Симптомы у госпорталов такие же, как у банков: страница долго грузится и обрывается, вход зависает на проверке, изредка приходит прямой отказ в доступе. При этом зарубежные сайты открываются мгновенно, и кажется, что дело в самом портале. Это не так — портал в порядке. Дело в том, откуда приходит ваш запрос.
Что видит госсервис на той стороне
Когда VPN включён «на всё», каждое соединение выходит в интернет с адреса сервера, а не с вашего домашнего. Для государственного сервиса это сразу два отличия от нормы:
- Запрос приходит из-за границы. Вы физически дома, а соединение — из Франкфурта или
Хельсинки.
- Адрес принадлежит дата-центру, а не провайдеру. Это видно по публичным данным о том,
какой организации выделен адресный блок, и определяется автоматически.
Госсервисы рассчитаны на то, что граждане заходят с обычных российских домашних адресов. Соединение с зарубежного дата-центрового адреса выбивается из этой картины — и система либо не отвечает, либо усиливает проверку, либо отказывает. Никакой ошибки на вашей стороне нет: вы просто постучались не с того адреса, с которого сервис ждёт.
Почему «просто выключите VPN» — плохой совет
Формально он работает: выключил — зашёл. На практике это превращает защиту в тумблер, который дёргаешь по десять раз в день, и половину времени забываешь включить обратно. А значит остальной трафик — почта, рабочие сервисы, мессенджеры — идёт открыто, в том числе в чужих сетях вроде кафе или аэропорта.
Правильнее — не заводить в туннель то, чему туннель не нужен. Госпортал и так работает с вашего домашнего адреса, ему туннель не требуется; всё остальное пусть идёт защищённо.
Как это устроено технически
Современный VPN-клиент решает судьбу каждого соединения отдельно, ещё до того как оно установлено:
- Приложение открывает соединение — клиент видит домен назначения и адрес.
- Домен и адрес сверяются со списками: набор доменов российских сервисов и база диапазонов
адресов, зарегистрированных за Россией.
- Совпало — соединение идёт напрямую, через обычный интерфейс провайдера, минуя туннель.
Не совпало — уходит в туннель.
В результате госсервис видит ровно тот адрес, с которого вы к нему всегда обращались: его трафик физически не проходил через зарубежный сервер. А заграница при этом по-прежнему открывается через выбранную локацию. Побочный выигрыш — скорость: запрос к российскому порталу идёт по кратчайшему пути, а не делает крюк до Европы и обратно.
Тот же механизм разобран подробнее на примере банков — почему банк не пускает при включённом VPN; принцип один и тот же.
Если разделение включено, а портал всё равно не пускает
Проверьте по порядку — причины те же, что и у любого «работает не везде».
1. Имя домена разрешается через зарубежный сервер
Само соединение может идти напрямую, но если адрес портала выясняется через заграничный сервер имён, ответ придёт неоптимальный, а иногда и с редиректом на проверку. Запросы имён для российских доменов должны обслуживаться локально.
2. Включён IPv6, а туннель только для IPv4
Тогда часть соединений уходит по шестой версии протокола мимо всех ваших правил — молча и через раз. Симптом узнаваемый: «то работает, то нет» без всякой закономерности. Лечится поддержкой IPv6 в туннеле или его отключением на время сеанса.
3. Нужного домена нет в списке прямых маршрутов
Госуслуги используют не один домен: отдельно портал, отдельно система входа, отдельно капча и загрузка вложений. Если основной сайт идёт напрямую, а система входа — через туннель, вход не завершится. Решается добавлением домена в список прямых маршрутов; название домена, на котором всё встало, видно в консоли браузера — его можно прислать в поддержку.
4. Осталась старая сессия
Вы уже всё поправили, а портал продолжает отказывать, потому что решение по сессии уже принято. Закройте браузер полностью, переподключитесь к сети, войдите заново.
Как проверить, что портал идёт напрямую
Тест на минуту, без всяких инструментов:
- Включите VPN.
- Откройте любой российский сервис, показывающий ваш IP-адрес. Он должен показать адрес вашего
домашнего провайдера и ваш город.
- Откройте зарубежный сервис проверки адреса — там должна быть страна выбранной локации.
- Зайдите на госпортал. Открылся без задержек — значит разделение работает.
Если на шаге 2 вы видите зарубежный адрес, значит весь трафик идёт в туннель и разделение не применилось.
Обратный случай: вы за границей
Иногда нужно наоборот — вы за рубежом, а госсервис должен видеть вас как из России. Тогда трафик к нему должен идти через локацию в России, а не напрямую с иностранного адреса. Это не поломка, а отдельный режим: переключается выбором сервера, переустанавливать ничего не нужно.
Коротко
- Госпортал не открывается, потому что с включённым «на всё» VPN запрос приходит с зарубежного
дата-центрового адреса, а сервис ждёт российский домашний.
- Выключать VPN ради входа — рабочий, но плохой способ: половину времени остаётесь без защиты.
- Правильное решение — маршрутизация по назначению: госсервисы идут напрямую, остальное через
туннель.
- Не работает — проверьте разрешение имён, IPv6, полноту списка доменов и не осталась ли старая
сессия.
Короткие ответы
Почему госпортал не открывается именно с VPN, а без него работает?
Потому что с включённым «на всё» VPN запрос приходит с адреса зарубежного сервера, а госсервисы принимают соединения преимущественно с российских адресов. Без туннеля запрос идёт с вашего домашнего адреса и проходит нормально.
Нужно ли для входа полностью выключать VPN?
Нет. Достаточно, чтобы трафик к госсервисам шёл напрямую, мимо туннеля, — тогда остальное соединение остаётся защищённым. При маршрутизации по назначению это происходит автоматически.
Помогает ли переключение на российскую локацию?
Адрес станет российским, но это адрес дата-центра, а не домашнего провайдера, и часть систем это различает. Надёжнее не заводить трафик к госсервисам в туннель вообще.
Пропал вход после того, как я выключил VPN. Что делать?
Скорее всего в системе остались серверы имён или маршруты от туннеля. Закройте браузер, переподключитесь к сети и войдите заново. Если не помогло, сбросьте сетевые настройки.