🧾 «Замаскированные» VPN и белый список: что на самом деле обсуждает Минцифры с хостерами (3 августа 2026)

О чём статья

3 августа 2026 года РБК сообщил, что Минцифры обсуждает с российскими хостинг-провайдерами постоянную проверку IP-адресов, которые внесены в перечень исключений из блокировок, — так называемый «белый список». Новость мгновенно разошлась по Telegram-каналам, и в пересказах к ней приросли детали, которых в исходной публикации нет. Здесь разобрано по пунктам: что в сообщении подтверждается источниками, что переврано при пересказе, а что дописано на ходу. Отдельно — механика самого белого списка, потому что без неё не понять, чем «исключение адреса из перечня» отличается от блокировки.

Ограничения фактчека

Первоисточник — материал РБК от 3 августа 2026 года (18:37), доступный по подписке РБК Pro; в открытом доступе есть только анонс из двух предложений. Детали ниже взяты из подробных пересечений пересказов, прежде всего SecurityLab и Market Power, которые ссылаются на РБК. Сам РБК опирается на четырёх участников рынка, а не на документ ведомства: официального проекта акта, приказа или законопроекта на 3 августа 2026 года не опубликовано. Минцифры к моменту выхода публикации на запрос РБК не ответило. Поэтому получасовые блокировки, недельный мониторинг и санкции против хостеров — обсуждаемые предложения, а не действующие правила.

TL;DR

  • Правда: Минцифры действительно обсуждает с хостерами механизм постоянной проверки адресов из белого списка. Хостера обяжут реагировать на запрос в течение суток, а скорость отключения клиента предлагают привязать к тому, насколько глубоко тот идентифицирован: полчаса при подтверждении по телефону или карте, предупреждение — при регистрации через «Госуслуги», биометрию или договор с юрлицом.
  • Неточность в пересказах: белый список ведёт не Минцифры, а ЦМУ ССОП — центр при Роскомнадзоре. Это тот перечень, куда компании сами подают заявки на исключение своих корпоративных IP из фильтрации иностранных протоколов шифрования.
  • Подмена понятий: «белый список» в новости упомянут дважды в разных значениях — перечень корпоративных IP у ЦМУ ССОП и перечень социально значимых сайтов Минцифры при ограничениях мобильного интернета. Это разные списки, и в пересказах они склеены в один.
  • Смещение смысла: адрес не «блокируют» — его исключают из перечня исключений. Он теряет иммунитет и дальше фильтруется на общих основаниях вместе со всем, что на нём размещено: сайтами, почтой, панелями управления соседних клиентов.
  • Дописано на ходу: формулировки «чтобы люди не остались совсем без связи» и опасения «дефицита IP-адресов» в доступных публикациях по этой новости не встречаются. Отток клиентов к зарубежным площадкам — реальная претензия рынка, но звучит она в связи с обязательной строгой идентификацией, спор о которой идёт с июля 2026 года.
  • Для частного пользователя прямых последствий нет: зарубежный VPS в белый список ЦМУ ССОП не попадает в принципе, поэтому личный VLESS или WireGuard за границей эта схема не затрагивает. Затрагивает она тех, кто держит обходной сервис на российском адресе — в том числе случайно, рядом с рабочим.

Что такое белый список ЦМУ ССОП и почему он вообще существует

Российские системы фильтрации распознают иностранные протоколы шифрования — прежде всего OpenVPN, WireGuard и IPsec/IKEv2 — и ограничивают их. Проблема в том, что на тех же протоколах работает обычная корпоративная связь: удалённый доступ сотрудников, канал между филиалами, подключение к внутренним системам. Чтобы бизнес не встал вместе с сервисами обхода, Роскомнадзор в апреле 2025 года публично рекомендовал компаниям либо отказаться от зарубежных протоколов, либо подать заявление в ЦМУ ССОП — Центр мониторинга и управления сетью связи общего пользования, созданный при подведомственном Роскомнадзору ГРЧЦ. Заявки принимаются по электронной почте white_list@cmu.gov.ru: компания указывает свои IP-адреса и обоснование, регулятор проверяет и вносит адреса в перечень исключений.

Проще говоря: белый список — это не разрешение пользоваться VPN, а пометка «на этом адресе шифрованный туннель ожидаем, не режьте его». Фильтр видит на таком IP тот же WireGuard, что и везде, но по метке не применяет к нему ограничение.

Масштаб перечня публично известен только по заявлениям регулятора. К апрелю 2025 года в нём было около 75 тыс. записей — вшестеро больше, чем в 2023-м (12 тыс.). В апреле 2026 года Роскомнадзор отдельно заявил, что не планирует ограничивать корпоративное взаимодействие внутри страны, а доступ к зарубежным ресурсам по заявлениям открыт более чем для 57 тыс. адресов и подсетей, принадлежащих 1730 компаниям. Методика подсчёта и критерии одобрения заявок не публиковались, поэтому цифры стоит читать как отчётность ведомства, а не как проверяемую статистику.

Здесь и возникает конфликт, из которого выросла августовская новость. Метка ставится на адрес, а не на конкретное приложение. Один IP может обслуживать сразу несколько задач: корпоративный шлюз, сайт компании, внутренний сервис — и, рядом с ними, публичный VPN, который перенаправляет пользовательский трафик к заблокированным ресурсам. По описанию источников РБК, именно так белый список превратился в укрытие: адрес получил иммунитет по легальному основанию, а дальше этим иммунитетом пользуется всё, что на нём поднято.

Что именно предлагается

Ниже — реконструкция схемы по пересказам публикации РБК. Ни один из этапов пока не закреплён нормативным актом.

ЭтапЧто предлагаетсяКто действует
НаблюдениеСистематическое отслеживание активности на адресах из разрешённого перечня; поводом для реакции служат признаки VPN-инфраструктуры, которые фиксируются в течение неделиОбязанность возлагается на хостера, запрос инициируют системы контроля
ЗапросПровайдер получает требование проверить сервер и ответить в течение сутокХостинг-провайдер
ОтветПодтвердить, что защищённое соединение используется для корпоративной связи, администрирования или иных законных задачХостинг-провайдер
Отсутствие обоснованияСообщить о возможности исключить IP-адрес из разрешённого перечняХостинг-провайдер
Реакция на клиентаСкорость отключения зависит от уровня идентификации арендатора сервераХостинг-провайдер
Санкция против хостераПризнание недобросовестным и ограничение принадлежащих компании IP-подсетей целикомРегуляторы

Градация по уровню доверия — самая обсуждаемая часть предложения. Если клиент подтвердил личность только номером телефона или платежом с банковской карты, услуги предлагают блокировать в течение получаса после обнаружения запрещённой инфраструктуры. Если он прошёл проверку через ЕСИА (Единую систему идентификации и аутентификации, стоящую за «Госуслугами»), Единую биометрическую систему или заключил договор от имени юридического лица — сначала последует предложение удалить нарушение.

Российские хостеры и сейчас идентифицируют клиентов несколькими способами: «Госуслуги», биометрия, усиленная квалифицированная электронная подпись, паспорт, платёж с российского счёта, собственная система проверки провайдера. Новизна обсуждаемой схемы в другом: глубина проверки впервые напрямую связывается со скоростью санкции. Чем меньше о клиенте известно государству, тем короче у него срок на объяснения.

Исключение из списка — это не блокировка адреса

После исключения IP не попадает в реестр запрещённых и не «выключается». Он просто перестаёт пользоваться автоматической защитой от фильтрации — и дальше обрабатывается на общих основаниях. Практическое следствие: пострадать может не только VPN, но и всё, что живёт на том же адресе, — сайты, почтовые серверы, панели управления, корпоративные приложения посторонних клиентов. Механика сопутствующего ущерба та же, что при ковровых блокировках облачных подсетей, только на уровне одного IP.

Разбор пересказов: что правда, что искажено, что дописано

Пост, с которого новость расходилась по каналам, укладывается в десяток утверждений. Ниже каждое сверено с публикациями.

Утверждение из пересказаСтатусЧто известно на самом деле
Минцифры обсуждает с хостерами контроль за IP-адресами легитимных VPNПодтверждаетсяПубликация РБК от 3 августа 2026 года со ссылкой на четырёх участников рынка
Ранее такие адреса вносили в специальный список, чтобы избежать блокировокПодтверждается с уточнениемПеречень ведёт ЦМУ ССОП при Роскомнадзоре, а не Минцифры; заявки подают сами компании
В список попадали «замаскированные» VPNФормулировка смещенаРечь не о проникновении в перечень обманом, а о том, что на легально внесённом адресе работает и сторонний сервис обхода
Провайдерам предложат самостоятельно выявлять такие адреса и передавать данные регуляторуЧастичноМониторинг возлагают на хостера, но запрос приходит извне; от провайдера ждут проверки сервера и ответа в течение суток, а не потока отчётности
Подозрительные адреса будут блокировать или требовать обоснованияНеточноСанкция — исключение из перечня исключений, то есть потеря иммунитета, а не блокировка как таковая
При проверке по телефону или карте услуги заблокируют за 30 минутПодтверждается как предложениеСрок обсуждается и не утверждён
При идентификации через «Госуслуги», ЕБС или договор дадут время на исправлениеПодтверждается как предложениеКлиенту сначала предложат удалить запрещённую инфраструктуру
Провайдеров с минимальной идентификацией и частыми нарушениями признают недобросовестными, а подсети ограничатПодтверждается как предложениеКритерии «регулярных нарушений» и порядок ограничения подсетей не определены
Клиентам таких провайдеров оставят доступ только к белому списку Минцифры — госпорталам, банкам, маркетплейсамСмешение двух разных списковУпоминание белого списка Минцифры в пересказах есть, но расшифровка состава и мотив «чтобы люди не остались без связи» — добавление пересказчика
Рынок опасается дефицита IP-адресовНе подтверждаетсяВ доступных публикациях по этой новости такой претензии нет
Рынок опасается оттока клиентов к зарубежным провайдерамПодтверждается, но относится к смежному споруОценка «до 35%» приводится в связи с обязательной строгой идентификацией — темой совещаний 10 и 17 июля 2026 года

Разберём три самых показательных расхождения подробнее.

Кто ведёт список. Формулировка «специальный список Минцифры» встречается почти в каждом пересказе, и это ошибка не косметическая. Перечень исключений ведёт ЦМУ ССОП — структура, замкнутая на Роскомнадзор. Минцифры выступает инициатором обсуждения новых правил, но не оператором списка. Тот, кто пойдёт подавать заявку «в Минцифры», просто не найдёт адресата: заявления принимает ЦМУ ССОП по почте white_list@cmu.gov.ru.

Какой именно белый список. В российской теме блокировок этим словом называют минимум три разные вещи, и здесь в одном абзаце столкнулись две из них: перечень корпоративных IP у ЦМУ ССОП и перечень социально значимых сайтов Минцифры, который остаётся доступен при отключениях мобильного интернета. Первый защищает шифрованный трафик компании от фильтрации, второй определяет, что откроется у абонента во время шатдауна. Полная разводка понятий — в заметке Белые списки; третье значение, фильтрация облачных диапазонов по разрешённому перечню, разобрано в блоке подсетей Cloudflare и Amazon.

Что вообще означает фраза про доступ. Исходная формулировка — «клиентам такой сети оставят доступ только к ресурсам из белого списка Минцифры» — допускает два прочтения: либо ограниченным окажется исходящий доступ клиентов недобросовестного хостера, либо из внешней сети останутся доступны только те размещённые в его подсетях ресурсы, что входят в перечень социально значимых. Второе логичнее для инфраструктуры хостинга, но проверить это по открытым публикациям нельзя: полный текст РБК закрыт подпиской, а Минцифры на запрос не ответило. Пересказы, добавившие «госпорталам, банкам и маркетплейсам», выдают за деталь новости то, чего в ней не было.

Почему схема шаткая технически

Главная сложность в том, что корпоративный VPN и обходной VPN — это один и тот же класс программ. Оба используют те же протоколы, порты и криптографию; отличается только назначение трафика, которое из сети не видно. Даже Минцифры признавало это косвенно: в рекомендациях по выявлению VPN, которые ведомство раздало крупным площадкам весной 2026 года, оговаривалось, что проверки способны ошибочно затронуть корпоративные сети, пользователей за рубежом и обычные прокси-серверы.

Отличать одно от другого приходится по косвенным признакам — репутации адреса, поведению соединений, многоступенчатому анализу трафика. Все они дают ошибки в обе стороны. Репутационные базы не успевают за новыми серверами, а современные средства обхода целенаправленно маскируют характер соединения — распознавание туннелей по таймингам и формам пакетов работает статистически, а не безошибочно.

Отсюда вытекает вторая проблема — цена ошибки размазывается по посторонним. Адреса передаются в аренду и переиспользуются, у одного IP бывает несколько арендаторов, а виртуальные серверы соседствуют на общих подсетях. Исключение адреса из перечня бьёт по всем, кто на нём оказался; ограничение подсети «недобросовестного» хостера — по всем его клиентам сразу. Похожий сценарий уже наблюдался в российских сетях в 2026 году: июньские ложные блокировки выносили обычные сайты на российских облаках, а сбой белых списков 23 июня уронил Twitch, Discord и часть GitHub.

Третье — тридцатиминутный срок. Он рассчитан на автоматическую реакцию: за полчаса человек в поддержке хостера физически не успевает разобрать спорный случай, связаться с клиентом и получить объяснение. Значит, решение будет принимать скрипт по формальному признаку, а разбирательство переедет на стадию «после отключения». Для арендатора с минимальной идентификацией это означает, что его сервис могут выключить раньше, чем он узнает о претензии.

Кого это касается на практике

Компании с корпоративными VPN на российских адресах — основной адресат. Если ваш IP внесён в перечень ЦМУ ССОП, стоит заранее убедиться, что на нём не крутится ничего постороннего, и держать наготове описание того, зачем шифрованный канал нужен: по обсуждаемой схеме на ответ отводят сутки.

Арендаторы российских VPS, поднявшие «VPN для себя» — под ударом в первую очередь. Личный сервер обхода на российском хостинге и раньше был сомнительной идеей: трафик всё равно проходит через ТСПУ, а хостер обязан выполнять требования регуляторов. Новая схема добавляет к этому короткое плечо реакции, если аккаунт подтверждён только телефоном или картой.

Пользователи зарубежных VPS — вне периметра этой конкретной инициативы. Белый список ЦМУ ССОП относится к адресам в российской юрисдикции, иностранный сервер туда не попадает и иммунитета не имеет: его судьбу определяют общие правила фильтрации, а не статус в перечне. Напрямую обсуждаемые меры такой сценарий не затрагивают, но общий вектор — ужесточение требований к хостингу и идентификации — на него влияет косвенно, через доступность и цену инфраструктуры.

Обычные пользователи чужих сайтов — как сопутствующий ущерб. Чем шире применяются санкции против адресов и подсетей, тем чаще ломаются сервисы, не имеющие к обходу блокировок никакого отношения.

Практические выводы

Разделяйте задачи по адресам: корпоративный шлюз и всё остальное не должны жить на одном IP из белого списка. Держите документальное обоснование канала — при запросе на ответ отводят сутки. Не размещайте средства обхода на российских адресах, особенно на аккаунтах с минимальной идентификацией. И следите за формулировками в новостях: «обсуждается» и «вступает в силу» в этой теме разделяют месяцы, а иногда и вовсе разные исходы.

Контекст: куда это встраивается

Августовское обсуждение — не отдельная инициатива, а очередной шаг в последовательности, которую видно с 2023 года.

ПериодЧто произошлоЗначение для схемы
Декабрь 2023 — февраль 2024Хостинг-провайдеров выделили в отдельную категорию регулирования; с 1 февраля 2024 года работа вне реестра Роскомнадзора запрещена, обязательны идентификация клиентов, СОРМ, ГосСОПКАПоявился реестр, через который вообще возможно адресное давление на хостеров: к июлю 2026 года в нём 584 записи
Апрель 2025Роскомнадзор рекомендовал отказаться от иностранных протоколов шифрования или подать заявку в ЦМУ ССОП; в перечне около 75 тыс. записейСоздан сам белый список, вокруг которого идёт спор
Март — апрель 2026Минцифры раздало крупным площадкам методику самостоятельного выявления VPN у пользователей; ориентиром называлось 15 апреляГосударство переносит часть работы по детекту на бизнес
Апрель 2026Обсуждение поправок «Антифрод 2.0», запрещающих хостерам размещать VPN-сервисыХостер из технического посредника превращается в контролёра
10 и 17 июля 2026Минцифры предложило сократить способы идентификации клиентов хостинга до трёх — ЕСИА, ЕБС и личный визит; хостеры попросили исключение для иностранных клиентов, чья доля составляет 5–15%Та самая идентификация, к которой августовская схема привязывает скорость блокировки
3 августа 2026Обсуждение постоянного мониторинга адресов из белого списка и градации санкцийРазбираемая новость

Стратегическая рамка этих шагов — в заметке о планах Роскомнадзора и Минцифры до 2030 года: официально закреплённый показатель эффективности ограничения VPN, пропуск всего трафика Рунета через фильтрующее оборудование и обсуждаемая идентификация пользователей. Параллельная линия — реформа лицензирования операторов связи: чем меньше независимых игроков на рынке, тем проще централизованно применять любые правила. Обсуждаемая схема с хостерами укладывается в ту же логику — не запрещать VPN как класс, а сделать так, чтобы за каждым адресом стоял идентифицированный ответственный.

При этом важно не приписывать новости больше, чем в ней есть. Схема не запрещает корпоративные VPN и не отменяет возможность получить доступ к зарубежным ресурсам для производственных задач. Она закрывает конкретную лазейку: попадание адреса в разрешённый перечень сегодня защищает всю размещённую на нём инфраструктуру независимо от реального назначения. Утвердят ли предложение, в каком виде и когда — на 3 августа 2026 года неизвестно.

📚 См. также


🤖 Эти статьи открыты — можно обучать на них ИИ

При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.