Симптом: VPN работает по Wi-Fi, но не через мобильную сеть
Ситуация, когда VPN-клиент стабильно подключается дома через Wi-Fi, но на улице через сотовую сеть не работает, знакома многим. Это не случайность и не поломка приложения, а закономерное следствие различий в том, как устроены домашний проводной интернет и мобильная сеть оператора.
Когда вы подключаетесь через Wi-Fi, трафик идёт от вашего роутера к провайдеру по кабелю или оптоволокну. Фильтрация на этом пути, как правило, минимальна: провайдеры редко анализируют содержимое пакетов так глубоко, как это делают сотовые операторы. В мобильной сети всё иначе: трафик проходит через базовые станции, контроллеры и шлюзы оператора, где установлено оборудование глубокого анализа пакетов (DPI). Это оборудование настроено жёстче и быстрее распознаёт характерные признаки VPN-протоколов, разрывая соединение ещё на этапе рукопожатия.
Показательный пример: пользователь настроил OpenVPN на iPhone с учётными данными Surfshark. Дома через Wi-Fi (МГТС) всё работало, но на мобильном интернете МТС соединение не поднималось. В ответах на Хабр Q&A сразу указали на вероятную блокировку протокола или сервера со стороны оператора. Это классический сценарий, который подтверждает: проблема не в устройстве, а в сетевой среде.
Важно понимать: если VPN работает по Wi-Fi, но не через мобильный интернет, причина почти всегда на стороне оператора. Телефон, приложение и настройки тут ни при чём, хотя некоторые параметры (MTU, энергосбережение) могут усугублять ситуацию. Поэтому первым делом нужно подтвердить диагноз: включите VPN по Wi-Fi, затем переключитесь на мобильные данные. Если туннель падает только на сотовой сети — вы имеете дело с фильтрацией оператора.
Почему мобильные сети фильтруют VPN жёстче: DPI, SNI и CGNAT
Чтобы понять, почему VPN не работает через мобильный интернет, нужно разобраться в трёх ключевых механизмах, которые отличают сотовые сети от домашних.
Глубокий анализ трафика (DPI). Системы DPI на мобильных сетях настроены значительно агрессивнее, чем у проводных провайдеров. Они анализируют не только заголовки пакетов, но и содержимое, пытаясь обнаружить сигнатуры известных VPN-протоколов. В России с конца 2025 года ограничения на работу многих VPN-сервисов усилились, и на сотовых сетях это давление ощущается раньше и сильнее. Оборудование оператора видит характерную «подпись» протокола и рвёт сессию.
Фильтрация по SNI. При установке защищённого соединения имя сервера (SNI) в первом пакете рукопожатия часто передаётся открытым текстом. Это позволяет DPI-системе определить, к какому серверу вы обращаетесь, ещё до установки шифрованного канала. Если SNI принадлежит известному VPN-сервису, соединение блокируется. На мобильных сетях такие правила срабатывают чаще, чем на домашнем интернете.
CGNAT и «серые» IP. Сотовые операторы почти всегда выдают абонентам «серый» IP-адрес за общим шлюзом (CGNAT). Это означает, что ваш телефон не имеет уникального публичного адреса, а делит его с тысячами других абонентов. Сам по себе CGNAT не ломает VPN, но делает некоторые сценарии капризнее: например, протоколы, требующие входящих соединений, могут работать нестабильно. По Wi-Fi вы получаете «белый» адрес от провайдера, и таких проблем нет.
Дополнительный фактор — разница между 4G и 5G. На разных поколениях сети работают разные узлы фильтрации и маршруты. Бывает, что через 4G клиент подключается, а на 5G — нет, или наоборот. Это связано с тем, что операторы постепенно внедряют новые системы анализа на более современных сетях, а старые пока работают по-старому.
Экономия трафика, сжатие и «турбо»: скрытые враги VPN
Многие пользователи не подозревают, что их собственный телефон или тарифный план может быть причиной того, что VPN не работает через мобильный интернет. Речь идёт о функциях экономии и сжатия трафика, которые операторы активно продвигают.
Фирменные приложения операторов (например, «Мой МТС», «Билайн» и другие) часто включают режимы «турбо», «ускорение» или «сжатие данных». Эти функции работают следующим образом: трафик абонента проксируется через серверы оператора, где он сжимается для экономии. Чтобы сжать данные, оператор должен их разобрать, то есть расшифровать. Но VPN-трафик зашифрован, и оператор не может его прочитать. В результате прокси-сервер оператора либо сбрасывает соединение, либо пропускает его без сжатия, но с задержками и ошибками.
Кроме того, в настройках Android и iOS есть встроенная функция «Экономия трафика». Она ограничивает фоновую передачу данных для приложений, и VPN-клиент может попасть под это ограничение. В результате туннель устанавливается, но через несколько секунд рвётся, потому что система «усыпляет» приложение.
Что делать:
- Отключите «Экономию трафика» в настройках телефона (обычно в разделе «Сеть и интернет» или «Мобильные данные»).
- В фирменном приложении оператора отключите все режимы сжатия, «турбо» и «ускорения».
- Проверьте, не включён ли режим энергосбережения. На Android он может ограничивать фоновую работу VPN-приложения, на iOS — аналогично.
Эти простые шаги часто решают проблему, если VPN не работает только на мобильном интернете, но стабильно держится по Wi-Fi.
MTU: почему туннель есть, а страницы не грузятся
Ещё одна распространённая причина, по которой VPN не работает через мобильный интернет, — неправильный размер MTU (Maximum Transmission Unit). MTU определяет максимальный размер пакета данных, который может быть передан по сети без фрагментации.
В мобильных сетях MTU обычно меньше, чем в проводных. Если по Wi-Fi MTU составляет 1500 байт (стандарт для Ethernet), то в сотовых сетях он может быть 1400 или даже 1280 байт. Когда VPN-туннель устанавливается, он добавляет к каждому пакету свой заголовок, увеличивая его размер. Если итоговый пакет превышает MTU сети, он либо отбрасывается, либо фрагментируется, что приводит к потере данных и разрыву соединения.
Симптом проблемы с MTU: VPN-клиент показывает, что соединение установлено, но сайты открываются наполовину, картинки не загружаются, или страницы вообще не открываются. Это выглядит как «VPN не работает», хотя туннель формально активен.
Решение — уменьшить MTU в настройках VPN-клиента. Рекомендуется пробовать пошагово:
- 1400 — часто достаточно для большинства мобильных сетей.
- 1360 — если 1400 не помогло.
- 1280 — минимальное значение, которое поддерживается большинством сетей.
Важно: не все VPN-клиенты позволяют менять MTU. Если такой настройки нет, можно попробовать изменить MTU на самом устройстве (требуются root-права на Android или специальные профили на iOS), но это сложнее. В большинстве случаев достаточно переключиться на протокол с маскировкой, который автоматически адаптируется к MTU сети.
Энергосбережение и фоновые ограничения: как телефон убивает VPN
Современные смартфоны агрессивно экономят заряд батареи, и это может стать причиной того, что VPN не работает через мобильный интернет. Когда вы переключаетесь с Wi-Fi на мобильную сеть, система может «усыпить» VPN-приложение, чтобы сэкономить энергию. В результате туннель рвётся, и вы остаётесь без защиты.
На Android это проявляется так: приложение VPN работает в фоне, но система ограничивает его активность, особенно если включён режим энергосбережения. На iOS аналогичная проблема возникает с «Режимом энергосбережения», который отключает фоновые обновления.
Что нужно сделать:
- На Android: зайдите в «Настройки → Приложения → ваше VPN-приложение → Батарея» и выберите «Без ограничений». Также отключите общий режим энергосбережения.
- На iOS: проверьте «Настройки → Аккумулятор → Режим энергосбережения» — он должен быть выключен.
- Включите опцию «Постоянно активный VPN» (Android) или «Подключение по требованию» (iOS). Это заставит систему автоматически переподключать VPN при смене сети.
Эти настройки особенно важны, если вы часто перемещаетесь между Wi-Fi и мобильными данными. Без них VPN будет молча отваливаться, и вы можете этого даже не заметить, пока не попытаетесь открыть сайт.
APN и тарифные ограничения: что проверить у оператора
APN (Access Point Name) — это точка доступа, через которую телефон подключается к интернету оператора. Если APN настроен неправильно, VPN может не работать, хотя обычный интернет будет функционировать. Это связано с тем, что оператор может применять разные политики фильтрации к разным APN.
Как проверить APN:
- На Android: «Настройки → Мобильная сеть → Точки доступа (APN)». Убедитесь, что выбран правильный профиль для вашего оператора. Если вы вносили ручные изменения, сбросьте их к значениям по умолчанию.
- На iOS: «Настройки → Сотовая связь → Сотовая сеть передачи данных». Здесь также можно проверить APN, но обычно iOS автоматически настраивает его при установке SIM-карты.
Если APN сбит, сброс к стандартному профилю часто возвращает работоспособность VPN. Также стоит проверить тариф: некоторые тарифные планы, особенно с безлимитным интернетом, могут ограничивать определённые типы трафика. Например, оператор может блокировать P2P-соединения или VPN-протоколы в рамках «честного использования».
В роуминге ситуация ещё сложнее: операторы часто применяют дополнительные фильтры к трафику в чужих сетях. Если VPN не работает только в роуминге, это почти наверняка ограничение оператора, и с этим ничего не поделать, кроме как использовать маскирующиеся протоколы.
Смена протокола: почему маскировка решает проблему
Классические VPN-протоколы — OpenVPN, WireGuard, IKEv2 — имеют хорошо известные сигнатуры, которые DPI-системы операторов легко распознают. Поэтому на мобильных сетях они блокируются в первую очередь. Решение — перейти на протоколы с маскировкой, которые имитируют обычный HTTPS-трафик.
Xray (VLESS + Reality) — самый устойчивый вариант. Он маскирует соединение под реальный визит на настоящий сайт по HTTPS. DPI не может отличить его от обычного веб-трафика, поэтому фильтрация по сигнатуре не работает. Это лучший выбор для мобильных сетей с плотным DPI.
AmneziaWG — это WireGuard с маскировкой. Он быстрее и легче, но его «подпись» изменена, и DPI не опознаёт его как типовой туннель. AmneziaWG — хороший компромисс между скоростью и устойчивостью.
Базовый WireGuard — простой и быстрый, но на сотовых сетях его чистая версия часто режется. Если вы используете WireGuard и он не работает через мобильный интернет, попробуйте перейти на AmneziaWG или Xray.
Как переключить протокол:
- В настройках VPN-клиента найдите раздел «Протокол» или «Тип подключения».
- Выберите протокол с маскировкой (например, VLESS + Reality или AmneziaWG).
- Укажите порт 443 — это стандартный порт HTTPS, и трафик на нём выглядит как обычный веб-запрос.
Важно: не все коммерческие VPN-сервисы поддерживают маскирующиеся протоколы. Если ваш провайдер VPN не предлагает таких опций, возможно, придётся рассмотреть вариант с собственным сервером.
Свой VPS: самый надёжный способ для мобильного интернета
Когда VPN не работает через мобильный интернет, а коммерческие сервисы не помогают, остаётся радикальное решение — поднять собственный VPN-сервер на VPS. Это даёт полный контроль над протоколом, портом и конфигурацией, что делает соединение максимально устойчивым к фильтрации.
Почему свой VPS лучше:
- Вы сами выбираете протокол (Xray/Reality, AmneziaWG) и порт (443).
- Трафик идёт только через ваш сервер, и его IP-адрес не входит в списки блокировок.
- Вы не зависите от настроек коммерческого VPN-провайдера, который может быть заблокирован.
Как начать:
- Выберите недорогой VPS-сервер. Обратите внимание на расположение: для России лучше выбирать серверы в странах, где нет ограничений на VPN.
- Установите на сервер Xray или AmneziaWG. Существуют готовые скрипты для автоматической настройки.
- Настройте клиент на телефоне, указав адрес сервера, порт 443 и протокол с маскировкой.
Этот подход требует некоторых технических навыков, но он окупается стабильностью. Пользователи, которые перешли на свой VPS, отмечают, что VPN работает даже в самых «плотных» мобильных сетях, где коммерческие сервисы падают.
Важно: VPN — это технология шифрования, которая защищает ваши данные от перехвата. Использование собственного сервера не только решает проблему с фильтрацией, но и повышает вашу цифровую безопасность.
Пошаговый чек-лист: что делать, если VPN не работает на мобильном интернете
Соберём все рекомендации в единый порядок действий. Выполняйте шаги последовательно, от простого к сложному.
- Подтвердите диагноз. Включите VPN по Wi-Fi, затем переключитесь на мобильные данные. Если по Wi-Fi работает, а на сотовой — нет, причина у оператора.
- Перезапустите передачу данных. Выключите и включите мобильный интернет или включите режим полёта на 10 секунд. Иногда сессия «зависает» на узле оператора.
- Отключите экономию трафика. В настройках телефона и в приложении оператора отключите сжатие, «турбо» и другие режимы экономии.
- Снимите ограничения энергосбережения. Для VPN-приложения установите «Без ограничений» в настройках батареи.
- Включите «Постоянно активный VPN» (Android) или «Подключение по требованию» (iOS).
- Переключите режим сети. Попробуйте 4G вместо 5G или наоборот. Разные поколения сети могут иметь разные фильтры.
- Проверьте APN. Убедитесь, что точка доступа соответствует вашему оператору, при необходимости сбросьте к стандартной.
- Смените протокол и порт. Переключитесь на маскирующийся протокол (Xray/Reality, AmneziaWG) и порт 443.
- Уменьшите MTU. Если туннель есть, но сайты не грузятся, попробуйте MTU 1400, 1360 или 1280.
- Перезагрузите телефон и сеть. Сброс настроек сети вернёт профили к заводским, но сотрёт пароли Wi-Fi.
Если ни один шаг не помог, проблема на стороне оператора. В этом случае остаётся либо смириться, либо поднять свой VPS с маскирующимся протоколом. Смена оператора или SIM-карты, как показывает практика, редко помогает — фильтрация у всех операторов похожа.
Вопросы и ответы
Почему VPN работает по Wi-Fi, но не через мобильный интернет?
Потому что мобильные сети используют более жёсткую фильтрацию трафика (DPI), которая распознаёт сигнатуры VPN-протоколов и блокирует их. Домашний Wi-Fi подключён к проводному провайдеру, где таких ограничений меньше. Также в мобильных сетях действует CGNAT, меньший MTU и возможны ограничения тарифа. Решение — перейти на маскирующийся протокол (Xray/Reality, AmneziaWG) и порт 443.
Помогает ли смена оператора или SIM-карты, если VPN не работает?
По опыту пользователей, смена оператора или SIM-карты редко помогает. Фильтрация VPN-трафика практикуется у всех крупных операторов, и настройки похожи. Вместо этого лучше сосредоточиться на смене протокола на маскирующийся или поднять собственный VPS-сервер — тогда результат почти не зависит от оператора.
Какой VPN-протокол лучше всего работает на мобильном интернете?
Самый устойчивый — Xray (VLESS + Reality), который маскирует трафик под обычный HTTPS-визит. Также хорошо работает AmneziaWG — WireGuard с изменённой сигнатурой. Классические OpenVPN и WireGuard на мобильных сетях блокируются чаще. Выбирайте протокол с маскировкой и порт 443.
Влияет ли экономия трафика оператора на работу VPN?
Да, напрямую. Режимы сжатия и «турбо» проксируют трафик через серверы оператора, разбирая его для экономии. Зашифрованный VPN-трафик такое проксирование ломает. Отключите экономию трафика в настройках телефона и в фирменном приложении оператора, чтобы VPN работал стабильно.
Что делать, если VPN подключается, но страницы не загружаются?
Это классический признак проблемы с MTU. Туннель установлен, но пакеты слишком большие для мобильной сети. Уменьшите MTU в настройках VPN-клиента пошагово: 1400, затем 1360, при необходимости 1280. Если сайты начали открываться — причина найдена.
Помогает ли переключение между 4G и 5G, если VPN не работает?
Часто да. На разных поколениях сети работают разные узлы фильтрации и маршруты. Переключение 5G на 4G (или обратно) вручную может вернуть соединение. Это быстрый шаг, который стоит попробовать до более серьёзных настроек, таких как смена протокола.
Может ли быть виноват сам телефон, а не сеть?
Да. Агрессивная экономия батареи, включённый режим энергосбережения, сбитый APN или устаревшее приложение могут рвать туннель. Снимите ограничения для VPN-приложения, включите «постоянно активный VPN» и проверьте APN. Если после этого VPN не работает только в мобильной сети — причина у оператора.