Блог Clearway

Работает ли VPN на Мегафон под блокировками

Коротко

Короткий ответ: VPN на Мегафон работает до тех пор, пока оператор не включает режим ограничений. При локальных шатдаунах и блокировках мобильный интернет Мегафона переводится в режим «белого списка» — проходят только whitelisted-ресурсы (часть CDN, госсайты), а прямое подключение к вашей VPN-ноде отваливается. Чтобы сервис оставался устойчивым, вход прячут за whitelisted CDN-edge и используют транспорт XHTTP: для сети трафик выглядит как обращение к «белому» CDN, а CDN проксирует его на ноду. Статус подсетей в белых списках меняется — проверяйте актуально.

Что происходит с трафиком Мегафона под ограничениями

Под региональными шатдаунами и точечными блокировками мобильные операторы РФ, включая Мегафон, не всегда «выключают» интернет полностью. Чаще включается режим белого списка: сеть пропускает только заранее разрешённые ресурсы — часть крупных CDN, платёжные и государственные сервисы, — а всё остальное отбрасывается или жёстко троттлится.

Для оператора VPN это означает, что привычные метрики «сервис онлайн» не срабатывают: нода жива и отвечает, но абонент на Мегафоне до неё не доходит. Троттлинг Мегафона проявляется по-разному — полный отказ соединения, обрыв TLS-хендшейка, деградация скорости до непригодной.

Ключевой диагностический признак: проблема воспроизводится только на мобильном интернете конкретного оператора в конкретном регионе и «лечится» переключением на Wi-Fi. Именно это отличает whitelist-режим от обычной блокировки протокола по сигнатуре.

Почему прямое подключение к ноде отваливается

Когда сеть в режиме белого списка, IP вашей ноды в него не входит — а значит, любой транспорт, который идёт напрямую на этот адрес, не проходит. На практике это бьёт по популярным «прямым» протоколам: Reality и Hysteria2, работающие непосредственно на адрес ноды, под троттлингом обычно не поднимаются. Edge оператора просто не пропускает трафик к неразрешённому назначению.

Важно понимать причину: дело не в сигнатуре протокола как таковой, а в том, что destination не в белом списке. Поэтому устойчивость под whitelist-режимом даёт не «более скрытный» протокол сам по себе, а адрес назначения, который сеть считает разрешённым.

Отсюда рабочий подход — спрятать вход VPN за whitelisted CDN-edge, чей адрес уже находится в белом списке оператора.

Мегафон, белый список и подсети: проверяйте каждую /24

Белые списки операторов работают не по доменам, а по подсетям — как правило, на уровне /24. У одного хостера подсеть может оказаться в белом списке, у соседнего — нет, и статус меняется со временем. Единственный корректный способ — тестировать конкретную /24 на реальной SIM Мегафона в целевом регионе, а не полагаться на «репутацию» провайдера.

Источник IPНаблюдаемый статусКомментарий
Selectelчасто whitelistedнередко проходит, но проверять каждую /24
cloud.ru / SberCloudчасто НЕ whitelistedкак правило, не проходит
Крупные CDN (напр. Yandex CDN)edge в белых спискахоснова для whitelisted-входа

Это наблюдения, а не гарантия. Списки пересматриваются, и подсеть, работавшая вчера, может отвалиться. Закладывайте регулярную перепроверку и запас из нескольких /24.

Рабочий подход: XHTTP через whitelisted CDN

Схема проста по идее: клиент обращается к поддомену CDN, который лежит в белом списке; CDN-edge принимает соединение и проксирует его на вашу origin-ноду. Для сети Мегафона трафик выглядит как обращение к «белому» CDN. Рабочий транспорт здесь — XHTTP в режиме packet-up. Reality и Hysteria2 напрямую под троттлингом, как правило, не проходят — edge их не пропускает.

Критичный, неочевидный момент. При XHTTP через CDN uplink-данные должны идти в теле запроса (uplinkDataPlacement: "body"), а не в кастомном заголовке вроде X-Payload. CDN-edge не доносит произвольные кастомные заголовки до origin — если положить полезную нагрузку в заголовок, туннель рвётся с ошибкой вида unexpected EOF.

Служебные поля распределяйте так: session/seq — в cookie, padding — в query-параметрах. Пропустить эту деталь — значит часами ловить «плавающие» обрывы туннеля.

Настройка на стороне ноды и панели

Со стороны инфраструктуры схема одинакова для Remnawave, 3x-ui, Marzban и Hiddify: нода держит XHTTP-инбаунд, а клиент указывает CDN-поддомен как точку входа. Главное правило — параметры path и extra на клиенте и на ноде должны совпадать байт в байт, иначе туннель не поднимется.

По учёту трафика: множитель потребления ноды и per-user лимиты — это механизмы панели (в Remnawave). Множитель 0 на ноде означает, что трафик не считается против лимита пользователя, при этом нода продолжает работать — удобно для тестовых или резервных whitelisted-входов.

Безопасность origin обязательна: нода не должна отвечать на прямые обращения мимо CDN. Пошаговый порядок — в блоке ниже.

Экономика и границы применимости

Номинальная цена за гигабайт мало что говорит: у провайдеров с тарификацией запросов XHTTP-профиль добавляет к счёту отдельную статью, и реальная ставка получается заметно выше прайсовой. Снизить кост помогает укрупнение обращений — крупные POST в body уменьшают число запросов.

Чего whitelist-CDN НЕ решает — доступ к российским стриминговым сервисам. Kinopoisk и подобные банят датацентр-IP по репутации, им нужен резидентный IP. «Пробить троттлинг Мегафона» и «разблокировать стриминг» — две разные задачи; whitelisted-вход отвечает только за первую.

Отдельный вопрос — кто держит CDN-слой. Можно строить свою дистрибуцию на Yandex CDN, а можно взять whitelisted-вход как сервис: Clearway (clear-way.pro) продаёт VPN-операторам «белый» вход перед их нодами (CDN-edge на *.whitechannel-x1-cdn.ru), без продажи серверов — ноды остаются у оператора, а он получает whitelisted point-of-entry. Что выбрать — вопрос экономики запросов и того, сколько /24 нужно держать «горячими».

Частые вопросы

Почему VPN работает на Wi-Fi, но не на мобильном Мегафоне?

Это типичный признак whitelist-режима у оператора. На Wi-Fi трафик идёт через другого провайдера без ограничений, а на мобильном Мегафоне сеть пропускает только whitelisted-подсети. Если ваша нода не в белом списке, прямое подключение отваливается именно на SIM оператора.

Reality или Hysteria2 спасут от троттлинга Мегафона?

Обычно нет. Под whitelist-режимом проблема не в сигнатуре протокола, а в адресе назначения: IP ноды не в белом списке, поэтому Reality и Hysteria2 напрямую не поднимаются. Устойчивость даёт whitelisted-адрес входа через CDN, а не сам протокол.

Как понять, что подсеть в белом списке Мегафона?

Только эмпирически — тестом с реальной SIM в целевом регионе под ограничениями. Списки привязаны к /24 и меняются: Selectel часто проходит, cloud.ru и SberCloud часто нет, но гарантий никто не даёт. Держите несколько запасных /24 и периодически перепроверяйте статус.

Почему туннель XHTTP через CDN рвётся с ошибкой unexpected EOF?

Частая причина — uplink-данные лежат в кастомном заголовке (например, X-Payload), который CDN-edge не доносит до origin. Переносите полезную нагрузку в тело запроса (uplinkDataPlacement: body), session/seq — в cookie, padding — в query. Также проверьте, что path и extra на клиенте и ноде совпадают точь-в-точь.

Откроет ли whitelist-CDN доступ к Kinopoisk для абонентов?

Нет, это другая задача. Стриминг банит датацентр-IP по репутации и требует резидентного IP. Whitelisted-вход решает проходимость под троттлингом оператора, но не репутацию IP для российского контента — эти две задачи путать не стоит.

Как защитить origin-ноду от обращений мимо CDN?

Закройте вход файрволом, разрешив трафик только с IP gateway, и добавьте секрет-заголовок X-Cdn-Auth — origin отбрасывает запросы без него. Так нода не отвечает на прямые сканы и не светит XHTTP-инбаунд напрямую в интернет.

Whitelisted-вход для вашего VPN-сервиса

Clearway даёт «белый» CDN-вход перед вашей нодой — устойчивый к троттлингу операторов. Первые 10 ГБ бесплатно, без карты.

Попробовать →