Почему VPN не работает с LTE: причины, диагностика и решения

Разбираем, почему VPN работает по Wi-Fi, но не через мобильный интернет: DPI, CGNAT, MTU, экономия трафика. Пошаговая диагностика и устойчивые решения.

Суть проблемы: почему VPN работает по Wi-Fi, но не через LTE

Ситуация, когда VPN-клиент стабильно подключается дома по Wi-Fi, но на улице через мобильный интернет соединение не устанавливается или постоянно обрывается, знакома многим. Чаще всего это не поломка приложения и не сбой на вашем устройстве, а особенность работы сотовых сетей. Мобильные операторы обрабатывают трафик иначе, чем домашние провайдеры, и применяют более жёсткие механизмы фильтрации.

Ключевое отличие мобильной сети — наличие нескольких промежуточных узлов между вашим смартфоном и интернетом: базовая станция, агрегация трафика, NAT-шлюз и системы глубокого анализа пакетов (DPI). Каждый из этих элементов может влиять на VPN-соединение. Если по Wi-Fi туннель поднимается, а через LTE нет, это почти всегда указывает на то, что проблема на стороне оператора, а не в вашем устройстве или конфигурации клиента.

Понимание этого факта — первый шаг к решению. Вместо того чтобы переустанавливать приложение или менять настройки наугад, стоит сосредоточиться на том, как именно мобильная сеть взаимодействует с VPN-трафиком. В следующих разделах мы разберём основные причины и предложим пошаговый план действий.

Основные причины: DPI, SNI, CGNAT, MTU и другие

Мобильный интернет ломает VPN не по одной причине, а по совокупности факторов. Вот основные из них:

Фильтрация по DPI и SNI. Системы глубокого анализа трафика (Deep Packet Inspection) на сотовых сетях настроены жёстче, чем на домашних. Они анализируют первые пакеты соединения, включая SNI (Server Name Indication) — имя сервера, которое передаётся открытым текстом при установке TLS-соединения. Если сигнатура протокола VPN известна оборудованию, сессия разрывается. На мобильных сетях такие правила применяются чаще и агрессивнее.

CGNAT и таймауты сессий. Операторы используют Carrier-Grade NAT, чтобы экономить IPv4-адреса: тысячи абонентов сидят за одним внешним IP. У такого NAT агрессивный таймаут: если по соединению нет трафика 30–120 секунд, запись в таблице удаляется. Туннель на клиенте остаётся «живым», но пакеты больше не доходят до сервера. Это проявляется как «подключено, но интернета нет» через минуту-две после старта.

MTU и фрагментация. Эффективный MTU (максимальный размер пакета) в LTE-сетях часто ниже, чем в домашних. Стандартное значение WireGuard — 1420 байт — может не проходить через операторскую сеть, особенно если она не поддерживает большие пакеты. В результате туннель поднимается, но крупные пакеты (например, при загрузке видео) теряются.

Экономия и сжатие трафика. Многие тарифы и фирменные приложения операторов проксируют и сжимают данные для экономии. Для этого трафик разбирается на лету, а нестандартный шифрованный поток такое проксирование не переваривает. В результате VPN-соединение либо не устанавливается, либо рвётся через несколько секунд.

Различия между 4G и 5G. На разных поколениях сети работают разные узлы фильтрации и маршруты. Бывает, что через 4G клиент подключается, а на 5G — нет, или наоборот. Это связано с тем, что операторы по-разному настраивают оборудование для разных технологий.

Неверный APN и лимиты тарифа. Сбитая точка доступа или тариф с ограничениями на сторонний трафик могут молча резать нестандартные подключения. Некоторые специальные тарифы (например, для IoT) имеют отдельные APN, через которые VPN запрещён.

Диагностика: как понять, что именно сломалось

Прежде чем менять настройки, важно точно определить, где именно возникает проблема. Вот простой алгоритм диагностики, который займёт не больше трёх минут.

Шаг 1. Проверьте обычный интернет без VPN. Подключитесь к LTE и откройте любой нейтральный сайт. Если страницы не грузятся — проблема не в VPN, а в мобильном интернете: проверьте баланс, APN, зону покрытия. Если интернет работает, переходите к следующему шагу.

Шаг 2. Сравните поведение VPN в Wi-Fi и LTE. Включите VPN дома по Wi-Fi — если работает, затем выключите Wi-Fi и включите мобильные данные. Если туннель падает только на LTE, причина точно на стороне оператора.

Шаг 3. Попробуйте другой сервер. В клиенте VPN выберите другой сервер (желательно в другой стране или регионе). Если проблема исчезла — виноват конкретный узел или маршрут до него. Если ошибка остаётся на любом сервере — дело в протоколе, настройках или сети.

Шаг 4. Проверьте другую SIM-карту. Если есть возможность, вставьте SIM-карту другого оператора и повторите подключение. Это поможет понять, блокирует ли конкретный оператор или проблема общая для всех сетей в регионе.

Шаг 5. Зафиксируйте симптомы. Обратите внимание, как именно ведёт себя VPN: не подключается совсем, подключается и сразу отключается, или работает несколько минут, а затем пропадает интернет. Каждый симптом указывает на свою причину (см. таблицу ниже).

| Симптом | Вероятная причина | Что проверить | | --- | --- | --- | | Не подключается совсем | Оператор блокирует протокол/порт | Сменить протокол на маскирующий, порт 443 | | Подключается, но через минуту-две нет интернета | CGNAT обрывает сессию по таймауту | Включить keepalive 15–25 сек | | Сайты грузятся медленно или зависают на больших файлах | MTU слишком большой | Снизить MTU до 1280–1380 | | Работает на одном операторе, не работает на другом | Разные политики фильтрации | Сменить протокол на маскирующий | | Работает в одном городе, не работает в другом | Региональные настройки ТСПУ | Проверить с другим протоколом | | Подключается и сразу отключается | DPI режет handshake | Перейти на Reality/Hysteria, отключить энергосейв |

Быстрые решения: экономия трафика, переключение 4G/5G, APN

Прежде чем переходить к сложным настройкам, попробуйте простые шаги, которые часто решают проблему за минуту.

Отключите экономию трафика. В настройках телефона найдите раздел «Экономия трафика» (или «Режим экономии данных») и отключите его. Также зайдите в фирменное приложение оператора и отключите режимы сжатия, «турбо» или «ускорение». Эти функции проксируют трафик на лету и ломают VPN-соединение.

Переключите режим сети. Если у вас 5G, попробуйте переключиться на 4G (LTE) в настройках сети. И наоборот. На разных поколениях сети работают разные узлы фильтрации, и на одном из них соединение может ожить. Это быстрый тест, который стоит сделать до более серьёзных изменений.

Проверьте APN. Зайдите в настройки точки доступа (APN) и убедитесь, что они соответствуют вашему оператору. Если вы правили их вручную, сбросьте к значениям по умолчанию. Некоторые тарифы используют специальные APN, через которые VPN запрещён — в этом случае стоит уточнить условия у оператора.

Перезапустите передачу данных. Выключите и включите мобильный интернет (или включите режим полёта на 10 секунд). Иногда сессия просто «зависает» на узле оператора, и перезапуск помогает.

Проверьте, не конфликтуют ли Wi-Fi и LTE. Не выключайте Wi-Fi и мобильные данные одновременно — VPN может «зависнуть» на старом интерфейсе. Лучше сначала отключите Wi-Fi, подождите пару секунд, затем включите LTE.

Смена протокола и порта: что выбрать для LTE

Если простые шаги не помогли, ключевое решение — смена протокола VPN. На мобильных сетях «классические» протоколы (чистый WireGuard, OpenVPN UDP) часто режутся по сигнатуре. Нужны протоколы с маскировкой, которые выглядят как обычный HTTPS-трафик.

Xray (VLESS + Reality). Самый устойчивый вариант. Соединение неотличимо от обычного визита на настоящий сайт по HTTPS, поэтому DPI его почти не распознаёт. Reality использует шифрование TLS и подменяет SNI на реальный сайт, что делает фильтрацию по сигнатуре бесполезной.

AmneziaWG. Это WireGuard с маскировкой: быстрый и лёгкий, но с изменённой «подписью», которую DPI не опознаёт как типовой туннель. Хороший компромисс между скоростью и устойчивостью.

Hysteria 2. Протокол на основе QUIC, который маскируется под HTTP/3. Отличается высокой скоростью и устойчивостью к блокировкам, но требует правильной настройки keep-alive.

Shadowsocks 2022. Классический протокол с современными улучшениями. Хорошо маскируется, но менее устойчив к DPI, чем Reality.

Порт 443. Независимо от протокола, используйте порт 443 — он используется для HTTPS-трафика, и его сложнее заблокировать без риска сломать обычные сайты. Многие клиенты позволяют указать порт вручную.

TCP вместо UDP. Если оператор режет UDP, переключитесь на TCP-версию протокола (например, OpenVPN TCP или VLESS over TCP). TCP-трафик сложнее отличить от обычного веб-серфинга.

Keepalive. Включите persistent keepalive (для WireGuard — 15–25 секунд). Это предотвратит обрыв сессии из-за CGNAT-таймаута.

Настройка MTU и keepalive: технические детали

Две технические настройки часто оказываются решающими для стабильной работы VPN в LTE-сетях: MTU и keepalive.

MTU (Maximum Transmission Unit). Это максимальный размер пакета, который может быть передан без фрагментации. В домашних сетях MTU обычно 1500 байт, но в мобильных сетях эффективный MTU может быть ниже — например, 1400 или даже 1280. Если MTU туннеля слишком большой, пакеты фрагментируются, а оператор может отбрасывать фрагменты. Симптом — сайты грузятся медленно или зависают на больших файлах.

Решение: снизьте MTU в настройках VPN-клиента до 1280–1380 байт. Это значение безопасно для большинства LTE-сетей. В WireGuard MTU задаётся в конфигурации (параметр MTU = 1280). В других клиентах — в настройках интерфейса.

Keepalive. Это механизм, который отправляет «пустые» пакеты через заданные интервалы, чтобы NAT не удалял запись о соединении. Без keepalive CGNAT-таймаут (30–120 секунд) приводит к тому, что туннель «умирает» при отсутствии активности.

Решение: включите persistent keepalive со значением 15–25 секунд. В WireGuard это параметр PersistentKeepalive = 25. В OpenVPN — параметр keepalive 10 60 (отправлять пинг каждые 10 секунд, считать соединение мёртвым через 60).

Эти настройки особенно важны, если вы используете чистый WireGuard или OpenVPN. Маскирующиеся протоколы (Reality, Hysteria) часто имеют встроенные механизмы поддержания соединения, но и им не помешает явный keepalive.

Собственный VPS: самый надёжный способ

Если вы перепробовали все настройки, но VPN продолжает падать на LTE, самый предсказуемый способ — поднять собственный защищённый канал на своём VPS-сервере. Это даёт полный контроль над протоколом, портом и конфигурацией, и вы не зависите от настроек чужого сервиса.

Почему это работает. Когда вы подключаетесь через сторонний VPN-сервис, вы зависите от того, насколько его протокол уже «примелькался» фильтрам оператора. Свой сервер позволяет выбрать самый устойчивый протокол (например, Xray/Reality) и настроить его под конкретные условия. Трафик идёт только через вас, и вы можете менять конфигурацию в любой момент.

Как начать. Вам понадобится недорогой VPS-сервер (можно найти варианты от $3–5 в месяц). Выберите провайдера, который принимает удобные способы оплаты (криптовалюта, карты). Затем установите на сервер Xray или AmneziaWG по инструкции — это займёт 15–30 минут, даже если вы не опытный администратор.

Критерий выбора протокола. Для сотовых сетей с плотным DPI важна не заявленная скорость, а то, как выглядит рукопожатие. Чем меньше поток отличается от обычного HTTPS-визита, тем дольше он живёт на узле оператора. Поэтому Xray/Reality — лучший выбор, AmneziaWG — хорошая альтернатива, а чистый WireGuard — запасной вариант.

Раздельное туннелирование. Если после подключения к своему серверу перестают открываться российские сервисы (банки, Госуслуги, Ozon), это отдельная история. Настройте раздельное туннелирование (split tunneling), чтобы трафик к российским ресурсам шёл напрямую, а к зарубежным — через VPN.

Что не делать: типичные ошибки при настройке

В попытках починить VPN пользователи часто совершают ошибки, которые только усугубляют ситуацию. Вот что не стоит делать.

Не меняйте все настройки одновременно. Если вы изменили протокол, порт, MTU и keepalive за один раз, вы не поймёте, что именно помогло. Меняйте по одному параметру и проверяйте результат.

Не удаляйте старый профиль, пока не сохранили конфигурацию. Если вы используете подписку или QR-код, сохраните их в надёжном месте. Иначе при сбое вы не сможете восстановить доступ.

Не публикуйте приватные ключи и ссылки подписки. UUID, приватные ключи WireGuard, пароли и токены не должны попадать в открытые чаты или на форумы. Это компрометирует ваше соединение.

Не переустанавливайте VPN-приложение без необходимости. Чаще всего проблема не в приложении, а в сети или настройках. Переустановка редко помогает и может стереть важные конфигурации.

Не игнорируйте энергосбережение. На Android система может «убивать» VPN-приложение в фоне для экономии заряда. Отключите оптимизацию батареи для VPN-клиента, иначе соединение будет рваться при сворачивании приложения.

Не проверяйте несколько серверов одновременно. Для диагностики выбирайте один сервер, одну сеть и одно изменение за раз. Это позволит точно определить причину.

Когда обращаться в поддержку и что писать

Если вы перепробовали все шаги, но проблема остаётся, возможно, стоит обратиться в поддержку вашего VPN-провайдера или оператора. Чтобы получить быструю и полезную помощь, подготовьте информацию заранее.

Что зафиксировать перед обращением:

  • Название VPN-приложения и его версию.
  • Модель устройства и версию ОС (Android/iOS).
  • Тип сети (LTE, 4G, 5G) и название оператора.
  • Выбранный сервер и протокол.
  • Точный текст ошибки (если есть).
  • Время и дату проверки.
  • Результаты диагностики: работает ли интернет без VPN, повторяется ли проблема на другом сервере.

Что написать в поддержку VPN-провайдера: «VPN не работает только через мобильную сеть. Проверьте профиль без UDP/QUIC и альтернативный порт. Проблема воспроизводится на сервере [название], приложение [название], устройство [модель], сеть [оператор]. Обычный интернет работает, по Wi-Fi VPN подключается.»

Когда обращаться к оператору: Если проблема возникает только у одного оператора, а у других в том же регионе всё работает, это операторская фильтрация. Оператор может не признать блокировку, но вы можете запросить информацию о тарифных ограничениях или попросить сменить APN.

Если поддержка не помогает: Рассмотрите переход на собственный VPS — это даст независимость от чужих настроек и политик.

Вопросы и ответы

Почему VPN работает по Wi-Fi, но не через LTE?

Мобильный оператор может фильтровать UDP, QUIC, SNI, DNS или конкретный IP/порт сервера. На сотовых сетях DPI настроен жёстче, чем на домашнем интернете, поэтому сигнатура популярного протокола распознаётся быстрее. Также влияют CGNAT-таймауты и ограничения MTU. Для точной диагностики проверьте обычный интернет без VPN, другой сервер, другую сеть и актуальность подписки.

Какой VPN сейчас работает на мобильном интернете?

Конкретные сторонние сервисы называть не будем — их доступность нестабильна и меняется день ото дня. Устойчивее всего собственный защищённый канал на своём VPS с маскирующимся протоколом (Xray/Reality или AmneziaWG), который на сотовой сети выглядит как обычный HTTPS-трафик. Если нет возможности поднять свой сервер, выбирайте протоколы с маскировкой и порт 443.

Как переключить протокол в приложении, если VPN не поднимается на сотовой сети?

В настройках клиента выберите протокол с маскировкой (например, VLESS Reality, Hysteria 2, AmneziaWG) и укажите порт 443. Обычный WireGuard или OpenVPN UDP на мобильных сетях режутся чаще, а замаскированное под HTTPS соединение проходит фильтрацию заметно надёжнее. Также включите keepalive (15–25 секунд) и снизьте MTU до 1280–1380.

Влияет ли экономия трафика оператора на работу VPN?

Да. Режимы сжатия и «турбо» проксируют трафик на лету, разбирая его для экономии, а нестандартный шифрованный поток такое проксирование ломает. Отключите экономию трафика в настройках телефона и в фирменном приложении оператора. Это одна из самых частых причин, почему VPN не работает именно на мобильном интернете.

Помогает ли переключение между 4G и 5G, если туннель не поднимается?

Часто да. На разных поколениях сети работают разные узлы фильтрации и маршруты, поэтому переключение 5G на 4G (или обратно) вручную нередко возвращает соединение. Это быстрый шаг, который стоит попробовать до более серьёзных настроек. Если проблема остаётся, переходите к смене протокола и порта.

Что делать, если VPN подключается, но через минуту-две интернета нет?

Это типичный симптом CGNAT-таймаута: оператор удаляет запись NAT, если по соединению нет трафика 30–120 секунд. Решение — включить persistent keepalive в настройках VPN-клиента (для WireGuard — 15–25 секунд, для OpenVPN — параметр keepalive). Также проверьте MTU: если он слишком большой, большие пакеты могут теряться.