Знакомая картина 2026 года: в приложении зелёная галочка «подключено», пинг до сервера есть, а браузер не открывает ничего. Или открывает первые несколько секунд, а потом всё встаёт. Причём вчера всё работало, конфиг не менялся, сервер жив и отвечает на ping.
Это не сломанный сервер. Это то, как с весны 2026 года работает фильтрация.
Что изменилось: от сигнатур к поведению
Раньше блокировка туннелей была игрой в сигнатуры. ТСПУ искал в трафике характерные байтовые последовательности — так распознавали OpenVPN и WireGuard. Ответом была маскировка: VLESS с Reality притворялся обычным HTTPS-соединением к легитимному сайту, и искать было нечего.
Дальше события развивались так:
- Ноябрь–декабрь 2025. Региональные волны блокировок VLESS. Оборудование начинает опираться не на содержимое, а на косвенные признаки.
- 17 февраля 2026. Массовая блокировка VLESS+Reality поверх голого TCP у проводных операторов. Характерный симптом: соединение устанавливается, проходит около 16 КБ трафика, дальше — тишина.
- 21–25 мая 2026. Тестирование, а затем развёртывание поведенческого модуля по регионам.
- 5 июня 2026. Третья волна. Под неё же попали MTProto-прокси Telegram — их научились отличать по TLS-отпечатку Fake-TLS.
Параллельно идёт «бумажная» блокировка: в январе 2026 года в реестре было около 439 заблокированных VPN-сервисов, к февралю — 469, и список пополняется на два-три сервиса в неделю. Но для человека с личным сервером это не главное: реестр закрывает публичные сервисы, а личные конфиги ломает именно поведенческий анализ.
Как работает «заморозка по fingerprint»?
Смысл в том, что оборудование больше не пытается понять, что внутри соединения. Оно смотрит, как соединение выглядит снаружи, и складывает несколько независимых признаков. Заморозка срабатывает, когда совпадают все три:
- Подсеть сервера. Диапазоны крупных зарубежных дата-центров давно на особом счету. С конца мая 2026 года под проверку попали и российские облачные провайдеры — из-за чего пострадали обычные сайты на массовых хостингах.
- TLS-отпечаток клиента (JA3/JA4). Прокси-клиенты давно умеют подделывать отпечаток браузера через uTLS. Но теперь отпечаток оценивается в контексте: браузерный профиль, приходящий к серверу в дата-центре, — сам по себе аномалия, потому что с обычного сервера браузеры не ходят.
- Форма трафика. Стандартные клиенты при запуске открывают несколько соединений к одному и тому же хосту почти одновременно — так снижают задержку. Браузер так себя не ведёт: он открывает параллельные соединения к разным хостам. Залп хендшейков к одному адресу — третий сигнал.
Сработало — и трафик к этому узлу перестаёт проходить примерно на две минуты. Заметная деталь: состояние привязано к паре «ваш адрес — адрес сервера», поэтому переподключение внутри этого окна не помогает, а попытка сменить отпечаток прямо во время заморозки, по наблюдениям, продлевает её в несколько раз.
Конкретные пороги — сколько именно соединений и с каким интервалом — известны только по реконструкциям исследователей, публичной спецификации у ТСПУ нет. Механика подтверждается симптомами, точные константы — гипотеза.
Как отличить заморозку от других поломок?
Симптом заморозки очень узнаваемый, если знать, куда смотреть. Соединение проходит все стадии рукопожатия и умирает сразу после него: пакеты не отбиваются с ошибкой, а просто пропадают. Клиент этого не понимает и висит до таймаута — обычно около 30 секунд, — после чего переподключается, и цикл повторяется.
Отсюда практическая таблица различий:
- Подключается и сразу отваливается, циклами — поведенческая фильтрация.
- Не подключается вовсе, ошибка приходит мгновенно — сервер лежит, или закрыт порт, или испортился конфиг.
- Работает, но очень медленно — это не заморозка, а перегруз канала или маршрут через полстраны, см. разбор про тормоза.
- Работает на мобильном и не работает на домашнем интернете (или наоборот) — правила разворачивают неравномерно, у вашего оператора транспорт уже под фильтром.
Какие транспорты держатся в 2026 году?
Ключевое смещение: важен не столько сам протокол, сколько транспорт — то, как протокол укладывается в соединения.
- VLESS + Reality поверх голого TCP. Самый распространённый вариант — и самый уязвимый. Каждый поток открывает своё соединение, наружу это выглядит залпом одинаковых хендшейков.
- VLESS + gRPC. Всё едет в одном долгоживущем HTTP/2-соединении с мультиплексированием. Снаружи — одна долгая сессия вместо залпа, то есть ровно тот признак, который и ищут, не возникает.
- VLESS + XHTTP. Трафик выглядит как обращения приложения к обычному API: запросы к пути на веб-сервере. Соединений мало, поведение не похоже на туннель.
- Hysteria2. Едет по UDP поверх QUIC, попадает под совсем другой детектор. Обфускация здесь не спасает от анализа таймингов, но профиль трафика принципиально другой.
Именно поэтому в 2026 году совет «поменяй сервер» почти бесполезен, а «поменяй транспорт» — работает. Сервер меняет адрес, а форму трафика оставляет прежней.
Что с этим делаем мы?
Наши конфигурации собраны с учётом ровно этой механики: трафик идёт мультиплексированным транспортом — одно долгоживущее соединение вместо залпа одинаковых рукопожатий, — а маршрут построен так, чтобы профиль трафика не совпадал с тем, по которому туннели ловят сегодня. UDP при этом проксируется целиком, поэтому голос в Discord и игровой трафик не отваливаются.
Это не «неубиваемая» схема — таких не бывает, ТСПУ развивается волнами. Это схема, которую мы пересобираем, когда меняются правила: подробности конфигурации мы не публикуем ровно по той причине, из-за которой эта статья вообще существует.
Как понять, почему перестал работать туннель
Проверьте, жив ли сервер
Откройте страницу проверки без туннеля и с туннелем. Если без туннеля половина сервисов красная, а с туннелем — тоже, соединение до сервера не устанавливается.
Сравните каналы
Попробуйте подключиться с мобильного интернета вместо домашнего. Поведенческие правила разворачивают по операторам неравномерно: у одного провайдера транспорт уже режут, у другого ещё нет.
Посмотрите на симптом
Если клиент подключается, работает 10–30 секунд и встаёт — это заморозка на ТСПУ. Если не подключается вообще и сразу пишет таймаут — проблема на стороне сервера или в конфиге.
Смените транспорт, а не сервер
Переезд на другой IP с тем же транспортом даёт эффект на дни. Смена транспорта на gRPC, XHTTP или Hysteria2 меняет сам профиль трафика, по которому вас находят.
Уберите залп соединений
В настройках клиента включите мультиплексирование и отключите предварительный прогрев соединений, если он есть: одновременный залп хендшейков к одному хосту — один из трёх сигналов срабатывания.