Гайды
VPN на публичном WiFi в России в 2026: метро, кафе, аэропорты
§ в этой статье — 12 разделов
- Юридическая основа: 758-е постановление и СМС-авторизация
- Метро Москвы: MT_FREE и MosMetro_FREE
- РЖД и Сапсан
- Аэропорты России
- Городские бесплатные сети
- Кафе и торговые центры
- Отели и хостелы
- Что выбирать под публичный WiFi
- Безопасность на публичном WiFi
- Как самому проверить на месте
- FAQ: публичный WiFi и VPN
- Связанные материалы
Публичный WiFi в России — это отдельная история про VPN. Здесь сходятся два слоя ограничений: фильтрация на стороне ISP-провайдера (который обычно сам через ТСПУ) и дополнительные правила оператора публичной сети. Плюс — обязательная авторизация по СМС с 2014 года, без неё интернет вам не дадут.
Эта статья — про то, какие публичные WiFi-сети в России актуальны в 2026 году, как они работают, и какой VPN на них реально включается.
Юридическая основа: 758-е постановление и СМС-авторизация
С 2014 года в РФ обязательна идентификация пользователей публичного WiFi. Чисто по постановлению Правительства №758, любая точка доступа с открытым SSID должна авторизовать пользователя через СМС, через портал госуслуг или через привязку учётной записи к мобильному телефону.
Технически это реализовано через captive portal — браузер автоматически открывается на странице авторизации, вы вводите номер, получаете СМС с кодом, вводите код, и только потом получаете интернет.
С точки зрения VPN это означает:
- До авторизации VPN не работает — captive portal перенаправляет весь трафик на свою страницу
- После авторизации VPN можно поднимать
- Часть DNS-запросов всё ещё может перенаправляться на captive portal для определения «вы ещё авторизованы», и это иногда конфликтует с VPN-клиентом
Метро Москвы: MT_FREE и MosMetro_FREE
В московском метро две основные сети:
MT_FREE — операторская сеть, разворачивается на каждом перегоне между станциями. Использует Wi-Fi 6 на инфраструктуре от «МаксимаТелеком» (теперь принадлежит структурам, связанным с Сбером). Канал — оптика вдоль тоннелей, выход в магистраль через узлы МТС-Линка. ТСПУ — есть.
MosMetro_FREE — стационарная сеть на станциях, более стабильная. Обслуживает преимущественно ожидающих на платформах.
Что блокируется в метро:
- Стандартные VPN-протоколы — OpenVPN, WireGuard, IKEv2
- На MosMetro_FREE дополнительно: торренты, P2P, тяжёлый видео-стриминг (rate-limiting через QoS)
- DNS to 8.8.8.8/1.1.1.1 — иногда подменяется на DNS оператора
Что работает:
- VLESS Reality
- Shadowsocks-2022 (стабильно)
- AmneziaWG с padding’ом
- TLS to 443 — никогда не режется, потому что нужна для captive portal
Особенности метро:
- На перегоне между станциями интернет ходит «прыжками» — Wi-Fi station-handover не всегда мгновенный
- VPN-сессии часто рвутся при пересадке с MT_FREE на MosMetro_FREE и обратно
- На некоторых перегонах канал перегружен, и интернет деградирует до неюзабельного даже без блокировок
Практический совет: на MT_FREE/MosMetro_FREE используйте VLESS Reality на TCP/443 — это самый стабильный стек для подвижной ненадёжной сети.
РЖД и Сапсан
В скоростных поездах «Сапсан», «Аллегро», «Ласточка» работают сети типа RZD_FreeWiFi через спутниковый/сотовый канал с роумингом по операторам вдоль маршрута.
Особенности:
- Очень слабый канал — обычно 1-3 Мбит/с на весь вагон
- Rate-limiting на видео — стриминг режется до 240-360p
- ТСПУ на магистрали оператора — текущего host’а сети
- VPN не блокируется специально, но из-за слабого канала работает медленно
Что включается: VLESS Reality, Shadowsocks-2022. Стандартные протоколы — те же блокировки, что у host-оператора.
Аэропорты России
Крупные аэропорты в 2026 году имеют собственные WiFi-сети:
- Sheremetyevo_Wifi (Шереметьево)
- VKO_FREE_WIFI (Внуково)
- DME_Free_WiFi (Домодедово)
- Pulkovo_WiFi (Пулково)
- KOLTSOVO_WIFI (Кольцово, Екатеринбург)
Технически это сети, чей канал идёт через крупного host-оператора (МТС, Ростелеком, Билайн в зависимости от подрядчика). Авторизация обязательная — обычно через СМС, иногда через паспортные данные на портале.
Особенности аэропортов:
- Жёсткое DPI — host-оператор магистральный, обычно ТСПУ полный
- Captive portal с timeout — сессия истекает через 30-180 минут, и при истечении ваш VPN внезапно перестаёт работать (DNS-запросы начинают перенаправляться на captive portal)
- Throttling на видео — стриминг режется до 360-480p
- Иногда блокировка SSH/SFTP — особенно в Шереметьево, что мешает тем, кто работает удалённо
Что работает: VLESS Reality на TCP/443, Shadowsocks-2022.
Что не работает: стандартные VPN, иногда — UDP-флоу к нестандартным портам.
Совет: в аэропорту лучше использовать мобильный интернет через VPN, а не публичный WiFi. Это и быстрее, и безопаснее.
Городские бесплатные сети
В Москве, Санкт-Петербурге, Казани, Екатеринбурге и других городах с 2014 года развёрнуты муниципальные WiFi-сети в парках, на улицах, на остановках общественного транспорта.
Moscow_WiFi_Free, Spb_Wifi, Kazan_Free_WiFi — каждая со своей спецификой. Общее:
- Авторизация по СМС или через mos.ru/госуслуги
- Скорость 1-10 Мбит/с на пользователя (зависит от нагрузки)
- ТСПУ на стороне оператора-подрядчика (часто Ростелеком или МТС)
- Лимит по времени сессии — 60-120 минут
Что работает: VLESS Reality, Shadowsocks-2022. Что нет: стандартные VPN.
Безопасность таких сетей — слабая. Открытый SSID без шифрования канала, авторизация через captive portal — стандартная уязвимая конфигурация. Без VPN сюда подключаться для чего-то серьёзнее карты Яндекс.Карт не стоит.
Кафе и торговые центры
В сетевых кафе и ТЦ обычно стоят простые точки доступа от host-оператора (МТС, МегаФон, Билайн, Ростелеком — в зависимости от подрядчика). Магистраль идёт через того же host’а, ТСПУ применяется на его узлах.
Поведение DPI:
- В McDonald’s, KFC, Burger King, Шоколаднице, Starbucks — стандартное ТСПУ host-оператора
- В независимых кафе — иногда стоит local ISP без агрессивного DPI, но это лотерея
Что работает: VLESS Reality, Shadowsocks-2022, AmneziaWG. Что не работает: стандартные VPN.
Безопасность на публичном WiFi в кафе — отдельный важный аспект. Без VPN ваш HTTPS-трафик защищён, но DNS-запросы могут перехватываться провайдером сети, плюс точка может атаковать вас через подделанный captive portal или MITM. VPN решает обе проблемы одновременно.
Отели и хостелы
В гостиницах сеть обычно строится через специализированных подрядчиков (LinkServ, Beeline-B2B, Rostelecom-Business). Поведение:
- Жёсткое QoS — почти всегда rate-limiting на видео и торренты
- Отдельный VLAN на гостевую сеть — изоляция от внутренней сети отеля
- Captive portal — авторизация по номеру брони или по паролю, иногда с лимитом по устройствам
- Часовой/суточный лимит трафика — после исчерпания скорость режется до символической
С точки зрения DPI — это та же магистраль host-оператора. Что работает: VLESS Reality, Shadowsocks-2022. Что нет: стандартные VPN.
В крупных международных сетях (Marriott, Hilton, AccorHotels) сеть часто идёт через зарубежного агрегатора (типа iBahn или GlobalReach), и трафик попадает в РФ-ТСПУ через российский ASN партнёра. Это значит — фильтрация всё равно применяется.
Что выбирать под публичный WiFi
По нашим замерам в 2026 году на публичных WiFi-сетях стабильно работают:
- Durev VPN — VLESS Reality на TCP/443, нативные клиенты под все платформы (важно — потому что на ходу с ноутбуком/телефоном нужно быстро переключаться)
- Amnezia VPN — AmneziaWG + Shadowsocks, можно поднять свой VPS
- VPN Generator — VLESS Reality, легко переключать сервера
- VPN Red Shield — VLESS + Shadowsocks
- PlusOne VPN — VLESS
Что не работает стабильно: международные VPN со стандартными протоколами (Proton, Nord, Express). Иногда поднимаются — но полагаться нельзя.
Безопасность на публичном WiFi
VPN на публичном WiFi нужен не только для обхода блокировок, но и для безопасности:
Защита от MITM. Без VPN, оператор сети или его подрядчик теоретически могут перехватывать ваш HTTPS-трафик через подмену сертификатов (на корпоративных сетях это легально, на публичных — тоже бывает). С VPN весь трафик зашифрован отдельным каналом, и оператор сети видит только зашифрованный тоннель к VPN-серверу.
Защита от DNS-снифинга. DNS leak-тест покажет, что без VPN ваши DNS-запросы видны оператору сети. С VPN — DNS идёт через сервер VPN.
Защита от Captive portal-атак. Подделанный captive portal — классический вектор атаки на публичном WiFi. С VPN вы видите такую страницу, но после ввода данных они уходят в VPN-туннель, не на сервер злоумышленника.
Защита от WebRTC-утечки IP. WebRTC leak может раскрыть ваш IP даже через VPN, если клиент не настроен правильно. На публичном WiFi это особенно опасно — IP даст вам геолокацию через GeoIP.
Как самому проверить на месте
- Подключитесь к публичной сети, авторизуйтесь через СМС/портал.
- Откройте
https://2ip.ru— посмотрите ваш «голый» IP. Это IP точки доступа. - Поднимите VPN.
- Снова откройте 2ip.ru — IP должен поменяться на VPN-сервер.
- Если IP не поменялся — VPN не подключился, captive portal мешает или сеть блокирует VPN.
- Проверьте DNS leak на dnsleaktest.com — DNS должен быть от VPN-провайдера.
- Откройте YouTube, Instagram, Telegram — проверьте работу реальных сервисов.
Если хоть один пункт фейлится — пробуйте другой VPN или другую сеть.
FAQ: публичный WiFi и VPN
Можно ли подключиться к публичному WiFi без СМС-авторизации? Юридически — нет, по 758-му постановлению. Технически — есть точки доступа, на которых СМС-авторизация не настроена (как правило, это случайные открытые сети, иногда — намеренно открытые сети частных кафе без подключения к госуслугам). Подключение к таким сетям не нарушает закон со стороны пользователя, но оператор такой сети нарушает 758-е постановление.
Безопасно ли пользоваться публичным WiFi с VPN? Гораздо безопаснее, чем без VPN. VPN шифрует весь трафик между вашим устройством и сервером VPN, что защищает от:
- Перехвата HTTPS через подмену сертификатов
- DNS-снифинга
- Подделанных captive portal’ов
- Промежуточных rogue access points
Но 100%-ной безопасности не даёт. Не делайте на публичном WiFi банковских операций и логинов в критичные сервисы, даже с VPN.
Можно ли установить VPN на iPhone до подключения к публичному WiFi? Да, и это правильный подход. Конфигурация VPN сохраняется в Settings и активируется до того, как вы подключитесь к сети. Captive portal в этом случае открывается через VPN-тоннель (может работать криво) или вам нужно временно отключить VPN, авторизоваться, и снова включить.
Какой VPN лучше для метро? VLESS Reality на TCP/443 — самый стабильный для подвижной ненадёжной сети. UDP-протоколы плохо переживают handover между точками доступа в тоннелях.
Можно ли поделиться публичным WiFi с друзьями через свой VPN-туннель? Технически да, через tethering от ноутбука с запущенным VPN-клиентом и режимом «общий доступ к интернету». Юридически — серая зона, не запрещено, но нарушает ToS большинства публичных сетей (одна авторизация = одно устройство).
Связанные материалы
- Какой VPN работает в России в 2026 — полный гайд
- DPI и ТСПУ: как это работает
- VLESS Reality 2026: что это
- Что делать, если VPN перестал работать
- VPN без логов: как проверить
Состояние VPN на инфраструктуре российских host-операторов — в рейтинге.
читать дальше
Похожие статьи
-
Гайды
Asus Merlin firmware + VPN 2026: продвинутая настройка
Прошивка Asuswrt-Merlin на роутерах Asus RT-AX: OpenVPN-клиент, WireGuard, policy routing. Что работает в России 2026, почему xray-роутер всё равно нужен.
-
Гайды
ChatGPT, Claude, Gemini из России 2026: VPN и обход геоблокировок
OpenAI и Anthropic блокируют российские IP, Gemini ограничен частично. Разбираем, какой VPN нужен для каждого LLM-сервиса и почему важна гео сервера.
-
Гайды
AmneziaWG настройка: сервер и клиент для России 2026
Гайд по AmneziaWG в 2026: установка сервера на Linux VPS, генерация конфигов через AmneziaVPN GUI, импорт в мобильные клиенты Android и iOS. С нюансами обхода ТСПУ.