---
date: 2026-06-10
tags:
  - privacy
  - asn
  - blocklist
  - rkn
  - telemetry
  - max
  - vpn
  - firewall
aliases:
  - Блокировка российских сетей ASN
  - AS_Network_List
  - Блоклист российских ASN/CIDR
  - Блокировка сетей MAX VK Госуслуги
link: https://github.com/C24Be/AS_Network_List
---

# 🧱 Блокировка российских сетей (ASN/CIDR): приватность vs «чтобы не блокировали VPN»

> [!info] О чём заметка
> Стоит ли блокировать на своём сервере/устройстве целые подсети российских компаний и госструктур (Яндекс, VK, Сбер, MAX, Госуслуги, телекомы) — и зачем. Здесь разведены **три разные цели**, которые часто путают: приватность (не сливать данные), защита VPN-сервера и «обход цензуры». У них **разная** обоснованность. Повод — обсуждение в [issue C24Be/AS_Network_List#28](https://github.com/C24Be/AS_Network_List/issues/28) о расширении блоклиста.

> [!warning] Главное, что путают
> «Кто исполняет блокировки и собирает данные **внутри** РФ» (Сбер, VK, MAX, Госуслуги — да) — это **не то же самое**, что «кто **атакует/блокирует твой VPN снаружи**». Блокировку VPN делает [[DPI/browser-ja4-fingerprint-block|ТСПУ в разрыве канала оператора]], а не сеть Сбера, дозванивающаяся до твоего сервера. Поэтому ценность блоклиста зависит от того, **какую** из трёх задач ты решаешь.

> [!note] Связанная тема
> Как та же фильтрация по подсетям/ASN дата-центров бьёт по обычным легитимным сайтам (а не по VPN) — в [[DPI/tspu-false-blocks-june-2026|разборе массовых сбоев сайтов на хостингах, июнь 2026]].

## TL;DR

- **Ради приватности** (чтобы твои устройства/сервер не сливали данные в РФ-инфраструктуру) — блокировать **точечно** сети госуслуг, MAX, VK, метрик/трекеров **осмысленно**. Это основная заявленная цель списка `AS_Network_List`.
- **Ради защиты VPN-сервера** (чтобы залётное РФ-приложение вроде MAX не «спалило» IP сервера, дозвонившись домой через туннель) — блокировать исходящие к РФ-сетям **разумно** как hardening; плюс просто не ставить такие приложения на устройство с VPN.
- **Ради «обхода цензуры»** (тезис issue #28: «заблокируй их ASN, иначе они заблокируют каждый VPN») — **почти бесполезно**: ТСПУ режет VPN по fingerprint/подсети/поведению в канале, и блок РФ-ASN на твоём сервере на это не влияет.
- **Блокировать ASN телекомов и Яндекса целиком — самострел**: это сети твоих же пользователей и крупные CDN. Чем шире блок — тем больше сопутствующего ущерба.

## Что за проект AS_Network_List

`C24Be/AS_Network_List` — генератор блоклистов IP-подсетей российских госструктур и ряда компаний для блокировки на уровне сервера/устройства (лицензия BSD-2-Clause).

- **Что покрывает:** сети госведомств РФ (через `lists/ru-gov-netnames.txt`) и отдельные списки **VK / MAX / OK** — последние специально для блокировки **исходящего** трафика.
- **Откуда данные:** ASN-кандидаты берутся автоматически из `auto/all-ru-asn.txt`, подсети подтягиваются запросами к базе **RIPE** (`get_info_from_ripe.py`).
- **Обновление:** ежедневно через GitHub Actions (daily/weekly/monthly).
- **Форматы на выходе:** обычный текст, nginx (`.conf`), iptables/ipset (`.ipset`), nftables (`.nft`), blackhole-маршруты (`.routes`) — с отдельными VK-вариантами.
- **Что советует README:** лучшая защита — вообще не ставить мессенджер MAX на телефон с настроенным VPN; блок сетей VK/MAX/OK снижает риск, что MAX «скомпрометирует» твой VPN-сервер.

> [!note] Чего в README нет
> Явных предупреждений о **сопутствующем ущербе** (что блок широких ASN заденет легитимный трафик, CDN и собственных пользователей) проект не даёт — это стоит держать в голове при расширении списка (см. раздел про самострел ниже).

## Три цели — три разных вердикта

### 1. Приватность: «они сливают данные» — ✅ обоснованно (точечно)

Это сильный и реальный мотив, и именно он — **основная** цель списка. Российские госсервисы и «национальный мессенджер» **MAX** (запущен VK в 2025) по своей архитектуре подразумевают доступ государства к данным: код закрытый, данные на серверах в РФ, полноценного сквозного шифрования (E2EE) по умолчанию нет — переписка технически доступна оператору и уполномоченным органам **по закону** (закон Яровой, суверенный интернет, оборудование СОРМ у операторов). Это не «утечка» в смысле взлома, а **заложенный доступ**.

Поэтому блокировать сетевой доступ к таким ресурсам с устройства/сервера, где настроен VPN, — нормальная гигиена: меньше телеметрии и меньше точек, где трафик соотносится с тобой. Аналогия — блокировка рекламных трекеров, только на уровне подсетей.

> [!note] Где доказанное, а где спорное
> **Доказанная** часть — архитектура: закрытый код, хранение в РФ, отсутствие дефолтного E2EE, законная обязанность отдавать данные. **Спорная** — отдельные сенсационные сообщения (напр. «в MAX нашли скрытый модуль, стучащий в Роскомнадзор»): это репорты сообщества/СМИ, а часть аналитиков на тот же период не нашла доказательств утечек. Опирайся на архитектуру, а не на сенсации.

### 2. Защита VPN-сервера: «чтобы приложение не спалило IP» — ✅ разумно

Конкретный сценарий из README списка: если на телефоне с настроенным VPN стоит приложение с широкими правами (та же MAX — камера, микрофон, контакты, геолокация), оно может «дозвониться домой» в РФ-инфраструктуру **через твой туннель** и засветить IP/паттерн твоего VPN-сервера. Контрмеры:

- блокировать **исходящие** соединения сервера к РФ-сетям госструктур/мессенджеров;
- проще — **не ставить** такие приложения на устройство, через которое ходит VPN.

Это hardening «на всякий случай», узкий и оправданный.

### 3. Анти-цензура «заблокируй их ASN, иначе заблокируют VPN» — ❌ миф

Это центральный тезис issue #28, и механически он не работает:

- **ТСПУ стоит в разрыве** между пользователем и твоим сервером, внутри сети оператора. Он блокирует VPN по [[DPI/browser-ja4-fingerprint-block|JA4-отпечатку]], подсети назначения и поведению — **до** того, как пакет дойдёт до тебя. Блок ASN Сбера/Яндекса на твоём сервере на ТСПУ никак не влияет.
- **Коммерческие РФ-ASN не зондируют твой зарубежный VPS.** Биллинг маркетплейса не сканирует прокси в другой стране. «Сотрудничество с РКН» означает «исполняют блокировки для своих пользователей», а не «атакуют чужие серверы».
- Реальное **активное зондирование** ведёт сама censorship-инфраструктура (ТСПУ / измерительные узлы РКН, массово с августа 2025), а не биллинг Сбера и Wildberries. Но и её **по ASN/IP заблокировать трудно**: пробы идут с операторских магистралей — тех же, откуда приходит легитимный трафик пользователей. Так что «точечно заблокировать зонды» — не лёгкая контрмера, а отдельная сложная задача, не решаемая списком коммерческих РФ-ASN.

> [!important] РКН активно зондирует — поэтому ASN-список не спасает VPN
> ТСПУ не ждёт пассивно: он **сам подключается** к подозрительным IP:портам, шлёт VPN-подобный хэндшейк, и если сервер «отвечает как прокси», а не как обычный сайт — IP уходит в блок. Обычные VPN так **горят за часы**; с сентября 2024 даже обфусцированный Shadowsocks ловят сигнатурно, а в 2025–2027 РКН докручивает ИИ/ML-детект (бюджет ~60 млрд ₽, цель — заблокировать 92% VPN к 2030). Зондирование идёт **из censorship-инфраструктуры в сетях операторов**, а не из ASN Сбера/Яндекса — заблокировать его на своей стороне нельзя. Вывод прямой: **блоклист РФ-сетей не удерживает VPN от блокировки.** Это делает только сторона протокола/сервера — REALITY (проходит активное зондирование, отвечая как настоящий сайт) + свежий fingerprint + «чистая» подсеть + поведение; см. [[VLESS/dpi-tls-june-2026|схему ограничений июня 2026]] и [[DPI/browser-ja4-fingerprint-block|блок по JA4]].

## Пример: РФ-приложения сами детектят VPN и шлют статус на серверы (RKS Global, апрель 2026)

Исследование **RKS Global** (апрель 2026) разобрало **30 популярных российских Android-приложений** на предмет детекта VPN/прокси. Результат: при первом анализе VPN детектили 22 из 30 приложений, 19 — **передавали статус на свои серверы**; к 16 апреля 2026 детект был уже **во всех 30**. Как именно приложения это делают:

- **скан сетевых интерфейсов** устройства на признаки VPN (`tun0`, `ppp`, `tap`, `pptp0`);
- **системная проверка** наличия VPN/прокси на уровне ОС;
- **перечисление установленных VPN-приложений** — напр. Самокат и MegaMarket запрашивают список всех VPN-приложений на устройстве;
- **анализ DNS и маршрутизации**;
- **поведенческий анализ** — резкая смена страны, нетипичные паттерны соединений;
- Яндекс.Браузер отдельно **ищет наличие Tor**.

Почему это важно для темы заметки: детект происходит **внутри приложения на твоём устройстве**, и результат уходит **на российские серверы**. То есть «сливают данные» — это не фигура речи, а измеренный факт: приложение узнаёт, что ты под VPN, и сообщает это в РФ-инфраструктуру.

> [!important] Что отсюда следует для блоклиста
> Это **подтверждает приватностный мотив** (цель 1–2): блок сетей таких приложений мешает им отправить «этот пользователь под VPN» на серверы, а не-установка их на устройство с VPN убирает проблему в корне. И это же **опровергает анти-цензурный миф** (цель 3): детект сидит **в приложении на устройстве**, а не в РФ-ASN, дозванивающихся до твоего сервера. Блокировать надо **исходящие к их серверам**, а не «их ASN, чтобы они не сломали VPN».

> [!question] «А спасёт ли блок приложения IP моего VPN-сервера от блокировки?»
> Частично — и важно, **где** блокировать. Если зарубить **исходящие** соединения приложения к его РФ-серверам (на устройстве или на egress VPN-сервера), оно не отправит донос «этот пользователь под VPN» и не сольёт телеметрию — реальный выигрыш (цели 1–2). Но **спрятать сам IP VPN-сервера от РКН это обычно не помогает**: ТСПУ в канале оператора и так видит IP назначения каждого твоего туннеля напрямую — приложение не единственный и не главный источник этого знания, плюс оно может доложить позже или другим каналом. **Исключение:** если твой IP сам по себе не выглядит «вэпээновским» для DPI (REALITY, общий CDN-адрес, домен-фронтинг) — тогда явный доклад приложения «это VPN-сервер с IP Y» становится отдельной, более опасной утечкой, и его блок действительно защищает замаскированный адрес. И в любом случае это **исходящий** блок (цели 1–2), а не «блок их ASN на входе, чтобы они не сломали VPN» (цель 3 по-прежнему не работает).

## Большой риск: сопутствующий ущерб от широких блоков

> [!danger] Блокировать телекомы и Яндекс целиком — самострел
> Автор issue #28 сам признаёт: блок МТС/Ростелеком/МегаФон целиком **рискует обернуться полным самосаботажем** (в оригинале — «risk complete self-sabotage»), ведь это сети твоих **пользователей**. Та же логика шире: Яндекс — это и Яндекс.Облако (хостит много внешних сервисов), и CDN. Блокируя такие ASN, ты режешь легитимный трафик и собственных клиентов, а не цензора. Чем грубее блок (целые AS), тем больше ломается.

**Практический вывод:** для приватности блокируй **узко и осознанно** — госсети, Госуслуги, MAX, VK, известные метрики/трекеры. Не сваливай в один список «весь Яндекс/Сбер/телекомы».

## Как это применяется (форматы списка `AS_Network_List`)

Список отдаётся в **CIDR** (IPv4/IPv6-подсети по ASN) и готовых конфигах под разные инструменты. Применять можно с двух сторон:

- **Исходящий блок** (с сервера/устройства в РФ-сети) — основная приватностная задача.
- **Входящий блок** (защита VM от соединений из перечисленных сетей) — server hardening.

| Инструмент | Как подключить |
|---|---|
| iptables/ipset | `ipset restore < blacklist-v4.ipset` + правило DROP |
| nftables | `sudo nft -f blacklist.nft` |
| nginx | `include /path/to/blacklist.conf;` |
| Linux routing | `sudo sh blacklist-vk-v4.routes` (blackhole-маршруты) |

> [!tip] Минимизируй ложные срабатывания
> ASN/CIDR-списки дрейфуют, провайдеры меняют диапазоны. Держи список свежим, начни с **узкого** набора (госсети + MAX/VK), проверь, что не отвалилось нужное, и только потом расширяй. Для VPN, обслуживающего РФ-аудиторию, помни: их пользователи приходят как раз из РФ-сетей — блок «по стране» ударит по своим.

## Вердикт по целям

| Цель | Блокировать РФ-сети? | Почему |
|---|---|---|
| Приватность / анти-телеметрия | ✅ да, точечно | закрытый код, хранение в РФ, нет E2EE, законный доступ — меньше сливаешь |
| Защита IP VPN-сервера | ✅ да, узко | чтобы залётное РФ-приложение не засветило сервер через туннель |
| «Чтобы не заблокировали VPN» | ❌ нет | ТСПУ режет в канале по отпечатку/подсети, блок РФ-ASN на сервере не мешает |
| Блок телекомов/Яндекса целиком | ⚠️ почти никогда | это сети твоих пользователей и CDN — самострел |

## 📚 См. также

- [[DPI/browser-ja4-fingerprint-block|Блокировка сайта по JA4-отпечатку браузера]] — как и где на самом деле режется трафик (ТСПУ в канале, а не РФ-ASN на твоём сервере).
- [[yabloko-boycotts-protest-2026|Снятие «Яблока» с выборов и бойкоты MAX и «Колобка» (лето 2026)]] — политический контекст: почему пользователи массово отказываются от MAX и что это говорит о протесте.
- [[VLESS/dpi-tls-june-2026|Как DPI «замораживает» VLESS+REALITY: схема июня 2026]] — почему блок идёт по fingerprint + подсеть + поведение.
- 🔗 [C24Be/AS_Network_List](https://github.com/C24Be/AS_Network_List) — генератор блоклистов РФ-подсетей (CIDR, конфиги под iptables/nft/nginx).
- 🔗 [Issue #28 — расширение блоклиста РФ-ASN](https://github.com/C24Be/AS_Network_List/issues/28) — обсуждение, с которого начался разбор.
- 🔗 [RKS Global — VPN detection в РФ-приложениях (апрель 2026)](https://rks.global/ru/research/vpn-detection/) — разбор 30 приложений: как детектят VPN и шлют статус на серверы.
- 🔗 [net4people/bbs #546 — TLS-policing против VLESS+REALITY](https://github.com/net4people/bbs/issues/546) — как ТСПУ давит REALITY на части ISP.
- 🔗 [Surflare — Russia's VPN crackdown](https://www.surflare.com/blog/russias-vpn-crackdown-whats-really-happening-and-what-you-can-do-about-it) — активное зондирование: серверы горят за часы.
- 🔗 [TechRadar — RU-сервисы обязаны детектить VPN (с 15 апреля 2026)](https://www.techradar.com/vpn/vpn-privacy-security/russias-major-internet-services-instructed-on-how-to-detect-vpns-but-there-may-be-some-workarounds) — двухшаговая проверка на стороне приложений.
- 🔗 [Max (мессенджер) — Wikipedia](https://ru.wikipedia.org/wiki/Max_(мессенджер)) · [разбор приватности MAX (anti-malware.ru)](https://www.anti-malware.ru/analytics/Technology_Analysis/MAX-Security-Fact-and-Fiction) — фактура по архитектуре и данным.
