Задать вопрос

VLESS+Reality перестал работать на мобильном интернете Yota, хотя на Wi-Fi всё в порядке — где искать причину?

Здравствуйте, уважаемое сообщество.

Нужна ваша коллективная экспертиза. Около 3-х месяцев я успешно пользовался личным VPS, настроенным по статье "Надежный обход блокировок в 2024" (https://habr.com/ru/articles/799751/). Недавно схема перестала работать на мобильном интернете Yota (при этом на домашнем Wi-Fi все было в порядке). Я начал диагностику, строго следуя шагам, описанным в той же статье, но в итоге уперся в стену.

Изначально у меня была рабочая схема VLESS c XTLS-Reality, настроенная по шагу из статьи "Просто: Настройка VLESS c XTLS-Reality". Она состояла из VPS от Aeza (сервер с IP в Северной Каролине), работающего на порту 443 с flow=xtls-rprx-vision и маскировкой SNI под www.intel.com, что обеспечивало идеальную работу в течение трех месяцев.

Когда начались проблемы, я предпринял шаг 1: попытался сменить SNI. Я поменял в конфиге dest и serverNames сначала на www.amazon.com, а затем на www.dell.com, одновременно меняя sni в клиенте Hiddify и пробуя fp=random. Результатом стало то, что Yota по-прежнему блокировала подключение, хотя на Wi-Fi оно продолжало работать.

Далее, на шаге 2 я попытался спрятать IP, предположив, что Yota занесла в серый список сам IP-адрес, который мне дала Aeza. Для этого я реализовал шаг "Сложно: работа через CDN": купил собственный .xyz домен, привязал его к бесплатному аккаунту Cloudflare, где создал A-запись с "оранжевым облаком" (Proxied), установил режим SSL "Flexible" и настроил Origin Rule для перенаправления трафика с порта 443 на кастомный порт сервера. На самом сервере XRay я полностью заменил inbound VLESS/Reality на новый ( protocol: "vless", network: "ws" и нестадартный порт), который успешно запустился, что подтвердил systemctl status xray.

Финальный результат (и главная загадка) заключается в том, что эта новая схема VLESS+WS+Cloudflare идеально работает на Wi-Fi, доказывая полную корректность настройки всей цепочки (Домен → Cloudflare → Origin Rule → Сервер XRay). Однако на Yota подключение по-прежнему не работает: клиент Hiddify показывает, что подключился, но трафик не идет за белых российских ресурсов.

Какие у меня есть вопросы:

1. Правда ли, что то, что VLESS/WS через Cloudflare не работает на Yota, но работает на Wi-Fi, — это 100% доказательство того, что у Yota настолько продвинутый DPI, что она детектирует и блокирует сам протокол VLESS/WS по его сигнатурам, независимо от IP-адреса назначения (ведь я подключаюсь к "чистому" IP Cloudflare)?

2. Или же я неправ, и Yota все-таки как-то "видит", что конечная точка — это "плохой" IP от Aeza, и блокирует подключение на основании этого IP?

3. Главный вопрос: Прав ли я в своей догадке, что мой IP сгорел окончательно, и Yota теперь блокирует и его, И сам протокол VLESS? Означает ли это, что единственный выход — настраивать VPS заново с новым IP-адресом?

Спасибо за ваше время.
  • Вопрос задан
  • 27168 просмотров
Подписаться 15 Средний 18 комментариев
Помогут разобраться в теме Все курсы
  • Merion Academy
    Онлайн-курс по сетевым технологиям Huawei
    2 месяца
    Далее
  • Skillfactory
    Управление информационной инфобезопасностью
    11 месяцев
    Далее
  • ProductStar
    Профессия Белый хакер
    9 месяцев
    Далее
Решения вопроса 2
@Drno
1. Cloudflare блокируется РКН...

sni надо брать из белого списка для мобилок

аеза - рип. поменяй хостера

естественно работать будет только при условии что у тебя на мобилке не активны "белые списки". для них способы доступа намного сложнее
Ответ написан
@BRuTe007
Просто диапазон аеза заблочен, вот и всё.
Ответ написан
Пригласить эксперта
Ответы на вопрос 9
@Mesery
А что за город? В Нижнем Новгороде такая же хрень, Reality у Yota не работает, но мы с другом нашли варианты в виде: VLESS + TLS (Сертификат может быть любым, оператор его не проверяет на соответствие SNI) и Trojan там тоже можно поставить SNI. По опыту использования на TLS скорости повыше, но вроде как на Yota должны работать оба.
Ответ написан
CityCat4
@CityCat4 Куратор тега VPN
Жил да был черный кот за углом...
Аеза похоже все, на нее тут пачками жалуются.

У телепузиков похоже вечный белый список. По крайней мере у них даже Хром на телефоне не работает - работает только Я.Браузер Лайт и Макс (причем в я.браузере открывается далеко не каждая страница, то есть тырнет от телепузиков теперь полностью бесполезен.

У МТС пока обычные ограничения, у проводных провайдеров тоже.
Ответ написан
BasiC2k
@BasiC2k
.NET developer (open to job offers)
Поменяйте сайт SNI. Мне помогло.
Ответ написан
Комментировать
Аналогичная ситуация с AWG и МТС/Теле2, причем просто WG работает
Ответ написан
Комментировать
@Local_meme_meister
Столкнулся с такой же ситуаций, тот же провайдер, так же не работает в мобильной сети, но работает на ПК. Единственный вариант - менять хостера. По крайней мере мне никакие из применённых мер не помогли. Сейчас пока не подскажу нормального хостера, сам в поисках, попробовал другого, но качество услуг оставляет желать лучшего, хотя бы не заблочен. И рекомендую завести хотя бы 2 разных VDS, на двух разных регионах и IP. Это дороже, но по личному опыту скажу - помогает, поскольку у них разные белые списки сейчас и те IP, что работают в одной сети могут не работать в другой.
Ответ написан
Комментировать
@DoctorCat92
Если у тебя плохо vps защищен и ты используешь его еще как VPN на других протоколах, его могут дианимизировать и добавить в бан. Скан может показать все ваши открытые сервисы. Рекомендую так же ставить защиту от скана портом и закрывать все лишнее.

На и банальная проверка DNS может тоже показать что вы используете ложный sni. Рекомендую использовать домены вашего хостера и маскироваться под корпоративный сайт
Ответ написан
Комментировать
@xVICTORINOXx
Подтверждаю. Случилось это в прошлую пятницу, причём отвалилось и на проводных провайдерах (дом, работа) и на сотовых операторах (мегафон, т2). Затем, в субботу, на проводных провайдерах заработало, а сотовые никак. SNI и прочее менял, результата 0. При этом ещё с лета перестала работать вэбморда на VPS сервере, как у WG-EASY, так и у X-UI, при том, что туннели работали исправно.

p.s.
Замечено, что проходит около 16 килобайт и иногда загружается пара картинок сайтов, но потом глухо.
Ответ написан
Комментировать
@MikeTkhor
Через мобильную честь сейчас локальная россеть. Интранет. Чебурнет. А для работы всего, что Вы сказали, нужен интернет.
Вы тут все прикалываетесь что ли? )))
Ответ написан
@bannochka
Сейчас начался чебурнет. SNI сдох окончательно, блочат в данный момент везде кроме Москвы по CIDR, т.е выделяется диапазон IP под каждый сайт из вайтлиста и доступ дается только к этим айпишникам. Там еще сверху куча правил и переменных, разобраться тяжеловато. Слышал про обходы, но там затраты сумасшедшие, под 30к/мес мне предлагали
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы