VPN подключается, но не работает интернет: причины и способы решения

Разбираем, почему VPN показывает «подключено», а сайты не открываются. Диагностика DNS, MTU, IPv6, маршрутизации и блокировок. Пошаговые инструкции для Windows, Android и iOS.

Почему VPN показывает «подключено», но интернет не работает

Ситуация, когда VPN-клиент сообщает об успешном подключении, а страницы в браузере не загружаются, встречается довольно часто. Многие пользователи сразу подозревают поломку сети или сбой провайдера, но на самом деле причина почти всегда кроется в настройках самого туннеля.

VPN-подключение и передача данных — это два разных этапа. Клиент считает соединение установленным после обмена ключами и рукопожатия, но это не гарантирует, что трафик пойдёт корректно. Туннель может быть поднят, а вот маршруты, DNS-серверы или размер пакетов — настроены неверно. Отсюда и возникает парадокс: соединение есть, а интернета нет.

Чаще всего проблема кроется в одном из четырёх слоёв:

  • DNS — компьютер получил зашифрованный канал, но продолжает запрашивать имена сайтов у старого DNS-сервера, который через туннель недоступен. В результате домены не резолвятся, и браузер не может открыть сайт, хотя по IP-адресу он был бы доступен.
  • MTU — если максимальный размер пакета в туннеле превышает значение, которое пропускает провайдер, крупные пакеты молча теряются. Лёгкие страницы загружаются, а тяжёлые зависают на середине.
  • IPv6-утечка — система отправляет часть трафика мимо туннеля по IPv6, и он либо не проходит, либо раскрывает ваш реальный регион.
  • Маршрутизация и локация сервера — с иностранным IP российские сервисы могут отклонять запросы, а зарубежные AI-сервисы проверяют страну сервера на своей стороне.

Понимание этих четырёх причин — ключ к быстрой диагностике. В большинстве случаев проблему можно решить за несколько минут без переустановки клиента.

DNS: самая частая причина, когда VPN подключён, но сайты не открываются

DNS — это «телефонная книга» интернета, которая преобразует доменные имена в IP-адреса. Когда VPN подключается, он должен перенаправить DNS-запросы через туннель, но иногда этого не происходит. Компьютер продолжает использовать DNS-серверы, назначенные провайдером, которые через VPN могут быть недоступны или игнорироваться.

Симптомы проблемы с DNS:

  • Сайты не открываются по именам, но по IP-адресу пингуются.
  • Браузер выдаёт ошибку «Не удаётся найти DNS-адрес».
  • Некоторые сайты открываются, а другие нет (зависит от кэша DNS).

Решение: пропишите DNS-серверы вручную. В настройках VPN-подключения или в конфигурационном файле (например, для WireGuard это строка DNS =) укажите публичные DNS-серверы:

  • 1.1.1.1 (Cloudflare)
  • 8.8.8.8 (Google)

После изменения перезапустите VPN-клиент. В большинстве случаев этого достаточно, чтобы страницы начали открываться.

Если вы используете встроенный VPN-клиент Windows, DNS можно прописать в свойствах TCP/IPv4: откройте «Сетевые подключения» (ncpa.cpl), выберите VPN-подключение, затем «Свойства» → «Сеть» → «Протокол IP версии 4 (TCP/IPv4)» → «Свойства» → «Использовать следующие адреса DNS-серверов».

MTU: почему тяжёлые страницы зависают, а лёгкие грузятся

MTU (Maximum Transmission Unit) — это максимальный размер пакета данных, который может быть передан по сети без фрагментации. По умолчанию для Ethernet MTU равен 1500 байт, но при использовании VPN добавляются дополнительные заголовки шифрования, что уменьшает полезный размер пакета.

Если MTU в туннеле слишком велик, пакеты, превышающие допустимый размер, молча отбрасываются. В результате лёгкие страницы (текст, небольшие изображения) загружаются, а тяжёлые (видео, крупные скрипты) зависают на середине.

Решение: уменьшите MTU до 1280. Это значение гарантированно проходит почти по любой сети, включая PPPoE, и устраняет проблему «половины загрузившихся» страниц. В конфигурационном файле WireGuard добавьте строку MTU = 1280.

После того как проблема исчезнет, можно поэкспериментировать и поднять MTU до 1380–1420, чтобы найти оптимальное значение для вашего провайдера. Но для стабильности лучше оставить 1280.

Для встроенного VPN-клиента Windows MTU настраивается через реестр или сторонние утилиты, но проще использовать конфигурационные файлы OpenVPN или WireGuard, где этот параметр задаётся явно.

IPv6-утечка: когда часть сайтов работает, а часть нет

IPv6 — это новая версия интернет-протокола, которая постепенно внедряется у провайдеров. Многие VPN-клиенты по умолчанию не маршрутизируют IPv6-трафик через туннель, что приводит к утечке: часть запросов уходит напрямую через IPv6, минуя VPN.

Симптомы IPv6-утечки:

  • Часть сайтов открывается, а часть нет (особенно те, которые используют IPv6).
  • Определители IP показывают ваш реальный регион, несмотря на VPN.
  • Некоторые ресурсы блокируются, хотя VPN включён.

Решение: отключите IPv6 в системе и в конфигурации VPN. В Windows это делается в свойствах сетевого адаптера: снимите флажок с «Протокол IP версии 6 (TCP/IPv6)». В конфигурационном файле WireGuard убедитесь, что AllowedIPs не включает IPv6-диапазоны (например, ::/0), если вы не планируете маршрутизировать IPv6.

Если вы используете OpenVPN, добавьте в конфиг строку block-ipv6 или tun-ipv6 с осторожностью. Лучше просто отключить IPv6 на клиенте.

После отключения IPv6 перезапустите VPN и проверьте, что все сайты открываются одинаково.

Маршрутизация: почему весь трафик уходит через туннель и что такое split tunneling

По умолчанию многие VPN-клиенты настраиваются так, чтобы весь трафик с компьютера шёл через туннель. Это называется «использовать основной шлюз удалённой сети» (Use default gateway on remote network). Если VPN-сервер не разрешает доступ в интернет (например, корпоративный VPN), то внешние сайты не будут открываться.

Решение: включите режим раздельного туннелирования (split tunneling). В этом случае только трафик, предназначенный для определённых подсетей (например, корпоративных ресурсов), идёт через VPN, а остальной — напрямую через локальное подключение.

В Windows есть несколько способов включить split tunneling:

  1. Через графический интерфейс: откройте свойства VPN-подключения, затем «Сеть» → «TCP/IPv4» → «Дополнительно» и снимите флажок «Использовать основной шлюз в удалённой сети».
  2. Через файл rasphone.pbk: найдите параметр IpPrioritizeRemote и измените его значение с 1 на 0.
  3. Через PowerShell: выполните команду Set-VpnConnection -Name "имя_подключения" -SplitTunneling $true.

Для сторонних VPN-клиентов (OpenVPN, WireGuard) split tunneling настраивается через конфигурационные файлы. Например, в WireGuard достаточно указать в AllowedIPs только нужные подсети, а не 0.0.0.0/0.

Раздельное туннелирование особенно полезно, когда нужно одновременно работать с российскими сервисами (банки, госуслуги) и зарубежными сайтами. Российские ресурсы часто отклоняют иностранный IP, поэтому их трафик лучше направлять напрямую.

Блокировки со стороны провайдера: когда проблема не в настройках

В России с конца 2025 года активно ограничивается работа многих VPN-сервисов и протоколов. Провайдеры используют DPI (Deep Packet Inspection) для обнаружения и блокировки VPN-трафика. Это может проявляться по-разному:

  • VPN подключается, но через несколько секунд соединение обрывается.
  • Трафик идёт, но с большой задержкой или потерями пакетов.
  • VPN работает, но только по определённым протоколам (например, TCP вместо UDP).

Один из пользователей на Хабр Q&A рассказал, что его OpenVPN по UDP был заблокирован провайдером, но после переключения на TCP всё заработало. Другой отметил, что на мобильном операторе МТС WireGuard и OpenVPN «блокнуты в принципе», идёт постоянный реконнект.

Что делать:

  • Попробуйте сменить протокол: если используете UDP, переключитесь на TCP (или наоборот).
  • Смените порт: стандартные порты (1194 для OpenVPN, 51820 для WireGuard) легче блокировать, нестандартные — сложнее.
  • Используйте более устойчивые к фильтрации протоколы: AmneziaWG, Xray/VLESS, Shadowsocks.
  • Рассмотрите возможность поднять собственный VPN-сервер на арендованном VPS — так вы получаете полный контроль над конфигурацией и можете адаптироваться к блокировкам.

Важно понимать: если блокировка происходит на уровне провайдера, никакие настройки DNS, MTU или IPv6 не помогут. Нужно менять способ подключения.

Проблемы с корпоративным VPN: доступ к интернету пропадает из-за настроек шлюза

Отдельная категория проблем — корпоративные VPN. Когда сотрудник подключается из дома к рабочей сети через VPN, часто пропадает доступ в интернет. Причина — в настройках VPN-подключения по умолчанию включена опция «Использовать основной шлюз удалённой сети». Это означает, что весь трафик с компьютера направляется через корпоративный VPN-сервер.

Если на сервере запрещён доступ в интернет для удалённых клиентов (что часто делается в целях безопасности), то внешние сайты не открываются. При этом корпоративные ресурсы (внутренние сайты, файловые серверы) работают нормально.

Решение: включите split tunneling, как описано в предыдущем разделе. Но здесь есть нюанс: если IP-адреса корпоративной сети не совпадают с подсетью, выдаваемой VPN-клиенту, то после отключения шлюза по умолчанию доступ к корпоративным ресурсам может пропасть. В этом случае нужно добавить статические маршруты.

В Windows это делается командой:

route add 192.168.13.0 mask 255.255.255.0 192.168.14.1

где 192.168.13.0 — удалённая сеть, а 192.168.14.1 — VPN-шлюз. Чтобы маршрут был постоянным, добавьте ключ -p.

Также можно использовать PowerShell:

Add-VpnConnectionRoute -ConnectionName "workVPN" -DestinationPrefix 10.0.0.0/16 -PassThru

Проверить таблицу маршрутизации можно командой route print, а узнать, какой интерфейс используется для выхода в интернет, — Get-NetRoute -DestinationPrefix 0.0.0.0/0.

Пошаговый чек-лист: как быстро починить VPN, если интернет не работает

Если вы столкнулись с ситуацией «VPN подключается, но интернет не работает», пройдите по шагам в порядке, указанном ниже. Это самый быстрый способ найти и устранить причину.

  1. Проверьте DNS. Пропишите вручную 1.1.1.1 и 8.8.8.8 в настройках VPN или в конфигурационном файле. Перезапустите клиент.
  2. Уменьшите MTU. В конфигурационном файле WireGuard или OpenVPN установите MTU = 1280. Это уберёт проблему с зависанием тяжёлых страниц.
  3. Отключите IPv6. В свойствах сетевого адаптера снимите флажок с IPv6. В конфигурации WireGuard убедитесь, что AllowedIPs не включает IPv6-диапазоны.
  4. Настройте раздельное туннелирование. Если вы работаете с российскими сервисами, включите split tunneling, чтобы трафик к ним шёл напрямую.
  5. Смените сервер или протокол. Если ничего не помогло, возможно, сервер или протокол заблокирован провайдером. Попробуйте другой сервер, смените UDP на TCP или наоборот.
  6. Проверьте kill-switch. Если включена функция «блокировать интернет при обрыве VPN», она может создавать ложное ощущение полной потери сети. На время диагностики отключите её.
  7. Проверьте маршруты. Убедитесь, что маршрут по умолчанию (0.0.0.0/0) идёт через VPN или через локальный шлюз, в зависимости от ваших задач.
  8. Перезагрузите устройство. Иногда простая перезагрузка помогает сбросить сетевые настройки.

Если после всех шагов интернет так и не заработал, скорее всего, проблема на стороне VPN-сервера или провайдера. Попробуйте подключиться с другого устройства или через другую сеть (например, мобильный интернет), чтобы локализовать проблему.

Особенности для мобильных устройств: Android и iOS

На смартфонах и планшетах проблемы с VPN могут проявляться иначе, чем на компьютере. Вот типичные сценарии и решения.

Android:

  • Если VPN подключается, но интернет не работает, проверьте, не включён ли режим экономии трафика, который может блокировать VPN-соединения.
  • Убедитесь, что в настройках VPN не выбран режим «Только для приложений» (per-app VPN), если вы ожидаете, что весь трафик пойдёт через туннель.
  • Попробуйте сменить протокол: некоторые приложения (например, OpenVPN) поддерживают несколько протоколов, и один из них может быть заблокирован.
  • Проверьте, не конфликтует ли VPN с другими приложениями, которые используют сеть (например, файрволы).

iOS:

  • На iPhone часто помогает переключение между протоколами IKEv2, IPSec и OpenVPN. Некоторые из них могут быть заблокированы провайдером.
  • Убедитесь, что в настройках VPN не включён «Подключаться по требованию» (Connect On Demand), если это не нужно.
  • Если используется WireGuard, проверьте конфигурацию: возможно, AllowedIPs настроены неправильно.

Общие советы для мобильных:

  • Перезагрузите Wi-Fi или переключитесь на мобильный интернет, чтобы проверить, не блокирует ли провайдер VPN.
  • Обновите VPN-приложение до последней версии.
  • Если проблема возникает только в определённой сети (например, на работе), возможно, там настроен файрвол, блокирующий VPN.

Когда стоит поднять собственный VPN-сервер: преимущества и настройка

Если вы постоянно сталкиваетесь с проблемами при использовании коммерческих VPN-сервисов, стоит задуматься о создании собственного VPN-сервера на арендованном VPS. Это даёт полный контроль над настройками и позволяет адаптироваться к блокировкам.

Преимущества собственного сервера:

  • Вы сами выбираете страну и провайдера VPS, что важно для доступа к зарубежным сервисам (например, AI-инструментам, которые ограничивают доступ из России).
  • Полный контроль над DNS, MTU, IPv6 и маршрутизацией — вы можете настроить всё под свои нужды.
  • Возможность использовать устойчивые к блокировкам протоколы: WireGuard, AmneziaWG, Xray/VLESS.
  • Отсутствие ограничений по трафику и скорости, которые часто есть у бесплатных VPN.

Как начать:

  1. Арендуйте VPS в подходящей локации. Для доступа к зарубежным сервисам выбирайте страны, которые поддерживаются вендорами (например, США, Германия, Нидерланды).
  2. Установите VPN-сервер. Самый простой способ — использовать скрипты установки, например, wireguard-install или openvpn-install.
  3. Настройте конфигурацию: укажите DNS, MTU, исключите IPv6, настройте раздельное туннелирование.
  4. Импортируйте конфигурационный файл на свои устройства.

Важные нюансы:

  • Убедитесь, что на сервере включён NAT (форвардинг). Для этого проверьте параметр net.ipv4.ip_forward=1 в /etc/sysctl.conf.
  • Откройте нужные порты в файрволе и в панели управления VPS (Security Groups).
  • Используйте нестандартные порты, чтобы затруднить блокировку.

Собственный сервер — это не панацея, но он даёт гораздо больше возможностей для решения проблем, чем готовые VPN-клиенты.

Вопросы и ответы

VPN подключается, но не работает интернет: с чего начать диагностику?

Начните с проверки DNS. Пропишите вручную 1.1.1.1 и 8.8.8.8 в настройках VPN-подключения или в конфигурационном файле (для WireGuard — строка DNS =). В большинстве случаев туннель поднят, но имена сайтов не резолвятся, потому что компьютер использует старые DNS-серверы. После изменения DNS перезапустите VPN-клиент. Если не помогло, проверьте MTU (поставьте 1280) и отключите IPv6.

Почему VPN показывает «подключено», но сайты не открываются?

Подключение и передача данных — разные стадии. Клиент сообщает «подключено» после обмена ключами, но трафик может не идти из-за неверного DNS, слишком большого MTU (тяжёлые страницы теряют пакеты), утечки IPv6 мимо туннеля или неподходящей локации сервера. Проверьте эти четыре пункта по очереди.

Через VPN не грузятся российские сайты — банки и госуслуги. Что делать?

Российские сервисы часто отклоняют иностранный IP на своей стороне. Решение — включить раздельное туннелирование (split tunneling): трафик к российским ресурсам идёт напрямую, а остальной — через VPN. В Windows это делается через свойства VPN-подключения (снять флажок «Использовать основной шлюз в удалённой сети») или через PowerShell: Set-VpnConnection -Name "имя" -SplitTunneling $true.

Какой VPN работает для ChatGPT, Claude и других AI-сервисов?

Конкретные сервисы мы не рекламируем. Устойчивее всего — собственный VPN-сервер на арендованном VPS: вы сами выбираете страну сервера под требования вендора, контролируете DNS, MTU и маршруты. Зарубежные AI-сервисы ограничивают доступ из России по IP, поэтому важна поддерживаемая локация, а не бренд клиента.

Как настроить MTU, если страницы грузятся наполовину?

В конфигурационном файле WireGuard или OpenVPN укажите MTU = 1280. Это значение гарантированно проходит почти по любой сети и устраняет зависание тяжёлых страниц. Если помогло, позже можно поднять до 1380–1420, подбирая оптимальное значение, но для стабильности лучше оставить 1280.

Что делать, если DNS, MTU и IPv6 настроены, а интернета через VPN всё равно нет?

Скорее всего, сам сервер или протокол попал под блокировку провайдера. В России с конца 2025 года активно ограничивают работу многих VPN-сервисов. Попробуйте сменить сервер, переключиться с UDP на TCP (или наоборот), использовать нестандартный порт или более устойчивый протокол (AmneziaWG, Xray/VLESS). Если не помогает — рассмотрите вариант поднять собственный VPN-сервер на VPS.