Что происходит с трафиком Мегафона под ограничениями
Под региональными шатдаунами и точечными блокировками мобильные операторы РФ, включая Мегафон, не всегда «выключают» интернет полностью. Чаще включается режим белого списка: сеть пропускает только заранее разрешённые ресурсы — часть крупных CDN, платёжные и государственные сервисы, — а всё остальное отбрасывается или жёстко троттлится.
Для оператора VPN это означает, что привычные метрики «сервис онлайн» не срабатывают: нода жива и отвечает, но абонент на Мегафоне до неё не доходит. Троттлинг Мегафона проявляется по-разному — полный отказ соединения, обрыв TLS-хендшейка, деградация скорости до непригодной.
Ключевой диагностический признак: проблема воспроизводится только на мобильном интернете конкретного оператора в конкретном регионе и «лечится» переключением на Wi-Fi. Именно это отличает whitelist-режим от обычной блокировки протокола по сигнатуре.
Почему прямое подключение к ноде отваливается
Когда сеть в режиме белого списка, IP вашей ноды в него не входит — а значит, любой транспорт, который идёт напрямую на этот адрес, не проходит. На практике это бьёт по популярным «прямым» протоколам: Reality и Hysteria2, работающие непосредственно на адрес ноды, под троттлингом обычно не поднимаются. Edge оператора просто не пропускает трафик к неразрешённому назначению.
Важно понимать причину: дело не в сигнатуре протокола как таковой, а в том, что destination не в белом списке. Поэтому устойчивость под whitelist-режимом даёт не «более скрытный» протокол сам по себе, а адрес назначения, который сеть считает разрешённым.
Отсюда рабочий подход — спрятать вход VPN за whitelisted CDN-edge, чей адрес уже находится в белом списке оператора.
Мегафон, белый список и подсети: проверяйте каждую /24
Белые списки операторов работают не по доменам, а по подсетям — как правило, на уровне /24. У одного хостера подсеть может оказаться в белом списке, у соседнего — нет, и статус меняется со временем. Единственный корректный способ — тестировать конкретную /24 на реальной SIM Мегафона в целевом регионе, а не полагаться на «репутацию» провайдера.
| Источник IP | Наблюдаемый статус | Комментарий |
|---|---|---|
| Selectel | часто whitelisted | нередко проходит, но проверять каждую /24 |
| cloud.ru / SberCloud | часто НЕ whitelisted | как правило, не проходит |
| Крупные CDN (напр. Yandex CDN) | edge в белых списках | основа для whitelisted-входа |
Это наблюдения, а не гарантия. Списки пересматриваются, и подсеть, работавшая вчера, может отвалиться. Закладывайте регулярную перепроверку и запас из нескольких /24.
Рабочий подход: XHTTP через whitelisted CDN
Схема проста по идее: клиент обращается к поддомену CDN, который лежит в белом списке; CDN-edge принимает соединение и проксирует его на вашу origin-ноду. Для сети Мегафона трафик выглядит как обращение к «белому» CDN. Рабочий транспорт здесь — XHTTP в режиме packet-up. Reality и Hysteria2 напрямую под троттлингом, как правило, не проходят — edge их не пропускает.
Критичный, неочевидный момент. При XHTTP через CDN uplink-данные должны идти в теле запроса (uplinkDataPlacement: "body"), а не в кастомном заголовке вроде X-Payload. CDN-edge не доносит произвольные кастомные заголовки до origin — если положить полезную нагрузку в заголовок, туннель рвётся с ошибкой вида unexpected EOF.
Служебные поля распределяйте так: session/seq — в cookie, padding — в query-параметрах. Пропустить эту деталь — значит часами ловить «плавающие» обрывы туннеля.
Настройка на стороне ноды и панели
Со стороны инфраструктуры схема одинакова для Remnawave, 3x-ui, Marzban и Hiddify: нода держит XHTTP-инбаунд, а клиент указывает CDN-поддомен как точку входа. Главное правило — параметры path и extra на клиенте и на ноде должны совпадать байт в байт, иначе туннель не поднимется.
По учёту трафика: множитель потребления ноды и per-user лимиты — это механизмы панели (в Remnawave). Множитель 0 на ноде означает, что трафик не считается против лимита пользователя, при этом нода продолжает работать — удобно для тестовых или резервных whitelisted-входов.
Безопасность origin обязательна: нода не должна отвечать на прямые обращения мимо CDN. Пошаговый порядок — в блоке ниже.
Экономика и границы применимости
Номинальная цена за гигабайт мало что говорит: у провайдеров с тарификацией запросов XHTTP-профиль добавляет к счёту отдельную статью, и реальная ставка получается заметно выше прайсовой. Снизить кост помогает укрупнение обращений — крупные POST в body уменьшают число запросов.
Чего whitelist-CDN НЕ решает — доступ к российским стриминговым сервисам. Kinopoisk и подобные банят датацентр-IP по репутации, им нужен резидентный IP. «Пробить троттлинг Мегафона» и «разблокировать стриминг» — две разные задачи; whitelisted-вход отвечает только за первую.
Отдельный вопрос — кто держит CDN-слой. Можно строить свою дистрибуцию на Yandex CDN, а можно взять whitelisted-вход как сервис: Clearway (clear-way.pro) продаёт VPN-операторам «белый» вход перед их нодами (CDN-edge на *.whitechannel-x1-cdn.ru), без продажи серверов — ноды остаются у оператора, а он получает whitelisted point-of-entry. Что выбрать — вопрос экономики запросов и того, сколько /24 нужно держать «горячими».