VPN·HUB·CRACK
Gemini пишет «недоступно в вашей стране»: что чинить и в каком порядке · VPN HUB CRACK
Gemini пишет «недоступно в вашей стране»: что чинить и в каком порядке
Gemini «недоступно в вашей стране». Разбираем по слоям
Тикет выглядит одинаково у всех: «ваш впн работает, ютуб идёт, а Gemini пишет, что в моей стране недоступен». Клиент уверен, что виноват сервис. На самом деле здесь другая природа блокировки, чем в остальных ваших тикетах, и лечится она другими руками.
📖 Незнакомые слова смотрите в Словаре терминов.
Соседняя статья Google всё равно пишет «Россия» про то, как Google определяет регион клиента и почему выдача остаётся русской. Здесь задача жёстче: сервис просто закрыт, и нужно, чтобы он открылся.
Блокирует Google, а не провайдер
Откройте справку Google по доступности Gemini и найдите список стран. Их больше 230, языков больше 40. Русский язык в списке есть. России в списке нет.
Отсюда практический вывод для поддержки: DPI, zapret и прочая антиблокировочная кухня к делу отношения не имеют. Ничего не «режут» по дороге. Google смотрит, откуда вы пришли, и закрывает дверь сам. Значит, чинить нужно то, что Google о клиенте видит.
Видит он три вещи, и они не равнозначны:
- IP, с которого пришёл запрос (и репутацию этого IP).
- Страну аккаунта Google, если клиент залогинен.
- Куда резолвится домен, то есть какой сервер вообще отвечает на запрос.
Третий пункт обычно пропускают, а он даёт самое быстрое решение.
⚠️ 14 августа 2026 у части российских пользователей Gemini отвалился даже через VPN. Схема отказа обычная: либо домены Google уходят мимо туннеля по direct-правилу, либо подсеть выхода уже перегрета чужим трафиком. Оба случая разбираем ниже.
Слой 1. DNS с разблокировкой: работает без VPN вообще
Первое, что стоит дать клиенту, если он не хочет ничего настраивать: сменить DNS. Способ звучит сомнительно, пока не посмотришь, что резолвер реально отдаёт.
Так отвечает публичный резолвер Comss.one DNS (проверка от 19 августа 2026, запрос по DoH):
gemini.google.com → CNAME → 45.88.174.254
aistudio.google.com → CNAME → 45.88.174.254
generativelanguage.googleapis.com → CNAME → 45.88.174.254
chatgpt.com → CNAME → 45.88.174.254
google.com → 172.217.19.238 (обычный адрес Google)
Адрес 45.88.174.254 принадлежит хостингу в Амстердаме. Для остального интернета резолвер работает как обычный DNS, а домены нужных сервисов подменяет на свой релей: тот принимает TLS-соединение, читает SNI и проксирует его дальше, не расшифровывая. Google при этом видит запрос из Нидерландов. Такой приём называют SmartDNS, и клиенту он стоит одной строки в настройках сети.
Адреса самого сервиса:
dns.comss.one, для техники Apple отдельный профиль .mobileconfig.Что важно сказать клиенту вместе с адресами:
- Ставьте шифрованный вариант, а не голый IPv4. Провайдеры перехватывают 53-й порт и отвечают за резолвер сами, тогда подмена не доедет. DoH или DoT снимают вопрос.
- IPv6 придётся выключить или отдать этому же резолверу. Для проксируемых доменов он не отдаёт AAAA-записей вовсе. Если система получит адрес Google по IPv6 из другого источника, она пойдёт напрямую и упрётся в отказ.
- Старые адреса на Control D (
comss.dns.controld.com) отключены, сервис переехал. Клиенты с прошлогодними инструкциями будут жаловаться на неработающий DNS. - Трафик проходит через чужой релей. TLS никто не вскрывает, но владелец релея видит, кто и куда ходит. Для клиента, которому нужен только Gemini, это приемлемо, для остального у вас есть нода.
Проверить, что настройки применились, проще всего на dnscheck.tools: там же видно, не сдаёт ли резолвер вашу подсеть через ECS.
Способ хорош скоростью и тем, что не требует туннеля. Дальше начинается ваша территория.
Слой 2. Клиент сидит на вашей ноде, а Gemini молчит
Пять причин, по убыванию частоты. Проверять по порядку, каждая следующая имеет смысл после предыдущей.
1. Домены Google уехали в direct
Самая частая. В правилах роутинга Google обычно отправляют напрямую: так быстрее грузятся карты, почта и поиск. Вместе с ними напрямую уходит и gemini.google.com, то есть с домашнего адреса клиента.
Отправьте в туннель сам Gemini, оставив остальной Google как был:
{
"type": "field",
"outboundTag": "proxy",
"domain": [
"domain:gemini.google.com",
"domain:aistudio.google.com",
"domain:generativelanguage.googleapis.com",
"domain:alkalimakersuite-pa.clients6.google.com",
"domain:labs.google"
]
}
⚠️ Это фрагмент, а не готовый профиль. Добавьте его в массив
config.inbounds[]вашего config profile. Если вставить в панель только этот кусок, свежая Remnawave ответитConfig doesn't have inbounds— она ждёт профиль целиком (log+inbounds+outbounds+routing).
Правило должно стоять выше общего правила про Google. Списками geosite: мы такое не закрываем: они тянут за собой весь Google целиком, и вы получите обратную проблему с картами и поиском.
Чтобы правило по доменам сработало, на инбаунде нужен sniffing с destOverride: ["http","tls","quic"]. Без него роутинг видит только адрес, а имени gemini.google.com не видит.
2. IP ноды знаком Google по чужим делам
Датацентровые адреса Google обслуживает строже: капча /sorry/index, ошибка 403 на API, «region not supported» в AI Studio при полностью корректной стране. На форуме Google AI Developers таких жалоб от владельцев VPS хватает, и белого списка для них нет.
Лечится не настройкой, а адресом: сменить IP, увести Gemini на отдельный чистый выход, поставить каскад. Как держать запас годных адресов, разобрано в Чистых IP.
3. Резолв уходит не туда
Нода в Германии, а домен резолвится через российский DNS клиента: Google получает подсказку раньше, чем увидит ваш IP. Плюс ECS, который прямо сообщает подсеть клиента.
Готовый dns-блок для Config Profile лежит в статье Google всё равно пишет «Россия», там же разобрано, почему Cloudflare в этой роли удобнее.
4. QUIC идёт мимо
Google живёт на QUIC, то есть на UDP 443. Если UDP не заходит в туннель, браузер откроет соединение напрямую, минуя все ваши правила. Либо пускайте UDP через ноду, либо блокируйте QUIC для этих доменов, чтобы браузер откатился на TCP.
5. IPv6 живёт своей жизнью
Два разных сценария, и оба ломают доступ.
Утечка. У клиента есть российский IPv6, Google по нему доступен, туннель несёт только v4. Запрос уходит с домашнего адреса. Лечится жёстко: "queryStrategy": "UseIPv4" в dns-блоке ноды плюс отключённый IPv6 на клиенте.
Обратный приём. Если у хостера есть IPv6, попробуйте наоборот: пустить эти домены через v6 и посмотреть, что получится. Иногда v4-подсеть у хостера засвечена, а свежий v6-префикс ещё чистый.
{
"tag": "ai-v6",
"protocol": "freedom",
"settings": { "domainStrategy": "ForceIPv6" }
}
Отдельным правилом заворачиваете туда Gemini, а в dns-блоке для этих доменов ставите "queryStrategy": "UseIPv6". На стороне клиента IPv6 при этом резать нельзя, иначе схема не соберётся.
Приём работает не везде: всё зависит от того, как зарегистрирован префикс у вашего хостера. Проверяется за две минуты, поэтому в чек-лист его стоит внести, но обещать клиенту результат заранее не нужно.
Слой 3. Аккаунт и мобильные приложения
Веб-версию чинит сеть. Приложение на телефоне сетью не чинится.
- Google Play. Страна аккаунта привязана к платёжному профилю. Пока там российская карта и российский адрес, приложения Gemini в каталоге не будет, сколько туннель ни включай. Смена страны в Play доступна ограниченно (обычно раз в год), баланс и часть подписок при этом теряются.
- App Store. Регион меняется в настройках Apple ID, но требует способа оплаты новой страны и обнуляет баланс.
- Аккаунт Google. Страна на аккаунте липкая: она собирается из истории входов, привязанного номера, платёжек и просмотров. Старый российский аккаунт не «отбеливается», это подробно разобрано в соседней статье.
Клиенту, которому нужен именно телефон, честный ответ такой: либо веб-версия через браузер (её чинит DNS или ваша нода), либо отдельный аккаунт, выращенный под нужную страну.
Слой 4. Psiphon: основной путь для Google
Этот раздел раньше назывался «запасной вариант». Мы его повысили, и вот почему.
Для Google WARP не работает. Не «работает хуже» — не работает. Google держит собственное мнение о том, где находится адрес, и диапазоны Cloudflare WARP классифицирует как российские независимо от реальной геолокации. С финского VPS через WARP независимые геосервисы показывают Финляндию, а Google — Россию. Смена эндпоинтов не помогает: классификация привязана к диапазону, а не к точке входа. Подробный разбор, почему так, — в статье Google всё равно пишет «Россия».
Отсюда разделение, которое и надо закладывать сразу:
| Выход | Что через него гнать |
|---|---|
| WARP | ChatGPT, Claude, Grok, Perplexity, ElevenLabs, TikTok, Spotify |
| Psiphon | Google целиком: Gemini, поиск, gstatic, googleapis |
| Напрямую | всё остальное |
Они ломаются на противоположных сторонах и потому дополняют друг друга: Psiphon режут агрессивные бот-защиты (Reddit отвечает его выходам «you've been blocked by network security»), а WARP там же работает нормально. Технически не конфликтуют — WARP это интерфейс или wireguard-outbound, Psiphon это локальный SOCKS, Xray держит оба одновременно.
Ставится инсталлятором vps-psiphon: контейнер с Psiphon на вашей же ноде, SOCKS5 на локальном адресе.
Мы разобрали скрипт и распаковали сам образ. Что стоит знать до установки:
- «Автоматический регион» на деле означает Сингапур. В образе
swarupsengupta2007/psiphonлежит конфиг с"EgressRegion": "SG", а стартовый скрипт переписывает это поле только при непустой переменнойEGRESS_REGION. Ставите без--region, README обещает «самый быстрый сервер в любой стране», а получаете зашитый Сингапур. Указывайте страну явно. - Только TCP. Psiphon в режиме локального прокси не умеет UDP, значит QUIC через этот аутбаунд не пойдёт. Для доменов, отправленных в психон, QUIC придётся резать.
- Выходы Psiphon датацентровые и общие. Автор скрипта сам пишет, что Google отдаёт им капчу
/sorry/index, а вотчдог считает это нормой. Для Gemini это ровно тот риск, из-за которого не работают половина VPN-адресов. - Нода должна быть в
network_mode: host, иначе127.0.0.1в аутбаунде укажет внутрь контейнера Xray. - Проект молодой: репозиторий создан 15 августа 2026, автор один, обкатки сообществом ещё нет.
Скрипт написан аккуратно: порты публикуются только на loopback, контейнер работает без лишних прав, удаление предусмотрено.
Что снимает главное возражение
Выше сказано, что выходы Psiphon датацентровые и общие, и Google отдаёт им капчу. Это по-прежнему правда — но решается не выбором «ставить или нет», а рабочим процессом: выход крутят, пока не попадётся чистый.
Инструмент показывает три строки, и вторая — самая важная:
vps-psiphon
server: "serverRegion":"XX"— регион, который выдал сервер;country: XX— вердикт самого Google об этом адресе, не мнение геобазы;captcha: no— на этом выходе Google капчу не показывает.
Не совпало или капча есть — крутите:
vps-psiphon rotate && sleep 10 && vps-psiphon | grep -E 'exit IP|country|captcha'
Обычно хватает пары попыток. Если страна упорно даёт капчу, берите соседнюю: vps-psiphon region SE.
Сторож проверяет туннель каждые 10 минут и сам меняет выход, если тот умер или Google начал отдавать неправильную страну.
Обязательно: заблокировать QUIC на Google
Про «только TCP» сказано выше, но следствие важнее самого факта. Chrome по умолчанию ходит в Google по QUIC, то есть по UDP. Локальный прокси Psiphon на UDP ASSOCIATE отвечает COMMAND NOT SUPPORTED — запрос уходит в никуда, и страница просто виснет белым экраном.
Лечится блокировкой UDP на те же домены — браузер штатно откатится на TCP, мгновенно и незаметно для пользователя. Правило ставится выше правила с psiphon:
{
"type": "field",
"domain": ["...тот же список Google..."],
"network": "udp",
"outboundTag": "BLOCK"
},
{
"type": "field",
"domain": ["...тот же список Google..."],
"network": "tcp",
"outboundTag": "psiphon-out"
}
И sniffing в inbound должен включать quic, иначе домены в UDP-трафике не определятся и правило не сработает. Но без "routeOnly": true — с ним адрес назначения остаётся тем, что прислал клиент, и если это IPv6, соединение уйдёт туда, где v6 нет.
Google идёт целиком, а не только Gemini
Самая частая ошибка при настройке. Gemini — не один домен: авторизация идёт через accounts.google.com, скрипты с gstatic.com, API через googleapis.com.
Завернёте только gemini.google.com, остальное оставите напрямую — Google увидит одну сессию с двух разных адресов и выдаст капчу с текстом вида IP-адрес: 1.2.3.4 ≠ 5.6.7.8. Вся сессия Google должна уходить одним выходом.
Минимальный список: google.com, gstatic.com, googleapis.com, googleusercontent.com, ggpht.com, плюс gemini.google.com, aistudio.google.com, generativelanguage.googleapis.com, ai.google.dev, deepmind.google, labs.google.
YouTube сюда не добавляйте: он на youtube.com и googlevideo.com, и гнать видео через Psiphon не нужно.
Чем за это платит клиент
Об этом не пишут ни в одном гайде, а проговорить стоит — вы принимаете решение за своих платящих пользователей.
Трафик уходит через чужую инфраструктуру. Psiphon — сеть обхода блокировок с общими выходными узлами. Весь Google ваших клиентов, включая почту и поиск, выходит не с вашего сервера, а с адреса, который вы не контролируете и не выбирали. Трафик внутри HTTPS, но факт остаётся.
Выходной адрес меняется. Ротация, в том числе автоматическая сторожем, меняет IP посреди работы. Google это видит и может переспросить капчей — тем самым механизмом, от которого вы уходили.
Это зависимость от бесплатного проекта. Если Psiphon изменит политику, перестанет пускать датацентры или проект остановится, Google у ваших клиентов отвалится в тот же день, а быстрой замены нет.
Ничего из этого не отменяет схему — рабочей альтернативы для Google сейчас нет. Но закладывайте, что это компромисс, а не решение навсегда.
⚠️ Что проверено и кем. Схема с двумя выходами обкатана на шести нодах — но не нами: это полевой отчёт стороннего администратора, и цифры мы приводим с его слов. Наш собственный разбор сделан по исходникам скрипта и содержимому образа. Прежде чем выкатывать клиентам, поднимите на тестовой машине и проверьте
curl --socks5-hostname 127.0.0.1:1080 https://aistudio.google.comи реальный ответ Gemini, а не толькоvps-psiphon status.⚠️ Не ставьте Psiphon на сервер внутри страны, которую обходите. Его клиент генерирует узнаваемый трафик: под DPI он и блокируется сам, и демаскирует сервер. Только зарубежные ноды.
Бонус: убрать видимый водяной знак
В августе 2026 Google добавил переключатель для сгенерированных картинок и видео. В веб-версии: значок настроек внизу слева → Водяной знак медиаконтента (в английском интерфейсе Media watermark) → выключить. Настройка применяется ко всему, что клиент сгенерирует дальше.
Оговорки, которые стоит проговорить сразу:
- Уходит только видимый уголок с логотипом. Метка SynthID и метаданные C2PA остаются в файле, их отключить нельзя.
- Переключатель раскатывают волнами. Если у клиента его ещё нет, ждать обновления, других способов нет.
Чек-лист поддержки
Клиент пишет «Gemini не работает», вы отвечаете по порядку:
- Веб или приложение? Приложение = вопрос страны аккаунта, дальше пункт 6.
- Пробовал без туннеля с DNS Comss? Часто на этом тикет и закрывается.
- Домены Gemini у вас в direct? Проверить правила роутинга.
- Sniffing на инбаунде включён, QUIC не утекает?
- IP выхода не ловит капчу? Открыть с ноды
aistudio.google.comи посмотреть ответ. - Аккаунт старый российский? Сетью не чинится, объяснить клиенту честно.
Дальше: чистый выход под Google собирается из Маршрутизации и Чистых IP, а почему даже WARP не спасает выдачу, разобрано в статье Google всё равно пишет «Россия».