Блог Clearway

Работает ли VPN на МТС под блокировками: что учесть оператору

Коротко

Под блокировками и локальными шатдаунами МТС переводит мобильный интернет в режим белого списка: наружу проходят только whitelisted-ресурсы (часть CDN, госсайты), и VPN, который идёт напрямую на вашу ноду, отваливается. Чтобы сервис оставался устойчивым, вход ноды прячут за whitelisted CDN-edge (например, Yandex CDN): оператор видит трафик как обращение к «белому» CDN, а CDN проксирует запрос на ноду. Работает это не на любом хостинге — whitelist привязан к подсетям /24, статус меняется, поэтому каждую /24 проверяют отдельно. Рабочий транспорт под троттлингом — XHTTP (mode packet-up) через CDN; Reality и Hysteria2 напрямую обычно не проходят.

Что происходит с VPN на МТС под блокировками

При локальных отключениях мобильного интернета и точечных ограничениях МТС не всегда «глушит» сеть полностью. Часто оператор переводит мобильный интернет в режим белого списка: наружу проходят только whitelisted-ресурсы — часть CDN, госсайты, отдельные сервисы. Всё остальное, включая VPN, который идёт напрямую на ваш сервер, просто не устанавливает соединение.

Для оператора VPN-сервиса это выглядит так: клиент подключается к ноде по её IP или домену, но пакеты до дата-центра не доходят — handshake не завершается, туннель не поднимается. Проблема не в конфиге и не в протоколе как таковом, а в том, что адрес ноды не входит в белый список сети. Значит, задача не «пробить» блокировку, а сделать вход в сервис неотличимым от обращения к разрешённому ресурсу.

МТС белый список: почему всё решает подсеть /24

Ключевой момент про мтс белый список: он привязан не к конкретным доменам, а к подсетям — как правило, к блокам /24. Если IP вашего входа лежит в подсети, которую сеть считает «белой», трафик проходит; если нет — не проходит. Отсюда прямое следствие для выбора хостинга под ноду или CDN-edge.

ХостерСтатус в белом списке (по наблюдениям)
Selectelподсети часто whitelisted
cloud.ru / SberCloudчасто НЕ попадают в белый список
ранее рабочие блоки (напр. часть Yandex)могут отвалиться со временем

Важно: статус меняется, гарантий нет, проверять нужно каждую /24 отдельно, а не «хостера вообще». Перед запуском тестируйте конкретный блок из реальной сети МТС в зоне ограничений — то, что работает у одного адреса, может не работать у соседнего. Это не разовая проверка, а регламент.

Транспорт под троттлингом: XHTTP через CDN

В режиме белого списка и под троттлингом важен и сам транспорт. Практика такая: Reality и Hysteria2 напрямую обычно НЕ проходят — edge их не пропускает. Рабочий подход — спрятать вход за whitelisted CDN-edge (например, Yandex CDN) и гонять XHTTP (mode packet-up) через CDN: оператор видит обращение к «белому» CDN, а CDN проксирует запрос на вашу ноду.

Есть неочевидный, но критичный нюанс XHTTP через CDN. Uplink-данные должны идти в теле запроса (uplinkDataPlacement: "body"), а не в кастомном заголовке вроде X-Payload. CDN-edge не доносит произвольные заголовки до origin, поэтому при uplink «в заголовке» туннель рвётся с ошибкой unexpected EOF. Session/seq-идентификаторы кладите в cookie, padding — в query-строку. Пропустив это, вы получите настроенный «по инструкции» туннель, который всё равно не работает через CDN.

Настройка ноды за CDN

За CDN нода держит обычный XHTTP-инбаунд (например, на порту 25454), а CDN-поддомен выступает фронтом. Подходят распространённые панели — Remnawave, 3x-ui, Marzban, Hiddify. Главное правило: параметры на клиенте и на ноде должны совпадать точь-в-точь. В клиентском конфиге CDN-поддомен указывается как Address / SNI / Host; path и extra на клиенте и на ноде обязаны совпадать посимвольно, иначе туннель не поднимется.

Origin (ноду) обязательно защитите: файрволом разрешите входящие только с IP gateway/CDN, а сам origin прикройте секрет-заголовком X-Cdn-Auth, чтобы сервер не отвечал на прямые обращения мимо CDN. Пошаговая последовательность — в блоке howto ниже.

Себестоимость трафика и учёт в панели

Экономику считать нужно отдельно, потому что XHTTP плодит много мелких запросов, а CDN тарифицирует не только гигабайты, но и запросы.

ПоказательОценка
Сырой трафик CDNзависит от провайдера
С учётом платы за запросы на масштабезависит от провайдера

Снизить стоимость помогает укрупнение запросов: крупные POST-ы в body уменьшают число обращений и, соответственно, кост. По учёту внутри сервиса используйте механизмы панели: множитель потребления ноды и per-user лимиты (в Remnawave это штатно). Множитель 0 на конкретной ноде удобен, когда её трафик не должен списываться с лимита пользователя, при этом нода продолжает работать.

Чего whitelist-CDN не решает

Не путайте две разные задачи. Whitelist-CDN решает устойчивость входа под троттлингом и в режиме белого списка. Он НЕ разблокирует стриминг: сервисы вроде Кинопоиска банят дата-центровые IP по репутации, и для российского контента нужен резидентный IP. Whitelist-CDN этого не даёт — это отдельная история. Если клиенты жалуются именно на стриминг, а не на «интернет вообще не работает», причина другая, и CDN-входом она не лечится.

Строить whitelisted-вход можно самому на Yandex CDN или брать его как сервис. Например, Clearway (clear-way.pro) даёт операторам готовый whitelisted CDN-edge (*.whitechannel-x1-cdn.ru) перед их нодами, без продажи серверов — проверку подсетей и совместимость с XHTTP это снимает с вашей команды. Что выбрать — вопрос объёма трафика и того, готовы ли вы держать собственный CDN-слой.

Частые вопросы

Почему VPN на МТС перестаёт работать именно при локальных отключениях?

При точечных ограничениях сеть переходит в режим белого списка — наружу пускает только whitelisted-подсети (часть CDN, госсайты). Прямое соединение с вашей нодой в этот список не входит, поэтому handshake не проходит и туннель не поднимается. Дело не в протоколе, а в том, что адрес входа не «белый».

Как проверить, попадает ли мой хостинг в мтс белый список?

Проверяйте не хостера целиком, а конкретную подсеть /24, в которой лежит IP. Тестируйте из реальной сети МТС в зоне ограничений: соседние блоки ведут себя по-разному, а статус со временем меняется. Selectel часто whitelisted, cloud.ru/SberCloud часто нет, но гарантий нет — только актуальная проверка каждой /24.

Можно ли пустить Reality или Hysteria2 через CDN под троттлингом?

Напрямую под троттлингом Reality и Hysteria2 обычно не проходят — edge их не пропускает. Рабочий вариант — XHTTP (mode packet-up) через whitelisted CDN-edge. Reality остаётся хорошим транспортом вне режима белого списка, но для задачи «пройти под ограничениями мобильной сети» он здесь не подходит.

Туннель XHTTP через CDN рвётся с ошибкой unexpected EOF — в чём причина?

Почти всегда это uplink в кастомном заголовке. CDN-edge не доносит произвольные заголовки до origin, поэтому uplink нужно класть в тело запроса: uplinkDataPlacement: body. Session/seq — в cookie, padding — в query. Дополнительно проверьте, что path и extra на клиенте и на ноде совпадают посимвольно.

Whitelist-CDN разблокирует Кинопоиск и другой стриминг?

Нет. Whitelist-CDN решает проходимость входа под блокировками, но стриминг банит дата-центровые IP по репутации — для российского контента нужен резидентный IP. Это отдельная задача, которую CDN-вход не закрывает, и путать её с «пробить троттлинг» не стоит.

Во сколько обходится трафик через CDN?

Номинальная цена за гигабайт мало что говорит: у провайдеров с тарификацией запросов XHTTP-профиль добавляет к счёту отдельную статью, и реальная ставка получается заметно выше прайсовой. Укрупнение запросов (крупные POST-ы в body) снижает их число и стоимость. Если держать свой CDN-слой не хочется, whitelisted-вход берут как сервис — например, у Clearway.

Whitelisted-вход для вашего VPN-сервиса

Clearway даёт «белый» CDN-вход перед вашей нодой — устойчивый к троттлингу операторов. Первые 10 ГБ бесплатно, без карты.

Попробовать →