🤖 Zapret VPN-бот: устройство, подписка и свобода выбора клиента
О чём заметка
Разбор Zapret VPN — сервиса от команды ZapretKVN, доступ к которому выдаёт Telegram-бот @zapretvpns_bot: какие протоколы доступны, как устроена Mihomo-подписка и прямые конфиги, что внутри выдаваемого YAML-профиля и почему доступ не привязан ни к устройству, ни к конкретному приложению. Уровни подписки и актуальные цены — в описании уровней; пошаговые скриншоты настройки — в общей инструкции.
TL;DR
- Два способа получить доступ: готовая Mihomo-подписка (YAML-профиль по личной ссылке) и прямые конфиги отдельных протоколов — обычные ссылки вида
vless://…и стандартные файлы настроек. - Подписка не единственный вход, и это принципиально: приложения не фильтруются ни по названию, ни по заголовку
User-Agent. Happ, INCY или любой другой «обязательный» клиент не требуется. - HWID не запрашивается. Ни аппаратный идентификатор телефона, ни идентификатор установки не участвуют в выдаче и обслуживании доступа.
- «Слот устройства» в боте — просто номер конфига (их до 10, можно подписать: телефон, роутер, консоль…), а
Fingerprintу VLESS — это сетевой TLS-профиль браузера, которым маскируется рукопожатие. Ни то, ни другое не является HWID. - Протоколы: VLESS с REALITY на xray-core, Hysteria 2, WireGuard и AmneziaWG, WARP, SOCKS5, отдельно — MTProto-прокси для Telegram.
- Единственное реальное ограничение — техническое: клиент должен понимать нужный протокол и формат конфига. Это вопрос совместимости, а не политики сервиса.
Что это такое и чем отличается от программы Zapret
Команда известна прежде всего бесплатной программой Zapret — она работает без всякого сервера и меняет то, как ваш трафик выглядит для DPI провайдера. Программа была и остаётся бесплатной, а платные уровни не влияют на её работу; этот принцип зафиксирован в общей инструкции.
Zapret VPN — отдельная услуга. Это уже настоящий туннель через серверы команды, нужный там, где обхода на стороне клиента не хватает или где требуется зарубежный адрес.
Проще говоря: программа Zapret меняет, как выглядит ваш трафик, а Zapret VPN — куда он идёт. Пользоваться можно любым из двух или обоими сразу.
Что выдаётся: подписка и прямые конфиги
Здесь и лежит главное отличие от распространённой практики, поэтому разберём подробно.
Mihomo-подписка. Бот генерирует для каждого слота устройства персональный YAML-профиль формата mihomo и отдаёт его по личной ссылке (и файлом в чат). Это самый удобный вход: один адрес, в котором собраны все ваши узлы по доступным протоколам, с готовыми группами выбора. Клиент обновляет профиль сам.
Прямые конфигурации. Параллельно для доступных протоколов выдаются обычные стандартные ссылки и файлы: vless://… для VLESS, конфиг WireGuard/AWG, параметры Hysteria 2, логин-пароль SOCKS5. Их можно вставить в любое приложение, которое понимает соответствующий формат, — и никакая подписка для этого не нужна.
Почему это важно: подписка не превращается в единственную дверь. Если ваше приложение не умеет читать профили mihomo (или вы просто предпочитаете sing-box, v2rayN, Happ, клиент на роутере) — берёте прямой конфиг и работаете с ним.
Клиент не фильтруется по названию и
User-AgentФормулировка из самого бота: «Zapret VPN не блокирует приложения по названию или
User-Agent». Это ровно та практика, которая на рынке распространена наоборот — когда панель отдаёт конфигурацию только «одобренным» клиентам, а остальным возвращает ошибку. Механика таких ограничений разобрана в заметке про HWID-привязку и запрет «чужих» клиентов.
Что внутри выдаваемого профиля
Полезно знать, что именно вы импортируете, — тем более что профиль сознательно сделан простым.
| Настройка | Значение |
|---|---|
| Локальный порт | mixed-port: 7890 — общий порт для HTTP и SOCKS5 |
| Доступ из локальной сети | allow-lan: false — профиль рассчитан на одно устройство |
| Режим | mode: rule — работа по правилам |
| Уровень логов | warning — в журнал не пишется лишнее |
| Группы | «🌐 VPnBot» (ручной выбор, включая DIRECT) и «⚡ Автовыбор» плюс группы по протоколам |
| Правила | одно правило MATCH — весь трафик уходит в основную группу |
Группа «⚡ Автовыбор» — это url-test: раз в 30 минут ядро проверяет доступность узлов и берёт быстрейший, отдавая приоритет VLESS с REALITY, затем Hysteria 2, затем WireGuard/AWG/WARP. Как устроены типы групп и чем url-test отличается от fallback — в Ядре Clash.
Единственное правило MATCH означает, что по умолчанию через туннель идёт всё. Это осознанный выбор: профиль должен работать одинаково у всех, а не решать за пользователя, какие сайты ему нужны напрямую. Если хочется раздельной маршрутизации — российские сайты мимо туннеля, реклама в обрыв, конкретное приложение через конкретный узел — правила добавляются поверх профиля вручную, готовые рецепты собраны в заметке про правила маршрутизации.
Правки не пропадут при обновлении подписки
Профиль обновляется по ссылке, поэтому свои правила добавляйте не в скачанный файл, а через механизм переопределений в клиенте (в разных оболочках он называется «Merge», «Override», «слияние профиля»). Иначе при очередном обновлении ваши строки будут перезаписаны — типичная ошибка, описанная в разборе проблем.
Протоколы
В профиль mihomo собираются узлы шести видов: VLESS, Hysteria 2, WireGuard, AmneziaWG (AWG), WARP и SOCKS5. Отдельно бот выдаёт MTProto-прокси для Telegram — он живёт по своим правилам и в профиль не входит.
Основная рабочая связка — VLESS + REALITY на xray-core. Ничего своего в криптографии команда не изобретала, и это правильно: VLESS не накладывает второй слой шифрования поверх TLS (меньше нагрузка и меньше характерных признаков), а REALITY позволяет соединению выглядеть обращением к настоящему постороннему сайту — без своего домена и без следов в публичных логах сертификатов.
Hysteria 2 полезна там, где канал плохой: она работает поверх QUIC/UDP и держится на потерях пакетов лучше TCP-протоколов. Обратная сторона — в сетях, где UDP режут, она отваливается первой; поэтому держать VLESS запасным вариантом имеет смысл всегда.
WireGuard и AmneziaWG — для сценариев, где нужен именно VPN-интерфейс (игры, устройства с встроенной поддержкой WG). AWG — это обфусцированный WireGuard, который сложнее опознать по сигнатуре пакетов.
Слоты устройств: почему это не HWID
Термин путает, поэтому разберём отдельно.
Слот — это порядковый номер конфига в вашем аккаунте (их до десяти), которому можно дать имя и иконку: телефон, ноутбук, телевизор, роутер, консоль. Нужен он для вашего же удобства — чтобы понимать, какой ключ где используется, и отозвать конкретный, не трогая остальные.
Чем это отличается от HWID-привязки. Слот не считывает никаких характеристик вашего железа и не проверяется при подключении: сервер по-прежнему аутентифицирует вас по UUID или ключу протокола. Вы можете взять конфиг из слота «Телефон» и использовать его на ноутбуке — ничего не сломается. При настоящей HWID-привязке подписка бы просто перестала загружаться в приложении, которое не отправило идентификатор устройства.
И Fingerprint — тоже не HWID. В настройках VLESS это выбор TLS-отпечатка (chrome, firefox, safari и др.), то есть какого браузера рукопожатие будет имитировать ваш клиент. Это параметр маскировки, влияющий на то, как вас видит DPI, а не идентификатор вашего устройства — механика разобрана в заметке про JA4-отпечатки.
Как получить доступ
- Оплатить подписку в боте @zapretvpns_bot и нажать кнопку «Проверить оплату» — без неё платёж не засчитается автоматически.
- Взять Mihomo-подписку в меню — бот выдаст ссылку и файл профиля для выбранного слота устройства.
- Либо запросить прямой ключ: команда
/inbounds→ выбрать сервер → создать конфиг → выбрать порт (начинать стоит с 443, это порт обычного HTTPS) → скопировать строкуvless://…. - Импортировать полученное в свой клиент — по инструкции первого запуска для оболочек на mihomo или по инструкции для клиентов Xray.
- Проверить результат: чек-лист из пяти пунктов — два сайта проверки IP, тест на утечку DNS и нужное вам приложение.
Скриншоты каждого шага и настройка под Windows, Android и другие системы — в подробной инструкции.
Что с приватностью: честно
Отсутствие HWID — не то же самое, что «сервис ничего не знает». Ниже то, что заявлено в политике самого бота, без приукрашивания.
Хранится: ваш Telegram user_id и стандартные данные аккаунта, которые Telegram передаёт боту; сведения о подписке, тарифе, балансе и платежах; технические данные выданных конфигов — сервер, слот устройства, внутренний адрес, UUID или публичный ключ; обращения в поддержку.
Может логироваться: технические сетевые метаданные — время создания и удаления конфигов, сервер и слот, внутренний адрес клиента, протокол, порт и служебные события соединений. Заявленная цель — диагностика и разбор жалоб на злоупотребления; журналы анализируются вручную, когда приходит конкретная жалоба.
Не хранится: данные банковской карты. Содержимое трафика не читается, история платежей и конфиги не продаются третьим лицам.
Ограничения по использованию: запрещены торренты и распространение пиратского контента, атаки, сканирование и брутфорс, спам и фишинг.
Любой VPN — это доверие оператору
Трафик расшифровывается на сервере, поэтому оператор технически видит адреса, к которым вы подключаетесь. Отсутствие HWID-привязки сокращает объём данных о ваших устройствах и оставляет вам свободу выбора клиента — но не отменяет самого факта посредника. Это верно для любого VPN-сервиса, включая этот, и оценивать риск нужно исходя из своей модели угроз (общие принципы — в заметке про приватность).
Отдельно про саму ссылку подписки: она содержит персональный токен, поэтому делиться ею нельзя — это фактически ваш доступ. У выдачи есть ограничение частоты запросов и возможность отзыва, но эти меры защищают инфраструктуру, а не спасают от опубликованной в открытом чате ссылки.
Оговорки и что делать, если не работает
VPN не отменяет DPI. Связка VLESS+REALITY тоже находится под давлением: обзор актуальных методов детекта — в разборе DPI-почерка TLS. Если узел перестал подключаться, начните с обновления подписки и проверки версии ядра в клиенте, дальше — по методике диагностики.
Старое ядро не понимает новые протоколы. Свежее приложение с прошлогодним ядром внутри — обычная ситуация, и лечится она обновлением именно ядра (см. обзор клиентов).
Профиль импортировался, но всё идёт через туннель. Так и задумано: в профиле одно правило MATCH. Раздельная маршрутизация настраивается вами — рецепты правил.
📚 См. также
- Уровни подписки Zapret Premium и Zapret VPN — состав уровней и актуальные цены.
- Всё о Zapret Premium и Zapret VPN — подробная инструкция со скриншотами.
- HWID-привязка и запрет «чужих» клиентов — как устроены ограничения, которых здесь нет.
- Clash и mihomo — про формат выдаваемой подписки и клиенты, которые её открывают.
- Правила маршрутизации: рецепты — как добавить раздельную маршрутизацию поверх профиля.
- Протокол VLESS и REALITY — что работает под капотом основной связки.
- Настройка Discord через VPN — частый частный случай.
- 🔗 @zapretvpns_bot — сам бот · канал проекта · новости по KVN
🤖 Эти статьи открыты — можно обучать на них ИИ
При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.