Блог Clearway

Работает ли VPN на Yota под блокировками: что учесть оператору

Коротко

В обычном режиме VPN на Yota работает как на любой мобильной сети. Проблема появляется при региональных шатдаунах и блокировках: сеть переводится в режим «белого списка», где доступны только whitelisted-ресурсы (часть CDN, госсервисы), а VPN, идущий напрямую к вашей ноде в дата-центре, отваливается. Yota — MVNO на сети МегаФона, поэтому под ограничениями ведёт себя близко к материнской сети. Устойчивое решение для оператора — спрятать вход VPN за whitelisted CDN-edge (транспорт XHTTP в режиме packet-up): для сети это выглядит как обращение к «белому» CDN, а CDN проксирует трафик на вашу ноду.

Что происходит с VPN на Yota при региональных ограничениях

Yota — виртуальный оператор (MVNO) на инфраструктуре МегаФона, поэтому его мобильный интернет под ограничениями ведёт себя близко к материнской сети. В штатном режиме любой VPN на Yota работает без особенностей.

Проблема возникает при региональных шатдаунах и блокировках, когда оператор переводит мобильный интернет в режим белого списка: доступны только whitelisted-ресурсы (часть CDN, госсервисы, платёжки), остальное отрезано. VPN, который клиент открывает напрямую к IP вашей ноды в дата-центре, в этот момент перестаёт подниматься — обращение к «не-белому» адресу просто не проходит.

Поэтому запрос «работает ли VPN на Yota» — не бинарный: важно, в каком режиме сеть находится прямо сейчас и в конкретном регионе. Режим меняется, гарантий нет — проверяйте актуально.

Почему прямые протоколы падают, а вход за CDN — нет

Под троттлингом и белым списком edge оператора пропускает обращения к whitelisted-подсетям и режет остальное. Protoколы, идущие напрямую на IP ноды, в этом режиме обычно не проходят — сеть не видит их как «белый» ресурс.

Рабочий подход — спрятать вход VPN за whitelisted CDN-edge (например, Yandex CDN). Для оператора трафик выглядит как обращение к «белому» CDN, а CDN проксирует его на вашу ноду (origin). Транспорт — XHTTP в режиме packet-up.

ТранспортПрямо на ноду под белым спискомЗа whitelist-CDN
Realityобычно не проходит
Hysteria2обычно не проходит
XHTTP (packet-up)не проходитрабочий подход

Reality и Hysteria2 под ограничениями edge обычно не пропускает, поэтому «просто сменить протокол» задачу не решает — нужен именно whitelisted-вход.

Белый список — это про подсети /24, а не про марку оператора

Ключевой момент про «yota белый список» и «йота блокировка»: белый список привязан к подсетям /24, а не к доменам, протоколам или названию оператора. У одного хостера подсеть в белых списках, у соседнего — нет, и статус со временем меняется.

ХостерWhitelist-статус (наблюдаемо)
Selectelчасто в белых списках
cloud.ru / SberCloudчасто НЕ в белых списках

Это наблюдения, а не гарантии. Проверяйте каждую /24 отдельно и перепроверяйте периодически — попадание конкретной подсети CDN-edge в актуальный белый список сети важнее, чем то, на каком именно операторе тестирует клиент.

XHTTP через CDN: деталь, из-за которой рвётся туннель

Самый неочевидный, но критичный момент настройки. При XHTTP через CDN uplink-данные должны идти в теле запроса: uplinkDataPlacement: "body".

Если положить их в кастомный заголовок (например, X-Payload), CDN-edge не донесёт этот заголовок до origin — и туннель порвётся с ошибкой unexpected EOF. Практика, которая работает:

  • uplink — в теле запроса (body);
  • session / seq — в cookie;
  • padding — в query.

Остальное — синхронизация конца в конец. Нода держит XHTTP-инбаунд на выделенном порту (например, 25454); клиентский конфиг указывает CDN-поддомен как Address / SNI / Host. Значения path, host и extra на клиенте и на ноде должны совпадать точь-в-точь, иначе туннель не поднимется. Подход одинаково ложится на популярные панели — Remnawave, 3x-ui, Marzban, Hiddify.

Экономика, безопасность origin и учёт трафика

Номинальная цена за гигабайт мало что говорит: у провайдеров с тарификацией запросов XHTTP-профиль добавляет к счёту отдельную статью, и реальная ставка получается заметно выше прайсовой. XHTTP плодит много мелких запросов, поэтому крупные POST в теле снижают их число и общую стоимость.

Безопасность origin. Ноду нужно закрыть файрволом на вход — принимать только с IP gateway. Дополнительно секрет-заголовок X-Cdn-Auth защищает origin от прямых обращений мимо CDN.

Учёт трафика. Множитель потребления ноды и per-user лимиты — механизмы панели (в Remnawave). Множитель 0 на ноде означает, что её трафик не засчитывается против лимита пользователя, при этом нода продолжает работать — удобно для служебного или fallback-канала.

Собирать whitelisted-дистрибуцию самостоятельно — это время и постоянный мониторинг /24. Как альтернатива, whitelisted-вход берут как сервис: Clearway (clear-way.pro) даёт операторам «белый» edge (*.whitechannel-x1-cdn.ru) перед их нодами без покупки серверов.

Чего whitelist-CDN не решает

Важно не путать две разные задачи: пробить троттлинг / белый список и разблокировать стриминг.

Сервисы вроде Kinopoisk банят IP дата-центров по репутации. Для российского контента нужен резидентный IP, и whitelist-CDN эту задачу не решает — это отдельная история про репутацию и географию адреса.

Whitelisted-вход отвечает ровно за одно: доступность вашего VPN-сервиса под ограничениями оператора, включая режим белого списка на Yota и других мобильных сетях. Если оператору нужен ещё и «российский» IP для стриминга, это закладывается отдельным слоем инфраструктуры.

Частые вопросы

Yota — это отдельный оператор или часть другой сети?

Yota — виртуальный оператор (MVNO) на инфраструктуре МегаФона. Под блокировками и в режиме белого списка её мобильный интернет обычно ведёт себя близко к материнской сети. Поэтому тестировать поведение VPN стоит именно в момент ограничений и в конкретном регионе — статус меняется.

Почему туннель XHTTP рвётся с ошибкой unexpected EOF?

Чаще всего причина — uplink-данные положены в кастомный заголовок (например, X-Payload). CDN-edge не доносит такие заголовки до origin, и туннель обрывается. Решение: uplinkDataPlacement выставить в body, session/seq класть в cookie, padding — в query.

Проходит ли Reality или Hysteria2 через белый список Yota?

Обычно нет. Под троттлингом edge оператора не пропускает эти протоколы напрямую на IP ноды, потому что не видит их как whitelisted-ресурс. Рабочий вариант под ограничениями — XHTTP в режиме packet-up через whitelisted CDN-edge.

Любой хостер за CDN подойдёт для белого списка?

Нет. Whitelist привязан к подсетям /24: у одного хостера подсеть в белых списках, у другого нет, и статус меняется. Selectel часто whitelisted, cloud.ru/SberCloud часто нет. Проверяйте каждую /24 отдельно и перепроверяйте периодически — гарантий никто не даёт.

Whitelist-CDN разблокирует Kinopoisk и российский стриминг?

Нет, это разные задачи. Whitelist-CDN обеспечивает доступность сервиса под ограничениями, но стриминг банит IP дата-центров по репутации. Для российского контента нужен резидентный IP — это отдельный слой инфраструктуры.

Сколько стоит CDN-трафик для такого входа?

Ставку за сырой трафик смотрите в прайсе выбранного провайдера — разброс между площадками кратный. На масштабе к этому добавляется отдельная плата за запросы, потому что XHTTP генерирует их много. Крупные POST в теле запроса снижают их количество и стоимость.

Whitelisted-вход для вашего VPN-сервиса

Clearway даёт «белый» CDN-вход перед вашей нодой — устойчивый к троттлингу операторов. Первые 10 ГБ бесплатно, без карты.

Попробовать →