Большинство VPN-подписок дают от 5 до 10 одновременных подключений на аккаунт — этого хватает на телефон, ноутбук, планшет и роутер сразу, но упирается в лимит, если добавить приставку или второй телефон. На практике проблема на нескольких устройствах почти всегда не в лимите слотов, а в разной сети: мобильный оператор фильтрует VPN-трафик жёстче домашнего провайдера через связку APN, NAT и DPI, поэтому один и тот же профиль в приложении держится на Wi-Fi и рвётся в мобильной сети. Ниже — как отличить эти два случая и что настроить на каждом устройстве отдельно.
Чем фильтрация оператора отличается от домашней
Домашний провайдер в большинстве случаев ограничивается блокировкой по IP и домену из реестра — это делается на уровне пограничного маршрутизатора, и обычный OpenVPN/WireGuard поверх 443-го порта чаще всего проходит без переподключений.
Мобильный оператор смотрит глубже: на границе сети стоит DPI-оборудование (Deep Packet Inspection), которое анализирует не только адрес, но и сигнатуру протокола внутри пакета — характерный handshake OpenVPN, TLS ClientHello с нетипичными расширениями, паттерны WireGuard. Из-за этого VPN может обрываться даже без блокировки конкретного IP-адреса сервера: соединение устанавливается, а через 10–40 секунд рвётся — типичный признак работы DPI, а не бана по адресу.
Три практических отличия для пользователя:
- 1Скорость реакции. На Wi-Fi блокировку домена оператор снимает или добавляет пакетным обновлением реестра раз в сутки-двое; в мобильной сети DPI-профиль обновляется теми же партиями, но эффект заметен быстрее из-за более плотного трафика.
- 2Стабильность соединения. Дома VPN либо работает, либо не подключается вовсе. В мобильной сети типична промежуточная ситуация — подключение есть, но рвётся каждые несколько минут при смене базовой станции.
- 3Зависимость от протокола. Домашний провайдер обычно не различает протоколы VPN между собой. Оператор — различает: один протокол на сервере может быть закрыт, а другой на том же сервере — работать.
Роль APN и NAT оператора
APN (Access Point Name) — точка доступа, через которую телефон выходит в интернет у конкретного оператора. У части операторов есть отдельные APN с более мягкой фильтрацией (корпоративные или технологические тарифы), но на массовых тарифах используется общий APN с включённым DPI — сменить его вручную без смены тарифа нельзя.
NAT на мобильной сети почти всегда carrier-grade (CGNAT) — то есть один внешний IP-адрес оператора обслуживает тысячи абонентов одновременно. Это влияет на VPN двумя способами:
- UDP-хендшейк держится хуже. CGNAT агрессивно закрывает простаивающие UDP-сессии, поэтому WireGuard и OpenVPN по UDP на мобильной сети чаще требуют keepalive каждые 15–25 секунд — иначе туннель «засыпает» и первый пакет после паузы теряется.
- Проброс портов невозможен. Из-за CGNAT входящее соединение снаружи к телефону в принципе не достучится. Для клиентского VPN-подключения это не критично, но важно понимать: «открыть порт» на мобильном устройстве нельзя не потому что VPN-клиент неправильно настроен, а потому что это архитектурное ограничение сети оператора.
Какие протоколы выживают в мобильной сети
Не все протоколы одинаково устойчивы к DPI мобильных операторов. Ориентир по убыванию устойчивости в условиях активной фильтрации:
| Протокол | Порт по умолчанию | Устойчивость к DPI | Особенность |
|---|---|---|---|
| VLESS / VMESS + TLS (маскировка под HTTPS) | 443/TCP | Высокая | Трафик неотличим от обычного HTTPS-сайта |
| Shadowsocks + obfs-плагин | обычно 443 | Высокая | Требует явно включённого плагина обфускации |
| WireGuard (стандартный) | 51820/UDP | Средняя | Опознаётся по сигнатуре пакета без обфускации |
| OpenVPN + TLS-crypt | 443/TCP | Средняя | Медленнее из-за оверхеда TCP-в-TCP |
| OpenVPN (стандартный, UDP) | 1194/UDP | Низкая | Один из первых протоколов под блокировку |
| L2TP/IPsec, PPTP | 500, 1701/UDP | Очень низкая | Фиксированные порты и сигнатуры, блокируются в первую очередь |
Практический вывод: если в мобильной сети рвётся стандартный WireGuard или OpenVPN по UDP, а на Wi-Fi всё работает — дело не в аккаунте и не в лимите устройств, а в протоколе. В настройках приложения стоит переключить протокол на вариант с TCP-443 или явной TLS-маскировкой, если сервис такой предоставляет.
Проверка: тот же VPN на Wi-Fi
Прежде чем менять сервис, нужно локализовать проблему — она в сети оператора или в самом аккаунте/устройстве. Порядок проверки:
- 1Подключить VPN по Wi-Fi (домашняя сеть или любая другая, не мобильная) на том же устройстве с тем же профилем. Подключается стабильно — проблема в мобильной сети, а не в аккаунте.
- 2Включить авиарежим, затем снова включить только сотовую связь — это сбрасывает сессию APN и иногда решает проблему без изменения настроек VPN.
- 3Проверить количество активных сессий в личном кабинете сервиса. Если лимит подписки исчерпан (например, заняты все 5 из 5 слотов), новое устройство подключиться не сможет — это выглядит как обрыв, а по факту — отказ по лимиту.
- 4Переключить протокол в приложении на вариант с TCP-443 или обфускацией, если сервис его поддерживает, и повторить попытку в мобильной сети.
- 5Сменить точку подключения (сервер) — иногда блокируется конкретный IP-адрес сервера, а не протокол в целом; смена сервера снимает проблему за секунды.
- 6Проверить APN вручную в настройках телефона (Android: Настройки → Мобильные сети → Точки доступа; на iOS ручная правка APN у большинства операторов закрыта) — убедиться, что используется стандартный профиль оператора, а не сторонний с дополнительной фильтрацией.
Если после шага 1 подключение по Wi-Fi стабильно, а по мобильной сети — нет даже после смены протокола и сервера (шаги 4–5), проблема системная на уровне оператора: менять стоит не одно устройство, а протокол или сервис сразу на всех.
Когда помогает только смена сервиса
Смена протокола и сервера закрывает большинство случаев, но не все. Сервис стоит менять, если совпадает несколько признаков одновременно:
- обрыв происходит на всех протоколах, которые предлагает приложение, включая TCP-443 с TLS-маскировкой;
- проблема не исчезает после смены сервера внутри того же сервиса — то есть заблокирован не конкретный IP, а сама техника обфускации, которую использует провайдер;
- на другом VPN-сервисе с тем же протоколом (например, том же VLESS+TLS) в той же мобильной сети подключение стабильно — это подтверждает, что дело не в операторе, а в реализации конкретного сервиса.
В этом случае сервисы стоит сравнивать не по количеству серверов, а по тому, какие протоколы обфускации они реализуют и как часто обновляют сигнатуры — это определяет, как долго VPN остаётся рабочим в фильтрующей мобильной сети до следующего витка блокировок. Обзор актуальных вариантов — в разделе VPN на сайте.
FAQ
Сколько устройств обычно разрешено на одну VPN-подписку? У большинства сервисов лимит составляет от 5 до 10 одновременных подключений на аккаунт, но цифра различается по тарифам одного и того же провайдера — семейные и премиум-планы дают больше слотов, чем базовые. Точное число смотрите на странице тарифов конкретного сервиса, единого отраслевого стандарта нет.
Почему VPN работает на Wi-Fi, но рвётся в мобильной сети на том же телефоне? Причина — в разной глубине фильтрации: домашний провайдер обычно блокирует только по IP или домену, а мобильный оператор дополнительно применяет DPI, который распознаёт протокол VPN по сигнатуре пакета независимо от адреса сервера. Решается переключением на протокол с TLS-маскировкой (порт 443/TCP) в настройках приложения.
Можно ли увеличить лимит устройств без покупки более дорогого тарифа? Обычно нет — лимит одновременных подключений жёстко привязан к тарифному плану на стороне сервиса и не настраивается пользователем. Единственный обходной путь — отключать неиспользуемые устройства в личном кабинете, освобождая слот для нового.
Нужен ли отдельный VPN-профиль для роутера, если он уже стоит на телефоне и ноутбуке? Да, если провайдер считает подключение через роутер отдельным устройством — это типично, потому что роутер представляется сервису отдельным IP- или MAC-адресом. Фактическое число занятых слотов проще всего проверить в личном кабинете подписки.
Помогает ли смена APN решить обрывы VPN в мобильной сети? Смена APN вручную доступна не у всех операторов и не на всех платформах (на iOS обычно закрыта), а эффект не гарантирован — на большинстве тарифов DPI работает на уровне сети оператора в целом, а не конкретного APN-профиля. Быстрее и надёжнее сначала попробовать смену протокола VPN на TLS-маскировку.
---
Смежная тема — сама механика того, как оператор связи распознаёт и глушит VPN-трафик, разобрана в статье «Провайдер блокирует VPN: почему и что делать».
Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.
Место для Вашей рекламыЮрист с практикой в финансовом регулировании. Помогает разобраться в налогах и защите от блокировок. Консультировал банки, обменники и физических лиц по вопросам 115-ФЗ и налогообложения. Пишет так, чтобы было понятно без юридического образования.



