VPSРейтинг
VPN и сеть3 сентября 2026 · 11 мин

Почему VLESS перестал работать в России и что делать

Вчера всё работало, сегодня клиент показывает «Подключено», а страницы не открываются. Первое желание — лезть в настройки и что-нибудь поменять. Делать этого не нужно: причин ровно три, они лечатся по-разному, и различить их можно за пять минут, не трогая ни одного поля. Пока вердикт не поставлен, любая правка — это угадывание.

Кратко, если нет времени читать

  • Причин три: сломалось на вашей стороне, опознали протокол, заблокировали адрес сервера.
  • Различает их одна проверка — доходит ли TCP-соединение до порта сервера с российских узлов и с зарубежных. Сервер для неё не нужен.
  • Своя поломка чинится за минуты. А из двух видов фильтрации настройками лечится только опознание протокола: маска, отпечаток TLS, транспорт. Порт при этом остаётся 443.
  • Заблокированный адрес настройками не чинится. Маска, отпечаток и порт здесь ни при чём, другой протокол на том же адресе обычно тоже не проходит. Помогает переезд.

1. Три причины и как они выглядят

Клиент почти ничего не сообщает о причине отказа: он видит обрыв или тишину и в обоих случаях пишет одно и то же. Поэтому начинать надо не с настроек, а с вопроса, куда именно пропадает трафик. Вариантов три.

Сломалось на вашей стороне

Ядро не запустилось после перезагрузки сервера, порт занял другой сервис, слетело правило межсетевого экрана, ссылка устарела после правки настроек, клиент отстал по версии и сервер перестал его принимать. Фильтрация здесь ни при чём, а выглядит всё точно так же.

Опознали протокол

Пакеты до сервера доходят, соединение устанавливается, и почти сразу трафик встаёт. Клиент при этом уверенно показывает «Подключено». Часто повторяется: поработало полминуты, замерло, через некоторое время опять ожило.

Заблокировали адрес

Соединения до сервера не доходят. Вместе с VLESS с той же сети перестаёт открываться панель управления, а иногда и SSH. При этом сервер жив и на ping обычно отвечает: режут не всё подряд — ICMP проходит, а TCP нет. Поэтому «зато пингуется» этот вердикт не опровергает.

Быстрая подсказка до проверок

Попробуйте с той же сети открыть веб-панель на её отдельном порту. Если и она не открывается — почти наверняка дело в адресе. Если открывается, это ещё не оправдание: режут избирательно, и порт VLESS может быть закрыт при живой панели. Точный ответ даёт первая проверка ниже: она смотрит именно на ваш порт.

2. Почему это происходит волнами

Фильтрацию не включают раз и навсегда. Настройки оборудования у операторов меняют волнами: неделю всё работает, потом за один вечер отваливается у половины страны, потом часть соединений возвращается. Отсюда и ощущение, что «сегодня сломалось само» — обычно так и есть.

КогдаЧто изменилось
Ноябрь–декабрь 2025источникПервые сбои в отдельных регионах: Татарстан, Удмуртия, Нижегородская, Свердловская, Новосибирская, Томская и Волгоградская области, Приморье. Роскомнадзор подтверждал, что менял настройки оборудования, но протокол не называл.
17 февраля 2026источникСбои вышли за пределы отдельных регионов: жалобы шли от Москвы до Дальнего Востока. Соединения рвались через одну-две минуты, часть сессий не устанавливалась вовсе. Ломались и простые конфигурации, и схемы с маскировкой под обычные сайты.
25 мая 2026источникВторая массовая волна, заметнее всего в Москве и Сибири.
Июнь 2026источникРазборы механизма описывают отбор по совокупности признаков: подсеть сервера, отпечаток TLS у клиента и число параллельных соединений к одному имени сайта. Конкретные пороги авторы сами называют рабочими гипотезами.
4 августа 2026источникПод ограничения попали адреса нескольких крупных хостингов, сбои были более чем у двадцати VPN-сервисов сразу. Причиной называют блокировку целых подсетей: официального подтверждения нет, часть сервисов говорила о точечных ограничениях. Настройки конкретного сервера тут ни при чём.
26 августа 2026источникТСПУ начали подменять ответы на открытые DNS-запросы к 8.8.8.8 и 1.1.1.1: вместо адреса возвращается «домен не существует». Перехват работает только по UDP, по TCP ответы приходят настоящие. Для подключения по имени домена это отдельная причина отказа.

О цифрах в чужих разборах

В обсуждениях ходят точные пороги: больше трёх соединений в окне 350–400 мс, заморозка примерно на 120 секунд. Их стоит знать, но не принимать за факт: автор июньского разбора прямо называет это реконструкцией по одному источнику, а сами пороги — рабочими гипотезами. Про 120 секунд он оговаривается отдельно: похожая цифра встречается в описаниях китайского фильтра, но это совпадение наблюдений, а не перенесённая оттуда константа. Официальных описаний нет и не будет. Практический вывод от этого не меняется: если соединение опознали, помогает смена того, по чему его узнают.

3. Диагностика: три проверки за пять минут

Проверки идут по порядку: первая делается из браузера и чаще всего сразу даёт ответ, третья нужна не всем. Ничего менять по дороге не надо — сначала вердикт.

Проверка 1. Доходит ли соединение до порта

Главная проверка: она показывает, доходит ли до вашего порта TCP-соединение — и с российских узлов, и с зарубежных. Делается из браузера, доступ к серверу для неё не нужен.

  1. Откройте check-host.net/check-tcp?lang=ru — параметр в конце включает русский интерфейс, чтобы подписи совпали с теми, что ниже.
  2. Введите адрес сервера и порт входящего соединения через двоеточие — например 203.0.113.10:443. Порт берите тот, что стоит в вашем подключении, а не тот, что у панели.
  3. Нажмите кнопку TCP-порт. Проверка идёт с полусотни узлов в разных странах, из них три в России: два в Москве и один в Санкт-Петербурге.
  4. В таблице результатов сравните строки с российскими узлами и строки с любыми зарубежными — например, немецкими или нидерландскими.

В колонке результата будет либо время подключения, либо короткая ошибка. Значений, которые говорят о вашем сервере, три, и каждое означает своё:

Что в строке узлаЧто это значит
Время, например 0.031 sСоединение с портом установилось. Сервер жив, порт открыт, до него доходят пакеты.
Connection refusedПакеты дошли до сервера, но на этом порту никто не отвечает. Это ваша поломка: ядро не запущено, номер порта другой, соединение выключено переключателем.
Connection timed outПакеты ушли в никуда: их отбрасывают по дороге либо их режет межсетевой экран. Смотрите, откуда именно приходит эта ошибка.
  • Зарубежные узлы подключаются, российские дают тайм-аут — адрес фильтруется в России. Это самый частый расклад с августа 2026.
  • Тайм-аут вообще везде — сервер выключен, либо порт закрыт в межсетевом экране: сначала в панели провайдера, потом в UFW на самом сервере.
  • Подключаются все узлы — сеть в порядке, дело в опознании протокола или в клиенте. Переходите ко второй проверке.
  • Одна непонятная ошибка на фоне полусотни обычных строк — это сбой самого узла проверки, а не вашего сервера. Смотрите на картину в целом.

Одна оговорка про российские узлы

Все три стоят в дата-центрах, а не на домашней линии. Фильтрация у операторов настроена по-разному, поэтому «из Москвы подключилось» ещё не значит, что подключится у вас дома. Обратное утверждение надёжнее: если и из дата-центра в Москве тайм-аут, а из Германии подключение проходит, адрес фильтруется точно.

Если ответ вышел неоднозначным — узлы разошлись, часть строк непонятна, — разбор этой же проверки с проверкой самих узлов, командами из своей сети и способом отличить свой адрес от целого диапазона вынесен в отдельную статью: заблокирован ли IP сервера.

Проверка 2. Та же ссылка в другой сети

Занимает минуту и не требует ничего, кроме телефона. Если клиент стоит на телефоне — выключите Wi-Fi и попробуйте подключиться через мобильный интернет. Если на компьютере — раздайте интернет с телефона и подключитесь той же ссылкой через него. Важно, чтобы это был именно другой оператор, а не тот же провайдер по другому проводу.

  • В одной сети работает, в другой нет — это фильтрация, и настройки сервера ни при чём. Оборудование у операторов настроено по-разному, и такая разница — самое надёжное доказательство, какое вообще можно получить дома.
  • Не работает ни в одной сети, а порт по проверке 1 открыт — причина на вашей стороне или на сервере. Идите к третьей проверке.

Проверка 3. Живо ли ядро на сервере

Нужна, только если первые две показали, что сеть в порядке. Команды ниже рассчитаны на установку по нашей инструкции, то есть на панель 3X-UI. Начните с самой панели: откройте раздел Клиенты — у того, кто прямо сейчас передаёт трафик, в колонке В сети горит зелёная точка. Если вы подключаетесь, а точка не загорается и счётчик в колонке Трафик не растёт, — до ядра ваше соединение не доходит.

Дальше по SSH, три команды:

На сервере, под root. Во второй строке подставьте свой порт, если он не 443
systemctl status x-ui --no-pager
ss -tlnp | grep ':443 '
grep XRAY /var/log/x-ui/3xui.log | tail -50

Первая показывает, работает ли сервис панели. Вторая — слушает ли кто-нибудь нужный порт: пустой вывод означает, что соединение выключено переключателем или ядро не стартовало. Третья достаёт сообщения самого Xray: 3X-UI забирает вывод ядра себе и помечает такие строки префиксом XRAY:. Читать нужно именно файл: отказ по разошедшемуся flow панель считает рядовым событием и понижает до уровня debug, а в системный журнал отдаёт только то, что важнее, — journalctl такие строки не покажет. Разбор частых сообщений — в инструкции по настройке Reality.

Есть ещё одна проверка — она ловит редкий, но неочевидный случай: ядро запущено, а связь с сайтом-маской сломалась, и тогда не работает вообще ничего. Выполните её со своего компьютера на Linux или macOS, подставив адрес сервера, порт и то имя, что стоит у вас в поле SNI:

На своём компьютере. Подставьте свой адрес, свой порт и имя из поля SNI
openssl s_client -connect 203.0.113.10:443 -servername www.samsung.com </dev/null 2>/dev/null |
  openssl x509 -noout -subject -dates

Reality пересылает чужие подключения на сайт-маску, поэтому обычная программа получает в ответ настоящий сертификат этого сайта. Ожидаемый вывод — три строки, и смотреть надо на CN в первой: там должно стоять имя вашей маски. Даты будут свои, они ни о чём не говорят.

Так выглядит исправный ответ (маска — www.samsung.com, даты у вас будут свои)
subject=C = KR, ST = Seoul, L = Songpa District, O = "Samsung SDS Co., Ltd.", CN = www.samsung.com
notBefore=Jul 29 00:00:00 2026 GMT
notAfter=Feb 12 23:59:59 2027 GMT
  • CN совпал с вашей маской — ядро работает и до маски дотягивается. Если клиент всё равно не подключается, дело не в сети: смотрите ссылку, версию клиента и сообщения ядра из команды выше.
  • Пришёл сертификат другого сайта — либо порт занял чужой сервис, чаще всего Nginx или Caddy, поставленные позже: освободите порт. Либо в поле «Цель» стоит не тот домен, что в SNI, — сертификат всегда приходит от цели.
  • Пусто или ошибка, а порт по проверке 1 открыт — сломана связь с маской: сервер не достучался до сайта из поля «Цель». Проверьте её кнопкой «Сканировать» в панели.
  • Пусто, и порт по проверке 1 закрыт — дело не в ядре: возвращайтесь к разбору первой проверки.

Если команда молчит дольше пятнадцати секунд, прервите её сочетанием Ctrl+C: это и есть тайм-аут.

Итог проверок
Порт открыт отовсюду, соединение встаёт после подключенияОпознали протокол
Порт открыт отовсюду, но клиент не подключается совсемСломалось на вашей стороне: ссылка или клиент
Из-за рубежа порт открыт, из России тайм-аутЗаблокировали адрес
Connection refused со всех узловСломалось на вашей стороне: сервер
Тайм-аут со всех узловСервер выключен или закрыт порт

4. Что делать по вердикту

4.1. Сломалось на вашей стороне

Хорошая новость: это чинится за минуты и не зависит ни от кого. Проверьте по порядку.

  • Не работает сервис x-ui. Он держит и панель, и ядро, а упасть может после обновления системы или нехватки памяти. Проверить — systemctl status x-ui --no-pager, поднять — systemctl restart x-ui.
  • Порт занял другой сервис. На 443 часто садится Nginx или Caddy, установленные позже. Смотрите вывод ss -tlnp | grep ':443 '.
  • Закрылся порт. Правило нужно и в UFW на сервере, и в межсетевом экране в панели провайдера — второе забывают чаще.
  • Устарела ссылка. После любой правки входящего соединения ссылку надо взять из панели заново, а не править руками.
  • Устарел клиент. Пустое поле «Мин. версия клиента» не означает «без ограничений»: Xray-core берёт встроенный минимум своей сборки — в нынешних релизах это 26.3.27 — и отклоняет всё, что сообщает версию ниже. Приложение постарше получает отказ без объяснений; какие клиенты под это попадают и что ставить вместо них, разобрано в статье про отказы на стороне телефона.

Подробный разбор с сообщениями из лога — в разделе «Если не работает» нашей инструкции по Reality.

4.2. Опознали протокол

Здесь помогает смена того, по чему соединение узнают. Идите по порядку и меняйте по одному пункту за раз: если поменять всё сразу, вы не узнаете, что именно помогло, и повторить это на втором сервере не сможете. После каждой правки делайте паузу: по тому же июньскому разбору быстрый перебор отпечатков сам по себе добавляет запрет на все TLS-соединения к серверу примерно на десять минут.

  1. Обновите панель и клиент. Самое дешёвое действие. Свежая стабильная версия ядра — Xray-core 26.7.28 от 28 июля 2026, панели — 3X-UI 3.7.0 от 24 августа 2026; ядро приезжает вместе с панелью. Панель обновляется командой x-ui на сервере — пункт 2, Update. Меню скрипта на английском, даже если сама панель переведена.
  2. Смените сайт-маску. Поля Цель и SNI на вкладке «Безопасность». Популярные маски выгорают быстрее всех: чем больше чужих серверов прикрываются тем же сайтом, тем заметнее он в статистике. Рядом с полем «Цель» есть кнопка «Сканировать» — она проверит новую маску до сохранения.
  3. Смените отпечаток uTLS на firefox. Поле там же. По разборам июньского механизма под подозрением оказались прежде всего отпечатки chrome, safari и ios, а firefox и edge встречаются в прокси-конфигурациях реже. Документального подтверждения нет — это наблюдение, а не факт, но проверка ничего не стоит. После смены возьмите ссылку заново.
  4. Смените транспорт на XHTTP. Вкладка «Поток», поле «Транспорт»; «Безопасность» остаётся Reality. XHTTP разбивает поток на отдельные HTTP-запросы, и анализ поведения различает его хуже. Одна мелочь: flow xtls-rprx-vision требует транспортного TLS, поэтому на XHTTP панель его снимает. Вернуть его можно, включив собственное шифрование VLESS.

Чего делать не нужно: менять порт

Совет «перевесить Reality на случайный высокий порт» делает только хуже. Настоящий HTTPS живёт на 443, и весь смысл маскировки в том, чтобы выглядеть как обычный сайт. Xray-core начиная с версии 26.3.23 сам пишет предупреждение в лог: Reality на другом порту повышает вероятность блокировки адреса сервера.

4.3. Заблокировали адрес

Это единственный вердикт, который не лечится настройками входящего соединения. Ни маска, ни отпечаток, ни транспорт не помогут: дело не в том, как выглядит ваш трафик, а в том, что он не доходит до порта. Смена протокола обычно тоже не спасает — но проверка 1 смотрит только на TCP, а режут избирательно. Если второй вход поверх UDP у вас уже есть, потратьте две минуты на проверку UDP до того же адреса: если UDP проходит, этот вход ещё поживёт.

Первое, что предложит поддержка хостинга, — выдать другой IP-адрес. Это разумный первый шаг, но гарантий он не даёт, и Selectel пишет об этом прямо: смена адреса не гарантирует, что трафик пойдёт. Границы тут у любого хостинга одинаковые: выдать другой публичный адрес или маршрутизируемую подсеть провайдер может, а настройками фильтрации у операторов связи не управляет.

Дальше всё решает одно: под фильтр ушёл ваш адрес или весь диапазон. Если диапазон — новый адрес из него отвалится следом, обычно быстро. Так, по сообщениям самих VPN-сервисов, выглядела волна 4 августа 2026: под ограничения ушли не отдельные адреса, а целые подсети хостингов, и соседний адрес отваливался вместе с прежним. Поэтому в обращении в поддержку имеет смысл сразу спросить, есть ли возможность выдать адрес из другой подсети.

Если такой возможности нет, честный ответ — переезд к другому провайдеру или в другую локацию: под эту задачу чаще всего берут Германию или Нидерланды. Чем локации отличаются друг от друга по задержке, каналу и цене и что в этом выборе вообще нельзя обещать, разобрано в статье о выборе страны под VPN. Переносить особо нечего: настройка Reality с нуля занимает четверть часа по готовой инструкции, а ссылки клиентам всё равно придётся раздать новые — в них зашит адрес сервера. Старый сервер не удаляйте сразу: оплаченный месяц всё равно потрачен, а фильтрация с адреса иногда снимается так же тихо, как появилась, — и тогда у вас будет второй рабочий вход.

Если нужно сменить площадку

VPN: от 1 ГБ RAM, 1 ядра и 10 ГБ SSD · Европа

Решают расположение и репутация подсети, а не мощность, поэтому в подборке европейский фильтр и европейские цены. Площадку берите у другого провайдера.

В каталоге под эти требования подходит 50 тарифов, самый дешёвый за 490 ₽/мес (HostKey, 1 ГБ, 40 ГБ SSD).

5. Запасной вход, чтобы не повторилось

Волны повторяются, и лучший момент подготовиться — когда всё работает. Запасных вариантов два, и они закрывают разные вердикты. Путать их не стоит: это самая частая ошибка планирования.

Второй протокол на том же сервере — от вердикта «опознали протокол»

Панель 3X-UI держит несколько входящих соединений одновременно, каждое на своём порту, и с версии 3.7 умеет вести AmneziaWG сама, без модуля ядра и без Docker. Разумная пара — одно соединение поверх TCP и одно поверх UDP: они отваливаются по разным причинам. Настроить и выключить — пусть ждёт своего часа. Какой протокол брать вторым, разобрано в статье о выборе между VLESS, WireGuard и Hysteria2.

Второй сервер у другого провайдера — от вердикта «заблокировали адрес»

Против блокировки адреса второй протокол — слабая надежда: он живёт на том же IP и обычно отваливается вместе с ним. Надёжно помогает только другой адрес в другой подсети, а лучше — у другого провайдера и в другой стране. Стоит это столько же, сколько первый сервер, и это единственная подготовка, которая работает против августовского сценария с диапазонами.

И то и другое полезно настроить заранее по одной причине: когда всё сломается, спокойно разбираться будет некогда, а ссылки клиентам придётся раздавать в тот же вечер.

6. Частые проблемы

Клиент пишет, что подписка не обновляется, и список серверов опустел

Это отказ не самого соединения, а получения настроек: клиент не смог скачать подписку. Первая причина очевидна, но о ней забывают — подписка обычно раздаётся тем же сервером, и если его адрес фильтруется, она не скачается вместе со всем остальным. Вторая причина — разрешение имён: с 26 августа 2026 ответы на открытые запросы к 8.8.8.8 и 1.1.1.1 подменяют, и часть имён вместо адреса получает «домен не существует». Проверяется это без инструментов: откройте адрес подписки в обычном браузере. Показалась страница с текстом — имя разрешается и подписка отдаётся, значит дело в самом клиенте; браузер пишет, что сайт не найден, — упирается в имя или в адрес. И держите копию рабочей ссылки отдельно от подписки: она подключит вас и без неё.

На одном устройстве подключается, на другом нет — при одной и той же ссылке

Сеть тут обычно ни при чём: у приложений разные ядра, а сервер по умолчанию принимает только Xray-core не ниже 26.3.27 и отклоняет чужие ядра — sing-box и Mihomo. Чаще всего это всплывает на iPhone с российским Apple ID: привычные клиенты из витрины убраны, а заметный бесплатный Karing как раз на sing-box. Выхода два — поставить клиент на Xray-core (с российским аккаунтом ставятся бесплатный OneXray и платный Shadowrocket) или опустить во входящем соединении «Мин. версию клиента» до 1.0.0. Второй способ проще, но вместе с чужими ядрами разрешает и устаревшие отпечатки TLS, по которым соединение и опознают.

Отвалилось, через десять минут заработало само, потом снова отвалилось

Похоже на временное ограничение адреса, а не на постоянное. Главное здесь — не править настройки в момент, когда всё вернулось: любая правка совпадёт с восстановлением, и вы решите, что помогла именно она. Дождитесь второго срабатывания, зафиксируйте время и только тогда меняйте что-то одно. И проверьте проверкой 1, открыт ли порт в момент отказа: это сразу отделяет ограничение адреса от опознания протокола.

7. Частые вопросы

Если фильтруется сам адрес, настройками это не лечится. На странице задачи разобрано, какой протокол сейчас проходит из России.

Провайдеры под VPN →