todo/DPI/tspu-false-blocks-june-2026.md
loop-uh 0ad0bcc8dd
Some checks failed
Published content check / validate (push) Failing after 5s
seo+зеркало: [!mirror]-плашка со ссылкой на вики и description во frontmatter всех заметок
Каждая публикуемая заметка получила callout-шапку со ссылкой на свою страницу
wiki.zapret.moe (на самой вики она вырезается транформером RemoveMirrorCallout,
видна только на зеркале Obsidian Publish и в Forgejo) и SEO-поле description —
1–2 предложения для meta description обоих сайтов.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-08-26 22:05:57 +03:00

34 KiB
Raw Permalink Blame History

date tags aliases link description
2026-06-11
dpi
tspu
rkn
tls
utls
hosting
vpn
collateral-damage
Ложные блокировки ТСПУ июнь 2026
Сбои легитимных сайтов ТСПУ
Июньская блокировка 2026
Массовая недоступность сайтов на хостингах 2026
Почему не работают сайты на Beget Timeweb Selectel
Collateral damage борьбы РКН с VPN
https://ebyebots.ru/blog/kak-tspu-roskomnadzora-lomaet-legitimnye-sajty-i-servery-v-iyune-2026-goda-tehnicheskij-razbor/ Почему в июне 2026 легли сайты на Beget, Timeweb, Selectel: триггер ТСПУ из трёх условий, диагностика и фиксы — Firefox, HTTP/2, смена подсети.

[!mirror] Резервное зеркало Актуальная версия этой страницы — на основной вики: wiki.zapret.moe/DPI/tspu-false-blocks-june-2026

💥 Как ТСПУ ломает легитимные сайты: сопутствующий ущерб борьбы с VPN (июнь 2026)

[!info] О чём заметка В начале июня 2026 у обычных, ничем не запрещённых сайтов на крупных российских хостингах (Beget, Timeweb, Selectel, SpaceWeb и др.) начались массовые перебои: страницы грузятся в 23 раза медленнее, не подгружаются картинки, висит «Connection timed out», отваливается доступ к серверам по SSH/RDP/ICMP. Причина — не сами сайты, а обновление настроек ТСПУ (Технические Средства Противодействия Угрозам) — оборудования DPI (Deep Packet Inspection, глубокий анализ пакетов), которым Роскомнадзор фильтрует трафик у каждого оператора связи. Это побочный ущерб новой тактики борьбы с VPN: цензор ловит не отдельные IP, а комбинацию косвенных признаков шифрованных соединений — и обычный сайт невольно попадает под все её условия. ИТ-специалисты назвали схему «Июньская блокировка 2026» (в диагностических утилитах этот тип ограничений помечают как «Siberian»). Здесь систематизированы причина, триггер, диагностика и что делать владельцу сайта. Механизм самого триггера со стороны обходных средств разобран в парной заметке VLESS/dpi-tls-june-2026.

[!warning] Статус данных Описание триггера — это результат реверс-инжиниринга DPI-систем (модель «трёх условий» впервые описал исследователь Пётр Осетров (@hyperion_cs) на Хабре, дополнил разбор eByeBots от 7 июня 2026). Конкретные числа (порог «>3 TLS-сессии за 60 секунд», задержка «<2050 мс», заморозка «120 секунд», штраф «600 секунд») — наблюдения исследователей, и параметры различаются от оператора к оператору, от региона и со временем меняются. Связь сбоев именно с борьбой против VPN — версия экспертов и хостеров, а не официальное признание Роскомнадзора (ведомство в марте 2026 даже опровергало перегрузку ТСПУ). Макро-цифры в разделе «Контекст» — по данным CNews. Читай числа как «по наблюдениям на июнь 2026», а не как точные константы системы.

TL;DR

  • Что сломалось: легитимные сайты и серверы на российских хостингах стали недоступны/тормозят с 6 июня 2026 (первые жалобы — 45 июня). Перебои перемежающиеся — зависят от оператора связи, региона и браузера, проявляются не у всех.
  • Почему: ТСПУ больше не заносит IP в вечный чёрный список. Вместо этого под «веерный анализ» попали целые подсети и автономные системы (AS) крупных дата-центров (Selectel, Яндекс.Облако, Cloud.ru, Leaseweb, Beget и др.).
  • Триггер — это И-цепочка из трёх условий (по реверс-инжинирингу): блок включается, только когда совпали все три одновременно. Нарушь любое одно — и правило на тебя не сработает.
    1. IP назначения — в «подозрительной» подсети/AS дата-центра.
    2. TLS-отпечаток браузера — Chrome, Safari или iOS (хэш его расширений, версий TLS и шифров, который ТСПУ вычисляет из рукопожатия; формализуется как JA3/JA4 — стандартные хэши TLS-отпечатка).
    3. Поведение — больше 3 параллельных TLS-сессий к одному SNI (Server Name Indication — имя хоста в открытом виде) за 60 секунд с задержкой между ними <2050 мс.
  • Наказание: заморозка всех TLS-соединений к узлу на 120 секунд. Двойная ловушка: если в момент заморозки попытаться сменить отпечаток (даже на «чистый» и разрешённый) — штраф 600 секунд (TCP при этом проходит, а TLS — нет, что сбивает админов с толку).
  • Почему бьёт по обычным сайтам: сайт на хостинге-ДЦ (условие 1) + пользователь в Chrome (условие 2) + браузер по HTTP/1.1 держит пул соединений на каждый хост, что на тяжёлой странице суммарно даёт десятки параллельных TLS-сессий (условие 3). Все три совпали невольно — и легитимный трафик заморожен.
  • Лечится нарушением хотя бы одного условия: сменить браузер/отпечаток на Firefox (условие 2); сократить число TLS-сессий — HTTP/2 на сервере (условие 3); увести сайт на IP вне «грязной» подсети (условие 1). Плюс отключить QUIC, проверить настройки панели 3x-ui.
  • Это не «сайт в реестре». Ресурс не заблокирован юридически — ломается лишь сетевое взаимодействие. Поэтому для починки не нужны обходные средства, достаточно настроить параметры.

На пальцах: почему страдают невиновные

[!example] Аналогия Представь таможню (ТСПУ), которой приказали ловить контрабандистов (VPN). Раньше работали по чёрному списку паспортов (IP) — но контрабандисты подделывают документы, список бесполезен. Теперь таможенник тормозит человека, только если совпали сразу три приметы: приехал из «плохого района» (подсеть дата-центра), одет в «подозрительную форму» (отпечаток Chrome) И мечется через границу больше 3 раз в минуту (лавина соединений).

Беда в том, что под все три приметы невольно подходит и обычный турист. Сайт арендует сервер в обычном дата-центре (примета 1), посетитель сидит в Chrome (примета 2), а браузер, открывая страницу, делает не один «проход», а десяток сразу — грузит html, картинки, стили, скрипты (примета 3). Все три совпали — и честного человека «тормозят» на 2 минуты. Это и есть сопутствующий ущерб: правило писали под VPN, а сработало по обычному сайту.

Таймлайн событий

Дата (2026) Событие
45 июня Проблемы с недоступностью сайтов и серверов на российских хостингах становятся известны (первые массовые жалобы).
6 июня Обновление настроек ТСПУ — точка отсчёта сбоев по версии хостеров и экспертов.
7 июня eByeBots публикует технический разбор «Июньской блокировки 2026», дополняя более раннюю реверс-инжиниринг-модель Петра Осетрова (@hyperion_cs).
9 июня CNews: АО «ДЦОА» (интегратор ТСПУ) объявляет закупку на 1,31 млрд руб. на ≥154 сервера — расшивать дефицит мощностей фильтрации.
910 июня Хостеры (Selectel, Beget, Timeweb) публично подтверждают сбои и связывают их с новыми правилами ТСПУ; выходят разборы на 3DNews, Хабре, в СМИ.

Что именно наблюдают пользователи

Симптомы перемежающиеся и зависят от провайдера, географии и браузера (не у всех и не всегда):

  • Сайты грузятся в 23 раза медленнее, частично не подгружаются картинки и ресурсы; «вечный» Connection timed out.
  • Недоступность серверов целиком — не только HTTP/HTTPS, но и SSH (Secure Shell, удалённая консоль, порт 22), RDP (Remote Desktop Protocol, удалённый рабочий стол Windows, порт 3389), ICMP (протокол служебных сообщений сети — на нём работает ping). Из-за пропавшего пинга владельцы думают, что дата-центр физически обесточен, хотя аварии нет.
  • Сбои внутри корпоративных сетей: CRM-системы (упоминались «РосБизнесСофт», «ПланФикс»), обмен данными между онлайн-кассами и серверами учёта то работает, то виснет.
  • «Сеть превращается в непрозрачный шум»: на мобильном интернете одного оператора сайт работает, на домашнем другого — лежит.

[!quote] Цитаты хостеров (3DNews, 10 июня 2026)

  • Selectel: частичная недоступность ресурсов с предположительной причиной в виде новых правил фильтрации ТСПУ.
  • Beget и Timeweb: «плавающая» недоступность, связанная с изменением настроек ТСПУ.

Особенно уязвимы (по разбору на Хабре, news/1046025): мобильные приложения с постоянным обменом данными, сервисы реального времени, облачные платформы и B2B-сервисы с множеством API-вызовов, а также проекты за Cloudflare.

Триггер ТСПУ: цепочка из трёх условий (И, а не ИЛИ)

ТСПУ не видит зашифрованного содержимого, поэтому оценивает пакет ClientHello на этапе установления TLS-соединения по трём косвенным факторам. Ключевое: блокировка включается, только если совпали все три — если на любом шаге ответ «нет», трафик проходит свободно.

  1. Маршрут (IP-адрес). Входит ли сервер назначения в «подозрительную» подсеть или автономную систему (AS — Autonomous System, блок IP-сетей под единым управлением; её номер обозначают ASN) дата-центра? Под веерный анализ попали Selectel, Яндекс.Облако, Cloud.ru, Leaseweb, Beget и др.
  2. Отпечаток (TLS-fingerprint). Цифровой профиль браузера — хэш его расширений, версий TLS и набора шифров. Этот отпечаток ТСПУ вычисляет из ClientHello (формализуется как JA3/JA4). Под жёсткий фильтр попали отпечатки Chrome, Safari, iOS. Со стороны обходных средств тот же отпечаток умеет подделывать библиотека uTLS (micro-TLS — форк TLS-стека Go, имитирующий рукопожатие реального браузера).
  3. Поведение (частота). Больше 3 параллельных TLS-сессий к одному SNI (имени хоста) за последние 60 секунд, с задержкой между ними менее 2050 мс.

[!danger] Наказание и «двойная ловушка» При совпадении всех трёх — заморозка всех TLS-соединений к узлу на 120 секунд. Если в этот момент попытаться «на лету» сменить отпечаток браузера (даже на чистый и разрешённый), ТСПУ выдаёт дополнительный штраф на 600 секунд (10 минут): блокируются любые TLS-соединения с сервером, при этом базовый TCP-коннект проходит — что и сбивает сисадминов с толку («порт открыт, а сайт не грузится»).

Эту же реверс-инжиниринг-модель трёх условий описал Пётр Осетров (@hyperion_cs) — подробный разбор каждого фактора, uTLS и выбора фингерпринта в VLESS/dpi-tls-june-2026. Разница лишь в жертве: там страдают обходные средства, здесь — обычные сайты, невольно выполняющие все три условия. В диагностической утилите dpi-ch этот тип ограничений проверяется субчекером с названием «Siberian».

Почему обычный сайт невольно ловит все три условия

  • Условие 1 (подсеть) выполняется автоматически: почти любой коммерческий сайт арендует сервер в дата-центре, чьи подсети попали под веерный анализ.
  • Условие 2 (отпечаток) выполняется у большинства посетителей: Chrome и Chromium-браузеры, Safari, мобильный iOS — самые массовые.
  • Условие 3 (лавина) — нормальное поведение тяжёлого сайта: по HTTP/1.1 браузер держит пул примерно из 6 параллельных соединений на каждый хост (origin) и грузит через них ресурсы; на тяжёлой странице с несколькими поддоменами (CDN, картинки, аналитика) суммарно набегают десятки одновременных TLS-сессий. ТСПУ принимает это за аномалию и «дропает» пакеты.

Отсюда и парадокс: ничего запрещённого, а сайт «лежит» — просто три безобидных по отдельности признака сложились в сигнатуру, написанную под VPN.

Диагностика: попал ли ты под «Июньскую блокировку»

  • Специализированный чекер. dpi-ch (DPI Comprehensive Checker; в репозитории и парной заметке тот же инструмент известен как dpi-checkers, github.com/hyperion-cs/dpi-checkers) — open-source консольная утилита; начиная с v0.7.0 в неё добавлен субчекер «Siberian». Задай свои подсети, ASN или домены в .yaml-конфиге (раздел checkers → webhost → infra) — результат по этому типу ограничений выводится в отдельной колонке «Siberian».
  • Косвенный признак двойной ловушки: базовый TCP-коннект на порт проходит (telnet/nc подключается), но любое TLS-рукопожатие рвётся таймаутом — характерно для штрафных 600 секунд.
  • Быстрая проверка протокола сайта: curl -Iv https://адрес-сайта — видно HTTP/2 или HTTP/1.1. Если HTTP/1.1 — кандидат на «лавину соединений» (условие 3).
  • Общий метод по слоям (доиюньский, но полезный для отсева DNS/IP/SNI-блокировок) — разбор habr.com/ru/articles/1032572 и утилита rkn-block-checker: паттерн TCP_OK + TLS_FAILED классически означает DPI по SNI, но так же выглядит и реакция на отпечаток/частоту.

Как вернуть доступ: нарушить хотя бы одно условие

[!tip] Главный принцип Сайт не в реестре запрещённых — ломается лишь сетевое взаимодействие. Чинится это легальной настройкой, без обходных средств. Достаточно сломать любое одно из трёх условий триггера.

Условие 2 — сменить TLS-отпечаток (самое быстрое):

  • Пользователю: открыть упавший сайт в Mozilla Firefoxу него движок Gecko и принципиально иной TLS-отпечаток. Под фильтр на июнь 2026 НЕ попадают: Firefox, Edge, Android OkHttp, 360 Browser, QQ Browser.
  • Сисадмину (Xray / 3x-ui): в конфигурации клиента переключить параметр uTLS с дефолтного chrome на firefox.

Условие 3 — сократить число TLS-сессий:

  • Включить HTTP/2 на сервере — мультиплексирование сворачивает сотни запросов к каждому домену (origin) в одно TLS-соединение, и порог «>3 сессий к одному SNI» не пробивается; на сайте с несколькими поддоменами/CDN это снимает условие 3 по каждому домену в отдельности. Подробный практический разбор этого решения (почему именно HTTP/2 Only + TLS 1.2, настройка reverse-proxy на Caddy) — в отдельной заметке DPI/tspu-http2-tls12-fix.
  • Проверить панель 3x-ui (ловушка обновления). После обновления до ветки 3.x.x панель вшивает в конфиг ядра Xray "scMinPostsIntervalMs": "30", который сам по себе триггерит ТСПУ на мобильных сетях. Детальный разбор и фикс — в отдельной заметке DPI/tspu-3xui-scmininterval-trap.

Условие 1 — увести сайт из «грязной» подсети:

  • Разместить сайт/прокси на IP вне подсетей, попавших под веерный анализ, либо у хостера, чьи подсети не затронуты.
  • Подать заявку в «белый список» ТСПУ на исключение своей подсети — практика, доступная юрлицам и ИП (индивидуальным предпринимателям). В разборе eByeBots эта мера не приводится; это отдельный административный путь, о котором сообщают хостеры.

Восстановить управление сервером (когда SSH/RDP в таймауте):

  • Отключить QUIC (HTTP/3) в браузере: chrome://flags/#enable-quicDisabled. QUIC (транспортный протокол поверх UDP, основа HTTP/3) часто некорректно обрабатывается DPI и даёт лишние таймауты. Это другая ось проблемы, чем число TLS-сессий: HTTP/2 включают ради сворачивания сессий, а QUIC отключают из-за плохой проходимости UDP через DPI — противоречия тут нет. Подробнее — в заметке DPI/tspu-disable-quic-chrome.
  • Администрировать через веб-консоль VNC в личном кабинете провайдера (Beget, Timeweb, Selectel) — она идёт в обход заблокированных портов.
  • Перенести SSH с 22-го порта на свободный пятизначный (например, 49152) — временно спасает от отсечения по порту.

[!warning] Оговорка по фиксам Поскольку триггер — это И-цепочка, достаточно сломать одно звено, но важно сломать то самое, что у тебя срабатывает. Смена отпечатка (Firefox) помогает пользователю здесь и сейчас; HTTP/2 — системное решение для владельца сайта; «белый список» — самое надёжное, но медленное. Параметры фильтра меняются — то, что обходит ТСПУ сегодня, может попасть под него завтра.

Контекст: почему это произошло в июне 2026

[!quote] Версия экспертов (3DNews, 10 июня 2026) РКН эволюционировал в тактике: от блокировки отдельных IP-адресов — к фильтрации протоколов обхода (VLESS, Trojan, MTProto), а теперь — к попыткам фильтровать любой защищённый трафик к облачным провайдерам. Оборудование расценивает множественные шифрованные соединения как подозрительные и обрывает их. Зафиксировано ~10-процентное падение трафика у облачных сервисов.

Глава хостинг-провайдера RUVDS Никита Цаплин (по разбору на Хабре, news/1046025) отмечал, что новая фильтрация целится в каскадные VPN-туннели (клиент → российский сервер → сервер за рубежом) — отчего под удар и попадает трафик к российским дата-центрам. По его мнению, менее травматичным для рунета был бы подход, при котором ТСПУ информирует провайдера о подозрительной активности на конкретном адресе, оставляя решение за оператором, вместо автоматической блокировки.

Сбои совпали с резким наращиванием мощностей цензуры (по данным CNews, 9 июня 2026):

  • АО «ДЦОА» («Данные — Центр обработки и автоматизации») — единственный интегратор ТСПУ на сетях провайдеров, принадлежит «Ростелекому» (через дочернее АО «Градиент»; создано в 2019 под закон «о суверенном Рунете»). Именно ДЦОА поставляет DPI-комплексы операторам.
  • 9 июня 2026 ДЦОА объявило закупку на 1,31 млрд руб.: минимум 154 сервера (2×Intel Xeon Gold 6530, 1 ТБ DDR5) на склад в Москве к 14 августа 2026 — закрывать дефицит мощностей для глубокой фильтрации.
  • На борьбу с VPN государство выделило ~40 млрд руб.; скачивания VPN в марте 2026 выросли в 14 раз год к году (до 9,2 млн). Заявленная цель — 96% эффективности блокировки VPN (год для этого показателя в источнике не назван).
  • На модернизацию ТСПУ выделено 58,97 млрд руб. (это отдельный бюджет, не тот же, что 40 млрд на борьбу с VPN); к концу 2026 планируется пропускать через систему весь трафик российских пользователей, к 2030 — нарастить пропускную способность до 954 Тбит/с.

Иными словами: чем агрессивнее и «поведеннее» фильтрация VPN и чем больше трафика прогоняется через ТСПУ, тем выше вероятность ложных срабатываний по легитимным сайтам. По прогнозу части аналитиков, число ложных блокировок со временем должно снизиться по мере донастройки — но это не гарантия.

Источники

Источник Дата Что отсюда взято
eByeBots — технический разбор «Июньской блокировки 2026» 7 июня 2026 И-цепочка трёх условий, числа (>3 сессий/60 с, <2050 мс, 120 с, штраф 600 с), список ДЦ, «двойная ловушка», решения (Firefox/uTLS, 3x-ui scMinPostsIntervalMs, QUIC, VNC/порты), чекер dpi-ch/«Siberian».
Хабр articles/1044396 — о схеме ограничений РКН в июне 2026 (Пётр Осетров, @hyperion_cs) июнь 2026 Первоисточник реверс-инжиниринг-модели трёх условий — см. парную заметку.
3DNews — новый подход РКН к борьбе с VPN 10 июня 2026 Дата сбоев (6 июня), цитаты Selectel/Beget/Timeweb, «РосБизнесСофт»/«ПланФикс», ~10% падение трафика, эволюция тактики «IP → протоколы → защищённый трафик к облакам».
Хабр news/1046025 — РКН устроил проблемы облачным сервисам июнь 2026 Уязвимые категории (мобильные/realtime/API/Cloudflare), мнение Никиты Цаплина (RUVDS) и «каскадные VPN-туннели», первые жалобы 45 июня.
Хабр articles/1045684 — починка блокировки сайта ТСПУ, реальный кейс июнь 2026 Альтернативное решение через HTTP/2 + Caddy + TLS 1.2, проверка curl -Iv.
Хабр articles/1032572 — блокировки по слоям сетевого стека 7 мая 2025 Общий (доиюньский) метод диагностики по слоям (DNS/TCP/TLS/HTTP), паттерн TCP_OK + TLS_FAILED как DPI по SNI, утилита rkn-block-checker.
CNews — главный интегратор фильтрации (АО «ДЦОА») 9 июня 2026 Закупка серверов ДЦОА, владение через «Градиент», бюджеты ТСПУ (40 млрд / 58,97 млрд), цели РКН (954 Тбит/с к 2030), дефицит мощностей.

📚 См. также

  • DPI/tspu-http2-tls12-fix — практический гайд для владельца сайта по одному из фиксов (условие 3): почему помогает HTTP/2 и контринтуитивный откат на TLS 1.2, настройка Caddy.
  • DPI/tspu-3xui-scmininterval-trap — почему обновление панели Xray до 3.x.x само пробивает условие «частота» и как это починить.
  • DPI/tspu-disable-quic-chrome — клиентский приём против таймаутов на UDP-транспорте (отдельная ось проблемы).
  • DPI/tspu-h2-h3-fingerprint-hypothesis — неверифицированная догадка о ещё одном поведенческом признаке (xhttp+h3 vs REALITY); эффект подтверждён, механизм — нет.
  • VLESS/dpi-tls-june-2026 — детальный разбор того же триггера из трёх условий со стороны обходных средств: uTLS, JA3/JA4, выбор фингерпринта, mux.
  • DPI/browser-ja4-fingerprint-block — условие 2 в деталях: почему сайт не открывается только в Chrome/Edge.
  • DPI/chrome-cnsa-flag-bypass — ещё один клиентский способ сменить TLS-отпечаток (условие 2) без смены браузера.
  • DPI/ru-network-blocklists — про подсети и AS с другой стороны (блок РФ-сетей ради приватности/защиты VPN).
  • DPI/dpi-analysis-pipeline — где в конвейере ТСПУ стоят проверки подсети, отпечатка и частоты соединений.
  • DPI/vpn-blocking-wave-forecast-summer-2026 — эта июньская блокировка как один из эпизодов в ряду волн 2026 года и почему прогноз о следующей правдоподобен, но без даты.