Почему VPN не работает через Wi-Fi, но работает через мобильный интернет
Если VPN стабильно подключается через сотовую сеть (4G/5G), но отказывается работать через Wi-Fi, это почти всегда указывает на проблему в конкретной сети, а не в приложении, аккаунте или устройстве. Мобильный оператор обычно предоставляет «прозрачный» доступ в интернет, тогда как роутер или публичная точка доступа добавляют дополнительные правила фильтрации, авторизации и маршрутизации.
Основные отличия каналов:
- Сотовая сеть — трафик идёт напрямую к оператору, без промежуточных фильтров, если не настроены специальные ограничения.
- Wi-Fi сеть — роутер может блокировать нестандартные порты, требовать авторизацию через captive-портал, навязывать собственный DNS или использовать IPv6, что создаёт конфликты.
Поэтому, когда VPN работает на мобильном интернете, но не работает через Wi-Fi, диагностику следует начинать с проверки настроек сети, а не с переустановки приложения.
Основные причины: captive-портал, фильтрация портов, DNS, MTU, IPv6
Рассмотрим пять наиболее частых причин, из-за которых VPN не работает через Wi-Fi.
1. Captive-портал (гостевая авторизация) В кафе, отелях, аэропортах и коворкингах публичные сети часто требуют пройти авторизацию через браузер (ввести номер телефона, принять условия). Пока вы не пройдёте этот портал, сеть блокирует почти весь трафик, включая VPN-туннель. Клиент VPN пытается установить соединение, но не может достучаться до сервера.
2. Фильтрация портов и протоколов Некоторые сети (офисные, гостевые, гостиничные) пропускают только веб-трафик (порты 80 и 443) и блокируют нестандартные порты, используемые VPN-протоколами по умолчанию (например, 1194 для OpenVPN, 500 для IKEv2). Это может быть как намеренная настройка, так и стандартная конфигурация файрвола.
3. Неправильный DNS Роутер может раздавать собственный DNS-сервер, который не резолвит адреса VPN-серверов или подменяет ответы. Симптом: VPN подключается, но сайты не открываются, страницы «висят» на поиске сервера.
4. Проблемы с MTU (максимальный размер пакета) VPN добавляет к каждому пакету служебные данные. Если итоговый размер превышает лимит сети Wi-Fi, пакеты фрагментируются или теряются. Внешне это выглядит так: туннель поднялся, но страницы грузятся наполовину или обрываются.
5. Конфликт с IPv6 Современные сети всё чаще используют IPv6. Если VPN настроен только на IPv4, часть трафика может уходить в обход туннеля, что приводит к нестабильной работе и утечкам.
Быстрая диагностика за 5 минут: пошаговый алгоритм
Прежде чем углубляться в настройки, выполните простую диагностику. Она поможет исключить самые частые причины и часто решает проблему без дополнительных действий.
- Проверьте интернет без VPN. Откройте любой сайт в браузере. Если интернет не работает и без VPN — проблема в самой сети или авторизации, а не в приложении.
- Смените протокол и порт. В настройках VPN-приложения переключитесь на другой протокол (например, WireGuard, IKEv2 или OpenVPN). Многие сети пропускают одни порты и блокируют другие.
- Пропишите публичный DNS. Укажите в настройках Wi-Fi DNS 1.1.1.1 (Cloudflare) или 8.8.8.8 (Google). Это лечит случаи, когда имена серверов не резолвятся.
- Перезагрузите роутер и телефон. Выключите роутер на 30 секунд, затем перезапустите смартфон. Это сбрасывает зависшие сетевые состояния.
- «Забудьте» сеть и подключитесь заново. Удалите сохранённые параметры Wi-Fi (DNS, шлюз) и выполните подключение заново.
- Сбросьте настройки сети. Если ничего не помогло, сбросьте сетевые настройки телефона к заводским (Wi-Fi, VPN, сотовая связь).
Если после этих шагов VPN заработал — отлично. Если нет, переходите к детальному разбору каждой причины.
Captive-портал: как обойти авторизацию и включить VPN
Captive-портал — это страница авторизации, которая перехватывает трафик в публичных сетях. Пока вы не пройдёте её, сеть не выпускает данные наружу, и VPN не может установить соединение.
Как правильно действовать:
- Отключите VPN в приложении.
- Откройте в браузере любой сайт (например, example.com). Если портал не открывается автоматически, перейдите на http://neverssl.com — этот сайт принудительно вызывает страницу входа.
- Пройдите авторизацию: введите номер телефона, примите условия или введите код из SMS.
- Дождитесь, пока интернет заработает без VPN.
- Только после этого включите VPN.
Важно: до включения VPN ваш трафик в публичной сети передаётся незашифрованным. Не вводите на страницах авторизации лишние данные (например, пароли от почты или банков). Используйте одноразовые номера, если это возможно.
Если портал не открывается даже после перехода на neverssl.com, попробуйте сменить DNS на 1.1.1.1 — иногда сеть блокирует резолвинг доменов до авторизации.
Фильтрация портов и протоколов: как выбрать правильный порт и протокол
Многие сети, особенно корпоративные и гостевые, фильтруют нестандартные порты и протоколы. VPN-клиенты по умолчанию используют определённые порты, которые могут быть заблокированы.
Какие протоколы и порты существуют:
- WireGuard — использует UDP-порт, обычно 51820. Отличается высокой скоростью и современным шифрованием (ChaCha20).
- OpenVPN — может работать на UDP (по умолчанию 1194) или TCP (443). TCP-порт 443 часто пропускается, так как используется для HTTPS.
- IKEv2/IPSec — использует UDP-порты 500 и 4500. Хорошо работает на мобильных устройствах.
- L2TP/IPSec — устаревший, использует UDP 500 и 1701. Не рекомендуется из-за слабой безопасности.
Что делать, если сеть блокирует порты:
- Переключите протокол на тот, который использует TCP-порт 443 (например, OpenVPN TCP или Xray с VLESS + Reality). Порт 443 открыт почти везде, потому что через него идёт обычный HTTPS-трафик.
- Используйте протоколы с маскировкой под HTTPS, например, Xray (VLESS + Reality) или AmneziaWG. Они выглядят как обычные веб-соединения и редко блокируются.
- Если сеть ваша домашняя, проверьте настройки роутера: возможно, включена фильтрация по категориям или родительский контроль, который блокирует VPN.
Проблемы с DNS: как прописать публичный DNS и устранить утечки
DNS (Domain Name System) переводит имена сайтов в IP-адреса. Если сеть Wi-Fi навязывает свой DNS-сервер, который работает некорректно или фильтрует запросы, VPN может подключаться, но сайты не будут открываться.
Симптомы проблем с DNS:
- VPN подключён, но браузер выдаёт ошибку «Не удаётся найти сервер».
- Страницы загружаются очень медленно или не загружаются вовсе.
- Некоторые сайты открываются, а другие нет.
Как исправить:
- Откройте настройки Wi-Fi на устройстве.
- Найдите раздел DNS и выберите «Вручную».
- Укажите публичные DNS-серверы: 1.1.1.1 (Cloudflare) или 8.8.8.8 (Google).
- Сохраните изменения и переподключитесь к сети.
На iPhone: Настройки → Wi-Fi → нажмите на «i» рядом с сетью → Настроить DNS → Вручную → добавьте 1.1.1.1.
На Android: Настройки → Wi-Fi → долгое нажатие на сеть → Изменить → Дополнительно → Настройки IP → Статический → DNS 1 → 1.1.1.1.
Утечки DNS: Если запросы DNS уходят в обход VPN, ваш реальный IP и посещаемые сайты могут быть видны провайдеру. Проверьте утечки на сайтах типа dnsleaktest.com. Если обнаружены утечки, включите в VPN-приложении функцию защиты от DNS-утечек или настройте DNS на стороне VPN.
MTU и фрагментация: почему соединение «висит» и как уменьшить MTU
MTU (Maximum Transmission Unit) — максимальный размер пакета, который может быть передан по сети без фрагментации. Обычно для Ethernet MTU равен 1500 байт, но для Wi-Fi и VPN это значение может быть меньше.
Как VPN влияет на MTU:
VPN добавляет к каждому пакету заголовок (например, 20-60 байт). Если итоговый размер превышает MTU сети, пакеты фрагментируются или отбрасываются. Это приводит к тому, что соединение устанавливается, но данные не проходят: страницы грузятся наполовину, загрузки зависают.
Симптомы проблем с MTU:
- VPN подключается, но скорость падает до нуля.
- Некоторые сайты открываются, а тяжёлые страницы (с видео, изображениями) не загружаются.
- Соединение периодически обрывается.
Как исправить:
- Откройте настройки VPN-приложения.
- Найдите параметр MTU (обычно в разделе «Дополнительно» или «Сеть»).
- Уменьшите значение с 1500 до 1400 или 1380. Для WireGuard-совместимых протоколов попробуйте 1280.
- Сохраните настройки и переподключитесь.
Если в приложении нет настройки MTU, смените протокол: у WireGuard механика фрагментации отличается от OpenVPN, и на «капризных» сетях один протокол может работать стабильнее другого.
Конфликт с IPv6: как отключить IPv6 и избежать утечек
IPv6 — современный протокол адресации, который постепенно внедряется в сетях. Многие VPN-сервисы до сих пор работают только по IPv4, и если сеть раздаёт IPv6-адреса, часть трафика может уходить в обход туннеля.
Симптомы конфликта с IPv6:
- VPN работает нестабильно именно на одной сети, где включён IPv6.
- Периодические обрывы соединения.
- Утечки реального IP через IPv6.
Как исправить:
- Отключите IPv6 на устройстве для конкретной сети. На iPhone: Настройки → Wi-Fi → «i» рядом с сетью → Настроить IPv6 → Выключить. На Android: Настройки → Wi-Fi → долгое нажатие на сеть → Изменить → Дополнительно → Настройки IP → IPv6 → Выключить.
- На роутере отключите IPv6 в веб-панели (раздел WAN или Сеть).
- В VPN-приложении включите защиту от IPv6-утечек, если такая функция есть.
Важно: отключение IPv6 — временное решение. Лучше выбрать VPN-сервис, который полностью поддерживает IPv6 или имеет встроенную защиту от утечек.
Что делать, если проблема в приложении или профиле на телефоне
Иногда причина кроется не в сети, а в самом устройстве: устаревшее приложение, сбойный VPN-профиль или зависшие настройки сети. Это стоит проверить, если VPN перестал работать на всех сетях Wi-Fi, а не только на одной.
На iPhone:
- Зайдите в Настройки → Основные → VPN и управление устройством.
- Удалите старые или дублирующиеся VPN-конфигурации.
- Обновите приложение VPN до последней версии из App Store.
На Android:
- Очистите кэш VPN-приложения: Настройки → Приложения → выберите VPN → Память → Очистить кэш.
- Переустановите приложение из Google Play.
- Проверьте, не включена ли экономия трафика, которая может ограничивать фоновую работу VPN.
Общие рекомендации:
- Перезапустите приложение с полным выходом (смахните из списка недавних).
- Перезагрузите телефон.
- Скачивайте VPN только из официальных магазинов приложений, чтобы избежать поддельных версий.
Если проблема сохраняется, попробуйте использовать другое VPN-приложение или обратитесь в поддержку вашего провайдера.
Устойчивое решение: свой VPN-сервер на VPS и маскировка трафика
Когда все стандартные методы не помогают, а сеть продолжает блокировать VPN, самым надёжным решением становится создание собственного VPN-сервера на виртуальном выделенном сервере (VPS). Это даёт полный контроль над портами, протоколами и настройками.
Преимущества собственного сервера:
- Вы сами выбираете порт (например, 443) и протокол (Xray с VLESS + Reality, WireGuard, AmneziaWG).
- Трафик маскируется под обычный HTTPS, что делает его неотличимым от обычного веб-сёрфинга.
- Не зависит от ограничений сторонних сервисов.
- Можно настроить MTU и DNS под конкретные сети.
Как настроить:
- Арендуйте VPS у любого провайдера (например, DigitalOcean, Vultr, Timeweb).
- Установите на сервер VPN-сервер (например, WireGuard, Xray или Outline).
- Настройте порт 443 и протокол с маскировкой под HTTPS.
- Импортируйте конфигурационный файл в клиентское приложение.
Для строгих сетей лучше всего подходит Xray с VLESS и Reality: он маскирует трафик под обычный HTTPS-визит, и роутеры пропускают его как штатное веб-соединение. Если нужна простота, начните с WireGuard или AmneziaWG.
Собственный сервер требует базовых технических знаний, но окупается стабильностью и независимостью от чужих ограничений.
Вопросы и ответы
Почему VPN работает через мобильный интернет, но не через Wi-Fi?
Потому что проблема в конкретной сети Wi-Fi, а не в приложении или устройстве. Через сотового оператора трафик идёт напрямую, а роутер добавляет свои правила: может блокировать порты, требовать авторизацию через captive-портал, навязывать проблемный DNS или использовать IPv6. Если VPN работает на 4G/5G, значит аккаунт, сервер и приложение исправны — ищите причину в настройках сети.
Как обойти captive-портал, чтобы VPN заработал в кафе или отеле?
Сначала отключите VPN, затем откройте в браузере любой сайт (например, neverssl.com), чтобы вызвать страницу авторизации. Пройдите её (введите номер, примите условия), дождитесь появления интернета и только потом включайте VPN. Если портал не открывается, попробуйте сменить DNS на 1.1.1.1.
Какой порт и протокол выбрать, если сеть блокирует VPN?
Используйте TCP-порт 443 — он открыт почти везде, так как через него идёт HTTPS. Из протоколов выбирайте те, что маскируются под обычный веб-трафик: Xray с VLESS + Reality, AmneziaWG или OpenVPN TCP на порту 443. Такие соединения сеть видит как обычные визиты на сайты и пропускает.
Что такое MTU и как его изменить, если VPN не работает через Wi-Fi?
MTU — максимальный размер сетевого пакета. VPN добавляет к пакету служебные данные, и если итоговый размер превышает лимит сети, пакеты теряются. Симптом: туннель поднялся, но сайты не грузятся. Уменьшите MTU в настройках VPN-приложения с 1500 до 1400 или 1380 (для WireGuard — до 1280). Если настройки нет, смените протокол.
Помогает ли смена DNS, если VPN не работает через Wi-Fi?
Да, если VPN подключается, но сайты не открываются. Сеть может навязывать свой DNS, который не резолвит адреса серверов. Пропишите в настройках Wi-Fi публичный DNS 1.1.1.1 (Cloudflare) или 8.8.8.8 (Google). Это частая причина, когда значок VPN горит, а страницы «висят».
Стоит ли отключать IPv6 из-за проблем с VPN?
Если VPN не поддерживает IPv6 и рвётся именно на сетях с ним, временное отключение IPv6 для этой сети — рабочее решение. Но лучше выбрать VPN-сервис со встроенной защитой от IPv6-утечек: тогда отключать ничего не нужно, а трафик не будет уходить в обход туннеля.
Как проверить, что VPN действительно защищает трафик?
Используйте сервисы проверки утечек: ipleak.net, dnsleaktest.com, browserleaks.com. Убедитесь, что ваш реальный IP не отображается, DNS-серверы принадлежат VPN-провайдеру, а WebRTC не показывает локальный адрес. Если обнаружены утечки, включите Kill Switch, отключите IPv6 или смените DNS.