🧱 Блокировка российских сетей (ASN/CIDR): приватность vs «чтобы не блокировали VPN»

О чём заметка

Стоит ли блокировать на своём сервере/устройстве целые подсети российских компаний и госструктур (Яндекс, VK, Сбер, MAX, Госуслуги, телекомы) — и зачем. Здесь разведены три разные цели, которые часто путают: приватность (не сливать данные), защита VPN-сервера и «обход цензуры». У них разная обоснованность. Повод — обсуждение в issue C24Be/AS_Network_List#28 о расширении блоклиста.

Главное, что путают

«Кто исполняет блокировки и собирает данные внутри РФ» (Сбер, VK, MAX, Госуслуги — да) — это не то же самое, что «кто атакует/блокирует твой VPN снаружи». Блокировку VPN делает ТСПУ в разрыве канала оператора, а не сеть Сбера, дозванивающаяся до твоего сервера. Поэтому ценность блоклиста зависит от того, какую из трёх задач ты решаешь.

Связанная тема

Как та же фильтрация по подсетям/ASN дата-центров бьёт по обычным легитимным сайтам (а не по VPN) — в разборе массовых сбоев сайтов на хостингах, июнь 2026.

TL;DR

  • Ради приватности (чтобы твои устройства/сервер не сливали данные в РФ-инфраструктуру) — блокировать точечно сети госуслуг, MAX, VK, метрик/трекеров осмысленно. Это основная заявленная цель списка AS_Network_List.
  • Ради защиты VPN-сервера (чтобы залётное РФ-приложение вроде MAX не «спалило» IP сервера, дозвонившись домой через туннель) — блокировать исходящие к РФ-сетям разумно как hardening; плюс просто не ставить такие приложения на устройство с VPN.
  • Ради «обхода цензуры» (тезис issue #28: «заблокируй их ASN, иначе они заблокируют каждый VPN») — почти бесполезно: ТСПУ режет VPN по fingerprint/подсети/поведению в канале, и блок РФ-ASN на твоём сервере на это не влияет.
  • Блокировать ASN телекомов и Яндекса целиком — самострел: это сети твоих же пользователей и крупные CDN. Чем шире блок — тем больше сопутствующего ущерба.

Что за проект AS_Network_List

C24Be/AS_Network_List — генератор блоклистов IP-подсетей российских госструктур и ряда компаний для блокировки на уровне сервера/устройства (лицензия BSD-2-Clause).

  • Что покрывает: сети госведомств РФ (через lists/ru-gov-netnames.txt) и отдельные списки VK / MAX / OK — последние специально для блокировки исходящего трафика.
  • Откуда данные: ASN-кандидаты берутся автоматически из auto/all-ru-asn.txt, подсети подтягиваются запросами к базе RIPE (get_info_from_ripe.py).
  • Обновление: ежедневно через GitHub Actions (daily/weekly/monthly).
  • Форматы на выходе: обычный текст, nginx (.conf), iptables/ipset (.ipset), nftables (.nft), blackhole-маршруты (.routes) — с отдельными VK-вариантами.
  • Что советует README: лучшая защита — вообще не ставить мессенджер MAX на телефон с настроенным VPN; блок сетей VK/MAX/OK снижает риск, что MAX «скомпрометирует» твой VPN-сервер.

Чего в README нет

Явных предупреждений о сопутствующем ущербе (что блок широких ASN заденет легитимный трафик, CDN и собственных пользователей) проект не даёт — это стоит держать в голове при расширении списка (см. раздел про самострел ниже).

Три цели — три разных вердикта

1. Приватность: «они сливают данные» — ✅ обоснованно (точечно)

Это сильный и реальный мотив, и именно он — основная цель списка. Российские госсервисы и «национальный мессенджер» MAX (запущен VK в 2025) по своей архитектуре подразумевают доступ государства к данным: код закрытый, данные на серверах в РФ, полноценного сквозного шифрования (E2EE) по умолчанию нет — переписка технически доступна оператору и уполномоченным органам по закону (закон Яровой, суверенный интернет, оборудование СОРМ у операторов). Это не «утечка» в смысле взлома, а заложенный доступ.

Поэтому блокировать сетевой доступ к таким ресурсам с устройства/сервера, где настроен VPN, — нормальная гигиена: меньше телеметрии и меньше точек, где трафик соотносится с тобой. Аналогия — блокировка рекламных трекеров, только на уровне подсетей.

Где доказанное, а где спорное

Доказанная часть — архитектура: закрытый код, хранение в РФ, отсутствие дефолтного E2EE, законная обязанность отдавать данные. Спорная — отдельные сенсационные сообщения (напр. «в MAX нашли скрытый модуль, стучащий в Роскомнадзор»): это репорты сообщества/СМИ, а часть аналитиков на тот же период не нашла доказательств утечек. Опирайся на архитектуру, а не на сенсации.

2. Защита VPN-сервера: «чтобы приложение не спалило IP» — ✅ разумно

Конкретный сценарий из README списка: если на телефоне с настроенным VPN стоит приложение с широкими правами (та же MAX — камера, микрофон, контакты, геолокация), оно может «дозвониться домой» в РФ-инфраструктуру через твой туннель и засветить IP/паттерн твоего VPN-сервера. Контрмеры:

  • блокировать исходящие соединения сервера к РФ-сетям госструктур/мессенджеров;
  • проще — не ставить такие приложения на устройство, через которое ходит VPN.

Это hardening «на всякий случай», узкий и оправданный.

3. Анти-цензура «заблокируй их ASN, иначе заблокируют VPN» — ❌ миф

Это центральный тезис issue #28, и механически он не работает:

  • ТСПУ стоит в разрыве между пользователем и твоим сервером, внутри сети оператора. Он блокирует VPN по JA4-отпечатку, подсети назначения и поведению — до того, как пакет дойдёт до тебя. Блок ASN Сбера/Яндекса на твоём сервере на ТСПУ никак не влияет.
  • Коммерческие РФ-ASN не зондируют твой зарубежный VPS. Биллинг маркетплейса не сканирует прокси в другой стране. «Сотрудничество с РКН» означает «исполняют блокировки для своих пользователей», а не «атакуют чужие серверы».
  • Реальное активное зондирование ведёт сама censorship-инфраструктура (ТСПУ / измерительные узлы РКН, массово с августа 2025), а не биллинг Сбера и Wildberries. Но и её по ASN/IP заблокировать трудно: пробы идут с операторских магистралей — тех же, откуда приходит легитимный трафик пользователей. Так что «точечно заблокировать зонды» — не лёгкая контрмера, а отдельная сложная задача, не решаемая списком коммерческих РФ-ASN.

РКН активно зондирует — поэтому ASN-список не спасает VPN

ТСПУ не ждёт пассивно: он сам подключается к подозрительным IP:портам, шлёт VPN-подобный хэндшейк, и если сервер «отвечает как прокси», а не как обычный сайт — IP уходит в блок. Обычные VPN так горят за часы; с сентября 2024 даже обфусцированный Shadowsocks ловят сигнатурно, а в 2025–2027 РКН докручивает ИИ/ML-детект (бюджет ~60 млрд ₽, цель — заблокировать 92% VPN к 2030). Зондирование идёт из censorship-инфраструктуры в сетях операторов, а не из ASN Сбера/Яндекса — заблокировать его на своей стороне нельзя. Вывод прямой: блоклист РФ-сетей не удерживает VPN от блокировки. Это делает только сторона протокола/сервера — REALITY (проходит активное зондирование, отвечая как настоящий сайт) + свежий fingerprint + «чистая» подсеть + поведение; см. схему ограничений июня 2026 и блок по JA4.

Пример: РФ-приложения сами детектят VPN и шлют статус на серверы (RKS Global, апрель 2026)

Исследование RKS Global (апрель 2026) разобрало 30 популярных российских Android-приложений на предмет детекта VPN/прокси. Результат: при первом анализе VPN детектили 22 из 30 приложений, 19 — передавали статус на свои серверы; к 16 апреля 2026 детект был уже во всех 30. Как именно приложения это делают:

  • скан сетевых интерфейсов устройства на признаки VPN (tun0, ppp, tap, pptp0);
  • системная проверка наличия VPN/прокси на уровне ОС;
  • перечисление установленных VPN-приложений — напр. Самокат и MegaMarket запрашивают список всех VPN-приложений на устройстве;
  • анализ DNS и маршрутизации;
  • поведенческий анализ — резкая смена страны, нетипичные паттерны соединений;
  • Яндекс.Браузер отдельно ищет наличие Tor.

Почему это важно для темы заметки: детект происходит внутри приложения на твоём устройстве, и результат уходит на российские серверы. То есть «сливают данные» — это не фигура речи, а измеренный факт: приложение узнаёт, что ты под VPN, и сообщает это в РФ-инфраструктуру.

Что отсюда следует для блоклиста

Это подтверждает приватностный мотив (цель 1–2): блок сетей таких приложений мешает им отправить «этот пользователь под VPN» на серверы, а не-установка их на устройство с VPN убирает проблему в корне. И это же опровергает анти-цензурный миф (цель 3): детект сидит в приложении на устройстве, а не в РФ-ASN, дозванивающихся до твоего сервера. Блокировать надо исходящие к их серверам, а не «их ASN, чтобы они не сломали VPN».

«А спасёт ли блок приложения IP моего VPN-сервера от блокировки?»

Частично — и важно, где блокировать. Если зарубить исходящие соединения приложения к его РФ-серверам (на устройстве или на egress VPN-сервера), оно не отправит донос «этот пользователь под VPN» и не сольёт телеметрию — реальный выигрыш (цели 1–2). Но спрятать сам IP VPN-сервера от РКН это обычно не помогает: ТСПУ в канале оператора и так видит IP назначения каждого твоего туннеля напрямую — приложение не единственный и не главный источник этого знания, плюс оно может доложить позже или другим каналом. Исключение: если твой IP сам по себе не выглядит «вэпээновским» для DPI (REALITY, общий CDN-адрес, домен-фронтинг) — тогда явный доклад приложения «это VPN-сервер с IP Y» становится отдельной, более опасной утечкой, и его блок действительно защищает замаскированный адрес. И в любом случае это исходящий блок (цели 1–2), а не «блок их ASN на входе, чтобы они не сломали VPN» (цель 3 по-прежнему не работает).

Большой риск: сопутствующий ущерб от широких блоков

Блокировать телекомы и Яндекс целиком — самострел

Автор issue #28 сам признаёт: блок МТС/Ростелеком/МегаФон целиком рискует обернуться полным самосаботажем (в оригинале — «risk complete self-sabotage»), ведь это сети твоих пользователей. Та же логика шире: Яндекс — это и Яндекс.Облако (хостит много внешних сервисов), и CDN. Блокируя такие ASN, ты режешь легитимный трафик и собственных клиентов, а не цензора. Чем грубее блок (целые AS), тем больше ломается.

Практический вывод: для приватности блокируй узко и осознанно — госсети, Госуслуги, MAX, VK, известные метрики/трекеры. Не сваливай в один список «весь Яндекс/Сбер/телекомы».

Как это применяется (форматы списка AS_Network_List)

Список отдаётся в CIDR (IPv4/IPv6-подсети по ASN) и готовых конфигах под разные инструменты. Применять можно с двух сторон:

  • Исходящий блок (с сервера/устройства в РФ-сети) — основная приватностная задача.
  • Входящий блок (защита VM от соединений из перечисленных сетей) — server hardening.
ИнструментКак подключить
iptables/ipsetipset restore < blacklist-v4.ipset + правило DROP
nftablessudo nft -f blacklist.nft
nginxinclude /path/to/blacklist.conf;
Linux routingsudo sh blacklist-vk-v4.routes (blackhole-маршруты)

Минимизируй ложные срабатывания

ASN/CIDR-списки дрейфуют, провайдеры меняют диапазоны. Держи список свежим, начни с узкого набора (госсети + MAX/VK), проверь, что не отвалилось нужное, и только потом расширяй. Для VPN, обслуживающего РФ-аудиторию, помни: их пользователи приходят как раз из РФ-сетей — блок «по стране» ударит по своим.

Вердикт по целям

ЦельБлокировать РФ-сети?Почему
Приватность / анти-телеметрия✅ да, точечнозакрытый код, хранение в РФ, нет E2EE, законный доступ — меньше сливаешь
Защита IP VPN-сервера✅ да, узкочтобы залётное РФ-приложение не засветило сервер через туннель
«Чтобы не заблокировали VPN»❌ нетТСПУ режет в канале по отпечатку/подсети, блок РФ-ASN на сервере не мешает
Блок телекомов/Яндекса целиком⚠️ почти никогдаэто сети твоих пользователей и CDN — самострел

📚 См. также