todo/premium/zapret-vpn-bot.md
loop-uh 08b4491545
Some checks failed
Published content check / validate (push) Failing after 3s
Завершить переезд базы знаний на Forgejo
Обновить правила репозитория и подписи исходников в 99 заметках, не затрагивая пользовательские незакоммиченные файлы. Сделать Forgejo Actions содержательным: проверять опубликованный commit, а не пустое рабочее дерево после checkout.
2026-08-07 08:27:28 +03:00

143 lines
21 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
date: 2026-07-25
tags:
- zapret
- vpn
- vless
- mihomo
- подписки
- telegram
aliases:
- Zapret VPN
- zapretvpns_bot
- VPN-бот Zapret
- Zapret VPN бот
- Mihomo-подписка Zapret
link: https://t.me/zapretvpns_bot
---
# 🤖 Zapret VPN-бот: устройство, подписка и свобода выбора клиента
> [!info] О чём заметка
> Разбор **Zapret VPN** — сервиса от команды ZapretKVN, доступ к которому выдаёт Telegram-бот [@zapretvpns_bot](https://t.me/zapretvpns_bot): какие протоколы доступны, как устроена Mihomo-подписка и прямые конфиги, что внутри выдаваемого YAML-профиля и почему доступ не привязан ни к устройству, ни к конкретному приложению. Уровни подписки и актуальные цены — в [[premium/premium|описании уровней]]; пошаговые скриншоты настройки — в [[Zapret/premium|общей инструкции]].
## TL;DR
- **Два способа получить доступ**: готовая **Mihomo-подписка** (YAML-профиль по личной ссылке) и **прямые конфиги** отдельных протоколов — обычные ссылки вида `vless://…` и стандартные файлы настроек.
- Подписка не единственный вход, и **это принципиально**: приложения не фильтруются ни по названию, ни по заголовку `User-Agent`. Happ, INCY или любой другой «обязательный» клиент не требуется.
- **HWID не запрашивается.** Ни аппаратный идентификатор телефона, ни идентификатор установки не участвуют в выдаче и обслуживании доступа.
- «Слот устройства» в боте — просто **номер конфига** (их до 10, можно подписать: телефон, роутер, консоль…), а `Fingerprint` у VLESS — это **сетевой TLS-профиль браузера**, которым маскируется рукопожатие. Ни то, ни другое не является HWID.
- Протоколы: [[xray/vless|VLESS]] с [[xray/reality|REALITY]] на [[xray/project-x|xray-core]], [[Hysteria/00-overview|Hysteria 2]], WireGuard и AmneziaWG, WARP, SOCKS5, отдельно — MTProto-прокси для Telegram.
- Единственное реальное ограничение — техническое: клиент должен понимать нужный протокол и формат конфига. Это вопрос совместимости, а не политики сервиса.
## Что это такое и чем отличается от программы Zapret
Команда известна прежде всего **бесплатной программой Zapret** — она работает без всякого сервера и меняет то, как ваш трафик выглядит для DPI провайдера. Программа была и остаётся бесплатной, а платные уровни не влияют на её работу; этот принцип зафиксирован в [[Zapret/premium|общей инструкции]].
**Zapret VPN — отдельная услуга.** Это уже настоящий туннель через серверы команды, нужный там, где обхода на стороне клиента не хватает или где требуется зарубежный адрес.
Проще говоря: программа Zapret меняет, **как выглядит** ваш трафик, а Zapret VPN — **куда он идёт**. Пользоваться можно любым из двух или обоими сразу.
## Что выдаётся: подписка и прямые конфиги
Здесь и лежит главное отличие от распространённой практики, поэтому разберём подробно.
**Mihomo-подписка.** Бот генерирует для каждого слота устройства персональный YAML-профиль формата [[Clash/02-mihomo|mihomo]] и отдаёт его по личной ссылке (и файлом в чат). Это самый удобный вход: один адрес, в котором собраны все ваши узлы по доступным протоколам, с готовыми группами выбора. Клиент обновляет профиль сам.
**Прямые конфигурации.** Параллельно для доступных протоколов выдаются обычные стандартные ссылки и файлы: `vless://…` для VLESS, конфиг WireGuard/AWG, параметры Hysteria 2, логин-пароль SOCKS5. Их можно вставить в любое приложение, которое понимает соответствующий формат, — и никакая подписка для этого не нужна.
Почему это важно: **подписка не превращается в единственную дверь**. Если ваше приложение не умеет читать профили mihomo (или вы просто предпочитаете sing-box, v2rayN, Happ, клиент на роутере) — берёте прямой конфиг и работаете с ним.
> [!important] Клиент не фильтруется по названию и `User-Agent`
> Формулировка из самого бота: «Zapret VPN не блокирует приложения по названию или `User-Agent`». Это ровно та практика, которая на рынке распространена наоборот — когда панель отдаёт конфигурацию только «одобренным» клиентам, а остальным возвращает ошибку. Механика таких ограничений разобрана в [[subscriptions/hwid-client-lock|заметке про HWID-привязку и запрет «чужих» клиентов]].
## Что внутри выдаваемого профиля
Полезно знать, что именно вы импортируете, — тем более что профиль сознательно сделан простым.
| Настройка | Значение |
|---|---|
| Локальный порт | `mixed-port: 7890` — общий порт для HTTP и SOCKS5 |
| Доступ из локальной сети | `allow-lan: false` — профиль рассчитан на одно устройство |
| Режим | `mode: rule` — работа по правилам |
| Уровень логов | `warning` — в журнал не пишется лишнее |
| Группы | **«🌐 VPnBot»** (ручной выбор, включая `DIRECT`) и **«⚡ Автовыбор»** плюс группы по протоколам |
| Правила | одно правило `MATCH` — весь трафик уходит в основную группу |
Группа **«⚡ Автовыбор»** — это `url-test`: раз в 30 минут ядро проверяет доступность узлов и берёт быстрейший, отдавая приоритет VLESS с REALITY, затем Hysteria 2, затем WireGuard/AWG/WARP. Как устроены типы групп и чем `url-test` отличается от `fallback` — в [[Clash/01-clash-core|Ядре Clash]].
Единственное правило `MATCH` означает, что **по умолчанию через туннель идёт всё**. Это осознанный выбор: профиль должен работать одинаково у всех, а не решать за пользователя, какие сайты ему нужны напрямую. Если хочется раздельной маршрутизации — российские сайты мимо туннеля, реклама в обрыв, конкретное приложение через конкретный узел — правила добавляются поверх профиля вручную, готовые рецепты собраны в [[Clash/04-rules|заметке про правила маршрутизации]].
> [!tip] Правки не пропадут при обновлении подписки
> Профиль обновляется по ссылке, поэтому свои правила добавляйте не в скачанный файл, а через механизм переопределений в клиенте (в разных оболочках он называется «Merge», «Override», «слияние профиля»). Иначе при очередном обновлении ваши строки будут перезаписаны — типичная ошибка, описанная в [[Clash/05-troubleshooting|разборе проблем]].
## Протоколы
В профиль mihomo собираются узлы шести видов: **VLESS**, **Hysteria 2**, **WireGuard**, **AmneziaWG (AWG)**, **WARP** и **SOCKS5**. Отдельно бот выдаёт **MTProto-прокси** для Telegram — он живёт по своим правилам и в профиль не входит.
Основная рабочая связка — **[[xray/vless|VLESS]] + [[xray/reality|REALITY]]** на [[xray/project-x|xray-core]]. Ничего своего в криптографии команда не изобретала, и это правильно: VLESS не накладывает второй слой шифрования поверх TLS (меньше нагрузка и меньше характерных признаков), а REALITY позволяет соединению выглядеть обращением к настоящему постороннему сайту — без своего домена и без следов в публичных логах сертификатов.
**[[Hysteria/00-overview|Hysteria 2]]** полезна там, где канал плохой: она работает поверх QUIC/UDP и держится на потерях пакетов лучше TCP-протоколов. Обратная сторона — в сетях, где UDP режут, она отваливается первой; поэтому держать VLESS запасным вариантом имеет смысл всегда.
**WireGuard и AmneziaWG** — для сценариев, где нужен именно VPN-интерфейс (игры, устройства с встроенной поддержкой WG). AWG — это [[amnezia-2-0/reference|обфусцированный WireGuard]], который сложнее опознать по сигнатуре пакетов.
## Слоты устройств: почему это не HWID
Термин путает, поэтому разберём отдельно.
**Слот** — это порядковый номер конфига в вашем аккаунте (их до десяти), которому можно дать имя и иконку: телефон, ноутбук, телевизор, роутер, консоль. Нужен он для вашего же удобства — чтобы понимать, какой ключ где используется, и отозвать конкретный, не трогая остальные.
**Чем это отличается от HWID-привязки.** Слот не считывает никаких характеристик вашего железа и не проверяется при подключении: сервер по-прежнему аутентифицирует вас по UUID или ключу протокола. Вы можете взять конфиг из слота «Телефон» и использовать его на ноутбуке — ничего не сломается. При настоящей HWID-привязке подписка бы просто перестала загружаться в приложении, которое не отправило идентификатор устройства.
**И `Fingerprint` — тоже не HWID.** В настройках VLESS это выбор TLS-отпечатка (`chrome`, `firefox`, `safari` и др.), то есть какого браузера рукопожатие будет имитировать ваш клиент. Это параметр маскировки, влияющий на то, как вас видит DPI, а не идентификатор вашего устройства — механика разобрана в [[DPI/browser-ja4-fingerprint-block|заметке про JA4-отпечатки]].
## Как получить доступ
- [ ] Оплатить подписку в боте [@zapretvpns_bot](https://t.me/zapretvpns_bot) и **нажать кнопку «Проверить оплату»** — без неё платёж не засчитается автоматически.
- [ ] Взять Mihomo-подписку в меню — бот выдаст ссылку и файл профиля для выбранного слота устройства.
- [ ] Либо запросить прямой ключ: команда **`/inbounds`** → выбрать сервер → создать конфиг → выбрать порт (начинать стоит с **443**, это порт обычного HTTPS) → скопировать строку `vless://…`.
- [ ] Импортировать полученное в свой клиент — по [[Clash/03-first-run|инструкции первого запуска]] для оболочек на mihomo или по [[xray/clients-and-routing|инструкции для клиентов Xray]].
- [ ] Проверить результат: [[Clash/03-first-run|чек-лист из пяти пунктов]] — два сайта проверки IP, тест на утечку DNS и нужное вам приложение.
Скриншоты каждого шага и настройка под Windows, Android и другие системы — в [[Zapret/premium|подробной инструкции]].
## Что с приватностью: честно
Отсутствие HWID — не то же самое, что «сервис ничего не знает». Ниже то, что заявлено в политике самого бота, без приукрашивания.
**Хранится:** ваш Telegram `user_id` и стандартные данные аккаунта, которые Telegram передаёт боту; сведения о подписке, тарифе, балансе и платежах; технические данные выданных конфигов — сервер, слот устройства, внутренний адрес, UUID или публичный ключ; обращения в поддержку.
**Может логироваться:** технические сетевые метаданные — время создания и удаления конфигов, сервер и слот, внутренний адрес клиента, протокол, порт и служебные события соединений. Заявленная цель — диагностика и разбор жалоб на злоупотребления; журналы анализируются вручную, когда приходит конкретная жалоба.
**Не хранится:** данные банковской карты. Содержимое трафика не читается, история платежей и конфиги не продаются третьим лицам.
**Ограничения по использованию:** запрещены торренты и распространение пиратского контента, атаки, сканирование и брутфорс, спам и фишинг.
> [!warning] Любой VPN — это доверие оператору
> Трафик расшифровывается на сервере, поэтому оператор технически видит адреса, к которым вы подключаетесь. Отсутствие HWID-привязки сокращает объём данных о ваших устройствах и оставляет вам свободу выбора клиента — но не отменяет самого факта посредника. Это верно для любого VPN-сервиса, включая этот, и оценивать риск нужно исходя из своей модели угроз (общие принципы — в [[Privacy|заметке про приватность]]).
Отдельно про саму ссылку подписки: она содержит персональный токен, поэтому **делиться ею нельзя** — это фактически ваш доступ. У выдачи есть ограничение частоты запросов и возможность отзыва, но эти меры защищают инфраструктуру, а не спасают от опубликованной в открытом чате ссылки.
## Оговорки и что делать, если не работает
**VPN не отменяет DPI.** Связка VLESS+REALITY тоже находится под давлением: обзор актуальных методов детекта — в [[VLESS/dpi-tls-june-2026|разборе DPI-почерка TLS]]. Если узел перестал подключаться, начните с обновления подписки и проверки версии ядра в клиенте, дальше — по [[Clash/05-troubleshooting|методике диагностики]].
**Старое ядро не понимает новые протоколы.** Свежее приложение с прошлогодним ядром внутри — обычная ситуация, и лечится она обновлением именно ядра (см. [[Clash/07-clients|обзор клиентов]]).
**Профиль импортировался, но всё идёт через туннель.** Так и задумано: в профиле одно правило `MATCH`. Раздельная маршрутизация настраивается вами — [[Clash/04-rules|рецепты правил]].
## 📚 См. также
- [[premium/premium|Уровни подписки Zapret Premium и Zapret VPN]] — состав уровней и актуальные цены.
- [[Zapret/premium|Всё о Zapret Premium и Zapret VPN]] — подробная инструкция со скриншотами.
- [[subscriptions/hwid-client-lock|HWID-привязка и запрет «чужих» клиентов]] — как устроены ограничения, которых здесь нет.
- [[Clash/00-overview|Clash и mihomo]] — про формат выдаваемой подписки и клиенты, которые её открывают.
- [[Clash/04-rules|Правила маршрутизации: рецепты]] — как добавить раздельную маршрутизацию поверх профиля.
- [[xray/vless|Протокол VLESS]] и [[xray/reality|REALITY]] — что работает под капотом основной связки.
- [[premium/discord|Настройка Discord через VPN]] — частый частный случай.
- 🔗 [@zapretvpns_bot](https://t.me/zapretvpns_bot) — сам бот · [канал проекта](https://t.me/bypassblock) · [новости по KVN](https://t.me/vpndiscordyooutube)
---
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/premium/zapret-vpn-bot.md) · [весь репозиторий](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main).