Введение: почему VPN ведёт себя по-разному на Wi-Fi и LTE
Многие пользователи сталкиваются с ситуацией, когда VPN отлично работает дома через Wi-Fi, но на мобильном интернете отказывается подключаться или постоянно теряет соединение. Это не случайность, а закономерность, связанная с архитектурой мобильных сетей. В отличие от домашнего интернета, где трафик идёт напрямую от роутера к провайдеру, в мобильной сети между вашим устройством и интернетом находятся дополнительные узлы: NAT-операторы, системы фильтрации и DPI-оборудование.
Мобильные операторы, особенно в России, применяют более жёсткие политики фильтрации трафика, чем домашние провайдеры. Это связано с требованиями законодательства и техническими особенностями сетей. В результате один и тот же VPN-клиент с одинаковыми настройками может работать на Wi-Fi и полностью отказывать на LTE. Понимание этих различий — первый шаг к решению проблемы.
В этой статье мы подробно разберём основные причины, по которым VPN не работает на сим-карте, и предложим практические способы их устранения. Вы узнаете, как диагностировать проблему, какие настройки изменить и какие протоколы выбрать для стабильной работы в мобильных сетях.
Операторская фильтрация: как DPI распознаёт VPN
Одна из главных причин, почему VPN не работает на мобильном интернете, — это фильтрация трафика на уровне оператора. Российские мобильные операторы (МТС, МегаФон, Билайн, Tele2, Yota) используют технические средства противодействия угрозам (ТСПУ), которые анализируют весь проходящий трафик. Эти системы способны распознавать VPN-протоколы не по внешним признакам, а по характерному «цифровому почерку» — особенностям handshake, структуре пакетов и поведению соединения.
Новые алгоритмы DPI научились выявлять даже те протоколы, которые раньше считались устойчивыми к блокировкам. Например, VLESS Reality, который маскируется под обычный HTTPS-трафик, также может быть обнаружен и заблокирован. Это объясняет, почему даже «защищённые» VPN-сервисы перестают работать на мобильных сетях.
Важно понимать, что фильтрация может отличаться не только между операторами, но и между регионами. Один и тот же оператор в разных областях может настраивать ТСПУ по-разному. Поэтому VPN, работающий в Москве, может не работать в Новосибирске. Если вы заметили, что VPN перестал работать после переезда или поездки в другой регион, это, скорее всего, связано с региональными настройками фильтрации.
CGNAT и тайм-ауты: почему туннель «умирает» через минуту
Мобильные операторы используют Carrier-Grade NAT (CGNAT) для экономии IPv4-адресов. Это означает, что тысячи абонентов сидят за одним внешним IP-адресом. У такого NAT есть агрессивный тайм-аут: если по соединению не передаются данные в течение 30–120 секунд, запись в таблице NAT удаляется. После этого пакеты, идущие от VPN-сервера, просто не находят ваш телефон, и туннель фактически перестаёт работать, хотя на экране может отображаться «подключено».
Эта проблема особенно актуальна для протоколов, которые не отправляют keepalive-пакеты по умолчанию. Например, WireGuard без настройки persistent keepalive может «засыпать» через несколько десятков секунд бездействия. В результате вы видите, что VPN подключён, но интернет не работает.
Решение — включить keepalive в настройках VPN-клиента. Для WireGuard рекомендуется установить persistent keepalive в диапазоне 15–25 секунд. Для OpenVPN — использовать параметр keepalive. Это заставит клиент отправлять служебные пакеты через короткие интервалы, поддерживая запись в NAT активной. В некоторых VPN-клиентах эта опция называется «Keep Alive» или «Ping Interval».
MTU и фрагментация: почему большие пакеты теряются
Ещё одна распространённая причина проблем с VPN на мобильном интернете — неправильный MTU (Maximum Transmission Unit). MTU определяет максимальный размер пакета, который может быть передан без фрагментации. В мобильных сетях эффективный MTU часто ниже, чем в домашних. Если внутри VPN-туннеля установлен MTU 1420 (стандарт для WireGuard), а оператор пропускает только пакеты до 1400 байт, возникает проблема.
Когда пакет превышает допустимый размер, маршрутизатор отправляет ICMP-сообщение «нужна фрагментация». Однако в мобильных сетях эти ICMP-сообщения часто блокируются или не доходят до отправителя. В результате туннель поднят, но большие пакеты (например, при загрузке веб-страниц или видео) теряются, и соединение «зависает».
Решение — снизить MTU в настройках VPN-клиента до 1280–1380 байт. Это значение безопасно для большинства мобильных сетей. В некоторых клиентах есть автоматическая настройка MTU, но если её нет, лучше установить вручную. Низкий MTU незначительно снижает скорость, но зато обеспечивает стабильность соединения.
Региональные различия и роуминг: почему VPN работает в одном городе и не работает в другом
Мобильные операторы в России настраивают фильтрацию трафика не единообразно, а с учётом региональных особенностей. Это означает, что VPN-сервис, который отлично работает в одном регионе, может полностью блокироваться в другом. Причины могут быть разными: от местных настроек ТСПУ до различий в оборудовании.
Роуминг также вносит свои коррективы. Когда вы переезжаете в другой регион, ваш телефон подключается к сети местного оператора, и политики фильтрации могут измениться. Даже если вы находитесь в роуминге у того же оператора, но в другом регионе, поведение VPN может отличаться.
Что делать? Если вы столкнулись с такой ситуацией, попробуйте сменить VPN-сервер на другой регион или страну. Иногда помогает переключение протокола на более «маскирующийся». Также стоит проверить, работает ли VPN на Wi-Fi в том же месте — это поможет понять, проблема в сети или в устройстве.
Как диагностировать проблему: пошаговая проверка
Прежде чем менять настройки, важно точно определить, что именно сломано. Вот пошаговый алгоритм диагностики:
- Проверьте мобильный интернет без VPN. Откройте любой сайт без VPN. Если сайт открывается — интернет работает, проблема в туннеле. Если нет — проверьте APN, баланс и зону покрытия.
- Сравните поведение на Wi-Fi и LTE. Если VPN работает на Wi-Fi, но не на LTE, это указывает на операторскую фильтрацию или CGNAT. Если не работает и там, и там — проблема в настройках VPN или самом сервисе.
- Попробуйте раздать интернет с другого телефона. Если VPN работает на устройстве, которое раздаёт LTE, а на вашем — нет, проблема в вашем устройстве или его настройках.
- Проверьте доступность VPN-сервера. Используйте ping или специальные сервисы, чтобы узнать, доступен ли сервер через мобильную сеть. Если сервер не пингуется, возможно, его IP заблокирован.
- Обратите внимание на симптомы. Если VPN подключается, но через минуту-две интернет пропадает — это CGNAT. Если сайты грузятся медленно — MTU. Если подключение вообще не устанавливается — фильтрация протокола.
Практические решения: смена протокола, портов и MTU
Когда причина найдена, можно приступать к настройке. Вот основные решения:
Смена протокола. Если оператор блокирует WireGuard или OpenVPN UDP, переключитесь на маскирующие протоколы: VLESS Reality, Hysteria 2, Shadowsocks 2022 или AmneziaWG. Эти протоколы маскируют трафик под обычный HTTPS, что затрудняет их обнаружение.
Использование TCP/443. Протоколы, работающие через TCP на порту 443, выглядят как обычный HTTPS-трафик и реже блокируются. OpenVPN TCP, VLESS Reality и Hysteria 2 поддерживают этот режим.
Настройка keepalive. Включите persistent keepalive (15–25 секунд) для WireGuard или аналогичную опцию для других протоколов. Это предотвратит обрыв соединения из-за CGNAT.
Снижение MTU. Установите MTU в диапазоне 1280–1380. Это особенно важно для WireGuard, где стандартное значение 1420 может быть слишком большим для мобильных сетей.
Отключение энергосбережения. На Android отключите экономию заряда для VPN-приложения, иначе система будет убивать процесс в фоне, и соединение будет рваться.
Особенности Android и iPhone: настройки, которые влияют на VPN
На Android и iOS есть свои особенности, которые могут влиять на работу VPN.
Android:
- Экономия заряда. Система может приостанавливать работу VPN-приложения в фоне. Отключите оптимизацию батареи для приложения.
- APN. У некоторых операторов есть специальные APN для тарифов с ограничениями. Проверьте, что APN настроен правильно.
- Переключение сетей. Если одновременно включены Wi-Fi и мобильные данные, VPN может «зависнуть» на старом интерфейсе. Отключайте Wi-Fi при использовании LTE.
iPhone:
- Настройки VPN. Убедитесь, что VPN-конфигурация не устарела. Попробуйте удалить и добавить её заново.
- Роуминг. В роуминге VPN может работать иначе. Проверьте настройки роуминга в операторе.
- Фоновые обновления. Отключите фоновые обновления для VPN-приложения, чтобы оно не закрывалось.
Также на обоих платформах важно регулярно обновлять VPN-приложение, так как разработчики адаптируют его под новые методы блокировок.
Когда проблема в VPN-сервисе, а не в сети
Иногда причина неработающего VPN на сим-карте кроется не в сети, а в самом VPN-сервисе. Массовые блокировки VPN-серверов, изменение IP-адресов или сбои в работе сервиса могут привести к тому, что VPN перестаёт работать у всех пользователей, независимо от типа подключения.
Признаки того, что проблема в сервисе:
- VPN не работает и на Wi-Fi, и на LTE.
- Ошибки подключения появляются на всех серверах.
- Другие пользователи сообщают о проблемах в соцсетях или на форумах.
В этом случае стоит попробовать другой VPN-сервис или подождать, пока разработчики исправят проблему. Также полезно проверить официальные каналы сервиса — часто там публикуют информацию о сбоях и способах их решения.
Если вы используете собственный VPN-сервер, проверьте его доступность из других сетей. Возможно, сервер заблокирован по IP или порту.
Заключение: что делать, если VPN не работает на сим-карте
Итак, если VPN не работает на мобильном интернете, не отчаивайтесь. В большинстве случаев проблема решается настройкой протокола, MTU и keepalive. Вот краткий алгоритм действий:
- Проверьте, работает ли интернет без VPN.
- Сравните поведение на Wi-Fi и LTE.
- Определите симптом: не подключается, обрывается, медленно работает.
- Смените протокол на маскирующий (VLESS Reality, Hysteria 2, Shadowsocks 2022).
- Включите keepalive (15–25 секунд).
- Снизьте MTU до 1280–1380.
- Отключите энергосбережение для VPN-приложения.
- Если ничего не помогает, попробуйте другой VPN-сервис или сервер.
Помните, что ситуация с блокировками постоянно меняется. То, что работало вчера, может перестать работать сегодня. Следите за обновлениями вашего VPN-клиента и будьте готовы адаптироваться.
Вопросы и ответы
Почему VPN работает на Wi-Fi, но не работает на мобильном интернете?
Это связано с различиями в фильтрации трафика. Мобильные операторы используют более жёсткие DPI-системы, которые могут блокировать VPN-протоколы, особенно UDP. Также на мобильных сетях действует CGNAT с агрессивными тайм-аутами, из-за чего туннель обрывается при бездействии. Рекомендуется сменить протокол на TCP/443 или маскирующий (VLESS Reality, Hysteria 2) и включить keepalive.
Что такое CGNAT и как он влияет на VPN?
CGNAT (Carrier-Grade NAT) — технология, при которой оператор использует один внешний IP-адрес для множества абонентов. У такого NAT короткий тайм-аут сессии (30–120 секунд). Если VPN не отправляет keepalive-пакеты, запись в NAT удаляется, и туннель перестаёт работать. Решение — включить persistent keepalive в настройках VPN-клиента.
Какой MTU установить для VPN на мобильном интернете?
Рекомендуется устанавливать MTU в диапазоне 1280–1380 байт. Стандартное значение 1420 для WireGuard часто слишком велико для мобильных сетей, что приводит к потере пакетов и «зависанию» соединения. Снижение MTU незначительно уменьшает скорость, но повышает стабильность.
Какие протоколы VPN лучше всего работают на мобильных сетях в России?
Наиболее устойчивыми считаются маскирующие протоколы: VLESS Reality, Hysteria 2, Shadowsocks 2022 и AmneziaWG. Они маскируют трафик под обычный HTTPS, что затрудняет их обнаружение DPI. Также хорошо работает OpenVPN TCP на порту 443. Чистый WireGuard и OpenVPN UDP часто блокируются.
Почему VPN перестал работать после обновления ТСПУ?
В декабре 2025 года в России обновились технические средства противодействия угрозам (ТСПУ). Новые алгоритмы научились распознавать VPN по «цифровому почерку», а не только по сигнатурам протоколов. Это привело к массовым блокировкам даже маскирующих протоколов. Решение — использовать самые свежие версии протоколов и VPN-клиентов, а также регулярно обновлять их.
Что делать, если VPN подключается, но интернет не работает?
Если VPN подключается, но через минуту-две интернет пропадает, скорее всего, проблема в CGNAT. Включите keepalive (15–25 секунд). Если сайты грузятся медленно — снизьте MTU до 1280–1380. Также проверьте, не блокирует ли оператор протокол — попробуйте сменить его на TCP/443 или маскирующий.
Может ли проблема быть в настройках APN?
Да, у некоторых операторов есть специальные APN для тарифов с ограничениями, через которые VPN может быть запрещён. Проверьте настройки APN в вашем устройстве. Если вы используете нестандартный APN, попробуйте вернуть стандартный. Также убедитесь, что у вас достаточно средств на счету и активна подписка на интернет.