Почему VPN работает на мобильном интернете, но не через Wi-Fi
Если VPN-соединение стабильно поднимается через сотовую сеть, но отказывается работать при подключении к Wi-Fi, проблема почти всегда кроется в свойствах конкретной беспроводной сети. Мобильный оператор передаёт трафик напрямую, без промежуточных фильтров, тогда как домашний, офисный или публичный роутер добавляет собственный слой правил.
Роутер может блокировать нестандартные порты и протоколы, которые использует VPN-клиент. Многие сети пропускают только веб-трафик (порты 80 и 443), отбрасывая всё остальное. Кроме того, начиная с 2025 года в России активно ограничивается работа многих VPN-сервисов, что на «неудобных» сетях проявляется особенно заметно.
Ещё одна распространённая причина — captive-portal (гостевая авторизация). В кафе, отелях, аэропортах и коворкингах для доступа в интернет требуется пройти страницу входа в браузере. Пока этого не сделать, сеть блокирует почти весь трафик, включая VPN-туннель.
Фильтрация и родительский контроль на роутере также могут целенаправленно блокировать VPN-подключения как отдельную категорию. Неверный MTU, проблемный DNS роутера или утечки IPv6 — дополнительные факторы, которые проявляются именно на Wi-Fi.
Captive-portal: скрытый враг VPN в публичных сетях
Captive-portal — это страница авторизации, которую вы видите при подключении к гостевому Wi-Fi. Пока вы не введёте логин, пароль или не подтвердите условия использования, сеть не выпускает наружу почти ничего. VPN-клиент пытается установить туннель, но его пакеты перехватываются порталом, и соединение не поднимается.
Как обойти:
- Отключите VPN-клиент.
- Откройте браузер и перейдите на любой сайт по HTTP (например, example.com).
- Вы будете автоматически перенаправлены на страницу входа. Пройдите авторизацию.
- Дождитесь, пока интернет заработает, и только после этого включайте VPN.
Этот простой шаг решает примерно половину жалоб на неработающий VPN в публичных сетях. Если после авторизации соединение всё равно не устанавливается, переходите к следующим настройкам.
Выбор протокола и порта для обхода блокировок
Когда стандартные порты и протоколы VPN заблокированы роутером или провайдером, необходимо переключиться на те, которые маскируются под обычный веб-трафик. Порт 443 открыт почти в любой сети, потому что через него идёт весь HTTPS-трафик.
Лучшие протоколы для строгих Wi-Fi сетей:
- Xray с VLESS + Reality — трафик выглядит как обычный визит на сайт по HTTPS. Сеть не отличает его от легитимного веб-соединения.
- WireGuard — быстрый и современный протокол, но его трафик может быть легко идентифицирован. Для маскировки используйте AmneziaWG.
- Outline — простой в настройке, но менее устойчив к глубокому анализу пакетов.
Как настроить: В настройках VPN-клиента выберите протокол, поддерживающий маскировку, и укажите порт 443. Если используете собственный сервер, пропишите порт 443 в конфигурации сервера. Это даёт максимальную гибкость: вы сами решаете, как будет выглядеть ваш трафик.
MTU: почему сайты не грузятся, хотя туннель поднят
MTU (Maximum Transmission Unit) — максимальный размер пакета, который может быть передан по сети без фрагментации. Если VPN-туннель поднимается, но страницы не загружаются или скорость падает до нуля, вероятная причина — неверный MTU.
На Wi-Fi с нестандартными настройками (например, PPPoE-соединение или VPN-поверх-VPN) стандартное значение MTU (1500) может быть слишком большим. Пакеты фрагментируются или отбрасываются, что приводит к «зависанию» соединения.
Решение: Уменьшите MTU в настройках VPN-клиента. Для WireGuard-совместимых протоколов попробуйте значения 1380 или 1280. На собственном сервере можно подобрать оптимальное значение для каждой сети и сохранить его в профиле.
Как проверить:
- Если после подключения VPN сайты открываются через раз или не открываются вовсе — снизьте MTU.
- Используйте команду
ping -f -l 1472 google.com(для Windows) илиping -M do -s 1472 google.com(для Linux/macOS), чтобы определить максимальный размер пакета без фрагментации. Затем вычтите 28 байт (заголовок IP+ICMP) — получите оптимальный MTU.
DNS роутера: как он мешает VPN и что делать
Роутер может раздавать клиентам свой собственный DNS-сервер, который не способен правильно резолвить адреса VPN-серверов или подменяет ответы. В результате клиент не может найти сервер, и соединение не устанавливается.
Симптомы:
- Ошибка «сервер не найден» при подключении.
- Долгое открытие сайтов после установки туннеля.
- Частичная загрузка страниц.
Решение: Пропишите публичные DNS-серверы вручную в настройках сетевого адаптера или в VPN-клиенте:
- 1.1.1.1 (Cloudflare)
- 8.8.8.8 (Google)
- 9.9.9.9 (Quad9)
На Windows это делается через свойства TCP/IPv4 вашего Wi-Fi-подключения. На мобильных устройствах — в настройках сети. Если используете собственный сервер, укажите DNS там — это автоматически решит проблему для всех клиентов.
IPv6: скрытая утечка трафика и нестабильность
Многие современные сети раздают адреса IPv6, но VPN-туннели часто настроены только на IPv4. Если IPv6 не отключён, часть трафика может уходить напрямую, минуя VPN-шифрование. Это не только снижает безопасность, но и приводит к нестабильности соединения: страницы могут открываться, но с перебоями, или некоторые ресурсы становятся недоступны.
Как отключить IPv6:
- Windows: Панель управления → Сетевые подключения → Свойства адаптера → снимите флажок «IP версии 6 (TCP/IPv6)».
- macOS: Системные настройки → Сеть → Дополнительно → TCP/IP → настроить IPv6 на «Выкл».
- Linux: Отредактируйте файл
/etc/sysctl.conf, добавивnet.ipv6.conf.all.disable_ipv6 = 1. - В VPN-клиенте: Некоторые клиенты (например, WireGuard) позволяют отключить IPv6 в настройках профиля.
После отключения IPv6 переподключитесь к VPN. Если проблема была в утечках, соединение станет стабильным.
Split Tunneling: почему VPN отключает интернет целиком
Ситуация, когда при включении VPN полностью пропадает доступ в интернет, часто связана с настройкой «Использовать основной шлюз удаленной сети» (Use default gateway on remote network). По умолчанию Windows направляет весь трафик через VPN-туннель. Если VPN-сервер не разрешает выход в интернет (например, корпоративный VPN), то внешние сайты становятся недоступны.
Решение — включить Split Tunneling (раздельное туннелирование):
- Через графический интерфейс: Откройте свойства VPN-подключения → Сеть → TCP/IPv4 → Дополнительно → снимите флажок «Использовать основной шлюз в удаленной сети».
- Через PowerShell:
Set-VpnConnection -Name "Имя_подключения" -SplitTunneling $true. - Через файл rasphone.pbk: Найдите параметр
IpPrioritizeRemoteи измените его значение с 1 на 0.
После этого трафик к корпоративным ресурсам пойдёт через VPN, а интернет-трафик — напрямую через вашего провайдера. Если после отключения шлюза пропадает доступ к корпоративной сети, потребуется добавить статические маршруты (см. следующий раздел).
Статические маршруты: как сохранить доступ к корпоративной сети
Когда вы отключаете использование шлюза удаленной сети (Split Tunneling), компьютер перестаёт знать, как добираться до корпоративных ресурсов, если их IP-адреса не совпадают с адресом виртуальной VPN-подсети. В этом случае необходимо вручную добавить статические маршруты.
Как добавить маршрут:
- PowerShell:
Add-VpnConnectionRoute -ConnectionName "workVPN" -DestinationPrefix 10.0.0.0/16 -PassThru(замените10.0.0.0/16на вашу корпоративную подсеть). - Команда route (cmd):
route add 192.168.13.0 mask 255.255.255.0 192.168.14.1 -p(где192.168.13.0— удалённая сеть,192.168.14.1— VPN-шлюз). Ключ-pделает маршрут постоянным. - BAT-файл для автоматизации:
rasdial.exe my_work_VPN_connection
route add -p 10.0.0.0 mask 255.255.0.0 192.168.1.1Важно: Убедитесь, что пул виртуальных IP-адресов VPN-клиентов не пересекается с корпоративной подсетью. Если инженеры настроили VPN-сервер так, что виртуальные IP входят в диапазон физической корпоративной сети, дополнительные маршруты могут не понадобиться, но это редкий случай.
Собственный VPN-сервер: максимальная гибкость и контроль
Все описанные выше методы — это подстройка чужого клиента под чужую сеть. Пока протокол и порт зашиты в стороннем сервисе, вы ограничены тем, что он умеет. Самый надёжный и предсказуемый выход — поднять собственный защищённый канал на арендованном VPS (Virtual Private Server).
Преимущества собственного сервера:
- Вы сами выбираете порт (например, 443) и протокол (Xray, WireGuard, OpenVPN).
- MTU, DNS и другие параметры настраиваются под конкретные сети и сохраняются в профиле.
- Нет зависимости от сторонних сервисов, которые могут быть заблокированы в любой момент.
- Полный контроль над логированием и шифрованием.
Как начать:
- Арендуйте VPS у любого провайдера (рекомендуется зарубежный, чтобы избежать блокировок).
- Установите VPN-сервер (например, WireGuard или Xray).
- Настройте порт 443 и протокол с маскировкой под HTTPS.
- Подберите MTU для ваших типичных сетей.
- Подключитесь с клиентского устройства.
Диагностика проблем на собственном сервере сводится к правке одной строки в конфигурации — и повторять её при каждом переезде в новое кафе или отель не нужно.
Пошаговая диагностика: от симптома к решению
Если VPN не работает через Wi-Fi, используйте эту таблицу для быстрой диагностики:
| Симптом | Вероятная причина | Решение | |---------|-------------------|---------| | Через сотовую сеть работает, через Wi-Fi нет | Ограничения конкретной сети | Смените протокол на маскирующийся (Xray), порт 443, проверьте MTU и DNS | | Подключение висит в публичной сети | Captive-portal не пройден | Авторизуйтесь в браузере до включения VPN | | Туннель поднялся, но сайты не грузятся | Неверный MTU | Уменьшите MTU до 1380 или 1280 | | Ошибка на нестандартном порту | Роутер режет порты/протоколы | Перейдите на HTTPS-маскировку и порт 443 | | Сервер не находится | Проблемный DNS роутера | Пропишите 1.1.1.1 или 8.8.8.8 | | Соединение нестабильно, рвётся | Утечки IPv6 | Отключите IPv6 на адаптере | | При включении VPN пропадает весь интернет | Используется шлюз удаленной сети | Включите Split Tunneling или отключите галку «Использовать основной шлюз» |
Универсальный порядок действий:
- Авторизуйтесь в гостевой сети (если требуется).
- Переключите клиент на протокол с маскировкой и порт 443.
- Уменьшите MTU до 1380.
- Пропишите публичный DNS.
- Отключите IPv6.
- Если ничего не помогло — рассмотрите создание собственного сервера.
Вопросы и ответы
Почему VPN работает через мобильный интернет, но не через Wi-Fi?
Через сотового оператора трафик идёт напрямую, без промежуточных фильтров. Роутер же добавляет свои правила: может резать нестандартные порты и протоколы, требовать авторизацию в браузере (captive-portal) или раздавать проблемный DNS. Раз на мобильном интернете подключение поднимается, дело именно в конкретной сети, а не в приложении или устройстве.
Какой порт и протокол лучше всего использовать для обхода блокировок Wi-Fi?
Порт 443 открыт почти в любой сети, так как через него идёт обычный HTTPS. Самый устойчивый протокол — Xray с VLESS и Reality: он маскирует трафик под обычный веб-визит, поэтому роутеры и фильтры пропускают его как штатное соединение. Альтернативы — WireGuard с маскировкой AmneziaWG или Outline.
Что такое captive-portal и как он мешает VPN?
Captive-portal — это страница авторизации гостевого Wi-Fi в кафе, отелях, аэропортах. Пока вы не пройдёте вход в браузере, сеть блокирует почти весь трафик, включая VPN. Решение: отключите VPN-клиент, откройте любой сайт, пройдите авторизацию и только потом включайте VPN.
Как настройка MTU влияет на работу VPN через Wi-Fi?
Если размер пакета (MTU) больше того, что пропускает сеть, туннель формально поднимается, но данные не проходят: страницы висят, скорость около нуля. Уменьшите MTU в настройках клиента до 1380 или 1280 — это часто решает проблему именно на Wi-Fi.
Почему при включении VPN пропадает весь интернет на компьютере?
Это связано с настройкой «Использовать основной шлюз удаленной сети». По умолчанию Windows направляет весь трафик через VPN. Если VPN-сервер не разрешает выход в интернет, внешние сайты становятся недоступны. Решение: включите Split Tunneling — отключите эту галку в свойствах TCP/IPv4 VPN-подключения.
Какой VPN сейчас работает через Wi-Fi в России?
Конкретные сторонние сервисы называть не имеет смысла: их устойчивость меняется от сети к сети и со временем. Надёжнее не искать «рабочий» сервис, а поднять собственный канал на VPS. Там вы сами выбираете порт и протокол под неудобную сеть, и подключение не зависит от чужой инфраструктуры.
Что делать, если VPN подключается, но сайты не открываются?
Скорее всего, проблема в MTU или DNS. Сначала уменьшите MTU до 1380. Если не помогло — пропишите публичный DNS (1.1.1.1 или 8.8.8.8) вручную. Также проверьте, не включён ли IPv6 — его стоит отключить, чтобы избежать утечек трафика.