Бесплатный инструмент

Что пропускает ваша сеть

Когда VPN не подключается в офисе, отеле или на кампусе, дело обычно не в приложении. Сеть пропускает только 80 и 443, режет UDP или заворачивает DNS на свой сервер, и каждый из этих случаев лечится своим протоколом. Страница проверяет все четыре и говорит, что здесь пройдёт.

Ничего не устанавливается, всё видно из браузера.

Готов к проверке

Нажмите «Проверить сеть», около семи секунд.

Что из этого следует

Что показала проверкаЧто здесь подключится
Проходит всёЛюбой протокол. Берите WireGuard, он быстрее на слабом железе.
UDP закрыт, 443 работаетПротокол поверх TCP 443: VLESS с Reality или аналог. WireGuard и IKEv2 не подключатся.
Нестандартный порт не проходитТолько узлы на 443. Конфиг, где после адреса стоит необычный номер порта, в этой сети бесполезен.
DNS наружу не выходитСеть держит свой резолвер. Подключение это обычно переживает, но имена до туннеля разрешаются не вами, смотрите тест утечки DNS.

Ограничения

Проверяются наши адреса и публичные STUN-серверы, а не конкретный сервер, к которому вы подключаетесь: сеть может пропускать 443 к одним хостам и резать к другим. UDP проверяется на портах STUN, 3478 и 19302; сеть, пропускающая один UDP-порт и режущая другие, покажется здесь закрытой. QUIC отдельно не проверяется: на нашей стороне HTTP/3 пока не включён, а измерять чужой, значит выдавать чужие правила за ваши.

Дальше по теме: кто разрешает ваши имена, подробнее про UDP и какие сервисы не открываются в этой сети.

Сеть режет половину протоколов?

404 VPN подключается по VLESS с Reality через TCP 443, для фильтра это неотличимо от обычного сайта. Там, где UDP закрыт и нестандартные порты не проходят, это единственное, что работает.

Как подключить 404 VPN →

Частые вопросы

guest@404vpn:~$ cat network-faq.md
[01] $ Почему на мобильном интернете VPN подключается, а на рабочем Wi-Fi нет? ▸
> Потому что мобильный оператор пропускает почти всё, а корпоративная сеть, только то, что считает нужным. Типичный набор правил: наружу открыты 80 и 443 по TCP, UDP закрыт целиком, DNS-запросы принудительно заворачиваются на внутренний сервер. WireGuard в такой сети не подключится никогда, а протокол поверх TCP 443 выглядит как обычный HTTPS и проходит.
[02] $ Что значит «нестандартный порт не проходит»? ▸
> Мы стучимся на наш же сервер по порту 8443, обычный HTTPS, только не на 443. Если проба не прошла, а 443 работает, значит, сеть фильтрует по номеру порта. Практический вывод: подключение, в котором адрес сервера заканчивается на непривычный порт, здесь не заработает, нужен узел на 443.
[03] $ Тест говорит, что UDP закрыт. Это точно? ▸
> Это значит, что за шесть секунд не ответил ни один публичный STUN-сервер, хотя браузер нашёл локальные адреса. Почти всегда так и есть, UDP режут. Оговорка: сеть может пропускать один UDP-порт и резать другой, поэтому редкий WireGuard на необычном порту иногда проходит там, где тест показал закрытый UDP.
[04] $ Зачем здесь проверка DNS? ▸
> Она отвечает на вопрос, выпускает ли сеть запросы к чужим зонам наружу. Если нет, резолвер у сети свой и принудительный, а это отдельный источник странностей: имена могут разрешаться не в те адреса или не разрешаться вовсе. Кто именно разрешает ваши имена, показывает соседний инструмент, тест утечки DNS.
[05] $ Вы что-то сохраняете по итогам проверки? ▸
> Нет. Пробы это обращения к нашим же адресам, они ничем не отличаются от обычного открытия страницы. Сводка для поддержки складывается в буфер обмена у вас, а не отправляется нам: пока вы сами не вставите её в письмо, мы её не увидим.