Народный

Гайды

VPN для МГТС в 2026: GPON и DPI в Москве

Команда vpn-rating.xyz · · обновлено 31 мая 2026 г. · ⏱ 7 мин
§ в этой статье — 13 разделов

МГТС — это московский фиксированный провайдер, дочерняя структура МТС, исторически выросшая из городской телефонной сети. Сегодня МГТС поставляет интернет по GPON в десятки тысяч московских квартир, и инфраструктура у него специфическая: единая магистраль, единый ТСПУ, но с особенностями фильтрации, отличающими её от мобильного МТС.

Эта статья — про то, какие VPN работают на МГТС в 2026 году, и почему домашний интернет МГТС блокирует VPN иначе, чем мобильный МТС.

Что такое инфраструктура МГТС

МГТС — это not-just-ISP. Это:

  • Собственная GPON-сеть до квартиры, оптика напрямую от районного OLT
  • Брендированный ZTE-роутер (как правило, ZXHN F670, F680 или ZTE H298), который ставит установщик при подключении. Этот роутер оптимизирован под GPON и часто имеет провайдерскую прошивку с ограничениями
  • Единый магистральный узел с интегрированным ТСПУ. Здесь же применяется фильтрация трафика по 276-ФЗ
  • Транзит через инфраструктуру МТС-Линк для исходящего международного трафика, что добавляет ещё один слой DPI

Из-за GPON-топологии (один OLT обслуживает 32-128 квартир в районе), поведение DPI на МГТС более ровное, чем на гетерогенных сетях типа ЭР-Телекома. Зато правила обновляются централизованно, и блокировки приезжают по всему дому одновременно.

Что блокируется на МГТС

Стандартные VPN-протоколы режутся:

  • OpenVPN UDP/TCP — TLS-handshake фингерпринтится по ClientHello, RST-injection рвёт соединение
  • WireGuard на стандартном UDP/51820 — DPI ловит фиксированный handshake мгновенно
  • IKEv2/IPsec — порты 500/4500 под наблюдением, реже работает чем на других ISP, потому что МТС-инфраструктура агрессивна
  • L2TP/PPTP — мертвы давно
  • SSTP, OpenConnect — блокируются по TLS-фингерпринту

Что проходит через ТСПУ МГТС:

История МГТС и почему DPI здесь специфический

МГТС вырос из Московской городской телефонной сети — оператора с вековой историей городских телефонов. В 2000-х МГТС начал предоставлять интернет по ADSL, в 2012-2018 массово перешёл на GPON. К 2026 году компания принадлежит МТС (входит в АФК «Система») и юридически является частью того же холдинга.

Это объясняет специфику:

  • Унифицированный ТСПУ с МТС-Линком — фильтрация магистрального трафика идёт через общую инфраструктуру МТС-холдинга
  • Брендированные роутеры ZTE — закупаются централизованно для всей сети, прошивка единая
  • Тарифы и пакеты — часто продаются совместно с мобильным МТС («Конвергентные тарифы»), это значит DPI согласован на обеих сетях

С точки зрения VPN это плюс: если у вас на мобильной МТС работает конкретный VPN, на домашней МГТС он скорее всего тоже включится. И наоборот.

Особенности МГТС-роутера

Брендированный ZTE-роутер от МГТС имеет ряд особенностей, мешающих VPN:

ISP-прошивка с ограничениями. Дефолтная прошивка ZTE на МГТС часто имеет урезанный функционал: нет режима bridge, нет custom DNS, нет проброса портов для UDP. Это значит, что вы не можете просто поднять VPN-сервер на NAS за роутером, и UDP-флоу от вашего VPN-клиента может терять пакеты из-за aggressive NAT-helper.

Принудительный DNS. Роутер по умолчанию подменяет ваши DNS на DNS МГТС, даже если в настройках указан 8.8.8.8 или 1.1.1.1. Это означает, что без VPN с собственным DNS вы видите цензурированные ответы, и часть VPN-серверов «не резолвится».

uPnP-агрессивный. На некоторых прошивках включён uPnP, который открывает порты по запросу приложений. Это создаёт surface для атак и иногда конфликтует с VPN-клиентом, который пытается забиндить порт.

Решения:

  • Поставить свой роутер за МГТС-роутером в режиме double-NAT (быстро, без споров с тех-поддержкой)
  • Попросить тех-поддержку перевести в bridge mode. На GPON это обычно делается удалённо, но требует пересогласования параметров PPPoE/IPoE. Сейчас МГТС переключает в bridge с некоторой неохотой, но переключает.
  • Поставить OpenWrt-роутер за провайдерским и поднять VPN-клиент на роутере — см. гайд по настройке VPN на роутере

Симптомы DPI на МГТС

YouTube не открывается на 1080p. Особенно вечером (19-23 МСК). Это TCP window shaping на googlevideo.com — ТСПУ режет скорость до неюзабельной. VPN с правильным протоколом снимает проблему.

Instagram открывается, но reels тормозят. Аналогичная история с CDN Facebook.

Telegram-звонки не устанавливаются. UDP-флоу к DC-серверам Telegram блокируется по эвристике. VPN решает.

Discord войс падает. Та же история, что с Telegram — UDP-блокировка.

ВПН-клиент в “Connecting…”. Признак того, что DPI распознал протокол и дропает обратный трафик.

Что выбирать под МГТС

По нашим замерам в мае 2026 на МГТС стабильно работают:

  • Durev VPNVLESS Reality, нативные клиенты, обычно лидер в рейтинге
  • Amnezia VPN — open-source клиент + AmneziaWG
  • VPN Generator — VLESS Reality, генерация конфигов
  • VPN Red Shield — VLESS + Shadowsocks
  • PlusOne VPN — VLESS, бюджетная категория

С перебоями работают: BlancVPN, Наружу. Иногда падает на длинных сессиях.

Что не работает на МГТС:

  • Proton VPN, NordVPN, ExpressVPN — стандартные протоколы
  • TunnelBear, Windscribe, Hotspot Shield
  • Cloudflare Warp на части узлов — UDP-флоу к Cloudflare ловится по сигнатуре

Тариф «Заказать городской номер» — особенность

У МГТС есть наследие — городской номер по медной паре. Если вы получаете интернет через xDSL поверх медной пары (редкость, но встречается в старых районах), DPI работает в более мягком режиме из-за низкой пропускной способности линии. На таких подключениях часть «средних» VPN ещё работает, в отличие от GPON.

Как самому проверить

Алгоритм стандартный:

  1. Подключите ноутбук к МГТС-роутеру по кабелю.
  2. Отключите Wi-Fi на телефонах и других устройствах, чтобы не было подмены трафика на мобильный.
  3. Поднимите VPN, проверьте IP на 2ip.ru.
  4. Откройте YouTube, запустите 1080p — должно стартовать <3 секунд.
  5. Откройте Instagram, листайте reels.
  6. Сделайте звонок в Telegram.
  7. Проверьте DNS leak на dnsleaktest.com.

Если хоть один пункт фейлится — этот VPN на МГТС работает плохо, пробуйте другой.

Скорость через VPN на МГТС

GPON у МГТС — это технология с большим запасом пропускной (тариф 300-500 Мбит/с не редкость). Это означает, что узким местом для скорости VPN обычно становится:

Производительность VPN-сервера. Если VPN-провайдер посадил на одну ноду в Москве тысячу пользователей и канал у сервера 1 Гбит/с, ваш фактический потолок — несколько Мбит/с. Это не проблема МГТС, а проблема выбора VPN.

Латентность до сервера. VLESS Reality к серверу в Финляндии или Германии добавит 30-50 мс к каждому ответу. На YouTube это не заметно (буферизуется), на интерактивных играх — критично. Для gaming используйте сервер поближе — Финляндия, Нидерланды, Польша.

MTU-Path discovery. На GPON МГТС стандартный MTU 1500, но за NAT’ом провайдерского роутера может оказаться ниже. Если у вас просадки скорости и обрывы — попробуйте в VPN-клиенте выставить MTU 1380 вручную (см. глоссарий MTU/PMTU).

Что НЕ делать на МГТС

Не покупать «российские» VPN без обфускации. Несмотря на то, что бренд российский, если внутри стек — стандартный WireGuard или OpenVPN, он не пройдёт ТСПУ. Бренд не важен, важна технология.

Не отключать корпоративный сертификат МГТС на брендированном роутере (если он у вас стоит). Это сломает обновление прошивки и поддержку оператора. Лучше поставить свой роутер за провайдерским.

Не тестировать VPN на одном устройстве и делать выводы. Иногда проблема в роутере, иногда в клиенте, иногда в конкретном VPN-сервере. Тест на двух устройствах с двумя разными VPN-серверами даёт более достоверную картину.

Не использовать публичный DNS внутри VPN-тоннеля без проверки. Часть VPN не настроены на прокидывание DNS внутрь, и DNS-запросы утекают через DNS МГТС (см. DNS leak). Проверяйте на dnsleaktest.com.

Что делать, если ничего не работает

Бывают периоды, когда даже VLESS Reality падает на МГТС. Действия по приоритету:

  • Сменить выходной домен Reality на другой популярный TLS-хост
  • Попробовать TCP/443 вместо UDP — на МГТС TCP к 443 фильтруется мягче экзотических UDP-флоу
  • Перейти на AmneziaWG с агрессивным padding’ом
  • Поставить OpenWrt-роутер за МГТС-роутером и поднять VPN-клиент на роутере — это решает проблему ISP-прошивки и aggressive NAT
  • В крайнем случае — переключиться на мобильный интернет (МТС/МегаФон с грамотным VPN работают лучше, чем МГТС с плохим)

Часто задаваемые вопросы про МГТС и VPN

Можно ли заменить МГТС-роутер на свой? Технически да, и многие так делают. Купите GPON-роутер с поддержкой режима «терминал» (например, Huawei HG8245H5, Eltex NTU-RG, или поддерживаемый OpenWrt вариант), скопируйте PLOAM-пароль с МГТС-роутера, и переключите оптику. Поддержка официально такой замены не одобряет, но и не блокирует.

Будет ли работать GPON-роутер от Ростелекома на МГТС? Нет, они используют разные PLOAM-пароли и разные процедуры аутентификации на OLT. Роутер от Ростелекома не зарегистрируется на оптике МГТС.

Можно ли поднять VPN-сервер дома на МГТС для входа извне? Если у вас белый IP (опция «Статический IP» от МГТС, обычно платная) — да. Если у вас серый IP за CG-NAT — без сторонних relay-сервисов не получится.

Влияет ли VPN на стабильность IPTV (МГТС-ТВ)? Нет, если IPTV идёт через выделенный VLAN. На большинстве роутеров МГТС IPTV изолирован от пользовательского интернета, и VPN на одном не влияет на другое.

Связанные материалы

Свежее состояние VPN на инфраструктуре уровня МГТС — в рейтинге.

читать дальше

Похожие статьи