Skip to content

Telegram лег вместе с запасными VPN-протоколами

Сбой Telegram 1-2 августа показал переход блокировок от IP к отпечаткам трафика. Под удар попали VLESS, SOCKS5 и L2TP.

#Telegram#VPN#Роскомнадзор#DPI#блокировки

1-2 августа Telegram в России ломался не как приложение, а как маршрут: текст зависал, голосовые не уходили, медиа не грузились, звонки падали еще до первого гудка.

По данным «Сбой.рф», самая плотная волна жалоб пришла из Московской области: около 25% всех сообщений о проблемах. Москва добавила еще 19%. Дальше пошли Самарская, Саратовская, Тверская области и Бурятия. Когда сбой тянется от Москвы до Владивостока, версия про один упавший дата-центр или кривой релиз клиента выглядит слабой.

Я бы смотрел на эту историю как на репетицию нового режима блокировок. Бьют уже не только по IP-адресам. Бьют по отпечатку трафика.

Сбой выглядел как фильтрация, а не как авария Telegram

Когда у мессенджера действительно падает внутренняя инфраструктура, картина обычно рваная. У одних отправка работает, но доставка задерживается. У других умирают звонки. Где-то отваливаются только медиа.

Здесь симптомы были другими: соединение начиналось и быстро обрывалось, проблемы повторялись у разных операторов и в разных регионах. Это похоже на ситуацию, когда сеть распознает тип трафика и сбрасывает его до нормальной сессии.

Версия Techora выглядит технически правдоподобно: DPI у провайдеров мог получить свежие отпечатки трафика Telegram. MTProto шифрует содержимое переписки, но шифрование не делает поток невидимым. У трафика остаются размеры пакетов, интервалы, последовательность рукопожатий, связи с IP-диапазонами AWS и DigitalOcean, повторяемое поведение клиента при установке сессии.

Если система узнает этот рисунок, ей не нужно читать сообщения. Достаточно поймать рукопожатие и через ТСПУ сбросить соединение за доли секунды. Пользователь видит «Telegram тупит», оператор отвечает «сеть работает штатно», а по факту ломается конкретный класс соединений.

Запасные VPN-протоколы тоже попали под удар

В тот же день появилась более неприятная новость для VPN-рынка: по данным Techora, Роскомнадзор начал массово блокировать VLESS, SOCKS5 и L2TP. Первые жалобы шли из Татарстана, Удмуртии, Нижегородской, Свердловской, Новосибирской областей и Приморья.

Для обычного пользователя эти названия звучат как технический шум. Для владельца VPN-сервиса это почти список того, что еще вчера держали в запасе на случай проблем с основным протоколом.

VLESS часто продавали как гибкую замену старым схемам. SOCKS5 держался на простоте: дешево поднять, легко объяснить клиенту, удобно встроить в бот или личный кабинет. L2TP давно выглядел устаревшим, но его оставляли ради совместимости с роутерами, телефонами и корпоративными привычками.

Теперь вопрос не в том, что какой-то один протокол оказался плохим. Фильтрация смещается от блокировки адресов к распознаванию поведения. Если туннель выглядит как VPN, его можно душить без доступа к содержимому.

Зашифрованный туннель все равно оставляет след

Фраза «VPN зашифрован, значит его не видно» больше не работает. Содержимое действительно скрыто. Но сам факт туннеля и его манера разговаривать с сетью остаются снаружи.

L2TP заметен по портам и структуре обмена. SOCKS5 часто выдает себя первым рукопожатием и типовым сценарием подключения. VLESS без маскировки тоже оставляет признаки, особенно когда конфигурации массово копируют из одних и тех же панелей, ставят на однотипные серверы и используют одинаковые параметры.

Поэтому преимущество уходит к Stealth и Camouflage-режимам, которые маскируют VPN под обычный HTTPS-трафик. Не в формате «включили TLS и победили». Нужен похожий профиль соединения: нормальный TLS handshake, правдоподобный SNI, поведение как у браузера или мобильного приложения, без грубых аномалий по размерам пакетов и таймингам.

Для маленьких VPN-проектов это болезненная граница. Сервер поднять легко. Поддерживать живую маскировку, быстро менять профили и проверять работу по регионам и операторам - совсем другой уровень операционки.

Белый список в Коми и Архангельской области показывает жесткий сценарий

С 1 августа в Архангельской области и Республике Коми мобильный интернет у операторов большой четверки ограничивали по модели белого списка. В сообщениях с мест фигурировали МТС, «Мегафон», «Билайн» и T2. В Усть-Вымском районе очевидцы писали, что работал только разрешенный перечень сайтов и приложений. В Сыктывкаре сообщали об отключениях, на этом фоне задержали рейс. Ранее антитеррористическая комиссия говорила об угрозе атаки БПЛА.

В разрешенный набор попали «Госуслуги», сайты органов власти, приложения операторов, «Яндекс», VK, «Одноклассники», Mail.ru, Rutube и часть других сервисов.

Для VPN это почти худшая среда. Если трафик к вашему серверу не входит в разрешенный список, спор о протоколах может даже не начаться. Соединение режется раньше, чем сработают тонкие настройки маскировки.

При DPI вы хотя бы боретесь за похожесть на легитимный трафик. При whitelist-доступе сеть сначала спрашивает: куда именно идет пользователь? Если направления нет в списке, дальше уже неважно, VLESS там, SOCKS5 или аккуратно замаскированный HTTPS.

Что я бы менял в VPN-продукте после 2 августа

Не продавал бы VLESS, SOCKS5 и L2TP как страховку

Эти протоколы можно оставлять ради совместимости. Но строить на них обещание стабильного доступа теперь опасно. Пользователь не разбирается в названиях и не обязан разбираться. Он нажимает «подключиться» и ждет результата. Если запасной режим падает в тот же день, что и основной, это уже не запасной режим.

Перенес бы обфускацию в ядро продукта

Маскировка не должна лежать в разделе «расширенные настройки». Когда клиенту предлагают выбрать из десяти профилей с непонятными названиями, сервис перекладывает инженерную работу на человека без инженерного контекста.

Нормальная логика другая: приложение само определяет оператора, регион, тип сети и выбирает режим. Если схема перестала проходить у МТС в Татарстане, но работает у домашнего провайдера в Москве, продукт должен учитывать это без ручного перебора со стороны пользователя.

Проверял бы доступ не из дата-центра, а из российских сетей

Ping до сервера из европейского дата-центра ничего не говорит о том, что увидит клиент в Самаре или Владивостоке. Нужен мониторинг из реальных сетей: МТС, «Мегафон», «Билайн», T2, домашние провайдеры в нескольких регионах.

Иначе владелец VPN узнает о блокировке из поддержки, когда там уже десятки злых сообщений и скриншотов с вечным «подключение».

Развел бы стратегии для мобильного и домашнего доступа

Мобильная сеть и домашний проводной интернет теперь живут по разным правилам. В одном регионе маскировка под HTTPS еще проходит. В другом включают белый список, и сервер за границей становится недостижимым независимо от протокола.

Для продукта это означает отдельные профили, отдельные тесты и отдельные сценарии деградации. Один универсальный конфиг на всех операторов превращается в лотерею.

Политическое объяснение есть, но технический сигнал важнее

Заявление Максута Шадаева о том, что Telegram проигнорировал более 150 тысяч запросов на удаление контента, объясняет давление на мессенджер с политической стороны. Но для VPN-бизнеса важнее техника: фильтрация стала быстрее, точнее и ближе к пользователю.

Если сервис до сих пор держится на схеме «VLESS плюс запасной SOCKS5», 2 августа для него уже наступил раньше календаря. Следующая конкурентная граница - не количество стран в списке серверов, а способность за ночь сменить маску трафика так, чтобы утром клиент нажал «подключиться» и реально вышел в сеть.

P.S. "Друзья, больше свободы в сети - то заходите в бот: https://t.me/BBQ_VPN_BOT?start=u_HJ7nN "

P.S. "По разработке ботов пишите в ЛС ТГ https://t.me/joodjoy "