Российский интернет: как устроены блокировки и что с этим делать

Как работают блокировки сайтов в России: DPI, ТСПУ, блокировки по IP и доменам. Почему ломается то, что не блокировали, и что делать пользователю.

Сайт не открывается. Через минуту — открывается. Сосед жалуется на тот же сайт, у вас — работает. Знакомая ситуация? За этим стоят не сбои, а система фильтрации трафика, которая работает на каждом крупном провайдере в России. Разберёмся, как она устроена — без политики, только техника.

Как было раньше: блокировка по IP

Каждый сайт в интернете живёт по адресу — IP-адресу, набору цифр вроде 93.184.216.34. Это как почтовый индекс сервера, где сайт физически лежит.

Лет десять назад блокировки работали просто: провайдер получал список «запретных» IP-адресов и переставал пропускать вас к ним. Вы набираете адрес сайта — а провайдер делает вид, что сервера не существует. Сработало — и пользователь отвалится.

Проблема: на одном IP-адресе часто сидят десятки сайтов. Представьте многоквартирный дом, где Почта России перестаёт доставлять письма, потому что в квартире № 12 живёт «нежелательный адресат». Соседи по подъезду тоже не получают корреспонденцию. Это называется over-blocking — когда под раздачу попадают те, кого не блокировали.

DPI: когда провайдер заглядывает в конверт

Блокировка по IP оказалась слишком грубой. Тогда появилась технология DPI — Deep Packet Inspection, «глубокий анализ пакетов».

Данные в интернете передаются порциями — пакетами. Обычно провайдер видит только «конверт»: от кого, кому, сколько весит. Содержимое зашифровано, и читать его никто не должен.

DPI — это как сотрудник на почтамте, который не просто смотрит адрес на конверте, а проверяет каждый пакет на соответствие списку правил. Не читает содержимое (в случае HTTPS это и невозможно), но обращает внимание на внешние признаки: размер, форму, последовательность доставки.

Технически DPI умеет определять тип трафика — видеопоток это, торрент, VPN-протокол или обычный веб-сёрфинг. И реагировать по-разному на каждый.

ТСПУ: фильтр прямо у провайдера

ТСПУ — технические средства противодействия угрозам. Это оборудование, которое устанавливается у провайдера и обрабатывает трафик по предписаниям. Если DPI — это «почтальон с лупой», то ТСПУ — это «пункт досмотра на сортировочном центре», где решения принимаются автоматически.

Когда вы открываете сайт, ТСПУ проверяет: нет ли домена в реестре? Соответствует ли трафик шаблону заблокированного сервиса? Если да — соединение обрывается или «зависает».

Какие бывают типы блокировок

По IP-адресу. Самый старый способ. Провайдер не пускает к конкретному серверу. Побочный эффект — падают все сайты на этом IP.

По домену. Блокируется конкретный адрес вида example.com. Сайт не открывается, но сервер доступен — скажем, по прямому IP, если попробовать.

По протоколу (SNI / TLS). Самый современный способ. Когда вы подключаетесь к сайту по HTTPS, ваш компьютер первым делом сообщает серверу, к какому домену обращается. Это называется SNI — Server Name Indication. И это сообщение передаётся в открытом виде, без шифрования. ТСПУ видит имя сайта прямо в момент установки соединения и обрывает его.

Получается, провайдер знает, куда вы идёте, даже если не может прочитать содержимое страницы. Как если бы курьер нёс закрытую посылку, но на ней крупно написано «От магазина N» — и на посту разворачивают обратно.

Почему ломается то, что не блокировали

Самая частая причина — over-blocking, тот самый «коллатерал». Вот как это бывает:

  • Десять сайтов делят один IP-адрес (это норма для виртуального хостинга). Один сайт попадает в реестр — провайдер блокирует IP. Девять невинных сайтов отрубаются за компанию.
  • Сайт использует CDN — облачный сервис вроде Cloudflare, через который проходят миллионы запросов. Блокировка одного адреса CDN может задеть тысячи ресурсов.
  • Неточная запись в реестре: вместо bad-site.com добавили bad-site — и фильтр начал резать всё, где эта строка встречается.

Ещё бывает так: провайдер перестарался с DPI-правилами, и под фильтр попал трафик, который блокировать не просили. Например, в правилах написано «резать протокол X», а он по структуре похож на что-то полезное. Ложное срабатывание — и у части пользователей перестал работать нужный сервис.

Что делать пользователю

Здесь — только технические факты, без рекомендаций «обойти закон». Вот что меняет ситуацию:

Смена DNS. Иногда блокировка работает на уровне DNS — провайдер подменяет адрес сайта в своей «телефонной книге». Если указать в настройках публичный DNS (например, 1.1.1.1 от Cloudflare или 8.8.8.8 от Google), запрос идёт мимо провайдерского справочника. Помогает от блокировок по домену, но не от блокировок по IP или SNI.

VPN. Весь трафик заворачивается в зашифрованный туннель к другому серверу. Провайдер видит только факт подключения к VPN-серверу — что внутри, не знает. Но VPN-сервер тоже можно заблокировать по IP или протоколу, и это активно происходит.

Модификация протокола. Технологии вроде ECH (Encrypted Client Hello) прячут имя сайта при установке HTTPS-соединения. SNI-блокировка перестаёт работать. Но ECH пока не везде поддерживается — браузеры внедряют постепенно, а сайты должны включить его на своей стороне.

Прокси и расширения. Промежуточный сервер, который ходит на сайт за вас. Работает похоже на VPN, но обычно только для браузера, а не для всего компьютера.

Перспектива

Технологии блокировок развиваются. DPI научился определять VPN-протоколы по «рисунку» трафика, даже если содержимое зашифровано. Провайдеры всё точнее режут отдельные протоколы, а не адреса целиком.

Over-blocking никуда не денется — это плата за автоматическую фильтрацию. Чем больше правил, тем больше ложных срабатываний. Разработчики сервисов отвечают шифрованием и обфускацией — прячут трафик так, чтобы его нельзя было отличить от обычного.

Для обычного пользователя практический вывод: если сайт не открывается, это не всегда значит, что он сломан. Иногда помогает сменить DNS, иногда — подождать, пока провайдер починит перестаравшийся фильтр. А иногда — попробовать через VPN.

Что запомнить

  • Блокировки эволюционировали от «не пускать по адресу» к «анализировать трафик на лету».
  • DPI и ТСПУ — основа фильтрации в России, стоят у каждого провайдера.
  • Over-blocking — главная причина, почему ломается то, что не блокировали.
  • DNS, VPN и шифрование — технические инструменты, каждый со своими ограничениями.
  • Технологии наступления и обороны развиваются параллельно, и конца этому соревнованию пока не видно.

Нужен сайт, CRM, SEO или автоматизация? Расскажите о задаче — подберём IT-решение под ваш бизнес.