Zapret2UI
EN RU

Программа

WARP и смена адреса

Между вами и сайтом две разные преграды. Провайдер, который не пускает вас к сайту, — это к обходу. И сам сайт, который не доверяет вашему адресу, — это к WARP.

Вкладка WARP: переключатель прокси, адрес прокси и адрес выхода, кнопки устройства и колонка «Что это и зачем»
Вкладка WARP. Клиент лежит внутри программы — ставить отдельно нечего, права администратора не нужны.

Что это даёт

Первая преграда — провайдер. Он обрывает соединение, как только видит имя сайта. Это работа обхода: пакеты переписываются так, что имя не распознаётся, и соединение проходит. Адрес, с которого вы приходите, при этом остаётся вашим.

Вторая преграда — сам сайт. Соединение дошло, сайт ответил — и отказал. Причина не в пакетах, а в адресе: сайт смотрит, откуда вы пришли, и сверяется с его репутацией.

Антифрод-системы ведут репутацию не отдельных адресов, а целых диапазонов. Домашние российские диапазоны стоят в этих списках низко: оттуда идёт много ботов, переборов паролей и злоупотреблений, и низкое доверие достаётся всему диапазону разом, а не конкретному нарушителю. Со стороны это выглядит так:

Провайдер тут ни при чём — он вас пропустил, и обход в этой ситуации бесполезен: пробивать нечего.

Через Cloudflare пускает, потому что адреса WARP принадлежат ей. Через её сеть проходит заметная часть всего веба, и в списках доверия эти адреса стоят совсем иначе, чем абонентские: это не «подозрительный домашний пул», а инфраструктура, с которой и так идёт огромный поток обычных пользователей. С включённым прокси вы приходите не из плохого диапазона, а как клиент Cloudflare — и та же самая проверка, которая отказывала, вас пропускает.

Что происходитЧто включать
Сайт не открывается вообще, соединение обрываетсяОбход
Сайт открывается, но не пускает лично вас: капча, отказ, «доступ ограничен»WARP
«Недоступно в вашей стране или регионе»Не поможет ни то, ни другое

Обход и WARP не мешают друг другу, а нужны вместе: до Cloudflare тоже надо ещё дойти. Регистрация устройства идёт на api.cloudflareclient.com, и это имя режется по SNI, а само соединение MASQUE провайдер тоже давит. Поэтому обход должен быть запущен.

Чего это не даёт

Страну WARP не меняет. Меняется репутация адреса, а не страна. Бесплатный WARP работает по anycast: вы попадаете на ближайший узел Cloudflare, а не на выбранный. Из России ближайший — российский, и адрес на выходе тоже российский.

Проверено замером: во всех прогонах выход был 104.28.x.x, страна RU, город Челябинск, узел DME. Независимая гео-база подписывает эти адреса как Cloudflare WARP и помечает флагом «прокси». То есть сервис, закрытый для России, увидит Россию, а сервис, блокирующий VPN, увидит метку прокси.

Выбрать страну нельзя ни настройкой, ни точкой входа: у MASQUE их всего две по IPv4 (162.159.198.1 и 162.159.198.2) плюс четыре по IPv6, и приземляются они на тот же ближайший узел. Это ограничение Cloudflare, а не программы.

Как включить

Прежде чем включать: вместе с прокси область обхода расширяется на все сайты — иначе подключение к Cloudflare не встаёт. Обход начинает применяться ко всему TLS/QUIC, кроме списка исключений, и программа или игра, которой в исключениях нет, может из-за этого сбоить. Ваша настройка в «Настройках» не меняется и возвращается, как только прокси выключен.

  1. Запустите обход

    Регистрация устройства — это обычный HTTPS-запрос к api.cloudflareclient.com, а это имя режется по SNI. Движок покрывает его всегда, независимо от области обхода, но только пока запущен. Без обхода запрос может просто не дойти.

  2. Нажмите «Создать устройство»

    Ключи создаются на вашем компьютере. Наружу уходит только открытый ключ — закрытый машину не покидает. Cloudflare отвечает лицензией и адресом внутри своей сети.

  3. Включите тумблер «Прокси включён»

    Программа поднимает локальный прокси и сама проверяет, что он работает: спрашивает у Cloudflare через этот же прокси, где она вас видит. Пока ответ не получен, успех не показывается. В строке состояния появится адрес выхода и страна.

Куда указать адрес

Прокси не перехватывает трафик и ничего не меняет в системе. Через него пойдёт только то, что вы сами туда направите — и это осознанный выбор: провал не может оставить вас без интернета.

Адрес показан на вкладке, рядом есть кнопка «Копировать». По умолчанию это 127.0.0.1:1080, протокол — SOCKS5.

Куда вписатьКак
Firefox Настройки → Основные → Параметры сети → «Ручная настройка прокси» → узел SOCKS 127.0.0.1, порт 1080, SOCKS v5.
Chrome, Edge Своих настроек прокси у них нет — берут системные. Проще запустить с ключом --proxy-server="socks5://127.0.0.1:1080" или поставить расширение-переключатель.
Telegram Настройки → Данные и память → Прокси → добавить SOCKS5 с тем же адресом и портом.

Прокси слушает только на 127.0.0.1 — из локальной сети к нему не подключиться. Это сделано намеренно: клиент по умолчанию слушает на всех адресах, и в общей сети это был бы открытый выход в интернет под вашей учётной записью.

Что происходит внутри

WARP умеет два транспорта. Первый — обычный WireGuard. Второй — MASQUE, собственная разработка Cloudflare: туннель IP поверх HTTP/3, а если QUIC не проходит, то поверх HTTP/2 и обычного TCP. На 443-м порту он неотличим от обычного веб-трафика.

Программа использует MASQUE, и это не вкусовщина. WireGuard до WARP на российских сетях перекрыт на уровне потока: рукопожатие пропускают, а данные после него режут. Десинк это не лечит — он умеет подменить только первый пакет соединения, а прятать непрерывный поток нечем.

Способ подключения программа подбирает сама и запоминает сработавший: сначала HTTP/2 поверх TCP на 443, затем 4443, 8443, 500, потом QUIC с урезанным начальным пакетом. Замер на российской сети: с включённым обходом 443 встаёт с первой попытки; с выключенным — 443 и 8443 обрываются сразу после соединения, и выживает только 4443. Ещё одна причина держать обход включённым.

Адреса точек входа MASQUE (162.159.198.1 и 162.159.198.2) движок прикрывает всегда, независимо от области обхода — отдельным профилем по списку lists\ipset-masque.txt. Так и должно быть: без этого подключение вставало только с областью «весь трафик», а связать одно с другим пользователю неоткуда. Профиль нацелен ровно на два адреса и ничего другого не задевает.

Одного этого профиля всё же мало: замер на российской сети показал, что подключение встаёт только тогда, когда MASQUE обрабатывает стратегия целиком. Поэтому на время работы прокси область обхода расширяется на все сайты — со всеми последствиями, описанными в разделе «Как включить». Сохранённая настройка при этом не переписывается: программа перекрывает её, пока прокси поднят, и отпускает, когда он выключен.

Параметры

ПараметрЧто делает
Порт прокси На каком порту слушать. По умолчанию 1080 — общепринятый для SOCKS, поэтому его нередко занимает другая программа. Если занят, программа скажет об этом прямо, а не упадёт молча. Изменение применяется после выключения и включения прокси.
Направлять весь трафик системы По умолчанию выключено. Пока WARP включён, адрес прокси прописывается в настройках прокси Windows, и его подхватывают Chrome, Edge и большинство обычных программ — вписывать ничего не нужно. Настройка ставится только после того, как подключение проверено, и снимается при выключении WARP, при выходе из программы и при сбросе настроек; если программа упала, прежнее значение возвращается при следующем запуске.
Создать устройство Регистрирует устройство в Cloudflare. Доступно, пока устройства нет.
Пересоздать Забывает текущее устройство и заводит новое. Пригодится, если Cloudflare перестала его обслуживать.

Firefox системную настройку не читает — ему адрес нужно вписать вручную, как в таблице выше. И помните, что через Cloudflare пойдёт всё: игры, мессенджеры, загрузки. Это лишний крюк там, где он не нужен, поэтому тумблер и выключен по умолчанию.

Где что лежит

Всё в %LOCALAPPDATA%\Zapret2UI\masque: распакованный клиент usque.exe и config.json с ключом устройства, его лицензией и токеном. Папка лежит в вашем профиле — там же, где остальные данные программы.

Клиент запускается обычным дочерним процессом от вашего имени, без повышения прав. Если программа падает, оставшийся прокси снимается при следующем запуске.

Если не работает

Что видноЧто делать
Не удалось создать устройство Регистрация идёт на api.cloudflareclient.com, а это имя режется по SNI. Запустите обход и повторите: движок покрывает этот домен всегда, независимо от области обхода. Если и с обходом не выходит — Cloudflare периодически меняет версию клиентского API, проверьте, нет ли свежей версии программы.
«Ни один способ подключения к Cloudflare не сработал» Перебраны все транспорты и порты. Убедитесь, что обход запущен — без него проходит только порт 4443, а с ним 443 встаёт сразу. Проверьте также, не поднят ли параллельно другой VPN.
«Порт уже занят другой программой» На 1080 сидит другой прокси. Впишите свободный порт в «Параметры».
«Cloudflare отвечает, но говорит, что трафик идёт мимо WARP» Запрос ушёл наружу не через прокси. Обычно так бывает, когда параллельно поднят другой туннель, который перехватывает маршруты.
Прокси включён, а сайт всё равно «недоступен в регионе» Так и будет: выход у бесплатного WARP российский. См. Чего это не даёт.
Браузер ходит мимо прокси Проверьте, что адрес вписан именно как SOCKS5 и порт совпадает с показанным на вкладке. Chrome и Edge своих настроек прокси не имеют — им нужен ключ запуска или расширение.
Всё стало медленнее Ожидаемо: трафик идёт лишний крюк через Cloudflare. Держите прокси включённым только когда он нужен.