🧱 Блокировка российских сетей (ASN/CIDR): приватность vs «чтобы не блокировали VPN»
О чём заметка
Стоит ли блокировать на своём сервере/устройстве целые подсети российских компаний и госструктур (Яндекс, VK, Сбер, MAX, Госуслуги, телекомы) — и зачем. Здесь разведены три разные цели, которые часто путают: приватность (не сливать данные), защита VPN-сервера и «обход цензуры». У них разная обоснованность. Повод — обсуждение в issue C24Be/AS_Network_List#28 о расширении блоклиста.
Главное, что путают
«Кто исполняет блокировки и собирает данные внутри РФ» (Сбер, VK, MAX, Госуслуги — да) — это не то же самое, что «кто атакует/блокирует твой VPN снаружи». Блокировку VPN делает ТСПУ в разрыве канала оператора, а не сеть Сбера, дозванивающаяся до твоего сервера. Поэтому ценность блоклиста зависит от того, какую из трёх задач ты решаешь.
Связанная тема
Как та же фильтрация по подсетям/ASN дата-центров бьёт по обычным легитимным сайтам (а не по VPN) — в разборе массовых сбоев сайтов на хостингах, июнь 2026.
TL;DR
- Ради приватности (чтобы твои устройства/сервер не сливали данные в РФ-инфраструктуру) — блокировать точечно сети госуслуг, MAX, VK, метрик/трекеров осмысленно. Это основная заявленная цель списка
AS_Network_List. - Ради защиты VPN-сервера (чтобы залётное РФ-приложение вроде MAX не «спалило» IP сервера, дозвонившись домой через туннель) — блокировать исходящие к РФ-сетям разумно как hardening; плюс просто не ставить такие приложения на устройство с VPN.
- Ради «обхода цензуры» (тезис issue #28: «заблокируй их ASN, иначе они заблокируют каждый VPN») — почти бесполезно: ТСПУ режет VPN по fingerprint/подсети/поведению в канале, и блок РФ-ASN на твоём сервере на это не влияет.
- Блокировать ASN телекомов и Яндекса целиком — самострел: это сети твоих же пользователей и крупные CDN. Чем шире блок — тем больше сопутствующего ущерба.
Что за проект AS_Network_List
C24Be/AS_Network_List — генератор блоклистов IP-подсетей российских госструктур и ряда компаний для блокировки на уровне сервера/устройства (лицензия BSD-2-Clause).
- Что покрывает: сети госведомств РФ (через
lists/ru-gov-netnames.txt) и отдельные списки VK / MAX / OK — последние специально для блокировки исходящего трафика. - Откуда данные: ASN-кандидаты берутся автоматически из
auto/all-ru-asn.txt, подсети подтягиваются запросами к базе RIPE (get_info_from_ripe.py). - Обновление: ежедневно через GitHub Actions (daily/weekly/monthly).
- Форматы на выходе: обычный текст, nginx (
.conf), iptables/ipset (.ipset), nftables (.nft), blackhole-маршруты (.routes) — с отдельными VK-вариантами. - Что советует README: лучшая защита — вообще не ставить мессенджер MAX на телефон с настроенным VPN; блок сетей VK/MAX/OK снижает риск, что MAX «скомпрометирует» твой VPN-сервер.
Чего в README нет
Явных предупреждений о сопутствующем ущербе (что блок широких ASN заденет легитимный трафик, CDN и собственных пользователей) проект не даёт — это стоит держать в голове при расширении списка (см. раздел про самострел ниже).
Три цели — три разных вердикта
1. Приватность: «они сливают данные» — ✅ обоснованно (точечно)
Это сильный и реальный мотив, и именно он — основная цель списка. Российские госсервисы и «национальный мессенджер» MAX (запущен VK в 2025) по своей архитектуре подразумевают доступ государства к данным: код закрытый, данные на серверах в РФ, полноценного сквозного шифрования (E2EE) по умолчанию нет — переписка технически доступна оператору и уполномоченным органам по закону (закон Яровой, суверенный интернет, оборудование СОРМ у операторов). Это не «утечка» в смысле взлома, а заложенный доступ.
Поэтому блокировать сетевой доступ к таким ресурсам с устройства/сервера, где настроен VPN, — нормальная гигиена: меньше телеметрии и меньше точек, где трафик соотносится с тобой. Аналогия — блокировка рекламных трекеров, только на уровне подсетей.
Где доказанное, а где спорное
Доказанная часть — архитектура: закрытый код, хранение в РФ, отсутствие дефолтного E2EE, законная обязанность отдавать данные. Спорная — отдельные сенсационные сообщения (напр. «в MAX нашли скрытый модуль, стучащий в Роскомнадзор»): это репорты сообщества/СМИ, а часть аналитиков на тот же период не нашла доказательств утечек. Опирайся на архитектуру, а не на сенсации.
2. Защита VPN-сервера: «чтобы приложение не спалило IP» — ✅ разумно
Конкретный сценарий из README списка: если на телефоне с настроенным VPN стоит приложение с широкими правами (та же MAX — камера, микрофон, контакты, геолокация), оно может «дозвониться домой» в РФ-инфраструктуру через твой туннель и засветить IP/паттерн твоего VPN-сервера. Контрмеры:
- блокировать исходящие соединения сервера к РФ-сетям госструктур/мессенджеров;
- проще — не ставить такие приложения на устройство, через которое ходит VPN.
Это hardening «на всякий случай», узкий и оправданный.
3. Анти-цензура «заблокируй их ASN, иначе заблокируют VPN» — ❌ миф
Это центральный тезис issue #28, и механически он не работает:
- ТСПУ стоит в разрыве между пользователем и твоим сервером, внутри сети оператора. Он блокирует VPN по JA4-отпечатку, подсети назначения и поведению — до того, как пакет дойдёт до тебя. Блок ASN Сбера/Яндекса на твоём сервере на ТСПУ никак не влияет.
- Коммерческие РФ-ASN не зондируют твой зарубежный VPS. Биллинг маркетплейса не сканирует прокси в другой стране. «Сотрудничество с РКН» означает «исполняют блокировки для своих пользователей», а не «атакуют чужие серверы».
- Реальное активное зондирование ведёт сама censorship-инфраструктура (ТСПУ / измерительные узлы РКН, массово с августа 2025), а не биллинг Сбера и Wildberries. Но и её по ASN/IP заблокировать трудно: пробы идут с операторских магистралей — тех же, откуда приходит легитимный трафик пользователей. Так что «точечно заблокировать зонды» — не лёгкая контрмера, а отдельная сложная задача, не решаемая списком коммерческих РФ-ASN.
РКН активно зондирует — поэтому ASN-список не спасает VPN
ТСПУ не ждёт пассивно: он сам подключается к подозрительным IP:портам, шлёт VPN-подобный хэндшейк, и если сервер «отвечает как прокси», а не как обычный сайт — IP уходит в блок. Обычные VPN так горят за часы; с сентября 2024 даже обфусцированный Shadowsocks ловят сигнатурно, а в 2025–2027 РКН докручивает ИИ/ML-детект (бюджет ~60 млрд ₽, цель — заблокировать 92% VPN к 2030). Зондирование идёт из censorship-инфраструктуры в сетях операторов, а не из ASN Сбера/Яндекса — заблокировать его на своей стороне нельзя. Вывод прямой: блоклист РФ-сетей не удерживает VPN от блокировки. Это делает только сторона протокола/сервера — REALITY (проходит активное зондирование, отвечая как настоящий сайт) + свежий fingerprint + «чистая» подсеть + поведение; см. схему ограничений июня 2026 и блок по JA4.
Пример: РФ-приложения сами детектят VPN и шлют статус на серверы (RKS Global, апрель 2026)
Исследование RKS Global (апрель 2026) разобрало 30 популярных российских Android-приложений на предмет детекта VPN/прокси. Результат: при первом анализе VPN детектили 22 из 30 приложений, 19 — передавали статус на свои серверы; к 16 апреля 2026 детект был уже во всех 30. Как именно приложения это делают:
- скан сетевых интерфейсов устройства на признаки VPN (
tun0,ppp,tap,pptp0); - системная проверка наличия VPN/прокси на уровне ОС;
- перечисление установленных VPN-приложений — напр. Самокат и MegaMarket запрашивают список всех VPN-приложений на устройстве;
- анализ DNS и маршрутизации;
- поведенческий анализ — резкая смена страны, нетипичные паттерны соединений;
- Яндекс.Браузер отдельно ищет наличие Tor.
Почему это важно для темы заметки: детект происходит внутри приложения на твоём устройстве, и результат уходит на российские серверы. То есть «сливают данные» — это не фигура речи, а измеренный факт: приложение узнаёт, что ты под VPN, и сообщает это в РФ-инфраструктуру.
Что отсюда следует для блоклиста
Это подтверждает приватностный мотив (цель 1–2): блок сетей таких приложений мешает им отправить «этот пользователь под VPN» на серверы, а не-установка их на устройство с VPN убирает проблему в корне. И это же опровергает анти-цензурный миф (цель 3): детект сидит в приложении на устройстве, а не в РФ-ASN, дозванивающихся до твоего сервера. Блокировать надо исходящие к их серверам, а не «их ASN, чтобы они не сломали VPN».
«А спасёт ли блок приложения IP моего VPN-сервера от блокировки?»
Частично — и важно, где блокировать. Если зарубить исходящие соединения приложения к его РФ-серверам (на устройстве или на egress VPN-сервера), оно не отправит донос «этот пользователь под VPN» и не сольёт телеметрию — реальный выигрыш (цели 1–2). Но спрятать сам IP VPN-сервера от РКН это обычно не помогает: ТСПУ в канале оператора и так видит IP назначения каждого твоего туннеля напрямую — приложение не единственный и не главный источник этого знания, плюс оно может доложить позже или другим каналом. Исключение: если твой IP сам по себе не выглядит «вэпээновским» для DPI (REALITY, общий CDN-адрес, домен-фронтинг) — тогда явный доклад приложения «это VPN-сервер с IP Y» становится отдельной, более опасной утечкой, и его блок действительно защищает замаскированный адрес. И в любом случае это исходящий блок (цели 1–2), а не «блок их ASN на входе, чтобы они не сломали VPN» (цель 3 по-прежнему не работает).
Большой риск: сопутствующий ущерб от широких блоков
Блокировать телекомы и Яндекс целиком — самострел
Автор issue #28 сам признаёт: блок МТС/Ростелеком/МегаФон целиком рискует обернуться полным самосаботажем (в оригинале — «risk complete self-sabotage»), ведь это сети твоих пользователей. Та же логика шире: Яндекс — это и Яндекс.Облако (хостит много внешних сервисов), и CDN. Блокируя такие ASN, ты режешь легитимный трафик и собственных клиентов, а не цензора. Чем грубее блок (целые AS), тем больше ломается.
Практический вывод: для приватности блокируй узко и осознанно — госсети, Госуслуги, MAX, VK, известные метрики/трекеры. Не сваливай в один список «весь Яндекс/Сбер/телекомы».
Как это применяется (форматы списка AS_Network_List)
Список отдаётся в CIDR (IPv4/IPv6-подсети по ASN) и готовых конфигах под разные инструменты. Применять можно с двух сторон:
- Исходящий блок (с сервера/устройства в РФ-сети) — основная приватностная задача.
- Входящий блок (защита VM от соединений из перечисленных сетей) — server hardening.
| Инструмент | Как подключить |
|---|---|
| iptables/ipset | ipset restore < blacklist-v4.ipset + правило DROP |
| nftables | sudo nft -f blacklist.nft |
| nginx | include /path/to/blacklist.conf; |
| Linux routing | sudo sh blacklist-vk-v4.routes (blackhole-маршруты) |
Минимизируй ложные срабатывания
ASN/CIDR-списки дрейфуют, провайдеры меняют диапазоны. Держи список свежим, начни с узкого набора (госсети + MAX/VK), проверь, что не отвалилось нужное, и только потом расширяй. Для VPN, обслуживающего РФ-аудиторию, помни: их пользователи приходят как раз из РФ-сетей — блок «по стране» ударит по своим.
Вердикт по целям
| Цель | Блокировать РФ-сети? | Почему |
|---|---|---|
| Приватность / анти-телеметрия | ✅ да, точечно | закрытый код, хранение в РФ, нет E2EE, законный доступ — меньше сливаешь |
| Защита IP VPN-сервера | ✅ да, узко | чтобы залётное РФ-приложение не засветило сервер через туннель |
| «Чтобы не заблокировали VPN» | ❌ нет | ТСПУ режет в канале по отпечатку/подсети, блок РФ-ASN на сервере не мешает |
| Блок телекомов/Яндекса целиком | ⚠️ почти никогда | это сети твоих пользователей и CDN — самострел |
📚 См. также
- Блокировка сайта по JA4-отпечатку браузера — как и где на самом деле режется трафик (ТСПУ в канале, а не РФ-ASN на твоём сервере).
- Снятие «Яблока» с выборов и бойкоты MAX и «Колобка» (лето 2026) — политический контекст: почему пользователи массово отказываются от MAX и что это говорит о протесте.
- Как DPI «замораживает» VLESS+REALITY: схема июня 2026 — почему блок идёт по fingerprint + подсеть + поведение.
- 🔗 C24Be/AS_Network_List — генератор блоклистов РФ-подсетей (CIDR, конфиги под iptables/nft/nginx).
- 🔗 Issue #28 — расширение блоклиста РФ-ASN — обсуждение, с которого начался разбор.
- 🔗 RKS Global — VPN detection в РФ-приложениях (апрель 2026) — разбор 30 приложений: как детектят VPN и шлют статус на серверы.
- 🔗 net4people/bbs #546 — TLS-policing против VLESS+REALITY — как ТСПУ давит REALITY на части ISP.
- 🔗 Surflare — Russia’s VPN crackdown — активное зондирование: серверы горят за часы.
- 🔗 TechRadar — RU-сервисы обязаны детектить VPN (с 15 апреля 2026) — двухшаговая проверка на стороне приложений.
- 🔗 Max (мессенджер) — Wikipedia · разбор приватности MAX (anti-malware.ru) — фактура по архитектуре и данным.