Skip to content

Белые списки ТСПУ ударят по VPN и обычным сайтам

РКН нашел нарушения ТСПУ у 33 операторов. После исправлений фильтрация может стать жестче, а сбои VPN и сайтов - чаще.

#Роскомнадзор#ТСПУ#VPN#белые списки#интернет-блокировки

33 оператора с неправильными настройками ТСПУ - это уже не локальный сбой у одного провайдера, а признак перехода к более жесткой фильтрации.

3 июля Роскомнадзор зафиксировал нарушения в настройке технических средств противодействия угрозам у 33 операторов связи. По данным Techora, после исправления нарушений оборудование должно перейти в режим принудительной фильтрации. Для рынка VPN тревожит не само число операторов. Гораздо важнее архитектура: речь идет о сценарии с белыми списками, где внешний трафик по умолчанию режется, а проходят только заранее разрешенные направления.

Я бы не списывал это на очередное замедление. Замедление еще можно пережить: поменять маршруты, поднять новые ноды, развести клиентов по регионам. Белый список работает жестче. Он бьет в саму возможность установить соединение.

33 оператора - это уже выравнивание режима, а не россыпь частных сбоев

ТСПУ давно стоят в сетях операторов, но долгое время проблемы выглядели неровно. У одного провайдера YouTube еле открывался, у другого Telegram цеплялся через раз, у третьего VPN отваливался только вечером. Такая картина обычно говорит о разной настройке оборудования, разных профилях фильтрации и разной готовности сетей к нагрузке.

Когда регулятор находит нарушения сразу у 33 операторов и требует их устранить, это похоже на приведение конфигураций к единому виду. Не вариант «у кого как получилось», а более предсказуемое исполнение правил.

Для абонента разница будет грубой. Вчера сайт открывался через домашнего провайдера и не открывался через мобильного оператора. Завтра он может одинаково не открыться у обоих.

Для VPN-сервиса ситуация еще жестче. Если фильтрацию применяют ближе к магистральному уровню и синхронно у многих операторов, запасные IP живут меньше, а диагностика превращается в разбор по региону, ASN, провайдеру и времени суток.

Белый список ломает VPN раньше, чем начинается туннель

Классический VPN держится на простой механике: клиент знает адрес сервера, устанавливает handshake, затем трафик уходит в шифрованный туннель. Блокировщик может распознавать протокол, резать IP, давить скорость, ломать DNS. Неприятно, но с этим еще можно работать.

В режиме белого списка логика другая. Если адрес, направление или тип соединения не входит в разрешенный набор, трафик не должен пройти вообще. Не имеет значения, сколько у сервиса серверов, насколько аккуратно настроен балансировщик и какой тариф куплен в дата-центре. Клиент может даже не дойти до нормального обмена ключами.

Под удар попадают VLESS, Xray и родственные схемы обхода. Они живут за счет маскировки под обычный TLS-трафик, ротации точек входа и осторожного поведения на уровне протокола. Но если фильтр смотрит не только на сигнатуру, а на разрешенность направления, правила игры меняются. Сервер может выглядеть как обычный HTTPS, но этого мало, если его IP или паттерн соединения не проходит через разрешающий контур.

Почему маскировки под HTTPS уже недостаточно

TLS давно стал нормой для любого сайта. Внешне поток к панели интернет-магазина, API бухгалтерского сервиса и замаскированному прокси может быть похож: шифрование, SNI, CDN или хостинг, повторяющиеся соединения, нестандартные объемы трафика.

Чем агрессивнее фильтр, тем выше шанс ошибки. Он начинает резать не только обходчики, но и нормальный веб, потому что признаки у них пересекаются.

Вместе с VPN начинают падать обычные сайты

Самый неприятный эффект белых списков - побочный ущерб. Когда заблокированные сервисы маскируются под разрешенные IP или инфраструктуру крупных хостеров, подозрительные паттерны переезжают туда, где живет обычный веб.

В публикации упомянуты Selectel, Beget и Timeweb. Это не экзотика для обходчиков, а массовые российские дата-центры и хостинги. На них сидят интернет-магазины, корпоративные сайты, личные кабинеты, SaaS-проекты, медиа и множество небольших сервисов в зоне.ru.

Если алгоритм принимает легитимный TLS-трафик таких площадок за VPN, результат выглядит абсурдно: борьба с туннелями приводит к тому, что перестают открываться сотни тысяч сайтов в зоне.ru.

Технически это объяснимо. Сайт переехал на новый IP, хостер поменял маршрут, сервис развернул дополнительный балансировщик, сертификат обновился, клиент пришел из другого региона - и фильтр может решить, что перед ним подозрительная активность.

У белых списков здесь слабое место: им нужна чистая и постоянно обновляемая картина разрешенных ресурсов. Интернет так не живет. Маршруты, адреса, сертификаты и схемы балансировки меняются постоянно, особенно у крупных хостингов.

Жалобы 25 мая показывают, где фильтрация раскатана неровно

По статистике жалоб на 25 мая лидировали Новосибирская область с 13%, Томск с 9% и Кемерово с 9%. Я бы не читал эти цифры как простой рейтинг «где интернет хуже». Скорее это след разных сетевых конфигураций и точек включения фильтрации.

Сибирские регионы в таких историях часто всплывают раньше Москвы и Петербурга не потому, что там пользователи внимательнее. Вероятнее, там заметнее влияние отдельных магистральных маршрутов и операторских решений.

Если узел фильтрации перегружается или ошибается на популярном направлении, это быстро видно по жалобам. Перестают открываться сайты, ломаются приложения, банковские и рабочие сервисы начинают вести себя нестабильно.

Для VPN-бизнеса региональная карта жалоб полезнее средней температуры по стране. Если протокол отваливается в Новосибирске, но работает в Краснодаре, это не победа обхода. Это означает, что фильтр пока раскатан неровно. После приведения настроек операторов к общему режиму окно может закрыться резко.

IP-ротация превращается из спасения в источник риска

Многие VPN-сервисы привыкли отвечать на блокировки механически: подняли новые серверы, сменили IP, добавили домены, спрятали вход за CDN, обновили конфиги клиентам. В модели черных списков это давало время. Иногда дни, иногда недели.

При белом списке такая тактика начинает вредить. Чем активнее сервис пытается выглядеть как разрешенный трафик, тем глубже он заходит на территорию обычных хостеров и дата-центров. Фильтр видит всплеск соединений, похожие паттерны, массовые подключения к адресам, которые раньше обслуживали обычные сайты.

Дальше остаются два плохих сценария. Либо режут сам обход. Либо вместе с ним задевают легитимные ресурсы.

Отсюда и риск учащения сбоев. Не потому, что оборудование ТСПУ обязательно слабое. Проблема в другом: белые списки плохо сочетаются с живой сетью, где разрешенные и запрещенные потоки постоянно пытаются использовать одну инфраструктуру.

Владельцам VPN придется считать не серверы, а устойчивость подключения

Если вы продаете VPN как «просто подключение к серверу по протоколу X», модель становится хрупкой. Пользователь не будет разбираться, где именно ломается handshake: на DPI, на маршруте, на уровне SNI или из-за перегруза у провайдера. Для него сервис не работает.

Практический сдвиг уже виден. Считать придется не количество серверов, а устойчивость всей цепочки подключения. Нужны региональные тесты, телеметрия по операторам, быстрый вывод проблемных точек, разные профили транспорта, нормальная коммуникация с клиентами.

И нужна честная оценка: часть классических схем будет умирать не от блокировки IP, а от невозможности пройти первый обмен.

Ставка только на VLESS, Xray или очередную маскировку под HTTPS выглядит все менее надежной. Эти инструменты еще могут работать в отдельных сетях и регионах, но белый список превращает их из универсального решения во временную заплатку. Чем жестче принудительная фильтрация у операторов, тем меньше смысла обещать клиенту «стабильный VPN по всей России» без оговорок.

Ближайший практический эффект для рынка простой: готовиться надо не к плавному падению скорости, а к внезапным обрывам доступа по регионам и операторам. Если сервис не видит такие отказы в течение минут, а не суток, пользователи увидят их первыми и уйдут раньше, чем поддержка успеет попросить «попробовать другой сервер».