Гайды
VPN для МГТС в 2026: GPON и DPI в Москве
§ в этой статье — 13 разделов
- Что такое инфраструктура МГТС
- Что блокируется на МГТС
- История МГТС и почему DPI здесь специфический
- Особенности МГТС-роутера
- Симптомы DPI на МГТС
- Что выбирать под МГТС
- Тариф «Заказать городской номер» — особенность
- Как самому проверить
- Скорость через VPN на МГТС
- Что НЕ делать на МГТС
- Что делать, если ничего не работает
- Часто задаваемые вопросы про МГТС и VPN
- Связанные материалы
МГТС — это московский фиксированный провайдер, дочерняя структура МТС, исторически выросшая из городской телефонной сети. Сегодня МГТС поставляет интернет по GPON в десятки тысяч московских квартир, и инфраструктура у него специфическая: единая магистраль, единый ТСПУ, но с особенностями фильтрации, отличающими её от мобильного МТС.
Эта статья — про то, какие VPN работают на МГТС в 2026 году, и почему домашний интернет МГТС блокирует VPN иначе, чем мобильный МТС.
Что такое инфраструктура МГТС
МГТС — это not-just-ISP. Это:
- Собственная GPON-сеть до квартиры, оптика напрямую от районного OLT
- Брендированный ZTE-роутер (как правило, ZXHN F670, F680 или ZTE H298), который ставит установщик при подключении. Этот роутер оптимизирован под GPON и часто имеет провайдерскую прошивку с ограничениями
- Единый магистральный узел с интегрированным ТСПУ. Здесь же применяется фильтрация трафика по 276-ФЗ
- Транзит через инфраструктуру МТС-Линк для исходящего международного трафика, что добавляет ещё один слой DPI
Из-за GPON-топологии (один OLT обслуживает 32-128 квартир в районе), поведение DPI на МГТС более ровное, чем на гетерогенных сетях типа ЭР-Телекома. Зато правила обновляются централизованно, и блокировки приезжают по всему дому одновременно.
Что блокируется на МГТС
Стандартные VPN-протоколы режутся:
- OpenVPN UDP/TCP — TLS-handshake фингерпринтится по ClientHello, RST-injection рвёт соединение
- WireGuard на стандартном UDP/51820 — DPI ловит фиксированный handshake мгновенно
- IKEv2/IPsec — порты 500/4500 под наблюдением, реже работает чем на других ISP, потому что МТС-инфраструктура агрессивна
- L2TP/PPTP — мертвы давно
- SSTP, OpenConnect — блокируются по TLS-фингерпринту
Что проходит через ТСПУ МГТС:
- VLESS + Reality — основной рабочий стек, маскировка под TLS к публичному «хорошему» домену
- Shadowsocks-2022 с AEAD — устойчив к active-probing
- AmneziaWG — модифицированный WireGuard с обфускацией
- TLS-in-TLS конструкции, типа Trojan-GFW и ShadowTLS, на МГТС работают стабильно
История МГТС и почему DPI здесь специфический
МГТС вырос из Московской городской телефонной сети — оператора с вековой историей городских телефонов. В 2000-х МГТС начал предоставлять интернет по ADSL, в 2012-2018 массово перешёл на GPON. К 2026 году компания принадлежит МТС (входит в АФК «Система») и юридически является частью того же холдинга.
Это объясняет специфику:
- Унифицированный ТСПУ с МТС-Линком — фильтрация магистрального трафика идёт через общую инфраструктуру МТС-холдинга
- Брендированные роутеры ZTE — закупаются централизованно для всей сети, прошивка единая
- Тарифы и пакеты — часто продаются совместно с мобильным МТС («Конвергентные тарифы»), это значит DPI согласован на обеих сетях
С точки зрения VPN это плюс: если у вас на мобильной МТС работает конкретный VPN, на домашней МГТС он скорее всего тоже включится. И наоборот.
Особенности МГТС-роутера
Брендированный ZTE-роутер от МГТС имеет ряд особенностей, мешающих VPN:
ISP-прошивка с ограничениями. Дефолтная прошивка ZTE на МГТС часто имеет урезанный функционал: нет режима bridge, нет custom DNS, нет проброса портов для UDP. Это значит, что вы не можете просто поднять VPN-сервер на NAS за роутером, и UDP-флоу от вашего VPN-клиента может терять пакеты из-за aggressive NAT-helper.
Принудительный DNS. Роутер по умолчанию подменяет ваши DNS на DNS МГТС, даже если в настройках указан 8.8.8.8 или 1.1.1.1. Это означает, что без VPN с собственным DNS вы видите цензурированные ответы, и часть VPN-серверов «не резолвится».
uPnP-агрессивный. На некоторых прошивках включён uPnP, который открывает порты по запросу приложений. Это создаёт surface для атак и иногда конфликтует с VPN-клиентом, который пытается забиндить порт.
Решения:
- Поставить свой роутер за МГТС-роутером в режиме double-NAT (быстро, без споров с тех-поддержкой)
- Попросить тех-поддержку перевести в bridge mode. На GPON это обычно делается удалённо, но требует пересогласования параметров PPPoE/IPoE. Сейчас МГТС переключает в bridge с некоторой неохотой, но переключает.
- Поставить OpenWrt-роутер за провайдерским и поднять VPN-клиент на роутере — см. гайд по настройке VPN на роутере
Симптомы DPI на МГТС
YouTube не открывается на 1080p. Особенно вечером (19-23 МСК). Это TCP window shaping на googlevideo.com — ТСПУ режет скорость до неюзабельной. VPN с правильным протоколом снимает проблему.
Instagram открывается, но reels тормозят. Аналогичная история с CDN Facebook.
Telegram-звонки не устанавливаются. UDP-флоу к DC-серверам Telegram блокируется по эвристике. VPN решает.
Discord войс падает. Та же история, что с Telegram — UDP-блокировка.
ВПН-клиент в “Connecting…”. Признак того, что DPI распознал протокол и дропает обратный трафик.
Что выбирать под МГТС
По нашим замерам в мае 2026 на МГТС стабильно работают:
- Durev VPN — VLESS Reality, нативные клиенты, обычно лидер в рейтинге
- Amnezia VPN — open-source клиент + AmneziaWG
- VPN Generator — VLESS Reality, генерация конфигов
- VPN Red Shield — VLESS + Shadowsocks
- PlusOne VPN — VLESS, бюджетная категория
С перебоями работают: BlancVPN, Наружу. Иногда падает на длинных сессиях.
Что не работает на МГТС:
- Proton VPN, NordVPN, ExpressVPN — стандартные протоколы
- TunnelBear, Windscribe, Hotspot Shield
- Cloudflare Warp на части узлов — UDP-флоу к Cloudflare ловится по сигнатуре
Тариф «Заказать городской номер» — особенность
У МГТС есть наследие — городской номер по медной паре. Если вы получаете интернет через xDSL поверх медной пары (редкость, но встречается в старых районах), DPI работает в более мягком режиме из-за низкой пропускной способности линии. На таких подключениях часть «средних» VPN ещё работает, в отличие от GPON.
Как самому проверить
Алгоритм стандартный:
- Подключите ноутбук к МГТС-роутеру по кабелю.
- Отключите Wi-Fi на телефонах и других устройствах, чтобы не было подмены трафика на мобильный.
- Поднимите VPN, проверьте IP на 2ip.ru.
- Откройте YouTube, запустите 1080p — должно стартовать <3 секунд.
- Откройте Instagram, листайте reels.
- Сделайте звонок в Telegram.
- Проверьте DNS leak на dnsleaktest.com.
Если хоть один пункт фейлится — этот VPN на МГТС работает плохо, пробуйте другой.
Скорость через VPN на МГТС
GPON у МГТС — это технология с большим запасом пропускной (тариф 300-500 Мбит/с не редкость). Это означает, что узким местом для скорости VPN обычно становится:
Производительность VPN-сервера. Если VPN-провайдер посадил на одну ноду в Москве тысячу пользователей и канал у сервера 1 Гбит/с, ваш фактический потолок — несколько Мбит/с. Это не проблема МГТС, а проблема выбора VPN.
Латентность до сервера. VLESS Reality к серверу в Финляндии или Германии добавит 30-50 мс к каждому ответу. На YouTube это не заметно (буферизуется), на интерактивных играх — критично. Для gaming используйте сервер поближе — Финляндия, Нидерланды, Польша.
MTU-Path discovery. На GPON МГТС стандартный MTU 1500, но за NAT’ом провайдерского роутера может оказаться ниже. Если у вас просадки скорости и обрывы — попробуйте в VPN-клиенте выставить MTU 1380 вручную (см. глоссарий MTU/PMTU).
Что НЕ делать на МГТС
Не покупать «российские» VPN без обфускации. Несмотря на то, что бренд российский, если внутри стек — стандартный WireGuard или OpenVPN, он не пройдёт ТСПУ. Бренд не важен, важна технология.
Не отключать корпоративный сертификат МГТС на брендированном роутере (если он у вас стоит). Это сломает обновление прошивки и поддержку оператора. Лучше поставить свой роутер за провайдерским.
Не тестировать VPN на одном устройстве и делать выводы. Иногда проблема в роутере, иногда в клиенте, иногда в конкретном VPN-сервере. Тест на двух устройствах с двумя разными VPN-серверами даёт более достоверную картину.
Не использовать публичный DNS внутри VPN-тоннеля без проверки. Часть VPN не настроены на прокидывание DNS внутрь, и DNS-запросы утекают через DNS МГТС (см. DNS leak). Проверяйте на dnsleaktest.com.
Что делать, если ничего не работает
Бывают периоды, когда даже VLESS Reality падает на МГТС. Действия по приоритету:
- Сменить выходной домен Reality на другой популярный TLS-хост
- Попробовать TCP/443 вместо UDP — на МГТС TCP к 443 фильтруется мягче экзотических UDP-флоу
- Перейти на AmneziaWG с агрессивным padding’ом
- Поставить OpenWrt-роутер за МГТС-роутером и поднять VPN-клиент на роутере — это решает проблему ISP-прошивки и aggressive NAT
- В крайнем случае — переключиться на мобильный интернет (МТС/МегаФон с грамотным VPN работают лучше, чем МГТС с плохим)
Часто задаваемые вопросы про МГТС и VPN
Можно ли заменить МГТС-роутер на свой? Технически да, и многие так делают. Купите GPON-роутер с поддержкой режима «терминал» (например, Huawei HG8245H5, Eltex NTU-RG, или поддерживаемый OpenWrt вариант), скопируйте PLOAM-пароль с МГТС-роутера, и переключите оптику. Поддержка официально такой замены не одобряет, но и не блокирует.
Будет ли работать GPON-роутер от Ростелекома на МГТС? Нет, они используют разные PLOAM-пароли и разные процедуры аутентификации на OLT. Роутер от Ростелекома не зарегистрируется на оптике МГТС.
Можно ли поднять VPN-сервер дома на МГТС для входа извне? Если у вас белый IP (опция «Статический IP» от МГТС, обычно платная) — да. Если у вас серый IP за CG-NAT — без сторонних relay-сервисов не получится.
Влияет ли VPN на стабильность IPTV (МГТС-ТВ)? Нет, если IPTV идёт через выделенный VLAN. На большинстве роутеров МГТС IPTV изолирован от пользовательского интернета, и VPN на одном не влияет на другое.
Связанные материалы
- Какой VPN работает в России в 2026 — полный гайд
- VPN для МТС в 2026
- DPI и ТСПУ: как это работает
- VLESS Reality 2026: что это
- VPN на роутере: настройка 2026
- Что делать, если VPN перестал работать
Свежее состояние VPN на инфраструктуре уровня МГТС — в рейтинге.
читать дальше
Похожие статьи
-
Гайды
Asus Merlin firmware + VPN 2026: продвинутая настройка
Прошивка Asuswrt-Merlin на роутерах Asus RT-AX: OpenVPN-клиент, WireGuard, policy routing. Что работает в России 2026, почему xray-роутер всё равно нужен.
-
Гайды
ChatGPT, Claude, Gemini из России 2026: VPN и обход геоблокировок
OpenAI и Anthropic блокируют российские IP, Gemini ограничен частично. Разбираем, какой VPN нужен для каждого LLM-сервиса и почему важна гео сервера.
-
Гайды
AmneziaWG настройка: сервер и клиент для России 2026
Гайд по AmneziaWG в 2026: установка сервера на Linux VPS, генерация конфигов через AmneziaVPN GUI, импорт в мобильные клиенты Android и iOS. С нюансами обхода ТСПУ.