WireGuard и OpenVPN не работают в России потому, что их блокируют не по адресу сервера, а по самому протоколу: системы глубокой инспекции трафика (DPI) узнают эти протоколы по фиксированным признакам в первых же пакетах соединения. Смена сервера или страны здесь не помогает — узнают не сервер, а способ связи.
Почему не работает WireGuard в России
WireGuard легко узнать по размеру пакетов. Как разбирают на Хабре, первый пакет рукопожатия (Handshake Initiation) занимает ровно 148 байт, ответный (Handshake Response) — ровно 92 байта, а первые четыре байта у них равны 0x01000000 и 0x02000000 соответственно. Это постоянные значения, заданные самим протоколом: они одинаковы у любого клиента и любого сервера. Плюс WireGuard работает только поверх UDP и не умеет TCP — то есть не может притвориться обычным веб-трафиком.
Почему не подключается OpenVPN
У OpenVPN признаков даже больше. Первый байт каждого пакета — это тип сообщения: 0x38 у запроса на установку соединения, 0x20 у пакетов с данными. Дальше идёт TLS-рукопожатие, и набор шифров в нём с их порядком перечисления заметно отличается от того, что отправляют Chrome или Firefox, — по этому «отпечатку» соединение отличают от обычного HTTPS. Наконец, для поддержания сессии OpenVPN шлёт на сервер пакеты фиксированного размера через равные промежутки: такой ритм в обычном трафике не встречается.
Почему WireGuard подключается, но интернета нет
Это второй типичный сценарий, и выглядит он иначе, чем полный отказ. Клиент показывает соединение установленным, счётчик отправленных байтов растёт, а входящих — нет, и ни один сайт не грузится. Так выглядит ситуация, когда рукопожатие прошло, а дальнейший поток отсекается уже после опознания. Отличить это от поломки на своей стороне можно простым способом: если при выключенном VPN интернет работает нормально, а с включённым не открывается ничего — проблема не в вашем устройстве и не в тарифе.
Какие VPN работают в России
Важная деталь, о которой часто забывают: в России блокируются именно зарубежные соединения по этим протоколам. WireGuard до сервера внутри страны — например, в корпоративную сеть — продолжает работать. Поэтому корпоративный доступ у многих жив, а личный туннель в Европу — нет. Прогнозы о том, что фильтрацию будут ужесточать и дальше, звучат регулярно — мы разбирали один такой прогноз и то, что в нём сказали эксперты на самом деле. Обходят это обфускацией, то есть маскировкой трафика под обычный: протоколы, которые не имеют постоянных сигнатур и умеют работать поверх TCP на 443-м порту, DPI отличить от обычного HTTPS значительно сложнее.
Частые вопросы
Вайргард не работает — это блокировка или сбой у провайдера?
Проверьте два соединения подряд: сначала к зарубежному серверу, потом к любому российскому. Если зарубежное не поднимается, а российское работает, это признак фильтрации по протоколу, а не аварии. При сбое у провайдера обычно не работает и то и другое, а также страдает обычный интернет.
Почему OpenVPN не подключается к серверу?
Чаще всего соединение обрывается на этапе TLS-рукопожатия: клиент отправляет запрос, ответа не получает и уходит в бесконечные попытки. В логах это выглядит как повторяющиеся строки о переподключении. Смена порта сама по себе от этого не спасает, потому что опознают не порт, а содержимое пакетов.
Работает ли WireGuard на роутере Keenetic?
На поведение протокола устройство не влияет: и на роутере, и на телефоне DPI видит одни и те же 148 байт рукопожатия. Разница только в удобстве диагностики — на роутере видны системные логи соединения, по которым проще понять, доходит ли ответ от сервера.
Помогает ли смена порта, если WireGuard не работает?
Обычно нет. Порт — это лишь номер, а решение принимается по структуре пакета: фиксированной длине рукопожатия и постоянным первым байтам. Дополнительно WireGuard не умеет TCP, поэтому даже перенос на 443-й порт оставляет соединение UDP-шным и заметным.




