Почему VPN не работает с мобильными данными: причины и решения

Разбираем, почему VPN работает по Wi-Fi, но не подключается через мобильный интернет: DPI, CGNAT, MTU, экономия трафика. Пошаговые решения и настройка своего канала.

Введение: типичная ситуация и главный вывод

Многие пользователи сталкиваются с ситуацией, когда VPN стабильно работает дома по Wi-Fi, но на улице, при подключении через мобильные данные, соединение не устанавливается или постоянно обрывается. Это не поломка приложения и не случайность: мобильная сеть устроена принципиально иначе, чем домашний проводной интернет, и предъявляет к VPN-трафику особые требования.

Главный вывод, который следует усвоить: если VPN работает по Wi-Fi, но не работает через сотовую сеть, то проблема почти всегда на стороне оператора связи, а не вашего устройства или VPN-сервиса. Операторы применяют более жёсткую фильтрацию трафика в мобильном сегменте, используют особые технологии NAT и могут ограничивать отдельные протоколы. Понимание этих механизмов — первый шаг к решению проблемы.

Почему мобильный интернет отличается от Wi-Fi: четыре ключевые причины

Чтобы эффективно решать проблему, нужно понимать, что именно происходит в мобильной сети. Вот четыре основные причины, по которым VPN может не работать с мобильными данными.

1. Операторская фильтрация и DPI. Мобильные операторы, особенно в России, используют системы глубокого анализа трафика (DPI) на стыке своей сети с интернетом. Эти системы настроены жёстче, чем на домашних проводных сетях. Они анализируют сигнатуры протоколов — характерные паттерны в первых пакетах соединения — и могут разрывать сессию, если видят что-то похожее на VPN. Особенно часто режутся «классические» протоколы вроде OpenVPN UDP или чистого WireGuard.

2. CGNAT и тайм-ауты сессий. Сотовые операторы почти всегда выдают абонентам «серый» IP-адрес за общим шлюзом (Carrier-Grade NAT). Это означает, что тысячи абонентов сидят за одним внешним адресом. У такого NAT есть агрессивный таймаут: если по соединению не идёт трафик в течение 30–120 секунд, запись в таблице NAT удаляется. В результате туннель на клиенте считается живым, но пакеты перестают доходить до сервера — интернет «замирает».

3. MTU и фрагментация пакетов. В мобильных сетях часто не пропускаются большие пакеты. Стандартный MTU для WireGuard — 1420 байт, но оператор может пропускать только 1400 или даже меньше. Если пакет слишком большой, он должен быть фрагментирован, но ICMP-сообщение о необходимости фрагментации может не дойти до клиента. В результате туннель поднят, но большие пакеты (например, при загрузке веб-страниц или видео) теряются, и соединение выглядит «зависшим».

4. Экономия и сжатие трафика. Многие тарифы и фирменные приложения операторов предлагают режимы экономии трафика, которые проксируют и сжимают данные. Для сжатия трафик разбирается на лету, а нестандартный шифрованный поток такое проксирование не переваривает. Это может приводить к тому, что VPN-соединение устанавливается, но через несколько секунд обрывается.

Как диагностировать проблему: пошаговая проверка

Прежде чем менять настройки, важно точно определить, что именно не работает. Вот простой алгоритм диагностики.

Шаг 1. Сравните Wi-Fi и мобильные данные. Включите VPN сначала по Wi-Fi, затем через мобильный интернет. Если по Wi-Fi всё работает, а на сотовой сети нет — причина точно на стороне оператора. Если VPN не работает и по Wi-Fi, то проблема может быть в самом приложении, настройках устройства или сервере.

Шаг 2. Проверьте, работает ли мобильный интернет без VPN. Отключите VPN и попробуйте открыть любой сайт через мобильные данные. Если сайты не открываются, проблема может быть в APN, балансе, зоне покрытия или временном сбое сети. Если интернет работает, переходите к следующему шагу.

Шаг 3. Перезапустите передачу данных. Выключите и включите мобильный интернет или включите режим полёта на 10 секунд. Иногда сессия просто «зависает» на узле оператора, и перезапуск помогает.

Шаг 4. Проверьте, работает ли VPN на другом устройстве. Попробуйте раздать мобильный интернет с другого телефона или подключиться с другого устройства. Это поможет отделить проблему сети от проблемы конкретного устройства.

Шаг 5. Обратите внимание на поведение. Если VPN подключается, но через минуту-две интернет пропадает — это указывает на CGNAT-таймаут. Если соединение не устанавливается вовсе — вероятна фильтрация протокола. Если сайты грузятся медленно или «зависают» на больших файлах — проблема с MTU.

Быстрые решения: что попробовать в первую очередь

Начните с простых действий, которые не требуют специальных знаний и занимают не больше минуты.

Отключите экономию трафика. В настройках телефона найдите раздел «Экономия трафика» или «Режим экономии данных» и отключите его. Также зайдите в фирменное приложение оператора и отключите режимы сжатия, «турбо» или «ускорение». Именно эти функции чаще всего мешают VPN-туннелю.

Переключите режим сети. Если у вас 5G, попробуйте переключиться на 4G (LTE) или наоборот. На разных поколениях сети работают разные узлы фильтрации и маршруты, поэтому на одном из них соединение может ожить. Это быстрый тест, который часто помогает.

Проверьте APN. Убедитесь, что точка доступа (APN) соответствует вашему оператору. Если вы когда-то меняли APN вручную, сбросьте его к значениям по умолчанию. Некоторые тарифы, особенно с особыми условиями, могут использовать специальные APN, через которые VPN запрещён.

Перезапустите VPN-приложение. Закройте приложение полностью и откройте заново. Иногда помогает перезагрузка телефона — это сбрасывает временные сетевые настройки.

Проверьте учётные данные. Убедитесь, что вы вводите правильные логин и пароль. Если вы используете VPN на роутере, учётные данные для роутера отличаются от учётной записи VPN-сервиса.

Смена протокола и порта: ключевой шаг для мобильных сетей

Если быстрые решения не помогли, переходите к более серьёзным настройкам. Главный инструмент — смена протокола подключения и порта.

Почему это работает. Операторские DPI-системы распознают VPN по сигнатуре протокола — характерной последовательности байтов в начале соединения. «Классические» протоколы, такие как OpenVPN UDP или WireGuard, давно известны фильтрам, и их легко отсечь. Маскирующиеся протоколы, например VLESS + Reality или Hysteria 2, устроены так, что их трафик неотличим от обычного HTTPS-визита на сайт. Фильтр видит «обычный» зашифрованный веб-трафик и пропускает его.

Как переключить протокол. В настройках VPN-клиента найдите раздел «Протокол» или «Тип подключения». Выберите один из маскирующихся вариантов: VLESS Reality, Hysteria 2, Shadowsocks 2022 или AmneziaWG. Если таких вариантов нет, попробуйте OpenVPN TCP или WireGuard через TCP-обёртку.

Порт 443. Укажите порт 443 — это стандартный порт для HTTPS. Трафик на нём выглядит как обычный визит на сайт, поэтому фильтрация по порту не сработает. Многие VPN-клиенты позволяют изменить порт в настройках.

Что делать, если протокол сменить нельзя. Если ваш VPN-сервис не поддерживает маскирующиеся протоколы, возможно, стоит задуматься о смене сервиса или о настройке собственного сервера (об этом ниже).

Настройка keepalive и MTU: борьба с обрывами и «зависаниями»

Две технические настройки, которые часто решают проблему, — это keepalive и MTU.

Keepalive (поддержание соединения). Как уже упоминалось, CGNAT-таймаут может обрывать «тихие» туннели. Чтобы этого избежать, нужно заставить VPN-клиент регулярно отправлять служебные пакеты. В WireGuard для этого есть параметр PersistentKeepalive — установите значение 15–25 секунд. В OpenVPN используйте параметр keepalive 10 60. В большинстве современных клиентов есть графическая настройка «Keepalive» или «Поддержание соединения».

MTU (максимальный размер пакета). Если сайты грузятся медленно или «зависают» на больших файлах, снизьте MTU. Для WireGuard стандартное значение 1420, но в мобильных сетях часто помогает 1280–1380. В настройках VPN-клиента найдите поле MTU и введите меньшее значение. Начните с 1380, если не поможет — попробуйте 1280.

Как проверить, что MTU слишком большой. Подключитесь к VPN и попробуйте открыть сайт с большим количеством изображений или скачать файл. Если страница грузится частично или зависает, а маленькие страницы открываются нормально — скорее всего, проблема в MTU.

Продвинутое решение: свой VPN-сервер на VPS

Если вы перепробовали все настройки, но VPN по-прежнему не работает с мобильными данными, самый надёжный способ — поднять собственный защищённый канал на виртуальном сервере (VPS).

Почему это работает. Когда вы используете чужой VPN-сервис, вы зависите от его настроек и от того, насколько его протокол уже «примелькался» фильтрам оператора. Свой сервер даёт полный контроль: вы сами выбираете протокол, порт и параметры шифрования. Трафик идёт только через ваш сервер, и его сложнее заблокировать.

Что выбрать. Для мобильных сетей с плотным DPI лучше всего подходят маскирующиеся протоколы. Самый устойчивый вариант — Xray с VLESS + Reality: соединение неотличимо от обычного HTTPS-визита на настоящий сайт. AmneziaWG — это WireGuard с маскировкой, быстрый и лёгкий, но с изменённой «подписью». Если хочется начать с простого, можно использовать базовый WireGuard, но на сотовых сетях его чистая версия иногда режется.

Как начать. Вам понадобится недорогой VPS-сервер. Выберите провайдера, который принимает удобные вам способы оплаты, и следуйте инструкциям по настройке выбранного протокола. Многие проекты предлагают скрипты автоматической установки, которые делают процесс простым даже для новичков.

Важное замечание. Если после подключения к своему серверу перестают открываться российские сервисы — банки, маркетплейсы, госуслуги — это отдельная история про раздельное туннелирование, а не про фильтрацию оператора. Настройте маршрутизацию так, чтобы трафик к российским ресурсам шёл напрямую.

Особенности Android и iOS: настройки энергосбережения и фоновые процессы

На мобильных устройствах VPN-соединение может обрываться из-за агрессивного энергосбережения операционной системы. Это особенно актуально для Android.

Android. Система может «убивать» фоновые процессы, включая VPN-приложения, чтобы экономить заряд батареи. Чтобы этого избежать, найдите в настройках телефона раздел «Батарея» или «Энергосбережение» и отключите оптимизацию для вашего VPN-приложения. Также разрешите приложению работать в фоновом режиме и отключите для него «Режим экономии трафика».

iOS. На iPhone проблемы с фоновыми процессами встречаются реже, но тоже возможны. Убедитесь, что VPN-приложению разрешено обновлять данные в фоновом режиме. Также проверьте, не включён ли режим «Экономия энергии» — он может ограничивать сетевую активность.

Дополнительные советы. Не выключайте мобильные данные и Wi-Fi одновременно — VPN может «зависнуть» на старом интерфейсе. Если вы переключаетесь между Wi-Fi и мобильными данными, дайте VPN-приложению несколько секунд на переподключение. Также регулярно обновляйте VPN-приложение и операционную систему — в новых версиях часто исправляют ошибки, связанные с сетевыми подключениями.

Региональные различия и роуминг: почему VPN работает в одном городе, но не в другом

Один и тот же оператор может по-разному фильтровать трафик в разных регионах. Это связано с тем, что настройки ТСПУ (технических средств противодействия угрозам) и собственные политики оператора могут различаться в зависимости от региона.

Что это значит на практике. Вы можете обнаружить, что VPN работал в одном городе, но перестал работать в другом, хотя оператор и тариф те же. Это не поломка вашего устройства, а особенность региональной фильтрации.

Роуминг. В роуминге (в том числе внутри страны) политики фильтрации также могут отличаться. Если вы путешествуете и VPN перестал работать, попробуйте сменить протокол или порт — это часто помогает.

Как проверить. Если VPN не работает только у одного оператора в вашем регионе, а у других работает — это операторская фильтрация. Если перестало работать одновременно у всех операторов в регионе — вероятно, региональная блокировка по IP-подсети сервиса или массовая работа ТСПУ. В этом случае помогает смена VPN-сервиса или протокола.

Заключение: итоговый чек-лист и рекомендации

Подведём итог. Если VPN не работает с мобильными данными, действуйте по следующему плану.

  1. Подтвердите диагноз: сравните работу VPN по Wi-Fi и через мобильные данные.
  2. Отключите экономию трафика в настройках телефона и в приложении оператора.
  3. Переключите режим сети 4G↔5G.
  4. Проверьте APN и сбросьте его к значениям по умолчанию.
  5. Смените протокол на маскирующийся (VLESS Reality, Hysteria 2, AmneziaWG) и укажите порт 443.
  6. Настройте keepalive (15–25 секунд) и снизьте MTU до 1280–1380.
  7. Отключите энергосбережение для VPN-приложения на Android.
  8. Если ничего не помогло — рассмотрите вариант с собственным VPS-сервером.

Помните, что ситуация с доступностью VPN меняется: то, что работало вчера, может перестать работать сегодня, и наоборот. Регулярно обновляйте приложения и следите за новостями. Самый надёжный способ — держать свой сервер под контролем и использовать протоколы, которые маскируются под обычный HTTPS-трафик.

Вопросы и ответы

Почему VPN работает по Wi-Fi, но не работает через мобильный интернет?

Потому что на сотовых сетях фильтрация трафика у операторов настроена жёстче, чем на домашнем интернете. Оборудование оператора (DPI) быстрее опознаёт сигнатуру популярного VPN-протокола и разрывает сессию. Также на мобильных сетях действуют CGNAT с агрессивными таймаутами и ограничения по MTU. Помогает переход на маскирующийся протокол (например, VLESS Reality) и порт 443.

Какой VPN сейчас работает на мобильном интернете в России?

Конкретные сторонние сервисы называть не будем — их доступность нестабильна и меняется день ото дня. Устойчивее всего собственный защищённый канал на своём VPS-сервере с маскирующимся протоколом (Xray/Reality или AmneziaWG), который на сотовой сети выглядит как обычный HTTPS-трафик. Если нет возможности поднять свой сервер, выбирайте сервисы, поддерживающие маскирующиеся протоколы.

Как переключить протокол в VPN-приложении, если соединение не поднимается на сотовой сети?

В настройках клиента найдите раздел «Протокол» или «Тип подключения» и выберите маскирующийся вариант: VLESS Reality, Hysteria 2, Shadowsocks 2022 или AmneziaWG. Если таких вариантов нет, попробуйте OpenVPN TCP или WireGuard через TCP-обёртку. Также укажите порт 443 — трафик на нём выглядит как обычный HTTPS-визит и реже блокируется.

Влияет ли экономия трафика оператора на работу VPN?

Да, влияет. Режимы сжатия и «турбо» проксируют трафик на лету, разбирая его для экономии, а нестандартный шифрованный поток такое проксирование ломает. Отключите экономию трафика в настройках телефона и в фирменном приложении оператора. Это одна из самых частых причин, почему VPN подключается, но через несколько секунд обрывается.

Помогает ли переключение между 4G и 5G, если туннель не поднимается?

Часто да. На разных поколениях сети работают разные узлы фильтрации и маршруты, поэтому переключение 5G на 4G (или обратно) вручную нередко возвращает соединение. Это быстрый шаг, который стоит попробовать до более серьёзных настроек. Если на одном поколении сети VPN работает, а на другом нет — используйте рабочий вариант.

Что такое CGNAT и как он влияет на VPN?

CGNAT (Carrier-Grade NAT) — это технология, при которой оператор выдаёт абонентам «серый» IP-адрес за общим шлюзом. У такого NAT есть агрессивный таймаут: если по соединению не идёт трафик 30–120 секунд, запись в таблице удаляется. В результате туннель на клиенте считается живым, но пакеты не доходят. Решение — включить keepalive (например, PersistentKeepalive 25 в WireGuard), чтобы регулярно отправлять служебные пакеты.

Стоит ли поднимать свой VPN-сервер на VPS, если все остальные способы не помогли?

Да, это самый надёжный способ. Когда вы используете чужой сервис, вы зависите от его настроек и от того, насколько его протокол уже «примелькался» фильтрам. Свой VPS даёт полный контроль: вы сами выбираете протокол, порт и параметры. Для мобильных сетей лучше всего подходят маскирующиеся протоколы (Xray/Reality, AmneziaWG), которые выглядят как обычный HTTPS-трафик. Начать можно с недорогого сервера и готовых скриптов установки.