Если VPN показывает «подключено», но страницы не грузятся, значит туннель установлен, а трафик внутри него не проходит. Причина почти всегда в одном из слоёв поверх туннеля: DNS не резолвит имена, завышенный MTU режет крупные пакеты, антивирус или брандмауэр фильтруют соединение, IPv6 утекает мимо туннеля, либо сам протокол душит провайдер. Быстрая проверка за минуту: смените сервер и протокол в клиенте, сбросьте кэш DNS (ipconfig /flushdns в Windows) и попробуйте открыть сайт по прямому IP-адресу. Если по IP страница открывается, а по имени — нет, проблема в DNS; если не открывается ничего — идите по слоям ниже, меняя по одной настройке за раз.
Как понять, что виноват именно VPN
Сначала отделите VPN от остальных причин. Порядок проверки:
- 1Отключите VPN. Сайты открылись сразу — дело в VPN или его сервере. Не открылись и без VPN — проблема шире (провайдер, DNS роутера, сам сайт лежит), и её решают отдельно от туннеля.
- 2Проверьте другой сайт. Если не грузится только один ресурс, а остальные работают, VPN ни при чём — сайт может быть недоступен или заблокирован на своей стороне.
- 3Откройте сайт по IP-адресу. При отключённом VPN выполните
nslookup ya.ru(илиping ya.ru), запомните IP, включите VPN и вбейте этот IP в браузер какhttp://<адрес>. Открывается по IP, но не по имени — виноват DNS (следующий раздел). - 4Сравните браузер и приложение. Если в браузере пусто, а мессенджер или почтовый клиент через тот же туннель работают, копайте в сторону браузера: расширения, отдельный прокси-профиль, кэш.
- 5Проверьте split-tunneling. В клиентах с раздельным туннелированием нужный сайт или браузер может быть случайно исключён из VPN (или наоборот — оказаться единственным, кто в него попал). Отключите раздельный туннель на время диагностики.
- 6Попробуйте другую сеть. Раздайте интернет с телефона и подключитесь к VPN через него. Заработало — проблема в домашней сети или у проводного провайдера.
Быстрая привязка симптома к причине:
| Что наблюдаете | Вероятная причина | Куда смотреть |
|---|---|---|
| Отключили VPN — сайты сразу открылись | VPN или его сервер | Смена сервера или протокола |
| По IP открывается, по домену — нет | DNS | Раздел «DNS не резолвится» |
| Страница начинает грузиться и виснет | MTU, крупные пакеты | Раздел «MTU» |
| Пусто только в браузере | Расширение, профиль браузера или split-tunneling | Проверка браузера, шаг 5 |
| Есть IPv6, но сайты висят | Утечка IPv6 мимо туннеля | Раздел «IPv6» |
| Не работает на домашнем Wi-Fi, но идёт с мобильного | Блокировка провайдером | Раздел «провайдер» |
Если VPN вообще не устанавливает соединение и значок «подключено» не загорается — это другой сценарий, он разобран в материале про VPN, который перестал работать. Здесь речь только про случай, когда подключение есть, а сайтов нет.
DNS не резолвится: как проверить и починить
Самая частая причина «подключён, но пусто» — имена доменов не превращаются в IP-адреса. Туннель поднят, но DNS-запрос уходит не туда: к старому резолверу провайдера, который через VPN недоступен, или к DNS, который отдаёт ошибку.
Как убедиться, что дело в DNS. При включённом VPN выполните nslookup ya.ru. Ответ вида «can't find» или таймаут — DNS не работает. Контрольный признак: сайт открывается по прямому IP, но не по имени.
Как починить, по шагам:
- 1Сбросьте кэш DNS. Windows:
ipconfig /flushdns. macOS:sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder. Затем переподключите VPN. - 2Включите собственный DNS клиента. В настройках VPN найдите опцию защиты от DNS-утечек (DNS leak protection) или «использовать DNS VPN-сервиса» и включите её — тогда запросы пойдут внутри туннеля.
- 3Пропишите DNS вручную, если своего у клиента нет. Windows 11: Параметры → Сеть и Интернет → активный адаптер → «Изменить назначение DNS-серверов» → вручную. Либо
ncpa.cpl→ адаптер → Свойства → «IP версии 4» → Свойства → «Использовать следующие адреса DNS». macOS: Системные настройки → Сеть → подключение → Подробнее → DNS. Публичные резолверы1.1.1.1и8.8.8.8рабочие, но задавать их в обход туннеля рискованно — можно получить DNS-утечку. - 4Проверьте отсутствие утечки. Смена внешнего DNS без туннелирования сводит смысл VPN на нет. Как устроены такие утечки и почему они выдают реальный адрес, разобрано в статье про утечки DNS и WebRTC.
После каждого шага переподключайте VPN и проверяйте один и тот же сайт — так вы увидите, что именно сработало.
MTU и обрыв больших пакетов
Классический симптом неправильного MTU: лёгкие страницы и мелкие запросы проходят, а тяжёлые сайты, загрузки и видео зависают на середине, HTTPS-«рукопожатие» обрывается. Причина в том, что VPN добавляет к каждому пакету служебные заголовки. Если размер пакета вместе с этими заголовками превышает MTU канала, большой пакет отбрасывается, а мелкий проходит — отсюда «половина сайта».
Как найти рабочий размер. Отправьте ping с запретом фрагментации и уменьшайте размер, пока не пропадёт ошибка.
- Windows:
ping -f -l 1472 8.8.8.8. Значение1472— это полезная нагрузка; вместе с 28 байтами заголовка это ровно 1500. Если видите «Packet needs to be fragmented», уменьшайте-lшагами по 10–20, пока пакеты не начнут проходить. - macOS/Linux:
ping -D -s 1472 8.8.8.8с той же логикой.
Максимальный MTU = найденная полезная нагрузка + 28. Для обычного Ethernet это 1500. Внутри VPN эффективный MTU ниже: у WireGuard по умолчанию 1420. OpenVPN добавляет больше служебных данных — порядка 40–60 байт в зависимости от шифра и транспорта, так что эффективная полезная нагрузка у него примерно 1440–1460. Если тяжёлые страницы виснут, разумно опустить MTU до 1400, а при мобильном интернете и PPPoE — до 1380 или даже 1280.
Как изменить MTU:
- 1В конфиге WireGuard добавьте в секцию
[Interface]строкуMTU = 1380и переподключитесь. - 2В GUI-клиенте ищите поле MTU в дополнительных или сетевых настройках профиля.
- 3На уровне адаптера в Windows:
netsh interface ipv4 set subinterface "Ethernet" mtu=1400 store=persistent(имя адаптера возьмите изnetsh interface ipv4 show subinterfaces).
Меняйте значение по одному шагу и проверяйте те же «тяжёлые» страницы — как только они перестанут зависать, нужный MTU найден.
Конфликт с антивирусом и брандмауэром
Пакеты безопасности умеют вклиниваться в трафик: проверять HTTPS, фильтровать «сетевую защиту», а брандмауэр — блокировать виртуальный адаптер VPN. Со стороны это выглядит как рабочее подключение без единого открытого сайта.
Как проверить:
- 1Временно отключите веб-защиту и брандмауэр стороннего антивируса и попробуйте открыть сайт. Заработало — виноват он. Сразу включите защиту обратно, не оставляйте систему открытой.
- 2Проверьте брандмауэр Windows. Откройте
wf.mscили Параметры → Конфиденциальность и защита → Безопасность Windows → «Брандмауэр и защита сети» → «Разрешить работу с приложением» и убедитесь, что клиент VPN разрешён в частной и публичной сети. - 3Добавьте в исключения и приложение VPN, и его сетевой адаптер (TAP или WireGuard) в настройках антивируса.
- 4Проверьте kill-switch. Собственный «аварийный обрыв» в VPN-клиенте при сбое туннеля блокирует весь трафик до восстановления. Если сайты пропали именно после срабатывания kill-switch, переподключитесь или временно отключите эту опцию для проверки.
Если после отключения защиты всё заработало, не оставляйте её выключенной — верните и настройте точечные исключения для VPN.
IPv6 в обход туннеля
Многие VPN туннелируют только IPv4. Если у сети есть IPv6, браузер по механизму Happy Eyeballs предпочитает его и отправляет запрос мимо туннеля — по маршруту, который либо не работает, либо блокируется. Результат тот же: подключение есть, сайты висят. Заодно это утечка реального адреса.
Как проверить: откройте любой сервис проверки IP при включённом VPN — если он показывает ваш IPv6-адрес, трафик частично идёт вне туннеля.
Как отключить IPv6:
- 1В клиенте VPN включите «IPv6 leak protection», если опция есть.
- 2Windows:
ncpa.cpl→ адаптер → Свойства → снимите галочку «IP версии 6 (TCP/IPv6)» → OK. - 3macOS: Системные настройки → Сеть → подключение → Подробнее → TCP/IP → «Настройка IPv6» → «Только локально», либо
networksetup -setv6off Wi-Fiв терминале.
После отключения переподключите VPN и снова проверьте адрес. Механику подобных утечек подробно разбирает материал про утечки DNS и WebRTC.
Когда дело в самом провайдере
Если ничего из перечисленного не помогло, а с мобильного интернета тот же VPN работает — трафик душит провайдер или сетевой фильтр. Технически это делает DPI — глубокая инспекция пакетов, которая распознаёт VPN-протокол по «отпечатку» и режет соединение. Симптом характерный: «рукопожатие» проходит, значок загорается, но данные не идут; либо часть протоколов работает, а часть — нет.
Что помогает обойти фильтрацию:
- 1Смените протокол на маскирующийся. WireGuard и «голый» OpenVPN распознаются легче всего. Лучше работают режимы маскировки: obfs, stealth и WireGuard поверх обфускатора мимикрируют под обычный HTTPS, а Shadowsocks шифрует трафик и обезличивает его под случайный «шум» без узнаваемой сигнатуры. IKEv2 быстрый на мобильных, но как средство обхода DPI слаб — его сигнатуру на портах UDP 500/4500 фильтры распознают одной из первых.
- 2Включите обфускацию в настройках клиента, если она есть, и смените сервер или страну.
- 3Смените порт на 443/TCP — трафик на нём труднее отличить от штатного веба.
Часто VPN включают именно ради доступа к криптосервисам — бирже, где нужно пройти KYC, P2P-площадке для покупки USDT или обменнику. Тот же DPI, что режет VPN, мешает и им, поэтому устойчивость к блокировкам стоит проверять до того, как деньги окажутся в процессе. Подобрать сервис с обфускацией и запасными протоколами удобнее по подборке VPN.
Правовой контекст стоит знать: в России ограничение доступа к средствам обхода блокировок закреплено Федеральным законом от 29.07.2017 № 276-ФЗ, который внёс поправки в закон «Об информации» (149-ФЗ); первоисточник — официальный портал publication.pravo.gov.ru. Роскомнадзор периодически ограничивает отдельные VPN-протоколы и сервисы, и список меняется, поэтому статус конкретного сервиса проверяйте на актуальную дату. Данные в этом абзаце верны по состоянию на 28.07.2026.
Что делать, если ничего не помогло
Когда пройдены все слои, действуйте по нарастающей — от быстрого к радикальному:
- 1Переподключитесь к другому серверу и на другом протоколе. Иногда падает конкретная нода, а не весь сервис.
- 2Перезагрузите устройство и роутер. Это сбрасывает зависшие маршруты и таблицы соединений и убирает часть проблем.
- 3Переустановите клиент начисто. Удалите приложение вместе с его виртуальным адаптером (TAP или WireGuard остаются в системе и после удаления) и поставьте свежую версию.
- 4Проверьте на другой сети. Мобильный хотспот отделяет проблему провайдера от проблемы клиента: работает на телефонной раздаче — дело в домашнем интернете.
- 5Напишите в поддержку сервиса, приложив ОС, протокол, сервер и то, что уже пробовали, — так ответ придёт быстрее.
- 6Смените VPN, если сбои повторяются. Устойчивость к DPI и наличие запасных протоколов у разных сервисов отличаются; сравнить варианты можно в подборке VPN.
Одного делать не стоит: ставить первый попавшийся «бесплатный VPN» из рекламы. Такие приложения — частый скам: они собирают трафик, подсовывают рекламу или оказываются вредоносными. Надёжнее разобраться с текущим сервисом или перейти на проверенный.
Частые вопросы
Почему VPN подключается, но интернет не работает?
Туннель поднят, но трафик внутри него обрывается. Чаще всего виноват DNS (имена не превращаются в адреса), завышенный MTU (большие пакеты отбрасываются), утечка IPv6 мимо туннеля, антивирус с брандмауэром или блокировка протокола провайдером. Проверяйте слои по очереди: смените сервер и протокол, сбросьте кэш DNS командой ipconfig /flushdns, попробуйте открыть сайт по прямому IP-адресу.
Как понять, что проблема именно в DNS?
Откройте сайт по прямому IP-адресу при включённом VPN. Если по IP страница грузится, а по доменному имени — нет, дело в DNS. Второй признак — команда nslookup ya.ru возвращает ошибку «can't find» или таймаут. Лечится сбросом кэша (ipconfig /flushdns), включением защиты от DNS-утечек в клиенте или ручным указанием DNS-сервера в настройках сетевого адаптера.
Какой MTU ставить для VPN?
Универсального значения нет — оно зависит от протокола и канала. Для обычного Ethernet MTU равен 1500, внутри WireGuard по умолчанию 1420, у OpenVPN эффективная нагрузка примерно 1440–1460. Если тяжёлые страницы зависают, опустите MTU до 1400, а на мобильном интернете и PPPoE — до 1380 или 1280. Точный порог найдите командой ping -f -l 1472 8.8.8.8 в Windows, уменьшая размер, пока не пропадёт ошибка фрагментации.
VPN работает на телефоне, но не на компьютере — почему?
Если тот же сервис на мобильной раздаче открывает сайты, а на домашнем компьютере нет, проблема в компьютере или проводной сети, а не в VPN. Вероятные виновники: антивирус и брандмауэр на ПК, завышенный MTU, включённый IPv6 или фильтрация протокола проводным провайдером. Проверьте эти слои по очереди и сравните, какие протоколы работают на телефоне и на компьютере.
Нужно ли отключать IPv6?
Если VPN туннелирует только IPv4, а в сети активен IPv6, часть трафика уходит мимо туннеля — это и утечка адреса, и причина зависаний. В таком случае IPv6 лучше отключить: через опцию «IPv6 leak protection» в клиенте либо сняв галочку «IP версии 6» в свойствах сетевого адаптера. Если клиент корректно туннелирует IPv6, отключать его не обязательно.
Сайты не грузятся только в браузере, а в приложениях работают — что делать?
Значит, туннель в порядке, а проблема на стороне браузера. Проверьте расширения (особенно прокси и блокировщики), отдельный прокси-профиль в настройках браузера и очистите кэш. Ещё вариант — раздельное туннелирование (split-tunneling), при котором браузер случайно исключён из VPN. Отключите split-tunneling на время проверки и перезапустите браузер полностью, а не только вкладку.
Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.
Место для Вашей рекламыЮрист с практикой в финансовом регулировании. Помогает разобраться в налогах и защите от блокировок. Консультировал банки, обменники и физических лиц по вопросам 115-ФЗ и налогообложения. Пишет так, чтобы было понятно без юридического образования.



