todo/DPI/mincifry-whitelist-vpn-hosting-august-2026.md
loop-uh 08b4491545
Some checks failed
Published content check / validate (push) Failing after 3s
Завершить переезд базы знаний на Forgejo
Обновить правила репозитория и подписи исходников в 99 заметках, не затрагивая пользовательские незакоммиченные файлы. Сделать Forgejo Actions содержательным: проверять опубликованный commit, а не пустое рабочее дерево после checkout.
2026-08-07 08:27:28 +03:00

152 lines
36 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
date: 2026-08-03
fact_checked: 2026-08-03
tags:
- mincifry
- rkn
- vpn
- hosting
- whitelist
- censorship
- factcheck
aliases:
- Облава на замаскированные VPN
- Белый список ЦМУ ССОП и хостеры
- Полчаса на блокировку хостинга
- Минцифры и IP-адреса легитимных VPN
- Что правда в новости о контроле за VPN 3 августа 2026
link: https://pro.rbc.ru/demo/6a6f4c159a794723c09b298d
---
# 🧾 «Замаскированные» VPN и белый список: что на самом деле обсуждает Минцифры с хостерами (3 августа 2026)
![[mincifry-whitelist-vpn-hosting-header.webp]]
> [!info] О чём статья
> 3 августа 2026 года РБК сообщил, что Минцифры обсуждает с российскими хостинг-провайдерами постоянную проверку IP-адресов, которые внесены в перечень исключений из блокировок, — так называемый «белый список». Новость мгновенно разошлась по Telegram-каналам, и в пересказах к ней приросли детали, которых в исходной публикации нет. Здесь разобрано по пунктам: что в сообщении подтверждается источниками, что переврано при пересказе, а что дописано на ходу. Отдельно — механика самого белого списка, потому что без неё не понять, чем «исключение адреса из перечня» отличается от блокировки.
> [!warning] Ограничения фактчека
> Первоисточник — материал РБК от 3 августа 2026 года (18:37), доступный по подписке РБК Pro; в открытом доступе есть только анонс из двух предложений. Детали ниже взяты из подробных пересечений пересказов, прежде всего [SecurityLab](https://www.securitylab.ru/news/575627.php) и [Market Power](https://finance.mail.ru/article/mintsifryi-usilit-kontrol-za-legitimnyimi-vpn-dlya-borbyi-s-obhodom-blokirovok-69220843/), которые ссылаются на РБК. Сам РБК опирается на четырёх участников рынка, а не на документ ведомства: официального проекта акта, приказа или законопроекта на 3 августа 2026 года не опубликовано. Минцифры к моменту выхода публикации на запрос РБК не ответило. Поэтому получасовые блокировки, недельный мониторинг и санкции против хостеров — **обсуждаемые предложения**, а не действующие правила.
## TL;DR
- **Правда:** Минцифры действительно обсуждает с хостерами механизм постоянной проверки адресов из белого списка. Хостера обяжут реагировать на запрос в течение суток, а скорость отключения клиента предлагают привязать к тому, насколько глубоко тот идентифицирован: полчаса при подтверждении по телефону или карте, предупреждение — при регистрации через «Госуслуги», биометрию или договор с юрлицом.
- **Неточность в пересказах:** белый список ведёт не Минцифры, а ЦМУ ССОП — центр при Роскомнадзоре. Это тот перечень, куда компании сами подают заявки на исключение своих корпоративных IP из фильтрации иностранных протоколов шифрования.
- **Подмена понятий:** «белый список» в новости упомянут дважды в разных значениях — перечень корпоративных IP у ЦМУ ССОП и перечень социально значимых сайтов Минцифры при ограничениях мобильного интернета. Это [[Белые списки|разные списки]], и в пересказах они склеены в один.
- **Смещение смысла:** адрес не «блокируют» — его исключают из перечня исключений. Он теряет иммунитет и дальше фильтруется на общих основаниях вместе со всем, что на нём размещено: сайтами, почтой, панелями управления соседних клиентов.
- **Дописано на ходу:** формулировки «чтобы люди не остались совсем без связи» и опасения «дефицита IP-адресов» в доступных публикациях по этой новости не встречаются. Отток клиентов к зарубежным площадкам — реальная претензия рынка, но звучит она в связи с обязательной строгой идентификацией, спор о которой идёт с июля 2026 года.
- **Для частного пользователя прямых последствий нет:** зарубежный VPS в белый список ЦМУ ССОП не попадает в принципе, поэтому личный [[VLESS/dpi-tls-june-2026|VLESS или WireGuard за границей]] эта схема не затрагивает. Затрагивает она тех, кто держит обходной сервис на российском адресе — в том числе случайно, рядом с рабочим.
## Что такое белый список ЦМУ ССОП и почему он вообще существует
Российские системы фильтрации распознают иностранные протоколы шифрования — прежде всего OpenVPN, WireGuard и IPsec/IKEv2 — и ограничивают их. Проблема в том, что на тех же протоколах работает обычная корпоративная связь: удалённый доступ сотрудников, канал между филиалами, подключение к внутренним системам. Чтобы бизнес не встал вместе с сервисами обхода, Роскомнадзор в апреле 2025 года публично рекомендовал компаниям либо отказаться от зарубежных протоколов, либо подать заявление в ЦМУ ССОП — Центр мониторинга и управления сетью связи общего пользования, созданный при подведомственном Роскомнадзору ГРЧЦ. Заявки принимаются по электронной почте `white_list@cmu.gov.ru`: компания указывает свои IP-адреса и обоснование, регулятор проверяет и вносит адреса в перечень исключений.
Проще говоря: белый список — это не разрешение пользоваться VPN, а пометка «на этом адресе шифрованный туннель ожидаем, не режьте его». Фильтр видит на таком IP тот же WireGuard, что и везде, но по метке не применяет к нему ограничение.
Масштаб перечня публично известен только по заявлениям регулятора. К апрелю 2025 года в нём было около 75 тыс. записей — вшестеро больше, чем в 2023-м (12 тыс.). В апреле 2026 года Роскомнадзор отдельно заявил, что не планирует ограничивать корпоративное взаимодействие внутри страны, а доступ к зарубежным ресурсам по заявлениям открыт более чем для 57 тыс. адресов и подсетей, принадлежащих 1730 компаниям. Методика подсчёта и критерии одобрения заявок не публиковались, поэтому цифры стоит читать как отчётность ведомства, а не как проверяемую статистику.
Здесь и возникает конфликт, из которого выросла августовская новость. Метка ставится на **адрес**, а не на конкретное приложение. Один IP может обслуживать сразу несколько задач: корпоративный шлюз, сайт компании, внутренний сервис — и, рядом с ними, публичный VPN, который перенаправляет пользовательский трафик к заблокированным ресурсам. По описанию источников РБК, именно так белый список превратился в укрытие: адрес получил иммунитет по легальному основанию, а дальше этим иммунитетом пользуется всё, что на нём поднято.
## Что именно предлагается
Ниже — реконструкция схемы по пересказам публикации РБК. Ни один из этапов пока не закреплён нормативным актом.
| Этап | Что предлагается | Кто действует |
|---|---|---|
| Наблюдение | Систематическое отслеживание активности на адресах из разрешённого перечня; поводом для реакции служат признаки VPN-инфраструктуры, которые фиксируются в течение недели | Обязанность возлагается на хостера, запрос инициируют системы контроля |
| Запрос | Провайдер получает требование проверить сервер и ответить в течение суток | Хостинг-провайдер |
| Ответ | Подтвердить, что защищённое соединение используется для корпоративной связи, администрирования или иных законных задач | Хостинг-провайдер |
| Отсутствие обоснования | Сообщить о возможности исключить IP-адрес из разрешённого перечня | Хостинг-провайдер |
| Реакция на клиента | Скорость отключения зависит от уровня идентификации арендатора сервера | Хостинг-провайдер |
| Санкция против хостера | Признание недобросовестным и ограничение принадлежащих компании IP-подсетей целиком | Регуляторы |
Градация по уровню доверия — самая обсуждаемая часть предложения. Если клиент подтвердил личность только номером телефона или платежом с банковской карты, услуги предлагают блокировать в течение получаса после обнаружения запрещённой инфраструктуры. Если он прошёл проверку через ЕСИА (Единую систему идентификации и аутентификации, стоящую за «Госуслугами»), Единую биометрическую систему или заключил договор от имени юридического лица — сначала последует предложение удалить нарушение.
Российские хостеры и сейчас идентифицируют клиентов несколькими способами: «Госуслуги», биометрия, усиленная квалифицированная электронная подпись, паспорт, платёж с российского счёта, собственная система проверки провайдера. Новизна обсуждаемой схемы в другом: **глубина проверки впервые напрямую связывается со скоростью санкции**. Чем меньше о клиенте известно государству, тем короче у него срок на объяснения.
> [!important] Исключение из списка — это не блокировка адреса
> После исключения IP не попадает в реестр запрещённых и не «выключается». Он просто перестаёт пользоваться автоматической защитой от фильтрации — и дальше обрабатывается на общих основаниях. Практическое следствие: пострадать может не только VPN, но и всё, что живёт на том же адресе, — сайты, почтовые серверы, панели управления, корпоративные приложения посторонних клиентов. Механика сопутствующего ущерба та же, что при [[DPI/subnet-whitelist-blocking-2026|ковровых блокировках облачных подсетей]], только на уровне одного IP.
## Разбор пересказов: что правда, что искажено, что дописано
Пост, с которого новость расходилась по каналам, укладывается в десяток утверждений. Ниже каждое сверено с публикациями.
| Утверждение из пересказа | Статус | Что известно на самом деле |
|---|---|---|
| Минцифры обсуждает с хостерами контроль за IP-адресами легитимных VPN | Подтверждается | Публикация РБК от 3 августа 2026 года со ссылкой на четырёх участников рынка |
| Ранее такие адреса вносили в специальный список, чтобы избежать блокировок | Подтверждается с уточнением | Перечень ведёт ЦМУ ССОП при Роскомнадзоре, а не Минцифры; заявки подают сами компании |
| В список попадали «замаскированные» VPN | Формулировка смещена | Речь не о проникновении в перечень обманом, а о том, что на легально внесённом адресе работает и сторонний сервис обхода |
| Провайдерам предложат самостоятельно выявлять такие адреса и передавать данные регулятору | Частично | Мониторинг возлагают на хостера, но запрос приходит извне; от провайдера ждут проверки сервера и ответа в течение суток, а не потока отчётности |
| Подозрительные адреса будут блокировать или требовать обоснования | Неточно | Санкция — исключение из перечня исключений, то есть потеря иммунитета, а не блокировка как таковая |
| При проверке по телефону или карте услуги заблокируют за 30 минут | Подтверждается как предложение | Срок обсуждается и не утверждён |
| При идентификации через «Госуслуги», ЕБС или договор дадут время на исправление | Подтверждается как предложение | Клиенту сначала предложат удалить запрещённую инфраструктуру |
| Провайдеров с минимальной идентификацией и частыми нарушениями признают недобросовестными, а подсети ограничат | Подтверждается как предложение | Критерии «регулярных нарушений» и порядок ограничения подсетей не определены |
| Клиентам таких провайдеров оставят доступ только к белому списку Минцифры — госпорталам, банкам, маркетплейсам | Смешение двух разных списков | Упоминание белого списка Минцифры в пересказах есть, но расшифровка состава и мотив «чтобы люди не остались без связи» — добавление пересказчика |
| Рынок опасается дефицита IP-адресов | Не подтверждается | В доступных публикациях по этой новости такой претензии нет |
| Рынок опасается оттока клиентов к зарубежным провайдерам | Подтверждается, но относится к смежному спору | Оценка «до 35%» приводится в связи с обязательной строгой идентификацией — темой совещаний 10 и 17 июля 2026 года |
Разберём три самых показательных расхождения подробнее.
**Кто ведёт список.** Формулировка «специальный список Минцифры» встречается почти в каждом пересказе, и это ошибка не косметическая. Перечень исключений ведёт ЦМУ ССОП — структура, замкнутая на Роскомнадзор. Минцифры выступает инициатором обсуждения новых правил, но не оператором списка. Тот, кто пойдёт подавать заявку «в Минцифры», просто не найдёт адресата: заявления принимает ЦМУ ССОП по почте `white_list@cmu.gov.ru`.
**Какой именно белый список.** В российской теме блокировок этим словом называют минимум три разные вещи, и здесь в одном абзаце столкнулись две из них: перечень корпоративных IP у ЦМУ ССОП и перечень социально значимых сайтов Минцифры, который остаётся доступен при отключениях мобильного интернета. Первый защищает шифрованный трафик компании от фильтрации, второй определяет, что откроется у абонента во время шатдауна. Полная разводка понятий — в заметке [[Белые списки]]; третье значение, фильтрация облачных диапазонов по разрешённому перечню, разобрано в [[DPI/subnet-whitelist-blocking-2026|блоке подсетей Cloudflare и Amazon]].
**Что вообще означает фраза про доступ.** Исходная формулировка — «клиентам такой сети оставят доступ только к ресурсам из белого списка Минцифры» — допускает два прочтения: либо ограниченным окажется исходящий доступ клиентов недобросовестного хостера, либо из внешней сети останутся доступны только те размещённые в его подсетях ресурсы, что входят в перечень социально значимых. Второе логичнее для инфраструктуры хостинга, но проверить это по открытым публикациям нельзя: полный текст РБК закрыт подпиской, а Минцифры на запрос не ответило. Пересказы, добавившие «госпорталам, банкам и маркетплейсам», выдают за деталь новости то, чего в ней не было.
## Почему схема шаткая технически
Главная сложность в том, что корпоративный VPN и обходной VPN — это один и тот же класс программ. Оба используют те же протоколы, порты и криптографию; отличается только назначение трафика, которое из сети не видно. Даже Минцифры признавало это косвенно: в рекомендациях по выявлению VPN, которые ведомство раздало крупным площадкам весной 2026 года, оговаривалось, что проверки способны ошибочно затронуть корпоративные сети, пользователей за рубежом и обычные прокси-серверы.
Отличать одно от другого приходится по косвенным признакам — репутации адреса, поведению соединений, [[DPI/dpi-analysis-pipeline|многоступенчатому анализу трафика]]. Все они дают ошибки в обе стороны. Репутационные базы не успевают за новыми серверами, а современные средства обхода целенаправленно маскируют характер соединения — [[DPI/vpn-blocking-wave-forecast-summer-2026|распознавание туннелей по таймингам и формам пакетов]] работает статистически, а не безошибочно.
Отсюда вытекает вторая проблема — цена ошибки размазывается по посторонним. Адреса передаются в аренду и переиспользуются, у одного IP бывает несколько арендаторов, а виртуальные серверы соседствуют на общих подсетях. Исключение адреса из перечня бьёт по всем, кто на нём оказался; ограничение подсети «недобросовестного» хостера — по всем его клиентам сразу. Похожий сценарий уже наблюдался в российских сетях в 2026 году: [[DPI/tspu-false-blocks-june-2026|июньские ложные блокировки]] выносили обычные сайты на российских облаках, а [[DPI/tspu-whitelist-cloudflare-june-2026|сбой белых списков 23 июня]] уронил Twitch, Discord и часть GitHub.
Третье — тридцатиминутный срок. Он рассчитан на автоматическую реакцию: за полчаса человек в поддержке хостера физически не успевает разобрать спорный случай, связаться с клиентом и получить объяснение. Значит, решение будет принимать скрипт по формальному признаку, а разбирательство переедет на стадию «после отключения». Для арендатора с минимальной идентификацией это означает, что его сервис могут выключить раньше, чем он узнает о претензии.
## Кого это касается на практике
**Компании с корпоративными VPN на российских адресах** — основной адресат. Если ваш IP внесён в перечень ЦМУ ССОП, стоит заранее убедиться, что на нём не крутится ничего постороннего, и держать наготове описание того, зачем шифрованный канал нужен: по обсуждаемой схеме на ответ отводят сутки.
**Арендаторы российских VPS, поднявшие «VPN для себя»** — под ударом в первую очередь. Личный сервер обхода на российском хостинге и раньше был сомнительной идеей: трафик всё равно проходит через ТСПУ, а хостер обязан выполнять требования регуляторов. Новая схема добавляет к этому короткое плечо реакции, если аккаунт подтверждён только телефоном или картой.
**Пользователи зарубежных VPS** — вне периметра этой конкретной инициативы. Белый список ЦМУ ССОП относится к адресам в российской юрисдикции, иностранный сервер туда не попадает и иммунитета не имеет: его судьбу определяют общие правила фильтрации, а не статус в перечне. Напрямую обсуждаемые меры такой сценарий не затрагивают, но общий вектор — ужесточение требований к хостингу и идентификации — на него влияет косвенно, через доступность и цену инфраструктуры.
**Обычные пользователи чужих сайтов** — как сопутствующий ущерб. Чем шире применяются санкции против адресов и подсетей, тем чаще ломаются сервисы, не имеющие к обходу блокировок никакого отношения.
> [!tip] Практические выводы
> Разделяйте задачи по адресам: корпоративный шлюз и всё остальное не должны жить на одном IP из белого списка. Держите документальное обоснование канала — при запросе на ответ отводят сутки. Не размещайте средства обхода на российских адресах, особенно на аккаунтах с минимальной идентификацией. И следите за формулировками в новостях: «обсуждается» и «вступает в силу» в этой теме разделяют месяцы, а иногда и вовсе разные исходы.
## Контекст: куда это встраивается
Августовское обсуждение — не отдельная инициатива, а очередной шаг в последовательности, которую видно с 2023 года.
| Период | Что произошло | Значение для схемы |
|---|---|---|
| Декабрь 2023 — февраль 2024 | Хостинг-провайдеров выделили в отдельную категорию регулирования; с 1 февраля 2024 года работа вне реестра Роскомнадзора запрещена, обязательны идентификация клиентов, СОРМ, ГосСОПКА | Появился реестр, через который вообще возможно адресное давление на хостеров: к июлю 2026 года в нём 584 записи |
| Апрель 2025 | Роскомнадзор рекомендовал отказаться от иностранных протоколов шифрования или подать заявку в ЦМУ ССОП; в перечне около 75 тыс. записей | Создан сам белый список, вокруг которого идёт спор |
| Март — апрель 2026 | Минцифры раздало крупным площадкам методику самостоятельного выявления VPN у пользователей; ориентиром называлось 15 апреля | Государство переносит часть работы по детекту на бизнес |
| Апрель 2026 | Обсуждение поправок «Антифрод 2.0», запрещающих хостерам размещать VPN-сервисы | Хостер из технического посредника превращается в контролёра |
| 10 и 17 июля 2026 | Минцифры предложило сократить способы идентификации клиентов хостинга до трёх — ЕСИА, ЕБС и личный визит; хостеры попросили исключение для иностранных клиентов, чья доля составляет 515% | Та самая идентификация, к которой августовская схема привязывает скорость блокировки |
| 3 августа 2026 | Обсуждение постоянного мониторинга адресов из белого списка и градации санкций | Разбираемая новость |
Стратегическая рамка этих шагов — в заметке [[DPI/rkn-vpn-2030-roadmap|о планах Роскомнадзора и Минцифры до 2030 года]]: официально закреплённый показатель эффективности ограничения VPN, пропуск всего трафика Рунета через фильтрующее оборудование и обсуждаемая идентификация пользователей. Параллельная линия — [[DPI/isp-licensing-reform-2026|реформа лицензирования операторов связи]]: чем меньше независимых игроков на рынке, тем проще централизованно применять любые правила. Обсуждаемая схема с хостерами укладывается в ту же логику — не запрещать VPN как класс, а сделать так, чтобы за каждым адресом стоял идентифицированный ответственный.
При этом важно не приписывать новости больше, чем в ней есть. Схема не запрещает корпоративные VPN и не отменяет возможность получить доступ к зарубежным ресурсам для производственных задач. Она закрывает конкретную лазейку: попадание адреса в разрешённый перечень сегодня защищает всю размещённую на нём инфраструктуру независимо от реального назначения. Утвердят ли предложение, в каком виде и когда — на 3 августа 2026 года неизвестно.
## 📚 См. также
- [[Белые списки]] — разводка трёх разных значений термина: мобильные шатдауны, облачные подсети и корпоративный перечень ЦМУ ССОП.
- [[DPI/subnet-whitelist-blocking-2026|Блок подсетей по белому списку]] — как фильтрация целых диапазонов бьёт по посторонним сервисам.
- [[DPI/vpn-blocking-wave-forecast-summer-2026|Прогноз новой волны блокировок VPN]] — что технически умеют системы распознавания туннелей и чего они не умеют.
- [[DPI/rkn-vpn-2030-roadmap|Курс на 2030]] — официальные планы, в которые встраивается эта инициатива.
- [[DPI/isp-licensing-reform-2026|Реформа лицензирования провайдеров 2026]] — параллельная зачистка рынка связи.
- [[DPI/tspu-false-blocks-june-2026|Ложные блокировки ТСПУ, июнь 2026]] — цена ошибки при фильтрации по адресам и подсетям.
- 🔗 [РБК — Минцифры обсудит усиление контроля за «замаскированными» VPN](https://pro.rbc.ru/demo/6a6f4c159a794723c09b298d) — первоисточник, 3 августа 2026 (полный текст по подписке).
- 🔗 [SecurityLab — подробный пересказ публикации РБК](https://www.securitylab.ru/news/575627.php) — недельный мониторинг, сутки на ответ, градация санкций.
- 🔗 [РБК — хостеры попросили особый порядок идентификации для иностранцев](https://amp.rbc.ru/rbcnews/technology_and_media/20/07/2026/6a5a64969a79477b3299d837) — июльская дискуссия об идентификации, к которой привязана градация.
- 🔗 [Хакер — в Роскомнадзоре заявили, что не ограничивают корпоративные VPN](https://xakep.ru/2026/04/23/vpn-white-list/) — позиция регулятора и цифры по заявкам, апрель 2026.
---
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/DPI/mincifry-whitelist-vpn-hosting-august-2026.md) · [весь репозиторий](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main).