todo/premium/zapret-vpn-bot.md
loop-uh 08b4491545
Some checks failed
Published content check / validate (push) Failing after 3s
Завершить переезд базы знаний на Forgejo
Обновить правила репозитория и подписи исходников в 99 заметках, не затрагивая пользовательские незакоммиченные файлы. Сделать Forgejo Actions содержательным: проверять опубликованный commit, а не пустое рабочее дерево после checkout.
2026-08-07 08:27:28 +03:00

21 KiB
Raw Permalink Blame History

date tags aliases link
2026-07-25
zapret
vpn
vless
mihomo
подписки
telegram
Zapret VPN
zapretvpns_bot
VPN-бот Zapret
Zapret VPN бот
Mihomo-подписка Zapret
https://t.me/zapretvpns_bot

🤖 Zapret VPN-бот: устройство, подписка и свобода выбора клиента

[!info] О чём заметка Разбор Zapret VPN — сервиса от команды ZapretKVN, доступ к которому выдаёт Telegram-бот @zapretvpns_bot: какие протоколы доступны, как устроена Mihomo-подписка и прямые конфиги, что внутри выдаваемого YAML-профиля и почему доступ не привязан ни к устройству, ни к конкретному приложению. Уровни подписки и актуальные цены — в premium/premium; пошаговые скриншоты настройки — в Zapret/premium.

TL;DR

  • Два способа получить доступ: готовая Mihomo-подписка (YAML-профиль по личной ссылке) и прямые конфиги отдельных протоколов — обычные ссылки вида vless://… и стандартные файлы настроек.
  • Подписка не единственный вход, и это принципиально: приложения не фильтруются ни по названию, ни по заголовку User-Agent. Happ, INCY или любой другой «обязательный» клиент не требуется.
  • HWID не запрашивается. Ни аппаратный идентификатор телефона, ни идентификатор установки не участвуют в выдаче и обслуживании доступа.
  • «Слот устройства» в боте — просто номер конфига (их до 10, можно подписать: телефон, роутер, консоль…), а Fingerprint у VLESS — это сетевой TLS-профиль браузера, которым маскируется рукопожатие. Ни то, ни другое не является HWID.
  • Протоколы: xray/vless с xray/reality на xray/project-x, Hysteria/00-overview, WireGuard и AmneziaWG, WARP, SOCKS5, отдельно — MTProto-прокси для Telegram.
  • Единственное реальное ограничение — техническое: клиент должен понимать нужный протокол и формат конфига. Это вопрос совместимости, а не политики сервиса.

Что это такое и чем отличается от программы Zapret

Команда известна прежде всего бесплатной программой Zapret — она работает без всякого сервера и меняет то, как ваш трафик выглядит для DPI провайдера. Программа была и остаётся бесплатной, а платные уровни не влияют на её работу; этот принцип зафиксирован в Zapret/premium.

Zapret VPN — отдельная услуга. Это уже настоящий туннель через серверы команды, нужный там, где обхода на стороне клиента не хватает или где требуется зарубежный адрес.

Проще говоря: программа Zapret меняет, как выглядит ваш трафик, а Zapret VPN — куда он идёт. Пользоваться можно любым из двух или обоими сразу.

Что выдаётся: подписка и прямые конфиги

Здесь и лежит главное отличие от распространённой практики, поэтому разберём подробно.

Mihomo-подписка. Бот генерирует для каждого слота устройства персональный YAML-профиль формата Clash/02-mihomo и отдаёт его по личной ссылке (и файлом в чат). Это самый удобный вход: один адрес, в котором собраны все ваши узлы по доступным протоколам, с готовыми группами выбора. Клиент обновляет профиль сам.

Прямые конфигурации. Параллельно для доступных протоколов выдаются обычные стандартные ссылки и файлы: vless://… для VLESS, конфиг WireGuard/AWG, параметры Hysteria 2, логин-пароль SOCKS5. Их можно вставить в любое приложение, которое понимает соответствующий формат, — и никакая подписка для этого не нужна.

Почему это важно: подписка не превращается в единственную дверь. Если ваше приложение не умеет читать профили mihomo (или вы просто предпочитаете sing-box, v2rayN, Happ, клиент на роутере) — берёте прямой конфиг и работаете с ним.

[!important] Клиент не фильтруется по названию и User-Agent Формулировка из самого бота: «Zapret VPN не блокирует приложения по названию или User-Agent». Это ровно та практика, которая на рынке распространена наоборот — когда панель отдаёт конфигурацию только «одобренным» клиентам, а остальным возвращает ошибку. Механика таких ограничений разобрана в subscriptions/hwid-client-lock.

Что внутри выдаваемого профиля

Полезно знать, что именно вы импортируете, — тем более что профиль сознательно сделан простым.

Настройка Значение
Локальный порт mixed-port: 7890 — общий порт для HTTP и SOCKS5
Доступ из локальной сети allow-lan: false — профиль рассчитан на одно устройство
Режим mode: rule — работа по правилам
Уровень логов warning — в журнал не пишется лишнее
Группы «🌐 VPnBot» (ручной выбор, включая DIRECT) и « Автовыбор» плюс группы по протоколам
Правила одно правило MATCH — весь трафик уходит в основную группу

Группа « Автовыбор» — это url-test: раз в 30 минут ядро проверяет доступность узлов и берёт быстрейший, отдавая приоритет VLESS с REALITY, затем Hysteria 2, затем WireGuard/AWG/WARP. Как устроены типы групп и чем url-test отличается от fallback — в Clash/01-clash-core.

Единственное правило MATCH означает, что по умолчанию через туннель идёт всё. Это осознанный выбор: профиль должен работать одинаково у всех, а не решать за пользователя, какие сайты ему нужны напрямую. Если хочется раздельной маршрутизации — российские сайты мимо туннеля, реклама в обрыв, конкретное приложение через конкретный узел — правила добавляются поверх профиля вручную, готовые рецепты собраны в Clash/04-rules.

[!tip] Правки не пропадут при обновлении подписки Профиль обновляется по ссылке, поэтому свои правила добавляйте не в скачанный файл, а через механизм переопределений в клиенте (в разных оболочках он называется «Merge», «Override», «слияние профиля»). Иначе при очередном обновлении ваши строки будут перезаписаны — типичная ошибка, описанная в Clash/05-troubleshooting.

Протоколы

В профиль mihomo собираются узлы шести видов: VLESS, Hysteria 2, WireGuard, AmneziaWG (AWG), WARP и SOCKS5. Отдельно бот выдаёт MTProto-прокси для Telegram — он живёт по своим правилам и в профиль не входит.

Основная рабочая связка — xray/vless + xray/reality на xray/project-x. Ничего своего в криптографии команда не изобретала, и это правильно: VLESS не накладывает второй слой шифрования поверх TLS (меньше нагрузка и меньше характерных признаков), а REALITY позволяет соединению выглядеть обращением к настоящему постороннему сайту — без своего домена и без следов в публичных логах сертификатов.

Hysteria/00-overview полезна там, где канал плохой: она работает поверх QUIC/UDP и держится на потерях пакетов лучше TCP-протоколов. Обратная сторона — в сетях, где UDP режут, она отваливается первой; поэтому держать VLESS запасным вариантом имеет смысл всегда.

WireGuard и AmneziaWG — для сценариев, где нужен именно VPN-интерфейс (игры, устройства с встроенной поддержкой WG). AWG — это amnezia-2-0/reference, который сложнее опознать по сигнатуре пакетов.

Слоты устройств: почему это не HWID

Термин путает, поэтому разберём отдельно.

Слот — это порядковый номер конфига в вашем аккаунте (их до десяти), которому можно дать имя и иконку: телефон, ноутбук, телевизор, роутер, консоль. Нужен он для вашего же удобства — чтобы понимать, какой ключ где используется, и отозвать конкретный, не трогая остальные.

Чем это отличается от HWID-привязки. Слот не считывает никаких характеристик вашего железа и не проверяется при подключении: сервер по-прежнему аутентифицирует вас по UUID или ключу протокола. Вы можете взять конфиг из слота «Телефон» и использовать его на ноутбуке — ничего не сломается. При настоящей HWID-привязке подписка бы просто перестала загружаться в приложении, которое не отправило идентификатор устройства.

И Fingerprint — тоже не HWID. В настройках VLESS это выбор TLS-отпечатка (chrome, firefox, safari и др.), то есть какого браузера рукопожатие будет имитировать ваш клиент. Это параметр маскировки, влияющий на то, как вас видит DPI, а не идентификатор вашего устройства — механика разобрана в DPI/browser-ja4-fingerprint-block.

Как получить доступ

  • Оплатить подписку в боте @zapretvpns_bot и нажать кнопку «Проверить оплату» — без неё платёж не засчитается автоматически.
  • Взять Mihomo-подписку в меню — бот выдаст ссылку и файл профиля для выбранного слота устройства.
  • Либо запросить прямой ключ: команда /inbounds → выбрать сервер → создать конфиг → выбрать порт (начинать стоит с 443, это порт обычного HTTPS) → скопировать строку vless://….
  • Импортировать полученное в свой клиент — по Clash/03-first-run для оболочек на mihomo или по xray/clients-and-routing.
  • Проверить результат: Clash/03-first-run — два сайта проверки IP, тест на утечку DNS и нужное вам приложение.

Скриншоты каждого шага и настройка под Windows, Android и другие системы — в Zapret/premium.

Что с приватностью: честно

Отсутствие HWID — не то же самое, что «сервис ничего не знает». Ниже то, что заявлено в политике самого бота, без приукрашивания.

Хранится: ваш Telegram user_id и стандартные данные аккаунта, которые Telegram передаёт боту; сведения о подписке, тарифе, балансе и платежах; технические данные выданных конфигов — сервер, слот устройства, внутренний адрес, UUID или публичный ключ; обращения в поддержку.

Может логироваться: технические сетевые метаданные — время создания и удаления конфигов, сервер и слот, внутренний адрес клиента, протокол, порт и служебные события соединений. Заявленная цель — диагностика и разбор жалоб на злоупотребления; журналы анализируются вручную, когда приходит конкретная жалоба.

Не хранится: данные банковской карты. Содержимое трафика не читается, история платежей и конфиги не продаются третьим лицам.

Ограничения по использованию: запрещены торренты и распространение пиратского контента, атаки, сканирование и брутфорс, спам и фишинг.

[!warning] Любой VPN — это доверие оператору Трафик расшифровывается на сервере, поэтому оператор технически видит адреса, к которым вы подключаетесь. Отсутствие HWID-привязки сокращает объём данных о ваших устройствах и оставляет вам свободу выбора клиента — но не отменяет самого факта посредника. Это верно для любого VPN-сервиса, включая этот, и оценивать риск нужно исходя из своей модели угроз (общие принципы — в Privacy).

Отдельно про саму ссылку подписки: она содержит персональный токен, поэтому делиться ею нельзя — это фактически ваш доступ. У выдачи есть ограничение частоты запросов и возможность отзыва, но эти меры защищают инфраструктуру, а не спасают от опубликованной в открытом чате ссылки.

Оговорки и что делать, если не работает

VPN не отменяет DPI. Связка VLESS+REALITY тоже находится под давлением: обзор актуальных методов детекта — в VLESS/dpi-tls-june-2026. Если узел перестал подключаться, начните с обновления подписки и проверки версии ядра в клиенте, дальше — по Clash/05-troubleshooting.

Старое ядро не понимает новые протоколы. Свежее приложение с прошлогодним ядром внутри — обычная ситуация, и лечится она обновлением именно ядра (см. Clash/07-clients).

Профиль импортировался, но всё идёт через туннель. Так и задумано: в профиле одно правило MATCH. Раздельная маршрутизация настраивается вами — Clash/04-rules.

📚 См. также


[!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.