Народный

Гайды

VPN на публичном WiFi в России в 2026: метро, кафе, аэропорты

Команда vpn-rating.xyz · · обновлено 31 мая 2026 г. · ⏱ 8 мин
§ в этой статье — 12 разделов

Публичный WiFi в России — это отдельная история про VPN. Здесь сходятся два слоя ограничений: фильтрация на стороне ISP-провайдера (который обычно сам через ТСПУ) и дополнительные правила оператора публичной сети. Плюс — обязательная авторизация по СМС с 2014 года, без неё интернет вам не дадут.

Эта статья — про то, какие публичные WiFi-сети в России актуальны в 2026 году, как они работают, и какой VPN на них реально включается.

Юридическая основа: 758-е постановление и СМС-авторизация

С 2014 года в РФ обязательна идентификация пользователей публичного WiFi. Чисто по постановлению Правительства №758, любая точка доступа с открытым SSID должна авторизовать пользователя через СМС, через портал госуслуг или через привязку учётной записи к мобильному телефону.

Технически это реализовано через captive portal — браузер автоматически открывается на странице авторизации, вы вводите номер, получаете СМС с кодом, вводите код, и только потом получаете интернет.

С точки зрения VPN это означает:

  • До авторизации VPN не работает — captive portal перенаправляет весь трафик на свою страницу
  • После авторизации VPN можно поднимать
  • Часть DNS-запросов всё ещё может перенаправляться на captive portal для определения «вы ещё авторизованы», и это иногда конфликтует с VPN-клиентом

Метро Москвы: MT_FREE и MosMetro_FREE

В московском метро две основные сети:

MT_FREE — операторская сеть, разворачивается на каждом перегоне между станциями. Использует Wi-Fi 6 на инфраструктуре от «МаксимаТелеком» (теперь принадлежит структурам, связанным с Сбером). Канал — оптика вдоль тоннелей, выход в магистраль через узлы МТС-Линка. ТСПУ — есть.

MosMetro_FREE — стационарная сеть на станциях, более стабильная. Обслуживает преимущественно ожидающих на платформах.

Что блокируется в метро:

  • Стандартные VPN-протоколы — OpenVPN, WireGuard, IKEv2
  • На MosMetro_FREE дополнительно: торренты, P2P, тяжёлый видео-стриминг (rate-limiting через QoS)
  • DNS to 8.8.8.8/1.1.1.1 — иногда подменяется на DNS оператора

Что работает:

  • VLESS Reality
  • Shadowsocks-2022 (стабильно)
  • AmneziaWG с padding’ом
  • TLS to 443 — никогда не режется, потому что нужна для captive portal

Особенности метро:

  • На перегоне между станциями интернет ходит «прыжками» — Wi-Fi station-handover не всегда мгновенный
  • VPN-сессии часто рвутся при пересадке с MT_FREE на MosMetro_FREE и обратно
  • На некоторых перегонах канал перегружен, и интернет деградирует до неюзабельного даже без блокировок

Практический совет: на MT_FREE/MosMetro_FREE используйте VLESS Reality на TCP/443 — это самый стабильный стек для подвижной ненадёжной сети.

РЖД и Сапсан

В скоростных поездах «Сапсан», «Аллегро», «Ласточка» работают сети типа RZD_FreeWiFi через спутниковый/сотовый канал с роумингом по операторам вдоль маршрута.

Особенности:

  • Очень слабый канал — обычно 1-3 Мбит/с на весь вагон
  • Rate-limiting на видео — стриминг режется до 240-360p
  • ТСПУ на магистрали оператора — текущего host’а сети
  • VPN не блокируется специально, но из-за слабого канала работает медленно

Что включается: VLESS Reality, Shadowsocks-2022. Стандартные протоколы — те же блокировки, что у host-оператора.

Аэропорты России

Крупные аэропорты в 2026 году имеют собственные WiFi-сети:

  • Sheremetyevo_Wifi (Шереметьево)
  • VKO_FREE_WIFI (Внуково)
  • DME_Free_WiFi (Домодедово)
  • Pulkovo_WiFi (Пулково)
  • KOLTSOVO_WIFI (Кольцово, Екатеринбург)

Технически это сети, чей канал идёт через крупного host-оператора (МТС, Ростелеком, Билайн в зависимости от подрядчика). Авторизация обязательная — обычно через СМС, иногда через паспортные данные на портале.

Особенности аэропортов:

  • Жёсткое DPI — host-оператор магистральный, обычно ТСПУ полный
  • Captive portal с timeout — сессия истекает через 30-180 минут, и при истечении ваш VPN внезапно перестаёт работать (DNS-запросы начинают перенаправляться на captive portal)
  • Throttling на видео — стриминг режется до 360-480p
  • Иногда блокировка SSH/SFTP — особенно в Шереметьево, что мешает тем, кто работает удалённо

Что работает: VLESS Reality на TCP/443, Shadowsocks-2022.

Что не работает: стандартные VPN, иногда — UDP-флоу к нестандартным портам.

Совет: в аэропорту лучше использовать мобильный интернет через VPN, а не публичный WiFi. Это и быстрее, и безопаснее.

Городские бесплатные сети

В Москве, Санкт-Петербурге, Казани, Екатеринбурге и других городах с 2014 года развёрнуты муниципальные WiFi-сети в парках, на улицах, на остановках общественного транспорта.

Moscow_WiFi_Free, Spb_Wifi, Kazan_Free_WiFi — каждая со своей спецификой. Общее:

  • Авторизация по СМС или через mos.ru/госуслуги
  • Скорость 1-10 Мбит/с на пользователя (зависит от нагрузки)
  • ТСПУ на стороне оператора-подрядчика (часто Ростелеком или МТС)
  • Лимит по времени сессии — 60-120 минут

Что работает: VLESS Reality, Shadowsocks-2022. Что нет: стандартные VPN.

Безопасность таких сетей — слабая. Открытый SSID без шифрования канала, авторизация через captive portal — стандартная уязвимая конфигурация. Без VPN сюда подключаться для чего-то серьёзнее карты Яндекс.Карт не стоит.

Кафе и торговые центры

В сетевых кафе и ТЦ обычно стоят простые точки доступа от host-оператора (МТС, МегаФон, Билайн, Ростелеком — в зависимости от подрядчика). Магистраль идёт через того же host’а, ТСПУ применяется на его узлах.

Поведение DPI:

  • В McDonald’s, KFC, Burger King, Шоколаднице, Starbucks — стандартное ТСПУ host-оператора
  • В независимых кафе — иногда стоит local ISP без агрессивного DPI, но это лотерея

Что работает: VLESS Reality, Shadowsocks-2022, AmneziaWG. Что не работает: стандартные VPN.

Безопасность на публичном WiFi в кафе — отдельный важный аспект. Без VPN ваш HTTPS-трафик защищён, но DNS-запросы могут перехватываться провайдером сети, плюс точка может атаковать вас через подделанный captive portal или MITM. VPN решает обе проблемы одновременно.

Отели и хостелы

В гостиницах сеть обычно строится через специализированных подрядчиков (LinkServ, Beeline-B2B, Rostelecom-Business). Поведение:

  • Жёсткое QoS — почти всегда rate-limiting на видео и торренты
  • Отдельный VLAN на гостевую сеть — изоляция от внутренней сети отеля
  • Captive portal — авторизация по номеру брони или по паролю, иногда с лимитом по устройствам
  • Часовой/суточный лимит трафика — после исчерпания скорость режется до символической

С точки зрения DPI — это та же магистраль host-оператора. Что работает: VLESS Reality, Shadowsocks-2022. Что нет: стандартные VPN.

В крупных международных сетях (Marriott, Hilton, AccorHotels) сеть часто идёт через зарубежного агрегатора (типа iBahn или GlobalReach), и трафик попадает в РФ-ТСПУ через российский ASN партнёра. Это значит — фильтрация всё равно применяется.

Что выбирать под публичный WiFi

По нашим замерам в 2026 году на публичных WiFi-сетях стабильно работают:

  • Durev VPN — VLESS Reality на TCP/443, нативные клиенты под все платформы (важно — потому что на ходу с ноутбуком/телефоном нужно быстро переключаться)
  • Amnezia VPN — AmneziaWG + Shadowsocks, можно поднять свой VPS
  • VPN Generator — VLESS Reality, легко переключать сервера
  • VPN Red Shield — VLESS + Shadowsocks
  • PlusOne VPN — VLESS

Что не работает стабильно: международные VPN со стандартными протоколами (Proton, Nord, Express). Иногда поднимаются — но полагаться нельзя.

Безопасность на публичном WiFi

VPN на публичном WiFi нужен не только для обхода блокировок, но и для безопасности:

Защита от MITM. Без VPN, оператор сети или его подрядчик теоретически могут перехватывать ваш HTTPS-трафик через подмену сертификатов (на корпоративных сетях это легально, на публичных — тоже бывает). С VPN весь трафик зашифрован отдельным каналом, и оператор сети видит только зашифрованный тоннель к VPN-серверу.

Защита от DNS-снифинга. DNS leak-тест покажет, что без VPN ваши DNS-запросы видны оператору сети. С VPN — DNS идёт через сервер VPN.

Защита от Captive portal-атак. Подделанный captive portal — классический вектор атаки на публичном WiFi. С VPN вы видите такую страницу, но после ввода данных они уходят в VPN-туннель, не на сервер злоумышленника.

Защита от WebRTC-утечки IP. WebRTC leak может раскрыть ваш IP даже через VPN, если клиент не настроен правильно. На публичном WiFi это особенно опасно — IP даст вам геолокацию через GeoIP.

Как самому проверить на месте

  1. Подключитесь к публичной сети, авторизуйтесь через СМС/портал.
  2. Откройте https://2ip.ru — посмотрите ваш «голый» IP. Это IP точки доступа.
  3. Поднимите VPN.
  4. Снова откройте 2ip.ru — IP должен поменяться на VPN-сервер.
  5. Если IP не поменялся — VPN не подключился, captive portal мешает или сеть блокирует VPN.
  6. Проверьте DNS leak на dnsleaktest.com — DNS должен быть от VPN-провайдера.
  7. Откройте YouTube, Instagram, Telegram — проверьте работу реальных сервисов.

Если хоть один пункт фейлится — пробуйте другой VPN или другую сеть.

FAQ: публичный WiFi и VPN

Можно ли подключиться к публичному WiFi без СМС-авторизации? Юридически — нет, по 758-му постановлению. Технически — есть точки доступа, на которых СМС-авторизация не настроена (как правило, это случайные открытые сети, иногда — намеренно открытые сети частных кафе без подключения к госуслугам). Подключение к таким сетям не нарушает закон со стороны пользователя, но оператор такой сети нарушает 758-е постановление.

Безопасно ли пользоваться публичным WiFi с VPN? Гораздо безопаснее, чем без VPN. VPN шифрует весь трафик между вашим устройством и сервером VPN, что защищает от:

  • Перехвата HTTPS через подмену сертификатов
  • DNS-снифинга
  • Подделанных captive portal’ов
  • Промежуточных rogue access points

Но 100%-ной безопасности не даёт. Не делайте на публичном WiFi банковских операций и логинов в критичные сервисы, даже с VPN.

Можно ли установить VPN на iPhone до подключения к публичному WiFi? Да, и это правильный подход. Конфигурация VPN сохраняется в Settings и активируется до того, как вы подключитесь к сети. Captive portal в этом случае открывается через VPN-тоннель (может работать криво) или вам нужно временно отключить VPN, авторизоваться, и снова включить.

Какой VPN лучше для метро? VLESS Reality на TCP/443 — самый стабильный для подвижной ненадёжной сети. UDP-протоколы плохо переживают handover между точками доступа в тоннелях.

Можно ли поделиться публичным WiFi с друзьями через свой VPN-туннель? Технически да, через tethering от ноутбука с запущенным VPN-клиентом и режимом «общий доступ к интернету». Юридически — серая зона, не запрещено, но нарушает ToS большинства публичных сетей (одна авторизация = одно устройство).

Связанные материалы

Состояние VPN на инфраструктуре российских host-операторов — в рейтинге.

читать дальше

Похожие статьи