт.
  • VLESS с разрешённым SNI + разрешённый CIDR - файлы подписок в vpn-configs-for-russia распространяют именно эту комбинацию. Сложность здесь в CIDR: персональные VPS на OVH/Hetzner/DO блокируются даже при идеальном SNI.
  • Каскад через RU VPS -> зарубежный VPS - первый хоп находится в разрешённой российской подсети, второй хоп - реальная зарубежная точка выхода. Просадка по скорости ощутимая (по отчётам около 80%, с 500 до 90 Мбит/с), но это позволяет обойти фильтрацию по CIDR.

Работают с перебоями или отваливаются:

  • VLESS + Reality + Vision поверх обычного TCP на CIDR не из белого списка - периодические сбои у мобильных операторов в Поволжье, Санкт-Петербурге, Екатеринбурге.
  • VLESS + gRPC + nginx - по сообщениям, полный отказ на некоторых соединениях 10-11 апреля 2026 года, когда кратковременно помогал только перезапуск сервера.
  • WebSocket без Reality - выявляется статистическим анализом; пригоден только за CDN.

Методы без VLESS

Уровень 1 - Стабильно работают

  • AmneziaWG 2.0 - лидер среди решений семейства WireGuard. Волна блокировок ТСПУ от 13 февраля 2026 года отключила WireGuard, OpenVPN и старый AmneziaWG; AmneziaWG 2.0 и Xray уцелели. В версии v2.0 переписали обфускацию: к изначальным мусорным пакетам добавили шейпинг пакетов и маскировку handshake'а. Основатель Amnezia Мазай Банзаев отмечал, что РКН периодически пытается его щупать, но сломать пока не смог.
  • Trojan + TLS - работает с настоящим сертификатом на не вызывающем подозрений CIDR. Слабое место - отпечаток TLS-over-TLS; требует такой же дисциплины по CIDR/SNI, как и VLESS-Reality.
  • NaiveProxy - HTTP/2 поверх TLS, маскирующийся под трафик Chrome и использующий настоящий Chromium для handshake'а, благодаря чему отпечаток полностью совпадает. Нишевое решение на ntc.party, но стабильно рекомендуемое тем, кто не хочет связываться с Xray.
  • Hysteria2 / TUIC - протоколы на базе QUIC, выглядят как HTTP/3. Работают на домашнем проводном интернете, нестабильны на мобильных сетях из-за ограничений ТСПУ на неидентифицированный UDP, введённых летом 2025 года и сильно ударивших по QUIC. Порт 443/UDP обязателен, obfs padding критически важен.

Уровень 2 - Ситуативно

  • Shadowsocks (SS-2022) - старый Shadowsocks мёртв в РФ с лета 2025 года (личные серверы SS и платные SS VPN легли одновременно, при том что HTTP/SSH на тех же хостах оставались доступны). SS-2022 держится чуть лучше, но энтропия первого пакета по-прежнему распознаётся. Применим только внутри других туннелей (SS-over-WebSocket-over-TLS, SS-over-v2ray-plugin с настоящим сертификатом).
  • Outline - та же ситуация, так как Outline - это и есть Shadowsocks.
  • Cloak / ShadowTLS v3 / ShadowQUIC - используют TLS-сертификат легитимного сайта во время начального handshake'а. Работают на подходящем CIDR с SNI из белого списка, но упираются в те же ограничения белых списков подсетей.

Уровень 3 - Не работают или умирают

  • Чистый WireGuard - 16 февраля 2026 года на хостинге VDSina раскатили блокировку WG по первичному handshake'у. Санкции ужесточились: если раньше блокировался только UDP-порт, принимавший handshake, то теперь блокируются все UDP-порты выше 1000 на этом endpoint'е. Порт UDP/53 и непривилегированные низкие порты ещё работают у некоторых операторов как костыль.
  • OpenVPN - полностью заблокирован везде, где это имеет значение; отпечаток handshake'а является хрестоматийным маркером для DPI.
  • VMess - технически "ещё работает", но сообщество от него отказалось: известные статистические отпечатки и никаких преимуществ перед VLESS+Reality.
  • MTProto / FakeTLS (Telegram) - многочисленные отчёты на ntc.party о сбоях в середине дня по московскому времени 1 апреля 2026 года. С тех пор работает нестабильно, ситуация сильно зависит от оператора.
  • L2TP / IKEv2 / PPTP - элементарно детектируются DPI. В документации некоторых российских хостингов их всё ещё советуют в качестве резерва; эти советы следует игнорировать.

Вспомогательные инструменты (не туннели, но дополняют их)

  • zapret / GoodbyeDPI / ByeDPI / gecit - клиентская фрагментация и манипуляции с TTL (семейство desync с поддельным ClientHello). Они не дают зарубежной точки выхода, а лишь помогают открывать заблокированные ресурсы напрямую за счёт дробления или рассинхронизации TLS ClientHello, из-за чего модуль сопоставления SNI на ТСПУ теряет сигнатуру. zapret/GoodbyeDPI/ByeDPI используют NFQUEUE/WinDivert; gecit использует eBPF sock_ops на Linux для работы внутри ядра. Активно развиваются, эффективны для YouTube и аналогичных сервисов у многих операторов. Стандартное дополнение к любому полноценному туннелю.
  • Каскад / мультихоп через RU VPS - не зависит от конкретного протокола. Российский VPS в сети из белого списка выступает в роли первого хопа, а реальная зарубежная точка выхода - в роли второго. Работает с любым протоколом туннелирования.

Выбор хостинга

В 2023-2024 годах хостинг выбирали по цене и задержкам. В 2026 году два главных вопроса затмевают всё остальное: проходит ли CIDR этого хостера через белый список ТСПУ и сотрудничает ли хостер с РКН по жалобам и требованиям о блокировке. Всё остальное вторично.

Уровень 1 - Рекомендовано сообществом

  • PQ.Hosting (Молдова) - явно лоялен к обходу блокировок, выбор из более чем 25 стран, игнорирует запросы РКН. Выбор по умолчанию на ntc.party; из-за популярности у пользователей из РФ его подсети периодически попадают под проверки, но техподдержка оперативно меняет адреса при блокировках.
  • 4vps.su - небольшой хостинг, русскоязычная поддержка, репутация сервиса под VPN. Упоминается в документации по развёртыванию AntiZapret-VPN как проверенный вариант.
  • justhost.asia - дешёвый, подходит для тестовых серверов и вторых хопов. Общие IP на дешёвых тарифах часто изначально заблокированы; при покупке выделенного IP выдаются чистые адреса.
  • ishosting - география в 40+ странах, лояльные к VPN условия обслуживания (ToS), не самый дешёвый, но стабильный. Хорош для редких локаций (Юго-Восточная Азия, Латинская Америка).
  • VDSina - можно использовать с оговорками по протоколам. 16 февраля 2026 года на нидерландской площадке VDSina включили блокировку WireGuard по начальному handshake'у, что указывает на прицельное внимание к их CIDR. Стек Xray там по-прежнему работает; семейство WireGuard - нет.
  • waicore, senko.digital, hshp.host - мелкие, менее заметные хостеры. Непопулярность здесь выступает преимуществом: ниже вероятность попадания их CIDR в "подозрительные" списки ТСПУ, хотя приходится мириться с меньшими гарантиями по SLA.
  • u1host - публикует актуальные справки по статусу блокировок (их руководство по решению проблем с VPN за февраль 2026 года - один из лучших практических материалов). Заслуживает внимания хотя бы ради качества поддержки.

Уровень 2 - Использовать с осторожностью

  • Aeza (aeza.net / aeza.ru) - 3 декабря 2025 года Aeza начала рассылать клиентам предупреждения о возможном отключении услуг за использование VPN; по имеющимся данным, это связано со списком РКН для подсети 138.124/16. Всё ещё встречается в свежих конфигурациях на ntc.party (например, "aeza + Xray/Reality + маскировка под max.ru"), но с оговоркой, что под давлением Aeza может заблокировать услугу или сменить IP. Допустимо для личного использования на нероссийских IP; не стоит полагаться на их тарифы с российскими адресами.
  • Timeweb Cloud, Selectel, REG.RU, Beget - российские компании, подчиняющиеся требованиям РКН ради сохранения бизнеса. Полезны только в качестве первого хопа в РФ внутри каскада, но ни в коем случае не как зарубежная точка выхода.
  • VK Cloud - всё чаще упоминается именно потому, что находится внутри белых списков мобильных операторов: в одиночку его использовать нет смысла, но в роли российской точки в каскаде он пробивает фильтр CIDR там, где ничто другое не справляется. См. обсуждение паттерна с первым хопом на VK Cloud в репозитории "russia-whitelist" на GitHub.

Уровень 3 - Не использовать для новых развёртываний

  • Hetzner, OVH, DigitalOcean, Vultr, Contabo - все их диапазоны CIDR теперь помечены на ТСПУ. Не потому, что хостеры плохие (по соотношению цена/производительность они лучшие), а потому, что доступ к ним из российских мобильных сетей требует промежуточного узла с IP из белого списка. Пользователи проводного интернета ещё периодически пробиваются; на мобильных сетях шансов всё меньше.
  • Cloudflare (как origin) - по многочисленным сообщениям, замедляется или блокируется в российских сетях. Пригоден как промежуточный CDN внутри туннеля, но не в качестве прямого endpoint'а.

Матрица выбора

  • Личная точка выхода: PQ.Hosting или 4vps.su в не самых популярных странах - Молдова, Сербия, Финляндия сейчас работают лучше, чем Германия или Нидерланды.
  • Каскадная схема: российская сторона на VK Cloud, Selectel или Timeweb (минимальный дешёвый тариф - он только ретранслирует трафик); зарубежная точка выхода на PQ.Hosting, ishosting или аналогах.
  • Бюджетный минимум: justhost.asia или waicore; будьте готовы часто менять IP.
  • Максимальная стабильность: ishosting или u1host с выделенным IP в менее привлекающих внимание странах (Казахстан, Армения, Сербия, Турция).
  • Только IPv6: недооценённый, но эффективный вариант. CIDR в IPv6 фильтруются заметно мягче, чем IPv4; тарифы только с IPv6 на Hetzner/OVH могут работать там, где их IPv4 уже не проходит.

Эксплуатационный подход

Правило сообщества: относитесь к IP-адресам VPS как к расходному материалу. Закладывайте бюджет на смену IP (большинство хостеров берут 1-3 евро за замену, либо можно просто пересоздать VM). Храните конфигурации Xray/Amnezia в системе контроля версий, чтобы развёртывание с нуля занимало пять минут. Настройте health-check с российского мобильного подключения, который опрашивает точку выхода каждые несколько минут и запускает ротацию до того, как пользователи заметят проблемы.

Чего делать категорически не стоит: не поднимайте WireGuard/OpenVPN/Shadowsocks первыми на свежем IP-адресе. Их handshake'и отслеживаются мгновенно и сразу сжигают новый адрес. Начинайте работу на любом чистом IP с VLESS+Reality+XHTTP или AmneziaWG 2.0, у которых шанс детекта при первом контакте существенно ниже.

Практические рекомендации

Если настраивать всё с нуля в апреле 2026 года:

Основной вариант: свежий Xray + VLESS + Reality + XHTTP + steal-oneself на собственном домене, с приоритетом IPv6, на VPS в подсети, не попавшей под блокировки ТСПУ (небольшие европейские или азиатские провайдеры; endpoint'ы только с IPv6 держатся лучше, чем Hetzner/OVH/DO). Клиентские приложения: v2RayTun, Hiddify или мультиплатформенный karing.

Основной вариант без VLESS: AmneziaWG 2.0 для повседневных задач + Hysteria2 для домашнего интернета, где UDP ещё ходит. Trojan-TLS или NaiveProxy как резервный вариант, когда операторы зажимают мобильный UDP. Поверх стоит добавить zapret/ByeDPI для прямого доступа к заблокированным ресурсам без прогона всего трафика через туннель.

Надёжность endpoint'а > выбор протокола. Если IP точки выхода находится в разрешённом в РФ диапазоне CIDR, а SNI взят из одобренного списка, заработает даже посредственный протокол. Если же IP сидит в самой заезженной подсети OVH, ляжет даже лучший протокол. vpn-configs-for-russia - публичный источник данных, отслеживающий живучие комбинации CIDR/SNI.

Связанные страницы

  • whitelist-internet-blocking - концептуальная страница с описанием режима блокировок по умолчанию (default-deny), на который опирается этот анализ
  • vpn-configs-for-russia - обновляемый трекер работающих комбинаций CIDR/SNI
  • russia-v2ray-rules-dat - сопутствующие файлы правил geoip/geosite для клиентской маршрутизации
  • tspu - российская система DPI и фильтрации, обеспечивающая эти блокировки
  • vless-subscription-format - формат передачи подписок VLESS, упоминаемых в тексте
  • karing - рекомендуемый клиент для стека VLESS эпохи XHTTP
  • amneziawg-architect - генератор наборов параметров обфускации AWG 1.0/1.5/2.0 для AmneziaWG из списка первого уровня
  • domain-fronting - родственная техника, применяемая в других странах (Иран); в российских реалиях классический domain-fronting играет меньшую роль