todo/DPI/ru-network-blocklists.md
loop-uh 0ad0bcc8dd
Some checks failed
Published content check / validate (push) Failing after 5s
seo+зеркало: [!mirror]-плашка со ссылкой на вики и description во frontmatter всех заметок
Каждая публикуемая заметка получила callout-шапку со ссылкой на свою страницу
wiki.zapret.moe (на самой вики она вырезается транформером RemoveMirrorCallout,
видна только на зеркале Obsidian Publish и в Forgejo) и SEO-поле description —
1–2 предложения для meta description обоих сайтов.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-08-26 22:05:57 +03:00

23 KiB
Raw Permalink Blame History

date tags aliases link description
2026-06-10
privacy
asn
blocklist
rkn
telemetry
max
vpn
firewall
Блокировка российских сетей ASN
AS_Network_List
Блоклист российских ASN/CIDR
Блокировка сетей MAX VK Госуслуги
https://github.com/C24Be/AS_Network_List Стоит ли блокировать российские ASN/CIDR (VK, MAX, Госуслуги): что это даёт для приватности и почему не спасает VPN от блокировки ТСПУ.

[!mirror] Резервное зеркало Актуальная версия этой страницы — на основной вики: wiki.zapret.moe/DPI/ru-network-blocklists

🧱 Блокировка российских сетей (ASN/CIDR): приватность vs «чтобы не блокировали VPN»

[!info] О чём заметка Стоит ли блокировать на своём сервере/устройстве целые подсети российских компаний и госструктур (Яндекс, VK, Сбер, MAX, Госуслуги, телекомы) — и зачем. Здесь разведены три разные цели, которые часто путают: приватность (не сливать данные), защита VPN-сервера и «обход цензуры». У них разная обоснованность. Повод — обсуждение в issue C24Be/AS_Network_List#28 о расширении блоклиста.

[!warning] Главное, что путают «Кто исполняет блокировки и собирает данные внутри РФ» (Сбер, VK, MAX, Госуслуги — да) — это не то же самое, что «кто атакует/блокирует твой VPN снаружи». Блокировку VPN делает DPI/browser-ja4-fingerprint-block, а не сеть Сбера, дозванивающаяся до твоего сервера. Поэтому ценность блоклиста зависит от того, какую из трёх задач ты решаешь.

[!note] Связанная тема Как та же фильтрация по подсетям/ASN дата-центров бьёт по обычным легитимным сайтам (а не по VPN) — в DPI/tspu-false-blocks-june-2026.

TL;DR

  • Ради приватности (чтобы твои устройства/сервер не сливали данные в РФ-инфраструктуру) — блокировать точечно сети госуслуг, MAX, VK, метрик/трекеров осмысленно. Это основная заявленная цель списка AS_Network_List.
  • Ради защиты VPN-сервера (чтобы залётное РФ-приложение вроде MAX не «спалило» IP сервера, дозвонившись домой через туннель) — блокировать исходящие к РФ-сетям разумно как hardening; плюс просто не ставить такие приложения на устройство с VPN.
  • Ради «обхода цензуры» (тезис issue #28: «заблокируй их ASN, иначе они заблокируют каждый VPN») — почти бесполезно: ТСПУ режет VPN по fingerprint/подсети/поведению в канале, и блок РФ-ASN на твоём сервере на это не влияет.
  • Блокировать ASN телекомов и Яндекса целиком — самострел: это сети твоих же пользователей и крупные CDN. Чем шире блок — тем больше сопутствующего ущерба.

Что за проект AS_Network_List

C24Be/AS_Network_List — генератор блоклистов IP-подсетей российских госструктур и ряда компаний для блокировки на уровне сервера/устройства (лицензия BSD-2-Clause).

  • Что покрывает: сети госведомств РФ (через lists/ru-gov-netnames.txt) и отдельные списки VK / MAX / OK — последние специально для блокировки исходящего трафика.
  • Откуда данные: ASN-кандидаты берутся автоматически из auto/all-ru-asn.txt, подсети подтягиваются запросами к базе RIPE (get_info_from_ripe.py).
  • Обновление: ежедневно через GitHub Actions (daily/weekly/monthly).
  • Форматы на выходе: обычный текст, nginx (.conf), iptables/ipset (.ipset), nftables (.nft), blackhole-маршруты (.routes) — с отдельными VK-вариантами.
  • Что советует README: лучшая защита — вообще не ставить мессенджер MAX на телефон с настроенным VPN; блок сетей VK/MAX/OK снижает риск, что MAX «скомпрометирует» твой VPN-сервер.

[!note] Чего в README нет Явных предупреждений о сопутствующем ущербе (что блок широких ASN заденет легитимный трафик, CDN и собственных пользователей) проект не даёт — это стоит держать в голове при расширении списка (см. раздел про самострел ниже).

Три цели — три разных вердикта

1. Приватность: «они сливают данные» — обоснованно (точечно)

Это сильный и реальный мотив, и именно он — основная цель списка. Российские госсервисы и «национальный мессенджер» MAX (запущен VK в 2025) по своей архитектуре подразумевают доступ государства к данным: код закрытый, данные на серверах в РФ, полноценного сквозного шифрования (E2EE) по умолчанию нет — переписка технически доступна оператору и уполномоченным органам по закону (закон Яровой, суверенный интернет, оборудование СОРМ у операторов). Это не «утечка» в смысле взлома, а заложенный доступ.

Поэтому блокировать сетевой доступ к таким ресурсам с устройства/сервера, где настроен VPN, — нормальная гигиена: меньше телеметрии и меньше точек, где трафик соотносится с тобой. Аналогия — блокировка рекламных трекеров, только на уровне подсетей.

[!note] Где доказанное, а где спорное Доказанная часть — архитектура: закрытый код, хранение в РФ, отсутствие дефолтного E2EE, законная обязанность отдавать данные. Спорная — отдельные сенсационные сообщения (напр. «в MAX нашли скрытый модуль, стучащий в Роскомнадзор»): это репорты сообщества/СМИ, а часть аналитиков на тот же период не нашла доказательств утечек. Опирайся на архитектуру, а не на сенсации.

2. Защита VPN-сервера: «чтобы приложение не спалило IP» — разумно

Конкретный сценарий из README списка: если на телефоне с настроенным VPN стоит приложение с широкими правами (та же MAX — камера, микрофон, контакты, геолокация), оно может «дозвониться домой» в РФ-инфраструктуру через твой туннель и засветить IP/паттерн твоего VPN-сервера. Контрмеры:

  • блокировать исходящие соединения сервера к РФ-сетям госструктур/мессенджеров;
  • проще — не ставить такие приложения на устройство, через которое ходит VPN.

Это hardening «на всякий случай», узкий и оправданный.

3. Анти-цензура «заблокируй их ASN, иначе заблокируют VPN» — миф

Это центральный тезис issue #28, и механически он не работает:

  • ТСПУ стоит в разрыве между пользователем и твоим сервером, внутри сети оператора. Он блокирует VPN по DPI/browser-ja4-fingerprint-block, подсети назначения и поведению — до того, как пакет дойдёт до тебя. Блок ASN Сбера/Яндекса на твоём сервере на ТСПУ никак не влияет.
  • Коммерческие РФ-ASN не зондируют твой зарубежный VPS. Биллинг маркетплейса не сканирует прокси в другой стране. «Сотрудничество с РКН» означает «исполняют блокировки для своих пользователей», а не «атакуют чужие серверы».
  • Реальное активное зондирование ведёт сама censorship-инфраструктура (ТСПУ / измерительные узлы РКН, массово с августа 2025), а не биллинг Сбера и Wildberries. Но и её по ASN/IP заблокировать трудно: пробы идут с операторских магистралей — тех же, откуда приходит легитимный трафик пользователей. Так что «точечно заблокировать зонды» — не лёгкая контрмера, а отдельная сложная задача, не решаемая списком коммерческих РФ-ASN.

[!important] РКН активно зондирует — поэтому ASN-список не спасает VPN ТСПУ не ждёт пассивно: он сам подключается к подозрительным IP:портам, шлёт VPN-подобный хэндшейк, и если сервер «отвечает как прокси», а не как обычный сайт — IP уходит в блок. Обычные VPN так горят за часы; с сентября 2024 даже обфусцированный Shadowsocks ловят сигнатурно, а в 20252027 РКН докручивает ИИ/ML-детект (бюджет ~60 млрд ₽, цель — заблокировать 92% VPN к 2030). Зондирование идёт из censorship-инфраструктуры в сетях операторов, а не из ASN Сбера/Яндекса — заблокировать его на своей стороне нельзя. Вывод прямой: блоклист РФ-сетей не удерживает VPN от блокировки. Это делает только сторона протокола/сервера — REALITY (проходит активное зондирование, отвечая как настоящий сайт) + свежий fingerprint + «чистая» подсеть + поведение; см. VLESS/dpi-tls-june-2026 и DPI/browser-ja4-fingerprint-block.

Пример: РФ-приложения сами детектят VPN и шлют статус на серверы (RKS Global, апрель 2026)

Исследование RKS Global (апрель 2026) разобрало 30 популярных российских Android-приложений на предмет детекта VPN/прокси. Результат: при первом анализе VPN детектили 22 из 30 приложений, 19 — передавали статус на свои серверы; к 16 апреля 2026 детект был уже во всех 30. Как именно приложения это делают:

  • скан сетевых интерфейсов устройства на признаки VPN (tun0, ppp, tap, pptp0);
  • системная проверка наличия VPN/прокси на уровне ОС;
  • перечисление установленных VPN-приложений — напр. Самокат и MegaMarket запрашивают список всех VPN-приложений на устройстве;
  • анализ DNS и маршрутизации;
  • поведенческий анализ — резкая смена страны, нетипичные паттерны соединений;
  • Яндекс.Браузер отдельно ищет наличие Tor.

Почему это важно для темы заметки: детект происходит внутри приложения на твоём устройстве, и результат уходит на российские серверы. То есть «сливают данные» — это не фигура речи, а измеренный факт: приложение узнаёт, что ты под VPN, и сообщает это в РФ-инфраструктуру.

[!important] Что отсюда следует для блоклиста Это подтверждает приватностный мотив (цель 12): блок сетей таких приложений мешает им отправить «этот пользователь под VPN» на серверы, а не-установка их на устройство с VPN убирает проблему в корне. И это же опровергает анти-цензурный миф (цель 3): детект сидит в приложении на устройстве, а не в РФ-ASN, дозванивающихся до твоего сервера. Блокировать надо исходящие к их серверам, а не «их ASN, чтобы они не сломали VPN».

[!question] «А спасёт ли блок приложения IP моего VPN-сервера от блокировки?» Частично — и важно, где блокировать. Если зарубить исходящие соединения приложения к его РФ-серверам (на устройстве или на egress VPN-сервера), оно не отправит донос «этот пользователь под VPN» и не сольёт телеметрию — реальный выигрыш (цели 12). Но спрятать сам IP VPN-сервера от РКН это обычно не помогает: ТСПУ в канале оператора и так видит IP назначения каждого твоего туннеля напрямую — приложение не единственный и не главный источник этого знания, плюс оно может доложить позже или другим каналом. Исключение: если твой IP сам по себе не выглядит «вэпээновским» для DPI (REALITY, общий CDN-адрес, домен-фронтинг) — тогда явный доклад приложения «это VPN-сервер с IP Y» становится отдельной, более опасной утечкой, и его блок действительно защищает замаскированный адрес. И в любом случае это исходящий блок (цели 12), а не «блок их ASN на входе, чтобы они не сломали VPN» (цель 3 по-прежнему не работает).

Большой риск: сопутствующий ущерб от широких блоков

[!danger] Блокировать телекомы и Яндекс целиком — самострел Автор issue #28 сам признаёт: блок МТС/Ростелеком/МегаФон целиком рискует обернуться полным самосаботажем (в оригинале — «risk complete self-sabotage»), ведь это сети твоих пользователей. Та же логика шире: Яндекс — это и Яндекс.Облако (хостит много внешних сервисов), и CDN. Блокируя такие ASN, ты режешь легитимный трафик и собственных клиентов, а не цензора. Чем грубее блок (целые AS), тем больше ломается.

Практический вывод: для приватности блокируй узко и осознанно — госсети, Госуслуги, MAX, VK, известные метрики/трекеры. Не сваливай в один список «весь Яндекс/Сбер/телекомы».

Как это применяется (форматы списка AS_Network_List)

Список отдаётся в CIDR (IPv4/IPv6-подсети по ASN) и готовых конфигах под разные инструменты. Применять можно с двух сторон:

  • Исходящий блок (с сервера/устройства в РФ-сети) — основная приватностная задача.
  • Входящий блок (защита VM от соединений из перечисленных сетей) — server hardening.
Инструмент Как подключить
iptables/ipset ipset restore < blacklist-v4.ipset + правило DROP
nftables sudo nft -f blacklist.nft
nginx include /path/to/blacklist.conf;
Linux routing sudo sh blacklist-vk-v4.routes (blackhole-маршруты)

[!tip] Минимизируй ложные срабатывания ASN/CIDR-списки дрейфуют, провайдеры меняют диапазоны. Держи список свежим, начни с узкого набора (госсети + MAX/VK), проверь, что не отвалилось нужное, и только потом расширяй. Для VPN, обслуживающего РФ-аудиторию, помни: их пользователи приходят как раз из РФ-сетей — блок «по стране» ударит по своим.

Вердикт по целям

Цель Блокировать РФ-сети? Почему
Приватность / анти-телеметрия да, точечно закрытый код, хранение в РФ, нет E2EE, законный доступ — меньше сливаешь
Защита IP VPN-сервера да, узко чтобы залётное РФ-приложение не засветило сервер через туннель
«Чтобы не заблокировали VPN» нет ТСПУ режет в канале по отпечатку/подсети, блок РФ-ASN на сервере не мешает
Блок телекомов/Яндекса целиком ⚠️ почти никогда это сети твоих пользователей и CDN — самострел

📚 См. также