Почему VPN показывает «подключено», а интернет не работает
Ситуация, когда VPN-клиент сообщает об успешном подключении, но сайты не открываются, встречается довольно часто. На первый взгляд это выглядит как поломка сервиса, однако на практике проблема почти всегда кроется в настройках туннеля, а не в самом факте соединения. Клиент устанавливает зашифрованный канал, обменивается ключами, но трафик через него не проходит или проходит некорректно.
Основные причины такого поведения можно разделить на четыре группы: проблемы с DNS, ошибки маршрутизации, неправильный MTU и конфликты с локальным сетевым стеком (антивирус, firewall, другие VPN). Также возможны сбои на стороне сервера или блокировки со стороны провайдера. Понимание этих механизмов помогает быстро локализовать проблему и устранить её без переустановки клиента.
Важно различать две ситуации: когда не открываются сайты по доменным именам, но доступ по IP-адресам работает, и когда не работает вообще ничего. В первом случае виноват DNS, во втором — маршрутизация или фильтрация. Начните диагностику с простого теста: попробуйте открыть сайт по IP-адресу или выполнить ping до публичного DNS-сервера.
DNS: самая частая причина, почему сайты не грузятся
DNS — это система, которая преобразует доменные имена в IP-адреса. Если VPN подключен, но сайты не открываются по именам, а по IP работают, почти наверняка проблема в DNS. VPN-клиент должен передавать системе свои DNS-серверы, но иногда этого не происходит: клиент не прописывает их, система сохраняет старые настройки, или запросы уходят на локальный резолвер провайдера.
Типичный сценарий: вы подключаетесь к VPN, но браузер продолжает использовать DNS вашего интернет-провайдера, который либо не может разрешить заблокированный домен, либо возвращает некорректный адрес. В результате сайт не открывается, хотя туннель работает.
Решение — вручную прописать публичные DNS-серверы, например 1.1.1.1 (Cloudflare) или 8.8.8.8 (Google). Это можно сделать в настройках VPN-клиента, в конфигурационном файле (для WireGuard — строка DNS) или в системных настройках сети. После изменения перезапустите VPN-клиент и проверьте доступ.
Ещё один фактор — конфликт с браузерным DNS-over-HTTPS (DoH). Многие современные браузеры используют собственный защищённый DNS, который может игнорировать настройки VPN. В результате часть сайтов резолвится через туннель, часть — напрямую, что приводит к непредсказуемому поведению. Для диагностики временно отключите DoH в браузере и проверьте, стабилизируется ли доступ.
MTU: почему тяжёлые страницы зависают, а лёгкие открываются
MTU (Maximum Transmission Unit) — максимальный размер пакета, который может быть передан по сети без фрагментации. При использовании VPN к каждому пакету добавляются заголовки шифрования и туннелирования, что уменьшает полезную нагрузку. Если MTU настроен слишком большим, пакеты начинают теряться или фрагментироваться, что приводит к странным симптомам: простые сайты открываются, а тяжёлые страницы с большим количеством элементов зависают на середине загрузки.
Это происходит потому, что промежуточное оборудование (роутеры, коммутаторы) молча отбрасывает слишком крупные пакеты, не отправляя уведомление об ошибке. Клиент не получает сигнала о проблеме и продолжает ждать ответа, что выглядит как бесконечная загрузка.
Решение — уменьшить MTU до значения, которое гарантированно проходит по любой сети. Рекомендуемое значение — 1280 байт, оно соответствует минимальному MTU для IPv6 и работает практически везде. В конфигурации WireGuard это делается строкой MTU = 1280. Если после этого сайты начинают открываться, можно постепенно увеличивать значение (например, до 1380–1420), подбирая оптимальное для вашей сети.
Особенно актуальна проблема MTU для мобильных сетей, CGNAT и нестабильных Wi-Fi соединений, где реальный MTU может быть ниже стандартных 1500 байт.
IPv6-утечки: когда часть трафика идёт мимо VPN
Многие VPN-клиенты по умолчанию работают только с IPv4, оставляя IPv6-трафик вне туннеля. Если ваша система и провайдер поддерживают IPv6, часть запросов может уходить напрямую, минуя VPN. Это приводит к двум проблемам: во-первых, сайты, доступные только через IPv6, могут не открываться, если туннель не поддерживает этот протокол; во-вторых, происходит утечка реального IP-адреса, что сводит на нет анонимность.
Симптомы IPv6-утечки: часть сайтов открывается, часть нет, при этом некоторые ресурсы показывают ваш реальный регион. Для диагностики можно воспользоваться онлайн-сервисами проверки IP, которые показывают и IPv4, и IPv6 адреса.
Решение — отключить IPv6 в настройках сетевого адаптера или в конфигурации VPN. В Windows это делается в свойствах сетевого подключения (снять галочку с IPv6), в WireGuard — убедиться, что в AllowedIPs не указаны IPv6-диапазоны, если вы не планируете их использовать. Также можно настроить клиент так, чтобы он перенаправлял IPv6-трафик через туннель, но это сложнее и требует поддержки со стороны сервера.
Маршрутизация и split tunneling: почему трафик идёт не туда
Когда VPN подключается, система должна решить, какой трафик отправлять в туннель, а какой — напрямую. Если маршрут по умолчанию не меняется или меняется частично, часть пакетов уходит «не туда». Особенно часто это происходит при использовании split tunneling — функции, которая позволяет направлять через VPN только определённые приложения или сайты.
Проблемы с маршрутизацией могут проявляться по-разному: браузер идёт через туннель, а DNS — нет; приложение ходит напрямую, а системные обновления — через VPN; локальная сеть пересекается с подсетью VPN-сервера. Классический пример — когда и дома, и на удалённой стороне используется подсеть 192.168.1.0/24. В этом случае система не понимает, куда отправлять пакеты, и может предпочитать локальный интерфейс.
Для диагностики проверьте таблицу маршрутизации (команда route print в Windows или ip route в Linux) при активном VPN. Убедитесь, что маршрут по умолчанию указывает на VPN-интерфейс (в режиме full tunnel) или что правила split tunneling настроены корректно. Если обнаружите конфликт подсетей, измените адресный план на одной из сторон или добавьте более точные статические маршруты.
Также обратите внимание на настройки kill-switch — функции, которая блокирует интернет при обрыве VPN. Если она настроена слишком агрессивно, она может создавать ощущение полной потери сети даже при работающем туннеле. На время диагностики отключите kill-switch.
Конфликты с антивирусом, firewall и другими VPN-клиентами
На Windows, macOS и Android проблема нередко оказывается не в туннеле, а в дополнительном сетевом фильтре. Антивирусы с веб-защитой, DNS-фильтры, корпоративные агенты, приложения родительского контроля и даже остатки старого VPN-клиента могут вмешиваться в сетевой стек. Они видят новый интерфейс, пытаются инспектировать трафик, но в результате ломают доступ к сайтам.
Характерный признак — после временного отключения защитного ПО или удаления старого VPN всё начинает работать. Ещё один симптом — один и тот же профиль нормально работает на телефоне, но не работает на ноутбуке. Это почти всегда указывает на локальный конфликт, а не на сервер.
Если на устройстве раньше были установлены несколько VPN-клиентов, проверьте, не остались ли виртуальные адаптеры, драйверы фильтрации или правила firewall. Иногда достаточно удалить неиспользуемый клиент и перезагрузить систему, чтобы маршруты и DNS вернулись в норму.
Также стоит проверить, не конфликтует ли VPN с локальным прокси-сервером или сетевыми настройками браузера. Временное отключение всех расширений, связанных с сетью, может помочь выявить виновника.
Геоблокировки и ограничения на стороне сервисов
Иногда VPN работает, но сайты всё равно не открываются из-за геоблокировок, которые устанавливают сами сервисы. Например, российские банки, госуслуги и маркетплейсы часто отклоняют запросы с иностранных IP-адресов. Это не блокировка со стороны провайдера, а политика самого сайта, который не хочет обслуживать пользователей из других стран.
Аналогичная ситуация с зарубежными AI-сервисами (ChatGPT, Claude, Perplexity, Gemini): они ограничивают доступ из России на своей стороне, проверяя IP-адрес сервера. Если ваш VPN-сервер находится в стране, которая не поддерживается вендором, сервис не будет работать, даже если туннель исправен.
Решение — использовать раздельное туннелирование (split tunneling), чтобы российские сайты открывались напрямую, а зарубежные — через VPN. Для AI-сервисов нужно выбрать сервер в стране, которая официально поддерживается сервисом. Например, для ChatGPT это США, Великобритания, Япония и ряд других стран.
Важно понимать, что геоблокировки — это не проблема VPN, а ограничение на стороне сервиса. Смена локации сервера обычно решает вопрос, но не всегда: некоторые сервисы могут блокировать известные IP-адреса VPN-провайдеров.
Блокировки VPN со стороны провайдера и государства
В некоторых странах, включая Россию, провайдеры активно блокируют VPN-сервисы и протоколы. С конца 2025 года в России ограничивают работу многих VPN-сервисов, используя системы ТСПУ (технические средства противодействия угрозам). Это означает, что даже если VPN-клиент показывает «подключено», трафик может блокироваться на уровне провайдера.
Симптомы такой блокировки: VPN внезапно перестаёт работать на всех устройствах, при этом другие сайты открываются нормально. Проблема может быть точечной — один протокол блокируется, другой работает. Например, WireGuard может быть заблокирован, а OpenVPN или VLESS — нет.
Что делать в такой ситуации? Попробуйте сменить протокол (например, с WireGuard на AmneziaWG или Xray/VLESS), сменить сервер или порт подключения. Некоторые VPN-клиенты поддерживают обфускацию — маскировку трафика под обычный HTTPS, что помогает обойти блокировки.
Если вы используете коммерческий VPN-сервис, проверьте, есть ли у него серверы, оптимизированные для работы в условиях блокировок. Также можно рассмотреть вариант поднять собственный VPN-сервер на VPS, который не блокируется, но это требует технических знаний и дополнительных затрат.
Пошаговая диагностика: чек-лист для быстрого решения
Чтобы не тратить время на хаотичные действия, следуйте систематическому чек-листу. Он поможет выявить причину за несколько минут.
- Переподключите VPN и убедитесь, что проблема воспроизводится стабильно. Если после переподключения сайты открываются — возможно, был временный сбой.
- Проверьте, открываются ли сайты по IP-адресу. Если да — проблема в DNS. Пропишите вручную 1.1.1.1 и 8.8.8.8 в настройках VPN или системы.
- Если DNS не помог, проверьте MTU. Установите значение 1280 в конфигурации VPN и перезапустите клиент.
- Отключите IPv6 в системе и в конфигурации VPN, чтобы исключить утечки.
- Проверьте маршрутизацию: убедитесь, что маршрут по умолчанию идёт через VPN-интерфейс, и нет конфликтов с локальной сетью.
- Временно отключите антивирус, firewall и другие VPN-клиенты. Если проблема исчезла — найдите конфликтующее ПО.
- Проверьте, работают ли российские сайты. Если нет — включите раздельное туннелирование для российских адресов.
- Для зарубежных AI-сервисов проверьте страну сервера. Смените локацию на поддерживаемую вендором.
- Если ничего не помогло, сравните поведение на другом устройстве или в другой сети. Если проблема только у вас — дело в локальных настройках. Если везде — возможно, сервер заблокирован или неисправен.
- В крайнем случае смените сервер или протокол, либо рассмотрите вариант собственного VPN-сервера.
Когда проблема на стороне сервера: как это определить
Хотя чаще всего проблема в клиентских настройках, сервер тоже может быть причиной. Например, на сервере отключён IP forwarding, неправильно настроен NAT, не открыты нужные порты или ограничены исходящие DNS-запросы. В результате клиент видит установленный туннель, но реальный выход в интернет через сервер не работает.
Признаки серверной проблемы: несколько разных клиентов одновременно испытывают одинаковую проблему; раньше тот же профиль работал и перестал без изменений на устройствах; соединение устанавливается, но не проходит даже базовая проверка на выход в интернет (например, ping до 8.8.8.8).
Если вы используете коммерческий VPN-сервис, разумно иметь возможность быстро сменить сервер или локацию. Это помогает отделить локальную неисправность от точечной проблемы на конкретном узле. Если вы администрируете собственный сервер, проверьте логи, правила iptables/nftables, IP forwarding и MASQUERADE.
Также стоит учитывать, что разные протоколы ведут себя по-разному. WireGuard обычно проще в диагностике, когда дело касается маршрутов и MTU. OpenVPN чаще даёт больше совместимости, но и больше уровней настроек. VLESS и связанные с ним клиенты могут добавлять отдельные режимы TUN, маршрутизации и встроенного DNS, поэтому там особенно важно проверять не только серверный профиль, но и поведение самого приложения.
Вопросы и ответы
Почему VPN подключается, но сайты не открываются?
VPN-клиент сообщает «подключено» после установки туннеля, но передача данных может не работать из-за неверных настроек DNS, слишком большого MTU, утечки IPv6 или ошибок маршрутизации. Также возможны конфликты с антивирусом или блокировки со стороны провайдера. Проверьте по порядку: DNS, MTU, IPv6, маршруты, локальные фильтры.
Что делать, если VPN подключен, но интернет не работает на Windows?
Начните с ручной настройки DNS: укажите 1.1.1.1 и 8.8.8.8 в свойствах сетевого адаптера или в конфигурации VPN. Затем уменьшите MTU до 1280, отключите IPv6 и проверьте, не конфликтует ли VPN с антивирусом или другими сетевыми фильтрами. Если не помогает, попробуйте сменить сервер или протокол.
Почему через VPN не открываются российские сайты, например банки и госуслуги?
Российские сервисы часто отклоняют запросы с иностранных IP-адресов на своей стороне. Решение — включить раздельное туннелирование (split tunneling), чтобы российские адреса шли напрямую, а остальной трафик — через VPN. Это позволит пользоваться и банками, и заблокированными ресурсами одновременно.
Как исправить проблему, когда сайты грузятся наполовину или зависают?
Это типичный признак слишком большого MTU. Установите MTU = 1280 в конфигурации VPN (например, в WireGuard строка MTU = 1280). Если после этого сайты открываются, можно постепенно увеличивать значение до 1380–1420, подбирая оптимальное. Также проверьте, не происходит ли утечка IPv6.
Что делать, если VPN не работает только на одном устройстве?
Сравните настройки с другим устройством, где VPN работает. Чаще всего проблема в локальных конфликтах: антивирус, firewall, остатки старого VPN-клиента или неправильные DNS-настройки. Попробуйте временно отключить защитное ПО, удалить неиспользуемые VPN-клиенты и перезагрузить систему.
Как понять, что VPN-сервер заблокирован провайдером?
Если VPN внезапно перестал работать на всех устройствах и в разных сетях, а смена DNS, MTU и IPv6 не помогает, вероятно, сервер или протокол попал под блокировку. Попробуйте сменить сервер, протокол (например, с WireGuard на VLESS) или использовать обфускацию. В России с конца 2025 года активно блокируют многие VPN-сервисы.
Почему ChatGPT и другие AI-сервисы не работают через VPN?
Зарубежные AI-сервисы ограничивают доступ из России на своей стороне, проверяя IP-адрес сервера. Если ваш VPN-сервер находится в стране, которая не поддерживается вендором, сервис не будет работать. Решение — выбрать сервер в поддерживаемой стране (например, США, Великобритания, Япония) или использовать собственный VPN-сервер с нужной локацией.