Бесплатный инструмент

Что пропускает ваша сеть

Когда VPN не подключается в офисе, отеле или на кампусе, дело обычно не в приложении. Сеть пропускает только 80 и 443, режет UDP или заворачивает DNS на свой сервер — и каждый из этих случаев лечится своим протоколом. Страница проверяет все четыре и говорит, что здесь пройдёт.

Ничего не устанавливается, всё видно из браузера.

Готов к проверке

Нажмите «Проверить сеть» — около семи секунд.

Что из этого следует

Что показала проверкаЧто здесь подключится
Проходит всёЛюбой протокол. Берите WireGuard — он быстрее на слабом железе.
UDP закрыт, 443 работаетПротокол поверх TCP 443: VLESS с Reality или аналог. WireGuard и IKEv2 не подключатся.
Нестандартный порт не проходитТолько узлы на 443. Конфиг, где после адреса стоит необычный номер порта, в этой сети бесполезен.
DNS наружу не выходитСеть держит свой резолвер. Подключение это обычно переживает, но имена до туннеля разрешаются не вами — смотрите тест утечки DNS.

Ограничения

Проверяются наши адреса и публичные STUN-серверы, а не конкретный сервер, к которому вы подключаетесь: сеть может пропускать 443 к одним хостам и резать к другим. UDP проверяется на портах STUN — 3478 и 19302; сеть, пропускающая один UDP-порт и режущая другие, покажется здесь закрытой. QUIC отдельно не проверяется: на нашей стороне HTTP/3 пока не включён, а измерять чужой — значит выдавать чужие правила за ваши.

Дальше по теме: кто разрешает ваши имена, подробнее про UDP и какие сервисы не открываются в этой сети.

Сеть режет половину протоколов?

404 VPN подключается по VLESS с Reality через TCP 443 — для фильтра это неотличимо от обычного сайта. Там, где UDP закрыт и нестандартные порты не проходят, это единственное, что работает.

Как подключить 404 VPN →

Частые вопросы

guest@404vpn:~$ cat network-faq.md
[01] $ Почему на мобильном интернете VPN подключается, а на рабочем Wi-Fi нет?
> Потому что мобильный оператор пропускает почти всё, а корпоративная сеть — только то, что считает нужным. Типичный набор правил: наружу открыты 80 и 443 по TCP, UDP закрыт целиком, DNS-запросы принудительно заворачиваются на внутренний сервер. WireGuard в такой сети не подключится никогда, а протокол поверх TCP 443 выглядит как обычный HTTPS и проходит.
[02] $ Что значит «нестандартный порт не проходит»?
> Мы стучимся на наш же сервер по порту 8443 — обычный HTTPS, только не на 443. Если проба не прошла, а 443 работает, значит, сеть фильтрует по номеру порта. Практический вывод: подключение, в котором адрес сервера заканчивается на непривычный порт, здесь не заработает — нужен узел на 443.
[03] $ Тест говорит, что UDP закрыт. Это точно?
> Это значит, что за шесть секунд не ответил ни один публичный STUN-сервер, хотя браузер нашёл локальные адреса. Почти всегда так и есть — UDP режут. Оговорка: сеть может пропускать один UDP-порт и резать другой, поэтому редкий WireGuard на необычном порту иногда проходит там, где тест показал закрытый UDP.
[04] $ Зачем здесь проверка DNS?
> Она отвечает на вопрос, выпускает ли сеть запросы к чужим зонам наружу. Если нет — резолвер у сети свой и принудительный, а это отдельный источник странностей: имена могут разрешаться не в те адреса или не разрешаться вовсе. Кто именно разрешает ваши имена, показывает соседний инструмент — тест утечки DNS.
[05] $ Вы что-то сохраняете по итогам проверки?
> Нет. Пробы — это обращения к нашим же адресам, они ничем не отличаются от обычного открытия страницы. Сводка для поддержки складывается в буфер обмена у вас, а не отправляется нам: пока вы сами не вставите её в письмо, мы её не увидим.