Блог Clearway

CDN российских хостеров под VPN-ноду: чем они отличаются и что вы берёте на себя

Коротко

Формально VPN-ноду можно спрятать за CDN любого из трёх российских провайдеров, но условия разные, и решает не цена за гигабайт. Timeweb CDN — 0,6 ₽/ГБ плюс 1 ₽/мес за ресурс, методы жёстко GET/HEAD/OPTIONS и расширить их нельзя. CDN Selectel — единственный, где POST запрашивается тикетом с обоснованием; вход 550 ₽ на баланс за ресурс, 14 дней долга — отключение, 30 — удаление ресурсов. Yandex Cloud CDN — 150 ГБ и 100 млн запросов в месяц бесплатно, дальше платятся и гигабайты, и запросы отдельной статьёй; с 1 июля 2026 действует новая модель тарификации. Три вещи, которые ломают расчёт: у Timeweb и Yandex нет POST, поэтому XHTTP-аплинк уходит GET и требует mode: packet-up; на XHTTP-профиле счётчик запросов растёт непропорционально трафику, и номинал ₽/ГБ перестаёт отражать счёт; whitelist-статус VPS хостера не наследуется его же CDN-edge, а пул edge-адресов меняется без предупреждения. Итог: техническая часть делается за вечер, а платите вы за эксплуатацию — почасовой контроль edge, резервный провайдер и риск по договору.

Шесть требований к CDN хостера — чеклист до прайса

CDN хостера — кэширующий HTTP-прокси, спроектированный под картинки и JS. Туннель через него живёт, только если совпали шесть вещей. Прогоните кандидата по чеклисту, прежде чем смотреть на цену.

#ТребованиеПочему критично
1Произвольный порт originИнбаунд ноды обычно не на :443. Нет поля порта — придётся ставить свой reverse-proxy на ноде
2Отключаемый кэш, уважение Cache-ControlКэшированный ответ туннеля = мусор в соединении
3Нет буферизации ответаDownlink XHTTP идёт потоком; edge с буфером «залипает»
4Нужный HTTP-методНет POST → аплинк уходит GET → работает только packet-up
5Долгий idle-таймаутDownlink-сессия висит минутами
6Edge-IP в белых списках операторовИначе вся схема бессмысленна

Пункты 1–3 закрываются конфигом на своей стороне. Пункты 4 и 6 — нет: если провайдер не даёт нужный метод и не держит «белый» edge, дальше идти некуда, никакая настройка это не обойдёт.

Одно, что стоит зафиксировать сразу: origin не обязан быть в белых списках. Клиент говорит только с edge, edge тянет с ноды по обычному интернету. В этом и экономия схемы — дефицитные whitelist-адреса под сам сервер не нужны. Разбор, у кого такие адреса вообще есть, — в материале про хостеров с whitelist-подсетями.

Данные ниже сверены с документацией провайдеров 27 июля 2026. Тарифы и формулировки правят регулярно — перед закупкой перечитывайте первоисточник, а не эту статью.

Timeweb CDN: дешёвый гигабайт и наглухо закрытые методы

Самый простой прайс из трёх: 1 ₽/мес за CDN-ресурс плюс 0,6 ₽ за 1 ГБ исходящего трафика. Точки присутствия — Россия и СНГ, плюс Европа, Азия, США, Океания.

Главное ограничение — методы. В документации Timeweb CDN прямым текстом: поддерживаются GET, HEAD, OPTIONS, подключение дополнительных HTTP-методов невозможно. Не «по тикету», не «по согласованию» — невозможно. Следствие ровно одно: XHTTP обязан быть зафиксирован в режиме packet-up, потому что GET-аплинк допустим только в нём. Оставите auto — часть клиентов выберет POST и получит от edge отказ. Отсюда классическое «в одном приложении работает, в другом нет».

Источник. В форме создания ресурса на выбор S3-бакет, домен или IP. Отдельного поля порта в документации не заявлено — закладывайтесь на то, что перед инбаундом придётся держать свой reverse-proxy с отключёнными кэшем, сжатием и буферизацией. Это ещё один компонент, который нужно настроить, мониторить и чинить.

Кэш. TTL из панели применяется, если в ответе нет Cache-Control/Expires или если включена опция их игнорировать. Опцию игнорирования не включайте. Отдельно выключите «Always Online» — отдачу протухшего кэша при недоступном origin: для туннеля это гарантированно битый ответ вместо честной ошибки.

Две мелочи, на которых спотыкаются. Первая: CDN-ресурс автоматически приостанавливается после 7 дней без HTTP-запросов — то есть резервный ресурс, поднятый под фейловер, сам уснёт ровно к моменту, когда понадобится, если его не греть по расписанию. Вторая: на облачных серверах Timeweb по умолчанию закрыт ряд портов, разблокировка по запросу и, по документации, не для серверов с WireGuard. Про whitelist-статус самих серверов — отдельный разбор.

CDN Selectel: единственный, где POST можно попросить

Можно ли использовать CDN Selectel для VPN? Технически это самый гибкий из трёх — но с двумя оговорками, из-за которых ответ не «просто да».

Методы. GET, HEAD и OPTIONS работают из коробки. При этом в документации отдельно оговорено: метод POST для обращения к контенту CDN недоступен, а чтобы его разрешили — нужно создать тикет и указать причину. Это единственная из трёх площадок, где POST-аплинк вообще обсуждаем. Вторая половина той же оговорки: «указать причину» означает, что ваш сценарий вы описываете своими руками и он остаётся в переписке у провайдера. Решите заранее, что там будет написано, и не пишите неправду — это прямое основание расторгнуть договор.

Порт origin задаётся явно — свой reverse-proxy не нужен. Кэш настраивается по типам ответов; отдельно есть опция игнорировать параметры запроса — вот её для XHTTP включать нельзя, иначе разные запросы склеятся в один объект кэша.

Деньги устроены не как у Timeweb. Это не чистый pay-as-you-go, а тарифный план с включённым пакетом внешнего трафика на ресурс, перерасход тарифицируется почасово. Что важно для планирования:

  • перед созданием ресурса на балансе должно быть 550 ₽ на каждый планируемый ресурс;
  • в первый календарный месяц оплачивается только перерасход, первый платёж по тарифному плану списывается во второй месяц;
  • при задолженности ресурсы сначала продолжают работать, через 14 дней — отключение с полной очисткой кэша, через 30 дней — удаление всех CDN-ресурсов без возможности восстановления.

Последний пункт — не формальность: пропущенный платёж стоит не только простоя, но и потери домена раздачи со всеми настройками. Для сервиса, где на этом домене висят подписки абонентов, это не «перенастроить за час».

И то, что путают чаще всего. «Selectel в белых списках» — утверждение про их VPS и облачные подсети, и оно, по нашим проверкам, в целом держится (разбор). Но edge CDN — это не подсети Selectel: сеть заявлена как 65+ точек присутствия на трёх континентах, и формулировки документации совпадают с базой знаний партнёрской CDN-платформы, то есть раздача идёт не из их собственных ДЦ. Whitelist-статус арендованного у Selectel сервера на edge их CDN не переносится. Это надо проверять отдельно и заново — см. предпоследний раздел.

Yandex Cloud CDN: счётчик запросов важнее счётчика гигабайт

У Яндекса самый щедрый бесплатный порог и самая коварная модель биллинга.

Бесплатно на каждый ресурс: 150 ГБ исходящего трафика в месяц и 100 млн запросов в месяц. Сверх порога тарифицируется трафик за 1 ГБ и запросы за каждые 100 000 — отдельной строкой. С 1 июля 2026 действует новая модель тарификации Cloud CDN, причём конкретных цифр на странице тарификации нет, они в прайс-листе и калькуляторе. Любые цифры из статей полугодовой давности (включая расхожие «0,6 ₽/ГБ») сверяйте с калькулятором до запуска.

Почему тарификация запросов меняет всё. На обычном сайте один запрос отдаёт картинку на сотни килобайт, и запросы в счёте незаметны. У XHTTP в режиме packet-up аплинк дробится на множество отдельных мелких HTTP-запросов, и на гигабайт трафика их приходится на порядки больше, чем у статики. В какой-то точке запросы становятся сопоставимы с трафиком или дороже его — и происходит это тем раньше, чем интерактивнее трафик ваших абонентов: мессенджеры и веб-сёрфинг «болтливее» видео.

Вывод практический: прайс за гигабайт вам ничего не говорит, пока вы не измерили собственный профиль. Провайдер с номинально более дорогим гигабайтом, но без тарификации запросов, может выйти дешевле. Методика подсчёта — в материале как считать косты CDN для VPN; там же про то, что тарифицируется исходящий трафик от edge к клиенту, а запросы делает аплинк, почти ничего не весящий.

POST у Yandex CDN нет — та же история, что у Timeweb: аплинк уходит GET, GET разрешён только при mode: packet-up. Если у вас уже работает конфиг с packet-up, не убирайте его «для чистоты» — сломаете прод.

Из платных опций оператору осмысленны origin shielding (снижает число origin-pull и нагрузку на ноду) и экспорт логов. Выделенный IP-адрес ресурса — палка о двух концах: он фиксирует edge-адрес, а значит и мишень.

Отдельно в документации оговорено, что Cloud CDN не гарантирует определённую долю попаданий в кэш. Для статики это про деньги, для туннеля — про то, что на поведение кэша нельзя полагаться вообще: кэш выключается, с ноды отдаётся no-store. Про whitelist-статус сети Яндекса — отдельно.

Сводная таблица

Данные на 27 июля 2026.

Timeweb CDNCDN SelectelYandex Cloud CDN
HTTP-методыGET / HEAD / OPTIONS, расширить нельзяGET / HEAD / OPTIONS; POST — по тикету с обоснованиемGET / HEAD / OPTIONS, POST нет
Режим XHTTPтолько packet-uppacket-up, при одобренном POST — вариантытолько packet-up
Порт originне заявлен → нужен свой reverse-proxyзадаётсязадаётся
Модель оплаты1 ₽/мес за ресурс + 0,6 ₽/ГБтарифный план с пакетом, перерасход почасово150 ГБ и 100 млн запросов бесплатно, дальше ГБ и запросы
Порог входанет550 ₽ на балансе на каждый ресурсплатёжный аккаунт, KYC
Тарификация запросовнетнетесть, за каждые 100 000
Неприятный сюрпризресурс засыпает после 7 дней без запросов14 дней долга — отключение, 30 — удалениесмена модели тарификации с 01.07.2026
Whitelist edgeпроверять A-записипроверять A-записи, от VPS не наследуетсяпроверять A-записи

Читать таблицу стоит так: строка «HTTP-методы» отсекает провайдера или не отсекает, строка «тарификация запросов» определяет, совпадёт ли счёт с вашим расчётом, а строка «whitelist edge» — будет ли схема работать вообще. Цена за гигабайт — последнее, на что смотрят.

Whitelist на edge: проверять придётся постоянно, а не один раз

Это тот пункт, который чаще всего недооценивают на этапе выбора.

Вы покупаете CDN ради одного — чтобы адрес, с которым говорит абонент, был в белых списках операторов. Но edge-IP не константа: пул адресов домена раздачи меняется провайдером без предупреждения, при перебалансировке или добавлении точек присутствия. Ресурс, проверенный вчера и признанный «белым», сегодня может резолвиться в адреса, которых в списках нет. Абоненты при этом не пишут «у вас edge уехал» — они пишут «не работает», и вы ищете причину в конфиге.

Значит проверка whitelist — не разовая приёмка, а постоянный процесс: резолв домена раздачи по расписанию, сверка полученных адресов со списками подсетей каждого оператора, алерт при расхождении, короткий DNS TTL и заранее поднятый ресурс у второго провайдера, на который можно переключиться. Методика самой сверки описана в материале как проверить сервер в белых списках, схема переключения — в мульти-CDN фейловере.

К тому же списки у операторов не одинаковые, и «белый» — это не бинарный флаг на всю страну: адрес может проходить у одного оператора и не проходить у другого, а в разных регионах поведение отличается. Полноценная проверка означает независимый мониторинг по каждому оператору.

И отдельно: origin надо закрыть. Когда список edge-подсетей известен, вход на порт инбаунда разрешается только с них — иначе ноду найдут прямым сканом мимо всей схемы, и CDN окажется декорацией. Как именно — в материале про защиту origin файрволом и X-CDN-Auth.

Договор и abuse: где реально теряют ресурс

Техническая часть решается за вечер. Юридическая — не решается вообще, ею можно только управлять.

Читайте оферту, а не отзывы. У части российских провайдеров использование CDN как транспорта для стороннего трафика прямо или косвенно противоречит правилам: услуга продаётся как «ускорение доставки контента сайта», и проксирование чужого пользовательского трафика под это описание не подпадает. Формулировки у всех разные, поэтому единственный корректный совет — открыть действующую редакцию договора конкретного провайдера и прочитать разделы о допустимом использовании и о праве на одностороннюю приостановку. Прошлогодняя редакция не считается: оферты правят.

Что известно по открытым источникам на июль 2026:

  • Yandex Cloud. В условиях закреплено право блокировать доступ к информации клиента и удалять её по указанию уполномоченных госорганов — без судебного решения. Для оператора это значит, что реакция на предписание может быть мгновенной и без разбирательства с вашей стороны.
  • Selectel. POST выдаётся по тикету с указанием причины: сценарий согласуется в переписке и фиксируется. Плюс жёсткая финансовая механика — 14 дней долга до отключения, 30 до удаления.
  • Timeweb Cloud. Явного запрета на VPN в ограничениях облачных серверов нет, но разблокировку портов не делают для серверов с WireGuard, а ресурсы «не ограничиваются, если использование не вредит другим пользователям» — формулировка целиком на усмотрение провайдера.

Риск, который считают неправильно. Опасность не в том, что аккаунт закроют завтра. Опасность в том, что он закроется внезапно и целиком: домен раздачи перестаёт отвечать, а на нём висят подписки всех ваших абонентов сразу. Поэтому единственный CDN-ресурс без заранее готовой замены — это одна точка отказа на весь сервис, независимо от того, насколько аккуратно вы себя ведёте.

Практический минимум: два провайдера, отдельный домен под подписки (чтобы её можно было переписать, когда фронт сменился), и заранее протестированное переключение — а не «разберёмся, когда упадёт».

Во что это обходится на самом деле

Сложим то, что выше, и посмотрим, за что вы платите на самом деле.

Разовая часть — выбрать провайдера, создать ресурс, привязать домен, настроить кэш и таймауты, при необходимости поднять reverse-proxy, свести mode и служебные поля с клиентскими конфигами. Вечер работы, если вы понимаете, что делаете, и пара дней с отладкой, если делаете впервые.

Постоянная часть — она и есть настоящая цена:

  • мониторинг edge-адресов на попадание в белые списки, по каждому оператору, круглосуточно;
  • второй провайдер, поднятый и оплачиваемый заранее, плюс отработанное переключение;
  • контроль биллинга: у Яндекса счёт зависит от профиля трафика ваших абонентов, а он меняется сам по себе;
  • реакция на смену тарифов и правил — за последний год их правили все трое;
  • риск потери ресурса по abuse или по долгу, с одномоментным падением всех подписок;
  • собственное время на разбор «у одного работает, у другого нет», когда расходятся версии ядра у клиентов.

Если всё это вы и так делаете для своей инфраструктуры — своя схема имеет смысл, особенно на большом объёме, где разница в цене гигабайта отбивает возню. Ровно эти же операции можно не делать: whitelist-CDN берут и как готовый сервис — нода остаётся вашей, а «белый» фронт, почасовой мониторинг edge, резервный провайдер и переключение при бане живут на стороне поставщика. Так устроен Clearway: вы отдаёте адрес своей ноды и получаете поддомен, на который переключаете абонентов.

Выбор между этим и своей схемой — вопрос не идеологии, а того, сколько стоит ваш час и что происходит с выручкой, когда фронт отваливается в три ночи.

Частые вопросы

Можно ли использовать CDN Selectel для VPN?

Технически да, и из трёх провайдеров он самый гибкий: порт origin задаётся явно, а POST можно запросить тикетом с указанием причины. Две оговорки. Первая: описывая сценарий в тикете, вы фиксируете его в переписке с провайдером — пишите то, что готовы там видеть, неправда даёт основание расторгнуть договор. Вторая: whitelist-статус их VPS не распространяется на edge их CDN, раздача идёт не из их собственных ДЦ. И перед решением прочитайте действующую редакцию договора в части допустимого использования.

Какой CDN дешевле для VPN-ноды?

По номиналу за гигабайт — Timeweb (0,6 ₽/ГБ плюс 1 ₽/мес за ресурс). Но номинал не равен счёту: у Yandex Cloud отдельно тарифицируются запросы за каждые 100 000, а XHTTP в режиме packet-up генерирует на гигабайт несопоставимо больше запросов, чем обычная статика. Насколько больше — зависит от того, чем пользуются ваши абоненты: мессенджеры и сёрфинг «болтливее» видео. Пока вы не измерили собственный профиль, сравнивать прайсы бессмысленно.

Почему конфиг работает в одном приложении и не работает в другом?

Чаще всего это XHTTP-режим. У Timeweb и Yandex Cloud CDN нет POST — поддерживаются только GET, HEAD и OPTIONS. Аплинк поэтому уходит методом GET, а GET допустим только при mode: packet-up. Если оставить auto, клиент выбирает режим сам, и сборки ядра делают это по-разному: одна уходит в POST и получает от edge отказ, другая работает. Вторая причина — расхождение служебных полей между нодой и клиентом или экзотические параметры обфускации, которые не понимает клиент на другой версии Xray.

Достаточно ли арендовать сервер у хостера с whitelist-подсетями?

Нет, это две разные вещи. Whitelist-статус VPS относится к подсетям, из которых хостер выдаёт серверы. CDN-edge того же провайдера — другая сеть, часто вообще партнёрская, и статус на неё не наследуется. Проверять надо именно те адреса, в которые резолвится ваш домен раздачи, потому что говорит абонент только с ними. Сам origin при этом в белых списках быть не обязан — в этом и смысл схемы.

Как часто надо перепроверять, что edge в белых списках?

Регулярно и автоматически. Пул адресов домена раздачи меняется провайдером без уведомления — при перебалансировке или добавлении точек присутствия, — и вчерашняя проверка ничего не гарантирует. Разумный минимум: резолв по расписанию со сверкой по каждому оператору, алерт при расхождении, DNS TTL порядка минуты и заранее поднятый ресурс у второго провайдера. Разовая приёмка при запуске здесь не работает.

Что происходит, если CDN-ресурс заблокируют или отключат за долг?

Домен раздачи перестаёт отвечать целиком, и одновременно отваливаются все абоненты, чьи подписки на него смотрят. У Selectel это формализовано: 14 дней задолженности — отключение с очисткой кэша, 30 дней — удаление ресурсов без восстановления. У Timeweb отдельная механика: ресурс сам приостанавливается после 7 дней без запросов, из-за чего резервный фронт засыпает ровно к моменту, когда он нужен. Отсюда практический вывод: один CDN-ресурс без готовой замены — единая точка отказа на весь сервис.

Whitelisted-вход для вашего VPN-сервиса

Clearway даёт «белый» CDN-вход перед вашей нодой — устойчивый к троттлингу операторов. Первые 10 ГБ бесплатно, без карты.

Попробовать →