Свой VPN на VPS перестал работать: РКН добрался до личных серверов
После волны 4 августа блокировки дошли до тех, кто держит VPN сам. С 6 августа владельцы личных VPS массово жалуются на одно и то же: сервер жив снаружи, но полностью молчит из России. Разбираем, как за пять минут отличить блокировку от поломки, на каком уровне вас заблокировали и что из этого лечится, а что нет.
Что происходит
Волна 4 августа била по целым подсетям хостинг-провайдеров — тогда легло больше 20 публичных сервисов. Через пару дней стало понятно, что это не всё: под раздачу попали и частные серверы, поднятые для себя и пары друзей.
Типичная жалоба выглядит так: сервер с VLESS + Reality на 443 порту перестал отвечать из России. Соседний порт SSH при этом иногда продолжает работать, а из-за границы машина доступна как ни в чём не бывало. Судя по сообщениям пользователей, задело серверы в Германии, Франции, Нидерландах, Великобритании и США — то есть географию, где обычно и берут VPS под обход.
Официально это никто не подтверждал: ни РКН, ни Минцифры о такой кампании не объявляли. Технически ограничение стоит на ТСПУ — оборудовании у операторов связи, поэтому «починить» его на своей стороне нельзя, можно только обойти.
Важная деталь: 443 порт — не случайная жертва. Именно на нём живёт VLESS + Reality, потому что маскировка под обычный HTTPS работает только на стандартном порту. Это же делает его самой очевидной целью для фильтра.
Шаг 1. Отличить блокировку от поломки
Первое, что нужно понять, — сервер вообще жив или это фильтр на маршруте. Проверка занимает пару минут и не требует ничего, кроме терминала.
- Из России. Пропингуйте адрес сервера и попробуйте зайти по SSH. Отдельно проверьте рабочий порт: на macOS и Linux — nc -vz ваш_ip 443, на Windows — Test-NetConnection ваш_ip -Port 443.
- Снаружи. Повторите ровно те же проверки не из российской сети: с чужого VPN, с зарубежного сервера или через любой онлайн-чекер портов.
- Сравните. Разница между двумя замерами и есть диагноз.
| Из России | Из-за границы | Что это значит | Лечится? |
|---|---|---|---|
| SSH работает, 443 молчит | Всё отвечает | Блок по паре IP + порт | Да — сменой порта |
| Не отвечает ничего | Всё отвечает | Заблокирован сам IP или вся подсеть | Только новый адрес |
| Не отвечает ничего | Тоже не отвечает | Сервер лежит или хостер его отключил | В поддержку хостера |
| Подключается, но рвётся через 30–60 секунд | Стабильно | Поведенческий анализ ТСПУ по «отпечатку» трафика | Только сменой протокола |
Последняя строка — отдельная история и самая неприятная. С февраля 2026 ТСПУ анализирует не только сигнатуру рукопожатия, но и поведение туннеля: Reality идеально маскирует TLS-рукопожатие, но не маскирует характер трафика, который потом внутри идёт. Поэтому соединение поднимается, живёт полминуты и умирает. Порт тут ни при чём.
Шаг 2. Понять, на каком уровне вас режут
Блокировка бывает трёх уровней, и от уровня зависит, сколько вам осталось жить на этом сервере.
| Уровень | Что заблокировано | Как проверить | Сколько держится обход |
|---|---|---|---|
| Порт | Конкретная пара адрес + 443 | Поднять конфиг на порту выше 40000 и подключиться | Недели, иногда дни |
| IP | Весь адрес целиком, любой порт | Ни один порт не отвечает из РФ, снаружи всё живо | Не снимается |
| Подсеть | Префикс хостера вместе с соседями | Соседние адреса того же провайдера тоже недоступны | Не снимается |
Проверка на подсеть — самая показательная. Если у знакомого сервер у того же хостера и он тоже отвалился, дело не в вас: заблокировали блок адресов, а вы оказались внутри. Именно так работала волна 4 августа, и именно поэтому она задела людей, которые ничего не нарушали и вообще не имели отношения к VPN.
Не хочется чинить это каждую неделю?
Multihop — каскад из двух узлов на Hysteria 2, распределённых по разным сетям. Инфраструктуру переносим мы, вы просто нажимаете кнопку.
Попробовать 10 дней бесплатно →Шаг 3. Что делать с каждым случаем
Заблокирован порт
Самый лёгкий случай. В панели (3x-ui, Marzban, Hiddify) склонируйте inbound и переведите его на случайный высокий порт — например, что-нибудь в диапазоне 40000–60000. Не забудьте открыть порт в файрволе и раздать обновлённый конфиг всем, кто пользуется сервером.
Работает это потому, что ТСПУ разбирает трафик выборочно: на нестандартных портах глубокая инспекция включается не всегда — просто чтобы не жечь ресурсы на всём потоке. Но это ровно та причина, по которой решение временное: как только нагрузка позволит, диапазон разберут тоже. И маскировка под HTTPS при этом теряется — HTTPS на порту 51274 сам по себе выглядит подозрительно.
Заблокирован IP
Смена порта не поможет: трафик до сервера просто не доходит. Нужен новый адрес — у большинства хостеров это платная опция за пару долларов. Берите адрес из другой подсети, а не соседний из того же пула: если под ограничение попал префикс, новый сосед уедет вместе со старым.
Заблокирована подсеть
Здесь спасает только физический переезд к другому провайдеру, желательно в другую автономную систему и другую страну. Оговорка честная: гарантий это не даёт. Популярные у россиян дешёвые хостинги известны и проверяются в первую очередь — новый адрес там живёт до следующей волны.
Рвётся соединение
Это не про адрес, а про протокол. VLESS поверх TCP палится по поведению, сколько его ни маскируй. Рабочее направление — уходить на QUIC/UDP: Hysteria 2 не имеет опознаваемой сигнатуры рукопожатия и не даёт того же поведенческого отпечатка. Подробный разбор — в статье «Топ-5 протоколов VPN 2026». Как временная мера на VLESS помогают фрагментирование и Mux — инструкция для Happ.
Почему свой VPS структурно проигрывает
Скажем прямо: личный сервер — по-прежнему хорошее решение по цене и приватности, и мы не собираемся доказывать обратное. Проблема не в качестве, а в арифметике.
- Одна точка отказа. Один IP, одна подсеть, один хостер. Любой из трёх уровней блокировки выключает вас полностью — запасного маршрута нет.
- Реакция измеряется вашим свободным временем. Сервис переносит узлы за часы силами дежурной команды. Вы делаете это вечером после работы, если вечер свободен.
- Вы не видите картины. Сервис знает, какие подсети уехали у сотен узлов, и заранее уводит трафик. У вас есть ровно один сервер и никакой статистики.
- Регуляторное давление растёт. Минцифры 3 августа обсуждало с хостерами схему, по которой они обязаны сами искать VPN-активность у себя: сутки на объяснение, 30 минут на отключение слабо верифицированного клиента, статус «недобросовестного» провайдера с ограничением целых подсетей. Решения не утверждены, но направление читается однозначно — ответственность переносят на хостера.
Дополнительный штрих: хостеры начали реагировать и без всяких правил. Aeza ещё в конце 2025 года рассылала клиентам уведомления о блокировке услуг за VPN после получения списка адресов от РКН. То есть у вас может отвалиться не маршрут, а сама услуга.
Как устроена альтернатива
Неуязвимых решений не бывает — обещать их было бы враньём. Разница в том, что распределённая архитектура превращает «доступа нет» в «часть маршрутов выпала».
Multihop ведёт трафик через цепочку из двух узлов: входной знает, кто вы, но не знает, куда вы идёте; выходной знает, куда, но не знает, кто. Узлы стоят в разных сетях и разных автономных системах, поэтому падение одного префикса не выключает маршрут целиком. Протокол — Hysteria 2 поверх QUIC, без опознаваемой сигнатуры. Когда подсеть уезжает, вы этого чаще всего просто не замечаете: адреса меняются в подписке, а не в вашем терминале.
- Поставьте клиент — Happ, INCY или Karing, ссылки на все платформы на странице «Скачать приложение».
- Импортируйте подписку одной кнопкой или по QR из личного кабинета.
- Выберите профиль под свою ситуацию — «Обход Универсальный», «Глушилки 2026» или «Белые списки». Пошагово — в инструкции по установке.
Сервер молчит из России?
Проверьте Multihop на своём устройстве, пока разбираетесь с VPS, — узлы распределены по разным сетям, переезды на нашей стороне. 10 дней бесплатно, без карты.
Активировать триал на 10 дней →Частые вопросы
Как понять, что мой VPS заблокировали, а не сломали?
Проверьте сервер дважды: из России и из любой зарубежной сети. Если снаружи адрес отвечает на пинг и SSH, а из России молчит — сервер цел, ограничение стоит на маршруте у российского оператора. Если не отвечает нигде — это авария или хостер отключил услугу, идите в его поддержку.
Почему заблокировали именно 443 порт?
На нём работает VLESS + Reality: маскировка под обычный HTTPS возможна только на стандартном порту. Это делает 443 самой предсказуемой целью — фильтру достаточно проверять один порт вместо всего диапазона.
Поможет ли смена порта?
Если заблокирована пара «адрес + порт» — да. Поднимите конфиг на случайном порту выше 40000, откройте его в файрволе и раздайте новый конфиг. Если из России не отвечает ни один порт, включая SSH, — заблокирован сам IP, и смена порта бесполезна.
Насколько надолго хватает нестандартного порта?
Как правило, на недели, иногда меньше. ТСПУ разбирает нестандартные порты выборочно, чтобы экономить ресурсы, но это вопрос приоритетов, а не невозможности. Плюс сама маскировка под HTTPS на таком порту перестаёт быть убедительной.
Стоит ли просто купить новый IP у того же хостера?
Только если заблокирован конкретный адрес. Если под ограничение попал префикс целиком, новый адрес из того же пула уедет следом. Проверьте по соседям: если у знакомых на том же хостинге тоже всё отвалилось — это подсеть, и нужен другой провайдер.
Соединение поднимается, но рвётся через полминуты — это блокировка?
Да, но другого типа. С февраля 2026 ТСПУ анализирует поведение туннеля, а не только рукопожатие. Reality маскирует начало соединения, но не характер трафика внутри. Порт и IP тут не помогут — нужен другой протокол, например Hysteria 2 поверх QUIC.
Может ли хостер сам отключить меня за VPN?
Может, и такие случаи уже были: Aeza рассылала уведомления о блокировке услуг после получения списка адресов от РКН. Минцифры 3 августа обсуждало правила, по которым хостеры будут обязаны сами искать VPN-активность и отключать слабо верифицированных клиентов за 30 минут.
Что надёжнее — свой VPS или сервис?
Зависит от того, что вы считаете надёжностью. Свой сервер даёт полный контроль и приватность, но это одна точка отказа, которую чините только вы и только в своё свободное время. Сервис с узлами в разных автономных системах переживает блокировку подсети без вашего участия — падает часть маршрутов, а не весь доступ.
Коротко
С 6 августа 2026 года блокировки дошли до личных VPS: серверы с VLESS + Reality на 443 порту перестают отвечать из России, оставаясь живыми снаружи. Диагностика простая — проверьте адрес изнутри РФ и из-за границы: разница даёт уровень блокировки. Порт лечится переездом на высокий порт, IP — новым адресом из другой подсети, подсеть — только сменой провайдера, а разрывы через полминуты — сменой протокола на QUIC. Общий вывод тот же, что и после волны 4 августа: решает не протокол сам по себе, а распределённость инфраструктуры. Одиночный сервер — одна точка отказа; каскад Multihop на Hysteria 2 держит маршрут, пока живы хотя бы часть узлов.
Не уверены, что показала проверка? Напишите в поддержку — поможем прочитать результат и подобрать рабочую настройку. Тарифы — на странице тарифов.
Источники: NTC.party, Хабр, The Moscow Times, Теплица социальных технологий, Хабр про Aeza.
#Блокировки2026 #VPS #VLESS #Reality #ТСПУ #MultihopVPN #Hysteria2
Материал носит информационный характер и описывает диагностику доступности собственного сервера. Multihop и упомянутые инструменты — средства доступа к интернету; используйте их в рамках закона своей юрисдикции.
