Some checks failed
Published content check / validate (push) Failing after 3s
Обновить правила репозитория и подписи исходников в 99 заметках, не затрагивая пользовательские незакоммиченные файлы. Сделать Forgejo Actions содержательным: проверять опубликованный commit, а не пустое рабочее дерево после checkout.
255 lines
50 KiB
Markdown
255 lines
50 KiB
Markdown
---
|
||
date: 2026-07-16
|
||
tags:
|
||
- dpi
|
||
- tspu
|
||
- rkn
|
||
- rdp
|
||
- ecodpi
|
||
- ecosge
|
||
- hardware
|
||
- whitelist
|
||
- sni
|
||
- censorship
|
||
- rostelecom
|
||
aliases:
|
||
- EcoDPI
|
||
- EcoSGE
|
||
- РДП.РУ
|
||
- RDP.ru
|
||
- Оборудование ТСПУ
|
||
- Кто делает ТСПУ
|
||
- Производитель DPI для Роскомнадзора
|
||
- EcoFilter
|
||
- EcoRouter
|
||
- ДЦОА
|
||
link: https://www.rdp.ru/en/products/service-gateway-engine/ecodpi/
|
||
---
|
||
|
||
# 🏭 EcoDPI и компания РДП.РУ — «железо» российских ТСПУ
|
||
|
||
> [!info] О чём заметка
|
||
> **ТСПУ** (Технические Средства Противодействия Угрозам) — это «чёрные ящики» глубокой инспекции трафика (DPI), которые по закону о «суверенном интернете» с 2019 года стоят у всех российских операторов и которыми централизованно управляет Роскомнадзор. Заметка отвечает на вопрос «кто вообще делает это оборудование и что оно умеет»: разбирает компанию-производителя **РДП.РУ** (RDP.ru), её платформу **EcoSGE / EcoDPI**, а также — по её же официальному руководству — конкретные механизмы блокировки и слежки. Механику отдельных блокировок со стороны абонента разбирают соседние заметки: [[DPI/dpi-analysis-pipeline|воронка проверок DPI]], [[DPI/subnet-whitelist-blocking-2026|белые списки подсетей]], [[DPI/browser-ja4-fingerprint-block|блокировка по JA4]]; куда движется вся система — [[DPI/rkn-vpn-2030-roadmap|дорожная карта РКН до 2030]]. Здесь фокус на самом вендоре и его коробке.
|
||
|
||
> [!warning] Статус данных: четыре разных уровня достоверности
|
||
> Материал собран из источников, к которым нужно относиться по-разному, и по тексту это помечено. **(1) Технические функции** — из официальных материалов RDP.RU (страница продукта EcoDPI и руководство пользователя EcoSGE, англоязычная версия): первоисточник от производителя. **(2) Владение, суммы, финансы** — из деловых СМИ (CNews, «Коммерсантъ», Habr, ComNews) и реестров: журналистика, даты и цифры атрибутированы. **(3) Полевые измерения поведения ТСПУ** — из академических работ (Censored Planet) и мониторинга (OONI): воспроизводимые замеры. **(4) Оценки роли в цензуре, назначение функций слежки** — из отчёта Human Rights Watch (июль 2025) и интервью: это трактовки, а не признания производителя. Отдельно держите в голове: часть цифр — это **планы и прогнозы** (напр. пропускная способность к 2030), а не текущее состояние. РДП.РУ публично позиционирует продукты как операторские инструменты (CG-NAT, BRAS, фильтрация по закону), а не «оружие цензуры» — двойное назначение оборудования реально.
|
||
|
||
## TL;DR
|
||
|
||
- **РДП.РУ (RDP.ru, Research & Development Partners)** — российский разработчик операторского DPI-оборудования, основан в 2010 году. С 2020 года на 100% контролируется **«Ростелекомом»**; за консолидацию контроля в 2020-м заплачено, по данным CNews, около **1,68 млрд рублей** (округляется до «1,7 млрд»).
|
||
- Её платформа **EcoSGE** («Service Gateway Engine») — одна коробка на x86-железе, совмещающая CG-NAT (EcoNAT), контроль абонентов (EcoBRAS), URL-фильтрацию (EcoFilter), zero-rating (EcoZR), метрики качества (EcoQoE) и **EcoDPI** — анализ трафика до 7-го уровня OSI с распознаванием **более 3200 приложений** (маркетинговая метрика, росла со временем: 2000 → 3000 → 3200).
|
||
- Именно ПО РДП.РУ, по данным HRW и академических работ Censored Planet, лежит в основе **ТСПУ** — единой государственной системы DPI, которой управляет Роскомнадзор через **ЦМУ ССОП**.
|
||
- По официальному руководству EcoSGE устройство умеет ровно то, что абоненты наблюдают у ТСПУ: **фильтрацию по полю SNI** в TLS с разрывом соединения, **инъекцию пакета-сброса (RST)** для HTTPS и редиректа для HTTP, **«белый список» с запретом всего по умолчанию**, а также **журналирование веб-запросов абонентов** на syslog (функция `clickstream`) и NetFlow.
|
||
- Первое громкое применение — **замедление Twitter с 10 марта 2021 года** (по замерам Censored Planet — дросселирование до ~100–150 кбит/с по метке SNI).
|
||
- Производительность моделей — от **6 Гбит/с** (младшая платформа 2010) до **200 Гбит/с** (EcoDPI 4160) на юнит; кластер **EcoDPI Teracluster** масштабируется до 40 Тбит/с на узел.
|
||
- Бизнес прошёл реорганизацию 2024–2026 (структуры «Градиент», «РДП Энтерпрайз»); выручка в 2024 году, по СМИ, упала на 68%, но с планируемым обновлением ТСПУ (бюджет порядка **59 млрд рублей**) ожидается новый спрос.
|
||
|
||
## Компания РДП.РУ
|
||
|
||
### Происхождение и основатели
|
||
|
||
**РДП.РУ** (расшифровывается как Research & Development Partners) основана в **2010 году** в составе группы «Экотелеком» как разработчик сетевых решений операторского класса на серийных x86-платформах (данные TAdviser). Юрлица группы — **ООО «РДП.РУ»** (Москва) и **ООО «РДП Инновации»** (бренд маршрутизаторов EcoRouter).
|
||
|
||
Компания начинала не с цензуры, а с сугубо инфраструктурных задач для интернет-провайдеров. Первым продуктом (2013) был **EcoNAT** — Carrier-Grade NAT (трансляция адресов, которая позволяет оператору «раздать» один публичный IPv4 многим абонентам). По данным CNews, ключевые основатели-разработчики — **Сергей Никулин и Николай Гузаков** (на начало 2020 года владели по ~30%), а соучредителем стал **Антон Сушкевич** (основатель интегратора «Энвижн Груп») с долей около 25% через ООО «Эдвансмент Груп».
|
||
|
||
**Проще говоря:** компания выросла как поставщик «нормального» операторского железа — чтобы провайдеру хватало адресов и он мог управлять скоростью абонентов. Затем государство выкупило её целиком, и то же самое железо стало основой национальной системы фильтрации.
|
||
|
||
### Как «Ростелеком» получил контроль
|
||
|
||
Поглощение шло поэтапно (по данным CNews, март 2021):
|
||
|
||
- **Ноябрь 2016** — венчурный фонд «Ростелекома» **«КоммИТ Кэпитал»** покупает 15% за ~130 млн рублей.
|
||
- **Начало 2020** — уфимская **ПАО «Башинформсвязь»** (дочерняя «Ростелекому») покупает **59,99% за 1,19 млрд рублей**.
|
||
- **Лето 2020** — та же «Башинформсвязь» докупает **25,01% за 494 млн рублей**.
|
||
- Итого за 85% в 2020 году — около **1,68 млрд рублей** (это и есть заголовочные «1,7 млрд»); с учётом сделки 2016 года консолидация 100% обошлась примерно в **1,81 млрд рублей**.
|
||
|
||
Продукты компании, по сообщениям СМИ того периода, изначально предполагалось использовать для «умной» блокировки Telegram, а затем они стали основой ТСПУ.
|
||
|
||
### Финансы: взлёт на госзаказе и спад 2024 года
|
||
|
||
Финансовые показатели РДП.РУ почти зеркально повторяют график развёртывания ТСПУ. По данным деловых СМИ (ComNews, «Коммерсантъ», CNews) выручка росла с сотен миллионов рублей в 2018–2019 годах до нескольких миллиардов к 2021–2022 годам и **пика порядка 7–8 млрд рублей в 2023 году** (чистая прибыль ~2,2 млрд), а затем в **2024 году упала примерно на 68% — до ~2,3 млрд рублей** (чистая прибыль −85%, до ~328 млн). В 2025 году выручка, по сообщениям, снова выросла примерно вдвое — до ~4,5 млрд.
|
||
|
||
> [!note] Почему цифры «пляшут»
|
||
> Точные годовые показатели в разных источниках расходятся (данные РСБУ из реестров против оценок СМИ; выручка «от основной деятельности» против общей с прочими доходами). Поэтому конкретные суммы по годам держите как **порядок величины с атрибуцией**, а не как выверенный факт — за точными цифрами нужно идти в СПАРК/бухотчётность по ИНН. Ключевой **тренд** при этом устойчив во всех источниках: резкий рост в 2021–2023 на массовой установке ТСПУ и спад в 2024-м, когда парк уже был развёрнут.
|
||
|
||
Эксперты рынка (ComNews, CNews) связывают спад 2024 года не с сокращением числа ТСПУ (их едва ли стало меньше), а с **завершением основного этапа массовых поставок**: у операторов комплексы уже стоят, новых установок мало.
|
||
|
||
### Реорганизация 2024–2026: «Градиент» и «РДП Энтерпрайз»
|
||
|
||
С 2024 года бизнес прошёл сложную перестройку (по материалам CNews и Telesputnik):
|
||
|
||
- В **июле 2024** создана SPV-структура «Ростелекома» **АО «Градиент»**.
|
||
- К **24 сентября 2025** «Башинформсвязь» полностью вышла из капитала РДП.РУ, и 100% компании перешло на **«Градиент»**. То есть с 2025 года владелец РДП.РУ — уже не напрямую «Ростелеком»/«Башинформсвязь», а промежуточная структура «Градиент».
|
||
- Выделено новое юрлицо **ООО «РДП Энтерпрайз»** (доли: 90% у «Рестрим», структуры «Ростелекома», 10% у ООО «Архитект»). По данным CNews, это **коммерческое юрлицо для частного сектора и мобильных операторов**, отделённое от «государственного» направления.
|
||
- В «Ростелекоме» всё это называют «внутригрупповой реструктуризацией»; эксперты (это **оценка**, не факт) видят в ней разделение бизнеса на государственных и частных заказчиков с разными «точками входа».
|
||
|
||
### Интегратор ДЦОА
|
||
|
||
Важная деталь: сама РДП.РУ **разрабатывает** ПО, но поставкой и монтажом ТСПУ на сетях операторов занимается отдельная компания-интегратор — **АО «Данные — центр обработки и автоматизации» (ДЦОА)**, зарегистрированная в ноябре 2018 года специально под закон о «суверенном Рунете». С сентября 2019 года ДЦОА возглавил экс-глава Nokia в России и бывший замминистра связи **Рашид Исмаилов** (до него компанией недолго руководил Павел Никитин).
|
||
|
||
Зависимость тут почти абсолютная: по данным «Коммерсанта», доля ДЦОА в выручке РДП.РУ составляла **95% (2022) → 97% (2023) → ~80% (2024)**. Финансовые показатели самой ДЦОА раскрывались только за 2022 год: выручка **12,4 млрд рублей**, прибыль **1,7 млрд**. В июне 2026 года ДЦОА объявила закупку российских серверов на **1,31 млрд рублей** на фоне роста трафика и усиления борьбы с VPN.
|
||
|
||
## Продуктовая экосистема
|
||
|
||
**EcoSGE** (Service Gateway Engine) — универсальная платформа на серийном x86-железе, где на одной «коробке» одновременно включаются несколько сетевых функций (каждая с приставкой Eco-):
|
||
|
||
| Модуль | Что делает |
|
||
|---|---|
|
||
| **EcoNAT** | Carrier-Grade NAT (CG-NAT/PAT, Basic NAT, статическая 1:1) — экономия IPv4 |
|
||
| **EcoBRAS** | Контроль абонентов: ограничение скорости, отключение должников с редиректом на портал |
|
||
| **EcoFilter** | URL-фильтрация по реестрам РКН/Минюста — блокировка запрещённых сайтов |
|
||
| **EcoDPI** | Анализ трафика до L7, распознавание более 3200 приложений и протоколов |
|
||
| **EcoQoE** | Сбор метрик качества восприятия услуг (Quality of Experience) |
|
||
| **EcoZR** | Zero-rating — бесплатный доступ к социально значимым ресурсам |
|
||
|
||
Помимо EcoSGE, у РДП.РУ есть маршрутизаторы **EcoRouter** (собственная ОС EcoRouterOS, позиционируются как импортозамещение Cisco/Juniper/Huawei; первый релиз — ноябрь 2016) и отказоустойчивый DPI-кластер **EcoDPI Teracluster** (анонс, ноябрь 2017), масштабируемый до **40 Тбит/с на узел** и собранный из компонентов EcoDPI Bypass, Unit, cEMS (управление), Collector и модуля балансировки (EcoDPIOS-LB).
|
||
|
||
> [!note] Частые путаницы в названиях
|
||
> **EcoZR** — это zero-rating (бесплатный доступ к части ресурсов), а **не** защита от DDoS; за DDoS у РДП.РУ отвечают отдельные продукты EcoDDS/EcoTap. Метрика «3200 приложений» — маркетинговая и менялась во времени (2000 → 3000 → 3200). Обозначение «1010» относится к платформе EcoFILTER, а не к NAT/DPI на 6 Гбит/с (там младшая модель — 2010). Модель «5200» в публичных каталогах не подтверждена — конкретные ТТХ для неё приводить не стоит.
|
||
|
||
## EcoDPI: что именно распознаёт
|
||
|
||
**EcoDPI** — DPI-часть платформы: **глубокая инспекция пакетов вплоть до прикладного уровня (L7)**. Она не просто смотрит на IP-адреса и порты, а разбирает содержимое, чтобы понять, какое приложение или протокол сгенерировали трафик. По данным производителя — **свыше 3200** приложений, распознавание идёт по обновляемой **базе сигнатур**, статистика и логи сессий экспортируются на систему-коллектор, а по результату можно применять политики (ограничить скорость, промаркировать, сбросить, запретить).
|
||
|
||
**Проще говоря:** обычный роутер видит «пакет пошёл на такой-то адрес». DPI-модуль пытается понять «это Telegram / это торрент / это VPN такого-то типа» — по косвенным признакам, даже когда порт стандартный, а трафик зашифрован.
|
||
|
||
> [!warning] Что вендор НЕ раскрывает
|
||
> Конкретный список распознаваемых мессенджеров (Telegram/WhatsApp) и VPN-протоколов в публичных материалах РДП.РУ **не приводится**. Фраза про «идентификацию приложений в любом, в том числе зашифрованном трафике» — общая формулировка производителя, не детализированная. Не приписывайте EcoDPI конкретных возможностей по опознанию отдельных протоколов сверх того, что задокументировано; что реально режется на практике — см. полевые замеры ниже.
|
||
|
||
Устанавливается EcoDPI в двух режимах: **InLine** (в разрыв, прозрачно, чтобы применять политики) или **на копию трафика** (мониторинг без влияния на канал).
|
||
|
||
## Технические характеристики (по данным производителя)
|
||
|
||
Модельный ряд — единые платформы линейки Service Gateway Engine (1U, x86). Цифры — заявленный производителем максимум:
|
||
|
||
| Модель | Порты | Пропускная способность (CG-NAT) |
|
||
|---|---|---|
|
||
| 2010 | 6×1GbE + 2×10GE | 6–12 Гбит/с |
|
||
| 2020 | 6×1GbE + 2×10GE | 24 Гбит/с |
|
||
| 2040 | 6×1GbE + 4×10GE | 34 Гбит/с |
|
||
| 4080 | 1×1GbE + 8×10GE | 60 Гбит/с |
|
||
| 4120 | 1×1GbE + 12×10GE | 120 Гбит/с |
|
||
| 4160 | 1×1GbE + 16×10GE | до 160 Гбит/с |
|
||
|
||
Для **EcoDPI** матрица производителя даёт: младшая платформа 2040 — до 34 Гбит/с, 2,3 млн новых соединений/сек, 32 млн одновременных сессий; старшая 4160 — до **200 Гбит/с**, 5 млн новых соединений/сек, 150 млн сессий, до 4 сетевых карт (10/25/40/100GbE). Расхождение с таблицей (160 против 200 Гбит/с для 4160) — не ошибка: 160 Гбит/с относится к NAT-функции (EcoNAT-4160), а 200 Гбит/с — к DPI-функции той же серии с картами 100GbE.
|
||
|
||
Платформа строится на **серийном x86-железе** на чипах Intel (сама компания подчёркивает подход «commodity hardware»), а не на экзотических ASIC. Использование FPGA-ускорителей или framework-а DPDK в открытых материалах вендора **не подтверждено** — поэтому утверждать это как факт нельзя (DPDK — лишь отраслевой стандарт для x86-DPI, а не заявленная РДП.РУ технология).
|
||
|
||
## Как коробка включается в сеть и как именно блокирует
|
||
|
||
Здесь начинается самое важное для темы обхода: по официальному руководству EcoSGE видно, какими механизмами оборудование реализует блокировки — и они совпадают с тем, что абоненты наблюдают у ТСПУ и что независимо намеряли исследователи.
|
||
|
||
### Режим включения и аппаратный обход
|
||
|
||
Устройство работает как **прозрачный L2-мост (bridge)**, включаясь в разрыв между пограничным (PE) и ядровым (Core) маршрутизаторами оператора. Порты 10G делятся на пары **Inside(LAN)/Outside(WAN)** — «псевдопровод», между разными парами трафик не ходит. Заявлена работа на скорости канала (wire-speed).
|
||
|
||
Отдельный компонент **EcoBypass** — аппаратный (оптический) обход: пока между модулями идёт «сердцебиение» (heartbeat формата `<BP01_XX_BP>`), трафик проходит через DPI; если сигнал пропадает или падает уровень оптики, устройство переходит в прозрачный режим и трафик идёт **в обход** DPI. Именно этот механизм на уровне всей системы описывают как «bypass»: при перегрузке ТСПУ трафик временно пропускается напрямую, и заблокированные ресурсы на время открываются.
|
||
|
||
### Инъекция RST и редиректа (совпадает с «почерком» ТСПУ)
|
||
|
||
В зеркальном режиме, по руководству, EcoSGE **отправляет абоненту пакет-разрыв соединения для HTTPS или пакет-редирект для HTTP**. Это ровно тот механизм, который в захватах трафика выглядит как внезапный `RST` после `ClientHello`: оборудование не «глотает» пакеты, а **впрыскивает свой сброс** быстрее, чем ответит настоящий сервер. Независимо это подтверждает мониторинг OONI (2024): в одних случаях — обрыв TLS-сессии, в других — вброс RST сразу после ClientHello. Со стороны абонента тот же эффект разбирают [[DPI/browser-ja4-fingerprint-block|кейс JA4-блокировки]] и [[DPI/dpi-analysis-pipeline|воронка проверок DPI]].
|
||
|
||
### Фильтрация по SNI
|
||
|
||
По руководству, для HTTPS оборудование **фильтрует по полю SNI (Server Name Indication)** — открытому имени сайта в первом пакете TLS-рукопожатия — и **разрывает соединение с запрещённым ресурсом**. Дословно: если поля SNI в запросе нет, запрос пропускается «прозрачно»; дополнительно проверяется сертификат сервера — если в нём найден запрещённый домен, соединение сбрасывается.
|
||
|
||
**Проще говоря:** даже в зашифрованном HTTPS имя сайта (`example.com`) в первом пакете идёт **открытым текстом** — по нему-то оборудование и опознаёт цель, не расшифровывая остальное. Именно поэтому в обходе так важны технологии, прячущие SNI (ECH/шифрованный ClientHello): они убирают у DPI этот удобный маркер. Как этот сигнал работает на практике — см. [[DPI/tspu-http2-tls12-fix|разбор блокировок по TLS]].
|
||
|
||
Правила фильтрации организованы в **несколько независимых списков** (в конфигурации видны `dpilist0…16` — до 17 наборов правил). Для сработавшего правила есть действия: `block` (сбросить HTTPS и редиректить HTTP), редирект на страницу-заглушку с подстановкой данных абонента.
|
||
|
||
### «Белые списки» с запретом по умолчанию
|
||
|
||
Самая тревожная с точки зрения свободы сети функция — **whitelist-режим**. По руководству EcoSGE «белый список» переворачивает логику: **отсутствие сайта в списке означает запрет доступа по умолчанию** (следует редирект или закрытие соединения), а пропускается только то, что явно разрешено. Производитель прямо предупреждает в документации, что, включив whitelist и добавив хотя бы один адрес, **можно случайно заблокировать весь остальной доступ**.
|
||
|
||
Это техническая основа модели **«позитивной фильтрации»**, которую исследователи Re:Russia описывают как двухуровневую: полная блокировка на первом уровне и пропуск только одобренного — на втором. Полевые наблюдения такой модели со стороны абонентов разобраны в [[DPI/subnet-whitelist-blocking-2026|белых списках подсетей ТСПУ]] и [[DPI/tspu-whitelist-cloudflare-june-2026|инциденте с Cloudflare 23 июня 2026]]; обход через разрешённые сервисы — в [[DPI/olcrtc|OlcRTC]].
|
||
|
||
## Надзорные функции: не только блокировать, но и записывать
|
||
|
||
Руководство EcoSGE документирует и то, о чём в маркетинге говорят меньше, — **журналирование трафика абонентов**. Это первоисточник, а не домыслы:
|
||
|
||
- **`clickstream`** — по руководству, система умеет слать на удалённый syslog-сервер **HTTP GET-запросы абонентов, HTTP-ответы веб-серверов и запросы установления SSL/TLS-соединений**. По сути — журнал того, кто на какие сайты ходит.
|
||
- **NetFlow v9** — логирование соединений (кто с кем соединялся, без учёта объёма).
|
||
- **Журнал NAT-трансляций** — с прямой оговоркой в мануале: «требуется законодательством некоторых стран» (то есть привязка «абонент ↔ адрес/порт ↔ время», нужная силовым органам).
|
||
|
||
Поверх этого правозащитники добавляют более острые оценки. По отчёту **Human Rights Watch «Disrupted, Throttled, and Blocked» (30 июля 2025)**, руководство EcoSGE описывает функцию **«Sniffer»** — передачу копий трафика во внешнюю систему анализа, что, по трактовке HRW, даёт государству неограниченный доступ к данным; а версия руководства от **апреля 2023** содержала функцию **инъекции JavaScript** в веб-страницы (потенциально — перехват сессии, действия от имени пользователя).
|
||
|
||
> [!warning] Где факт, а где оценка
|
||
> **Факт (из мануала):** функции `clickstream`, NetFlow, журнал NAT, Sniffer и (в версии 2023 года) JS-инъекция в документации присутствуют. **Оценка (HRW и опрошенных экспертов, в т.ч. Михаила Климарёва):** трактовка их как инструмента слежки и «неограниченного доступа государства». Наличие функции в руководстве **не доказывает** её повсеместного включения на конкретных ТСПУ. HRW сама отмечает, что неясно, есть ли JS-инъекция в новых версиях ПО.
|
||
|
||
## ТСПУ: правовая рамка и централизованное управление
|
||
|
||
В **2019 году** принят закон о «суверенном интернете» (поправки в законы «О связи» и «Об информации», вступили в силу **1 ноября 2019**): провайдеры обязаны установить у себя **ТСПУ**, через которые Роскомнадзор может централизованно управлять маршрутизацией и фильтрацией. Ключевое отличие ТСПУ от «обычного» операторского DPI — **настраивают и управляют им только специалисты РКН**, а не оператор, у которого коробка физически стоит.
|
||
|
||
Управление идёт через **ЦМУ ССОП** (Центр мониторинга и управления сетью связи общего пользования), созданный постановлением Правительства №136 от 13 февраля 2019 года на базе ФГУП «ГРЧЦ» (входит в РКН). С **1 января 2023 года** операторы обязаны пропускать через ТСПУ весь интернет-трафик; о 100%-оснащении узлов связи (мобильных, широкополосных, трансграничных) РКН отчитался в октябре 2023 года.
|
||
|
||
Экономика и принуждение:
|
||
|
||
- **Финансирование.** Формально оборудование ставится за счёт государства; в 2019–2021 годах федеральный бюджет выделил на «суверенный Рунет» свыше 30 млрд рублей, из них ~20,8 млрд — на ТСПУ. Но на операторов ложатся сопутствующие расходы: размещение, электроэнергия и аренда канала не менее 100 Мбит/с к системе управления (для малых региональных операторов — до 300 тыс. рублей в месяц).
|
||
- **Штрафы.** За неустановку/необслуживание ТСПУ или пропуск трафика в обход — по статьям 13.42/13.42.1 КоАП: для юрлиц 500 тыс.–1 млн рублей, при повторе 3–5 млн; с 2022 года за повторные нарушения введена **уголовная ответственность** (ст. 274.2 УК, до 3 лет). Надзорная кампания РКН 15 октября 2025 — 31 марта 2026 года затронула 28 операторов.
|
||
- **Масштаб парка.** По отчётности, ТСПУ развёрнуты на ~860 узлах к концу 2022 года и ~1300 к концу 2023-го; 24 октября 2023 глава РКН Андрей Липов заявил о завершении оснащения (достигнуто, по его словам, в августе 2023). Одобренных производителей DPI, по оценке отраслевого эксперта Дмитрия Галушко, около **13**, но публичного поимённого реестра нет, а на практике навязывается оборудование именно РДП.РУ.
|
||
|
||
> [!note] 954 Тбит/с — это план, а не «сейчас»
|
||
> Часто мелькающая цифра **954 Тбит/с — плановый таргет пропускной способности ТСПУ к 2030 году** (в более раннем паспорте федпроекта фигурировало 752,6 Тбит/с), а не текущая мощность. Актуальная суммарная нагрузка системы, по данным «Коммерсанта» (2026), — порядка **132 Тбит/с**. Обновление ТСПУ заложено в федпроект «Инфраструктура кибербезопасности» с бюджетом порядка **59 млрд рублей** на пять лет (общий бюджет проекта позднее вырос до ~83,7 млрд). Заявленная цель по борьбе с VPN — эффективность до 96%. Подробнее о планах — [[DPI/rkn-vpn-2030-roadmap|дорожная карта РКН до 2030]].
|
||
|
||
## Что независимые исследователи намеряли
|
||
|
||
Роль ТСПУ и их «почерк» подтверждают не только вендорские мануалы, но и внешние измерения:
|
||
|
||
- **Censored Planet, «Throttling Twitter» (IMC '21)** и **«TSPU» (IMC '22)** — академические работы, прямо называющие ТСПУ DPI-боксами, **разработанными RDP.RU по заказу Роскомнадзора** и управляемыми централизованно. По измерениям: троттлинг Twitter триггерился **доменом в поле SNI** (не по IP), скорость резалась до **~100–150 кбит/с** отбрасыванием пакетов; устройства расположены близко к абонентам, но не совмещены с оборудованием ISP (вероятно, отдельная инфраструктура), а поведение единообразно у разных операторов (централизованная координация). Во второй работе идентифицировано более 1 млн эндпойнтов за ТСПУ в сотнях автономных систем.
|
||
- **OONI (2024)** — независимый мониторинг: блокировки реализуются на уровне **SNI**, одни домены блокируются в большинстве сетей одновременно; механизм — обрыв TLS или вброс RST после ClientHello.
|
||
- **Блокировка VPN-протоколов** (полевые наблюдения ntc.party, аналитика Habr, академическая работа USENIX Security 2024): волнами с 2023 года режут OpenVPN, WireGuard, Shadowsocks; с ноября–декабря 2025 региональными волнами — **VLESS/REALITY**; распознавание сместилось от прямых сигнатур к **поведенческому анализу** (детект «TLS-in-TLS» по размеру и таймингу пакетов). Про **active probing** (активное зондирование) именно со стороны ТСПУ строгих измерений нет — это остаётся правдоподобной, но не подтверждённой гипотезой.
|
||
|
||
## Хроника громких применений
|
||
|
||
Датированная линия того, как система применялась (официальные версии и оценки исследователей разделены):
|
||
|
||
| Дата | Событие | Официальная версия | Оценка исследователей/СМИ |
|
||
|---|---|---|---|
|
||
| 10 мар 2021 | Троттлинг **Twitter** (моб. ~100%, фикс. ~50%); снят на фикс. сетях 17 мая 2021 | Неудаление запрещённого контента | Намеренный троттлинг по SNI до ~100–150 кбит/с (Censored Planet); депутат Хинштейн признал применение DPI (ТАСС, 31 мар 2021) |
|
||
| лето 2024 | Замедление **YouTube** (уведомления о деградации GGC с 12 июля; замедление десктопа — конец июля–август, до ~70%) | «Деградация» Google Global Cache (сокращение серверов ~700→450) | Троттлинг по метке `.googlevideo.com` через ТСПУ (Meduza, письма провайдеров, жалоба в ФАС); Google причастность отрицает |
|
||
| 9 авг 2024 | Блокировка **Signal** | Нарушение антитеррор-требований | Полная блокировка |
|
||
| 8 окт 2024 | Блокировка **Discord** | Неудаление 947 материалов, неуплата штрафов (3,5 + 6 млн руб.) | Сильно ударило по голосовой связи, хотя голос как основание не назван |
|
||
| 13 дек 2024 | Блокировка **Viber** | Нарушение требований к ОРИ | Полная блокировка (DAU в РФ ~14,5 млн) |
|
||
| 13 авг 2025 | Ограничение **звонков (VoIP) WhatsApp и Telegram** | Борьба с мошенничеством/терроризмом | Депутат Боярский признал «деградацию качества голосовых вызовов» — фактически намеренное вмешательство |
|
||
| сен 2025 | **«Белые списки»**: объявлены 5 сен, запуск в первых 5 регионах 15 сен; к 12 окт — 48 регионов, к концу ноя (Re:Russia) — 57 | Работа при отключениях мобильного интернета | Позитивная фильтрация: доступ только к одобренному списку |
|
||
|
||
Отдельная линия — **веерные отключения мобильного интернета**: по данным проекта «На связи», с мая 2025 года задокументировано **не менее ~11 300** ограничений мобильного интернета (рекордные месяцы — июль–август 2025); в феврале 2026 года принят закон, позволяющий отключать связь по требованию ФСБ без решения суда.
|
||
|
||
> [!important] Ключевая нестыковка по «белым спискам» (важная деталь)
|
||
> HRW в отчёте от июля 2025 года (по интервью от ноября 2024) описывает whitelist-режим как возможность, которая **на тот момент ещё не применялась**, и тревога была вызвана самим фактом её наличия. Но уже к концу 2025 года исследователи Re:Russia фиксируют **активное развёртывание** белых списков в десятках регионов. То есть статус «позитивной фильтрации» сместился с «заложенной в оборудование возможности» на «активное тестирование/развёртывание» между серединой 2025 и началом 2026 года. Функция была в продукте давно (она описана в руководстве EcoSGE) — включение не требовало нового железа, только конфигурации со стороны РКН.
|
||
|
||
## Монополия, импортозамещение и критика
|
||
|
||
Установка оборудования именно РДП.РУ вызывала критику операторов: им фактически навязывают конкретное решение, хотя у многих DPI уже стоял, а изначально обещанную установку «за счёт государства» на практике частично переложили на самих провайдеров (размещение, электричество, аренда канала). Отдельная претензия — ТСПУ подключается **без договора о разграничении ответственности**, из-за чего за сбои и блокировки формально отвечает оператор, а не РКН.
|
||
|
||
С импортозамещением всё неоднозначно. Изначально «сердце ТСПУ» — российское ПО РДП.РУ на **иностранной аппаратной платформе**; с 2022 года РКН заявил о переводе платформы на отечественную (производства «Ядро»/«ИКС Холдинг»), а типовой комплект ТСПУ включает EcoDPI (РДП.РУ) плюс сервер, коммутатор Eltex, оптический bypass и шифратор «Континент». При этом по данным CNews (январь 2026) даже после «импортозамещения» связанная структура «РДП Энтерпрайз» продолжает закупать американское и израильское оборудование — «российских аналогов пока нет». Само устройство ТСПУ универсально: на аналогичных DPI-системах, по оценке экспертов, построены и «Великий китайский файрвол», и западные, и израильские системы — специфична здесь не технология, а **модель централизованного государственного управления** ею.
|
||
|
||
## Что это значит для темы обхода
|
||
|
||
- ТСПУ — это **не абстрактный «Роскомнадзор в облаке», а конкретная коробка** на x86 в разрыве трафика у вашего оператора, с задокументированными механизмами: SNI-фильтрация, инъекция RST, whitelist-режим, журналирование веб-запросов.
|
||
- Опознание идёт **по SNI и по сертификату**, поэтому ценность приобретают технологии, прячущие эти маркеры (ECH/шифрование ClientHello), и приёмы десинхронизации, ломающие сборку потока у DPI (см. [[DPI/dpi-analysis-pipeline|воронку проверок]]).
|
||
- Против троттлинга и SNI-блока работают TCP-фрагментация и «набивка» пакетов — то, что применяют инструменты вроде Zapret; против whitelist-модели — проведение трафика через разрешённые сервисы ([[DPI/olcrtc|OlcRTC]]).
|
||
- **Whitelist-режим** — главный долгосрочный риск: технически «разрешено только из списка» уже реализовано в продукте, его включение (полное или частичное) не требует нового оборудования, а к концу 2025 года он вышел из стадии «возможности» в активное развёртывание.
|
||
- Сдвиг DPI к **поведенческому анализу** (детект TLS-in-TLS) означает, что простое шифрование туннеля перестаёт быть достаточным — важны маскировка под настоящий трафик (REALITY) и рандомизация (AmneziaWG).
|
||
|
||
## 📚 См. также
|
||
|
||
- [[DPI/dpi-analysis-pipeline|Как DPI анализирует соединение: воронка проверок (от SYN до ML)]] — что происходит внутри такой коробки со стороны абонента
|
||
- [[DPI/subnet-whitelist-blocking-2026|Блокировка подсетей по белому списку]] — полевые наблюдения whitelist-модели, техническая основа которой описана выше
|
||
- [[DPI/tspu-whitelist-cloudflare-june-2026|Инцидент ТСПУ с Cloudflare 23 июня 2026]] — как «белые списки» ломают легитимные сервисы
|
||
- [[DPI/olcrtc|OlcRTC — туннель через WebRTC-звонки]] — как обходят whitelist-режим через разрешённые сервисы
|
||
- [[DPI/browser-ja4-fingerprint-block|Блокировка по JA4-отпечатку браузера]] — тот же механизм инъекции RST со стороны клиента
|
||
- [[DPI/rkn-vpn-2030-roadmap|Дорожная карта РКН до 2030 года]] — куда движется система ТСПУ и её обновление на 59 млрд рублей
|
||
- [[VLESS/dpi-tls-june-2026|Как DPI «замораживает» VLESS+REALITY]] — поведенческий анализ протоколов, под который наращивают мощность
|
||
- 🔗 [Страница продукта EcoDPI (RDP.ru)](https://www.rdp.ru/en/products/service-gateway-engine/ecodpi/) — характеристики от производителя
|
||
- 🔗 [Руководство пользователя EcoSGE (RDP.ru, PDF)](https://www.rdp.ru/wp-content/uploads/ENAT_UserGuide_EN.pdf) — первоисточник технических функций (SNI, RST, whitelist, clickstream)
|
||
- 🔗 [CNews: «Ростелеком» заплатил 1,7 млрд за разработчика ПО РДП.РУ](https://www.cnews.ru/news/top/2021-03-15_rostelekom_zaplatil_17) — детали сделки и структура владения
|
||
- 🔗 [HRW: Disrupted, Throttled, and Blocked (июль 2025)](https://www.hrw.org/report/2025/07/30/disrupted-throttled-and-blocked/state-censorship-control-and-increasing-isolation) — роль EcoSGE, Sniffer, JS-инъекция, whitelist
|
||
- 🔗 [Censored Planet: Throttling Twitter (IMC '21, PDF)](https://censoredplanet.org/assets/throttling-imc-paper.pdf) — измерение троттлинга 2021 года по SNI
|
||
- 🔗 [Re:Russia: Whitelists For Dark Times](https://re-russia.net/en/analytics/0364/) — анализ двухуровневой «позитивной фильтрации»
|
||
- 🔗 [ComNews: ТСПУ по правилам и без](https://www.comnews.ru/content/213851/2021-03-31/2021-w13/tspu-pravilam-i-bez) — состав комплекса ТСПУ и спор о монополии
|
||
|
||
---
|
||
|
||
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
|
||
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/DPI/rdp-ecodpi.md) · [весь репозиторий](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main).
|