Что происходит с VPN на Yota при региональных ограничениях
Yota — виртуальный оператор (MVNO) на инфраструктуре МегаФона, поэтому его мобильный интернет под ограничениями ведёт себя близко к материнской сети. В штатном режиме любой VPN на Yota работает без особенностей.
Проблема возникает при региональных шатдаунах и блокировках, когда оператор переводит мобильный интернет в режим белого списка: доступны только whitelisted-ресурсы (часть CDN, госсервисы, платёжки), остальное отрезано. VPN, который клиент открывает напрямую к IP вашей ноды в дата-центре, в этот момент перестаёт подниматься — обращение к «не-белому» адресу просто не проходит.
Поэтому запрос «работает ли VPN на Yota» — не бинарный: важно, в каком режиме сеть находится прямо сейчас и в конкретном регионе. Режим меняется, гарантий нет — проверяйте актуально.
Почему прямые протоколы падают, а вход за CDN — нет
Под троттлингом и белым списком edge оператора пропускает обращения к whitelisted-подсетям и режет остальное. Protoколы, идущие напрямую на IP ноды, в этом режиме обычно не проходят — сеть не видит их как «белый» ресурс.
Рабочий подход — спрятать вход VPN за whitelisted CDN-edge (например, Yandex CDN). Для оператора трафик выглядит как обращение к «белому» CDN, а CDN проксирует его на вашу ноду (origin). Транспорт — XHTTP в режиме packet-up.
| Транспорт | Прямо на ноду под белым списком | За whitelist-CDN |
|---|---|---|
| Reality | обычно не проходит | — |
| Hysteria2 | обычно не проходит | — |
| XHTTP (packet-up) | не проходит | рабочий подход |
Reality и Hysteria2 под ограничениями edge обычно не пропускает, поэтому «просто сменить протокол» задачу не решает — нужен именно whitelisted-вход.
Белый список — это про подсети /24, а не про марку оператора
Ключевой момент про «yota белый список» и «йота блокировка»: белый список привязан к подсетям /24, а не к доменам, протоколам или названию оператора. У одного хостера подсеть в белых списках, у соседнего — нет, и статус со временем меняется.
| Хостер | Whitelist-статус (наблюдаемо) |
|---|---|
| Selectel | часто в белых списках |
| cloud.ru / SberCloud | часто НЕ в белых списках |
Это наблюдения, а не гарантии. Проверяйте каждую /24 отдельно и перепроверяйте периодически — попадание конкретной подсети CDN-edge в актуальный белый список сети важнее, чем то, на каком именно операторе тестирует клиент.
XHTTP через CDN: деталь, из-за которой рвётся туннель
Самый неочевидный, но критичный момент настройки. При XHTTP через CDN uplink-данные должны идти в теле запроса: uplinkDataPlacement: "body".
Если положить их в кастомный заголовок (например, X-Payload), CDN-edge не донесёт этот заголовок до origin — и туннель порвётся с ошибкой unexpected EOF. Практика, которая работает:
- uplink — в теле запроса (
body); - session / seq — в cookie;
- padding — в query.
Остальное — синхронизация конца в конец. Нода держит XHTTP-инбаунд на выделенном порту (например, 25454); клиентский конфиг указывает CDN-поддомен как Address / SNI / Host. Значения path, host и extra на клиенте и на ноде должны совпадать точь-в-точь, иначе туннель не поднимется. Подход одинаково ложится на популярные панели — Remnawave, 3x-ui, Marzban, Hiddify.
Экономика, безопасность origin и учёт трафика
Номинальная цена за гигабайт мало что говорит: у провайдеров с тарификацией запросов XHTTP-профиль добавляет к счёту отдельную статью, и реальная ставка получается заметно выше прайсовой. XHTTP плодит много мелких запросов, поэтому крупные POST в теле снижают их число и общую стоимость.
Безопасность origin. Ноду нужно закрыть файрволом на вход — принимать только с IP gateway. Дополнительно секрет-заголовок X-Cdn-Auth защищает origin от прямых обращений мимо CDN.
Учёт трафика. Множитель потребления ноды и per-user лимиты — механизмы панели (в Remnawave). Множитель 0 на ноде означает, что её трафик не засчитывается против лимита пользователя, при этом нода продолжает работать — удобно для служебного или fallback-канала.
Собирать whitelisted-дистрибуцию самостоятельно — это время и постоянный мониторинг /24. Как альтернатива, whitelisted-вход берут как сервис: Clearway (clear-way.pro) даёт операторам «белый» edge (*.whitechannel-x1-cdn.ru) перед их нодами без покупки серверов.
Чего whitelist-CDN не решает
Важно не путать две разные задачи: пробить троттлинг / белый список и разблокировать стриминг.
Сервисы вроде Kinopoisk банят IP дата-центров по репутации. Для российского контента нужен резидентный IP, и whitelist-CDN эту задачу не решает — это отдельная история про репутацию и географию адреса.
Whitelisted-вход отвечает ровно за одно: доступность вашего VPN-сервиса под ограничениями оператора, включая режим белого списка на Yota и других мобильных сетях. Если оператору нужен ещё и «российский» IP для стриминга, это закладывается отдельным слоем инфраструктуры.