WireGuard и OpenVPN перестали работать: что вместо них

· 5 мин чтения

Коротко

  • С февраля 2026 года WireGuard и OpenVPN блокируются в России на уровне протоколов: DPI распознаёт их сигнатуры независимо от сервера. Симптомы — рукопожатие не завершается или туннель поднимается, но молчит.
  • Смена порта, сервера или страны не помогает: фильтр узнаёт сам протокол, а не адрес назначения.
  • Наследник для поклонников WireGuard — AmneziaWG: то же ядро и скорость, но сломанная сигнатура. Reality — для Wi-Fi и провода, XHTTP — для мобильных сетей.
  • При полном отключении мобильного интернета не работает ни один VPN: нет канала — нет туннеля. VPN помогает только против фильтрации.

В феврале 2026 года пользователи VPN в России массово увидели один и тот же сценарий: клиент WireGuard бесконечно ждёт рукопожатия, OpenVPN пишет про таймаут, либо туннель поднимается — и молчит, не пропуская ни байта. Конфигурация не менялась, сервер жив и из-за рубежа отвечает. Причина в другом: оба протокола начали блокироваться на сетях операторов — по сигнатурам, которые распознаёт DPI-оборудование.

Что именно случилось

Раньше блокировки били точечно: в чёрные списки попадали IP-адреса конкретных VPN-серверов и подсети хостингов. Сервер забанили — переехали на соседний, всё заработало. В феврале подход сменился: фильтры стали распознавать сами протоколы. WireGuard и OpenVPN идентифицируются по форме трафика, и соединение давится независимо от того, куда оно направлено.

Выглядит это двумя способами. Либо рукопожатие не завершается: клиент шлёт первый пакет, ответ не приходит, подключение висит на этапе установки. Либо туннель формально поднимается, но данные сквозь него не идут — значок горит, интернета нет. Оба варианта — работа одного и того же фильтра, который классифицировал поток и выбросил пакеты.

Почему это было ожидаемо

WireGuard и OpenVPN проектировались как защита данных в недоверенной сети, а не как средство обхода цензуры. Их спецификации открыты, рукопожатия однотипны от сессии к сессии, и выделить такой поток среди остального трафика — задача, которую оборудование анализа решает давно и уверенно. Скрываться этим протоколам просто нечем: маскировка в их конструкцию не закладывалась. Заблокировать протокол с известным почерком технически несложно — вопрос был только в решении это сделать, и в феврале оно состоялось.

Что не поможет

  • Смена порта. Фильтр классифицирует поток по содержимому и поведению, а не по номеру порта. WireGuard на нестандартном порту остаётся WireGuard.
  • Смена сервера или страны. Новый IP-адрес ничего не меняет: сигнатура протокола едет вместе с трафиком, и на новом сервере соединение задушат так же.
  • Переустановка клиента и правка конфига. Ключи, MTU и DNS ни при чём — блокируется сам протокол.

Отдельный случай — полное отключение мобильного интернета, которое в 2026 году практикуется в ряде регионов. Здесь бессилен любой VPN с любым протоколом: туннель строится поверх интернет-канала, и когда канала нет, строить его не из чего. VPN работает против фильтрации, а не против рубильника — различайте эти ситуации, чтобы не перебирать протоколы впустую.

Что приходит на смену

Ответ у индустрии готов давно — протоколы, которые фильтр не отличает от обычного трафика. Три из них закрывают почти все сценарии, где раньше стояли WireGuard и OpenVPN.

  • AmneziaWG — прямой наследник WireGuard. Внутри то же ядро: та же криптография, та же скорость, тот же скромный расход батареи. Снаружи трафик выглядит иначе: обфускация ломает узнаваемое рукопожатие, и фильтр перестаёт видеть в потоке WireGuard. Если вы держались за WireGuard из-за лёгкости и скорости — переход именно сюда.
  • Reality — маскировка под HTTPS. Соединение неотличимо от захода на настоящий крупный сайт с настоящим сертификатом, и придраться фильтру не к чему. Лучший вариант по умолчанию для домашнего и проводного интернета.
  • XHTTP — вариант для мобильных сетей. Данные ходят серией обычных HTTP-запросов, поэтому поток переживает обрывы, смену базовых станций и удушение долгих соединений, которыми грешат сотовые операторы.

Правило короткое: на Wi-Fi и проводе начинайте с Reality, на мобильном интернете — с XHTTP, а AmneziaWG берите там, где нужна максимальная скорость и оператор не режет UDP целиком. Гарантий не даёт ни один протокол — фильтры перенастраиваются, — поэтому устойчивость обеспечивает не выбор одного «правильного» варианта, а возможность быстро переключиться на запасной.

Если вы платите за VPN на WireGuard или OpenVPN

Первым делом откройте настройки своего приложения и посмотрите список протоколов. Есть что-то из стелс-семейства — VLESS Reality, XHTTP, AmneziaWG, Hysteria 2, TUIC — переключайтесь и работайте дальше. Если весь список состоит из WireGuard, OpenVPN и IKEv2, быстрого ответа на протокольную блокировку у сервиса нет: спросите поддержку о планах, а параллельно присмотритесь к сервисам, построенным на стелс-протоколах изначально.

SomonVPN к такому повороту был готов по построению: классических WireGuard и OpenVPN в приложении никогда не было, стек целиком стелс — Reality, XHTTP, AmneziaWG, TUIC, Hysteria 2. Smart Connect перебирает протоколы и оставляет тот, что прошёл, — если проходящий вариант на сети вообще есть, — а при обрыве запускает перебор заново. Проверить на своём операторе можно за пробный день, карта не нужна.

Если вы поднимали WireGuard сами

Самохостерам февраль обошёлся дороже всех: личный сервер с WireGuard за пару долларов в месяц был любимой схемой продвинутых пользователей, и именно она перестала работать целиком — блокируется протокол, а не список известных VPN-провайдеров. Честный путь дальше — Amnezia: их self-hosted инструментарий разворачивает AmneziaWG на вашем же сервере, привычная модель «свой VPS, свои ключи» сохраняется, скорость остаётся прежней. Документация живёт на docs.amnezia.org.

Тем, кто готов копнуть глубже, доступен Xray с Reality на собственном VPS — маскировка сильнее, но и настройка заметно сложнее. В обоих случаях останется постоянная работа: обновлять софт, реагировать на новые правила фильтрации и помнить, что IP-адрес одиночного сервера могут заблокировать и адресно. Self-hosting в 2026 году жив, но перестал быть схемой «настроил и забыл».

Частые вопросы

Мой корпоративный VPN на OpenVPN тоже перестанет работать?

Риск есть: по сообщениям пользователей, под протокольные фильтры попадали и корпоративные туннели. Гарантий нет ни в какую сторону: если удалённая работа критична, обсудите с IT-отделом запасной канал заранее и следите за поведением соединения.

Внутри AmneziaWG действительно тот же WireGuard?

Да, криптографическое ядро и логика туннеля не менялись — отсюда та же скорость и экономия батареи. Изменена внешняя обёртка трафика: рукопожатие и служебные пакеты больше не совпадают с шаблоном, по которому DPI распознаёт классический WireGuard.

Reality и XHTTP со временем заблокируют так же?

Их конструкция сопротивляется этому иначе: трафик Reality неотличим от HTTPS-соединения с настоящим сайтом, и заблокировать его без ущерба для обычного веба сложно. Абсолютных гарантий нет — это гонка, поэтому практичнее сервис с несколькими стелс-протоколами и автоматическим переключением, чем ставка на один.

У меня WireGuard на собственном VPS — его тоже блокируют?

Да. Блокировка протокольная, поэтому не имеет значения, чей сервер на другом конце — коммерческого сервиса или ваш личный. Рабочий путь для самохостеров — перейти на AmneziaWG через self-hosted инструменты Amnezia или развернуть Xray с Reality.

Попробуйте SomonVPN бесплатно

День триала без карты. Reality, XHTTP и AmneziaWG — Smart Connect сам выберет рабочий протокол.

Автор: команда SomonVPN. Мы пишем на основе собственного опыта эксплуатации VPN-инфраструктуры в России и Центральной Азии — редакционная политика и авторы.