VPN·HUB·CRACK
Google всё равно пишет «Россия», даже через VPN. Почему и как починить · VPN HUB CRACK
Google всё равно пишет «Россия», даже через VPN. Почему и как починить
Google всё равно пишет «Россия», даже через VPN
Раз в неделю мне в поддержку обязательно прилетает что-то вроде: «включил ваш впн, экзит в Германии, всё пингуется, а Гугл по-прежнему русский: реклама русская, выдача русская, ютуб подсовывает русские каналы. Сломалось?»
📖 Незнакомые слова? Все термины простыми словами смотрите в Словаре терминов.
Ничего не сломалось. Просто люди думают, что геолокация в интернете это про IP. А Google давно так не работает. И пока клиент гоняется за «чистым IP», флаг страны висит совсем в других местах, до которых туннель физически не дотягивается. Отсюда же легенда про «поведенческий анализ»: мол, Google следит, как ты двигаешь мышкой и в каком ритме печатаешь, и по этому вычисляет русского.
Так вот, нет. Никакой мыши. То, что называют «поведенческим анализом», на деле это сумма вполне конкретных технических сигналов, и каждый из них либо чинится, либо нет. Дальше разберём по уровням, чтобы вы перестали ловить такие тикеты и могли за минуту сказать клиенту, на каком уровне у него течёт.
Сразу главное, чтобы не было иллюзий: VPN меняет ровно один сигнал из четырёх. Поэтому и WARP (см. WARP-выход) не спасает: он даёт более-менее чистый IP Cloudflare и на этом всё. Остальные три уровня он не трогает вообще.
Миф про «поведение»: что на самом деле
Google не смотрит на движения мыши. Он читает четыре группы сигналов, и IP только одна из них, причём не самая сильная:
- Аккаунт: самый липкий, живёт на серверах Google.
- Локаль и отпечаток браузера: летят прямо из браузера, поверх любого туннеля.
- DNS / ECS: резолвер сам сдаёт вашу подсеть.
- Репутация exit-IP: датацентр против резидента.
Разбираю каждый и сразу пишу, что с этим может сделать сервис, а что только сам клиент.
Уровень 1. Аккаунт: вот где собака зарыта
Если Google-аккаунт регали с российского IP, годами заходили из РФ, язык ru, таймзона московская, страна прописана на самом аккаунте, на стороне Google. Клиент хоть из Калифорнии через идеальный резидентный IP зайдёт: accounts.google.com помнит всю историю, и текущая сессия ему до лампочки.
И там не только история входов. На аккаунте куча страновых якорей, про которые забывают:
- Номер телефона. Привязан
+7: прямой жёсткий сигнал «RU». - Платёжки. Российская карта в Google Pay / Google Play это едва ли не самый твёрдый якорь. Страна Play Store вообще считай прибита гвоздями к стране платёжного метода.
- История YouTube. Смотрел русский контент: Google и без всякого IP знает регион и язык по интересам.
- Резервная почта, контакты, синхронизация Android тоже подсказки.
Как продиагностировать за 10 секунд (давайте это клиенту): открыть Google в инкогнито и разлогиненным и сравнить с залогиненным. Если в инкогнито выдача нормальная, а под аккаунтом всё русское, флаг аккаунтный, и сетью он не лечится в принципе. Старый российский аккаунт через VPN не «отбеливается», как его ни прокачивай. Единственным честным путём остаётся аккаунт, выращенный с нуля под нужный регион: регистрация через целевой экзит, зарубежный (или хотя бы виртуальный не-РФ) номер, без российских карт, постоянный заход через тот же экзит.
Уровень 2. Локаль и отпечаток браузера: туннель тут бессилен
Вот это и есть та самая причина «айпи немецкий, а Гугл русский». Сеть ни при чём, сигналы летят прямо из браузера и ОС, поверх любого VPN:
Accept-Languageв каждом HTTP-запросе: если тамru-RU,ru, дальше можно не продолжать.navigator.languagesв JS: то же самое, отдаётся скриптам напрямую.- Таймзона:
Intl.DateTimeFormat().resolvedOptions().timeZone.Europe/Moscowперечёркивает любой немецкий IP. - Системная локаль, формат чисел и валюты.
И две вещи, которые убивают весь маскарад мгновенно, а про них почти никто не помнит:
- WebRTC. Браузер через STUN спокойно сливает реальный локальный, а иногда и внешний IP в обход туннеля. Классика. Если не отключить, вся конспирация насмарку одним запросом.
- Геолокация по Wi-Fi. Чемпион. Если сайт просит геолокацию и клиент разрешает (или она просто включена в системе), браузер отдаёт список окружающих Wi-Fi-точек в Google Location Services, а Google по их BSSID знает физический адрес: вычислит дом в Москве с точностью до подъезда, и IP уже не важен. Правило железное: геолокацию сайтам не давать никогда.
Что со всем этим делать (памятка для клиента, туннель сюда не залезет):
- Сменить язык браузера и операционной системы на
en-US: не язык интерфейса Гугла, а именно язык приложения и системы, чтобы заголовки стали английскими. - Таймзону системы выставить под страну экзита.
- WebRTC прикрыть, геолокацию запретить.
- В идеале возьмите отдельный браузер под этот сценарий. Либо Mullvad Browser / Tor Browser (отдают всем стандартизованный отпечаток:
en-US, обезличенная таймзона, одинаковые шрифты и canvas, клиент растворяется в толпе), либо антидетект (Dolphin, AdsPower, Octo, GoLogin): там локаль, таймзона, WebRTC и отпечаток подгоняются под IP автоматически и хранятся отдельными профилями.
Ключевое слово: согласованность. Самый частый прокол это не «русский IP», а рассинхрон: IP немецкий, Accept-Language русский, таймзона московская. Для антифрода это краснее красного: палится сильнее, чем честный российский адрес. Все сигналы должны рассказывать одну историю.
Уровень 3. DNS и ECS: тихий слив (и вот тут уже работает сервис)
Можно сделать идеальный экзит и всё равно спалиться на DNS. Если резолвер передаёт ECS (EDNS Client Subnet) с российской подсетью клиента, Google CDN видит её напрямую и геолоцирует по ней, мимо IP. А если DNS вообще резолвится через российские серверы, тем более.
Это ваша зона как оператора. Что закрыть в конфиге ноды (сервер, к которому реально подключаются клиенты):
- Резолвинг только через туннель, DNS держим на стороне экзита. На клиенте системный DNS глушим, чтобы не утекал в обход.
- DoH на резолвер, который не пробрасывает ECS (Cloudflare
1.1.1.1по умолчанию ECS наружу не шлёт, это его фишка приватности; подойдёт и NextDNS с выключенным ECS). - IPv6. Если у клиента есть российский IPv6 и Google открывается по нему мимо туннеля: приехали. Либо туннелируем v6, либо режем его (
UseIPv4). - QUIC / HTTP3. Google почти весь на QUIC (UDP 443). Следим, чтобы UDP шёл в туннель, а не лез напрямую.
Готовый dns-блок в Config Profile (XRAY_JSON) заворачивает резолв Google/YouTube на не-ECS DoH и отрубает IPv6-ответы:
"dns": {
"queryStrategy": "UseIPv4",
"servers": [
{
"address": "https://1.1.1.1/dns-query",
"domains": ["geosite:google", "geosite:youtube"]
},
"https://1.1.1.1/dns-query",
"localhost"
]
}
Чтобы правила по доменам реально срабатывали, на инбаунде должен быть включён sniffing (destOverride: ["http","tls","quic"]), иначе роутинг и DNS не увидят имя *.google.com. Сам маршрут Google на стабильный чистый выход берём из статьи Маршрутизация, а выбор самого выхода смотрите в Балансировщиках.
⚠️ И не вешайте Google на «прыгающий» автовыбор по странам: почему, узнаете в следующем разделе.
По опыту, «почему даже WARP не помог» чаще всего отвечается именно здесь. WARP заворачивает трафик, но DNS и ECS-картину проворонить легко.
Уровень 4. Сам IP, но не так, как все думают
IP важен, просто не сам факт «не-РФ», а его качество:
- Датацентр против резидента. WARP это известные диапазоны Cloudflare. Google их знает наизусть и включает для них строгий режим: капчи, «подозрительный трафик», гео по другим сигналам. Любой хостинговый IP, даже немецкий, котируется хуже домашнего. Для по-настоящему чистого Гугла нужен резидентный или мобильный последний хоп в нужной стране. Это дорого, выносите в отдельный тариф/сквод, а не на всех подряд.
- PTR / rDNS. Если обратная запись экзита кричит
vpnили именем хостера, это флаг. Нейтральный ISP-шный PTR лучше. - Репутация ASN. Экзит на провайдере, не засвеченном массовым VPN-трафиком и не висящем в чёрных списках, живёт дольше. Как держать запас чистых адресов, смотрите в Чистых IP.
- Не прыгать по странам. Вот это уже ближе всего к настоящему «поведению», которого все боятся. Google ловит impossible travel: когда аккаунт за минуту прыгает из Германии в Нидерланды и обратно. Автовыбор со скачущим гео ломает консистентность аккаунта сильнее, чем один стабильный экзит. Для чистого Гугла нужен липкий IP: одна страна, по возможности один адрес, стабильно.
Уровень 5. Настоящее поведение, которое не спрячешь
А теперь про то, что действительно «поведенческое», и почему даже идеальный сетап имеет потолок.
Если клиент вбивает в поиск русские запросы («купить телефон», «погода завтра»), он сам, своими руками, сообщает Google свой язык и намерение. И тот честно отдаст русскоязычную выдачу и русскую рекламу, плевать на немецкий IP и en-US в заголовках. То же с YouTube: смотришь русские ролики, лента русская, потому что рекомендации идут от контента, а не от страны (отдельная история: быстрый YouTube без рекламы на РФ-хосте).
Вывод честный: полностью «стать иностранцем» в глазах Google, продолжая жить в русскоязычном контенте, нельзя. Можно убрать страновой флаг и гео-рекламу по местоположению, но язык и интересы выдаёт сам пользователь. Если нужна реально чистая англоязычная среда (арбитраж, фарм аккаунтов, тест рекламы), вести себя надо как носитель: английские запросы, английский контент, отдельная персона.
Что ещё можно придумать: копилка приёмов
Сверх базы, по мелочи и не очень:
- Чистка cookie. Google таскает регион в куках
NID,CONSENT,__Secure-ENID,1P_JAR. Иногда «русскость» сидит просто в старых куках, снос всего гугловского и старт с чистого листа через нужный экзит даёт мгновенный эффект, без всяких аккаунтов. - NCR: No Country Redirect.
google.com/ncrотучает редиректить наgoogle.ru; плюс в настройках поиска руками выставить регион. Костыль, аккаунтный флаг переборет, но в связке с чистым профилем помогает. - Параметры выдачи.
&gl=us&hl=enв URL поиска это грубый способ заставить отдать американскую выдачу для разовой проверки. - Отдельная персона = отдельная среда. Не профиль браузера, а целиком: своя ВМ или контейнер, свой стабильный экзит, свой прогретый аккаунт, свой отпечаток. Не смешивать с личным. Так работают те, кто фармит аккаунты пачками, потому что согласовано всё и сразу.
- Мобилки: отдельная боль. На Android страну сдаёт MCC/MNC сим-карты, оператор, а страна Google Play намертво привязана к платёжке. Полумерами не обойтись: либо устройство без российской симки и с зарубежной eSIM, либо отдельный аппарат под задачу. Подменить Play-регион «на лету» не выйдет.
- Прятать сам IP за CDN, если задача шире, чем Google (обход блокировки по IP в принципе), смотрите CDN-фронтинг.
Итог: что чинится сетью, а что нет
Коротко, по уровням, вот скрипт ответа клиенту:
- Сетью (туннель, нода, конфиг), ваша зона: чистый не-датацентровый IP, отсутствие DNS/ECS-утечки, глушёный IPv6, QUIC в туннеле, липкий стабильный экзит, нейтральный PTR. Под чистый Гугл держите отдельный экзит с DNS на стороне ноды и без ECS: на общем автовыборе чистого Google не бывает.
- Сетью НЕ решается, только клиент: локаль браузера и системы (
en-US), таймзона, WebRTC, запрет геолокации, чистые куки, согласованный отпечаток. Туннель в браузер не залезет: это памятка, которую вы отдаёте клиенту. - Не решается ничем, кроме новой личности: аккаунтный флаг старого аккаунта и язык собственного контента и запросов.
Поэтому, когда клиент пишет «впн не работает, Гугл русский», вопрос не в впн, а в том, на каком из этих уровней утечка. В девяти случаях из десяти это локаль браузера плюс DNS, а вовсе не мистический «поведенческий анализ». Мыши Google не считает, он просто читает то, что браузер сам ему рассказывает.