💥 Как ТСПУ ломает легитимные сайты: сопутствующий ущерб борьбы с VPN (июнь 2026)

О чём заметка

В начале июня 2026 у обычных, ничем не запрещённых сайтов на крупных российских хостингах (Beget, Timeweb, Selectel, SpaceWeb и др.) начались массовые перебои: страницы грузятся в 2–3 раза медленнее, не подгружаются картинки, висит «Connection timed out», отваливается доступ к серверам по SSH/RDP/ICMP. Причина — не сами сайты, а обновление настроек ТСПУ (Технические Средства Противодействия Угрозам) — оборудования DPI (Deep Packet Inspection, глубокий анализ пакетов), которым Роскомнадзор фильтрует трафик у каждого оператора связи. Это побочный ущерб новой тактики борьбы с VPN: цензор ловит не отдельные IP, а комбинацию косвенных признаков шифрованных соединений — и обычный сайт невольно попадает под все её условия. ИТ-специалисты назвали схему «Июньская блокировка 2026» (в диагностических утилитах этот тип ограничений помечают как «Siberian»). Здесь систематизированы причина, триггер, диагностика и что делать владельцу сайта. Механизм самого триггера со стороны обходных средств разобран в парной заметке про схему ограничений июня 2026.

Статус данных

Описание триггера — это результат реверс-инжиниринга DPI-систем (модель «трёх условий» впервые описал исследователь Пётр Осетров (@hyperion_cs) на Хабре, дополнил разбор eByeBots от 7 июня 2026). Конкретные числа (порог «>3 TLS-сессии за 60 секунд», задержка «<20–50 мс», заморозка «120 секунд», штраф «600 секунд») — наблюдения исследователей, и параметры различаются от оператора к оператору, от региона и со временем меняются. Связь сбоев именно с борьбой против VPN — версия экспертов и хостеров, а не официальное признание Роскомнадзора (ведомство в марте 2026 даже опровергало перегрузку ТСПУ). Макро-цифры в разделе «Контекст» — по данным CNews. Читай числа как «по наблюдениям на июнь 2026», а не как точные константы системы.

TL;DR

  • Что сломалось: легитимные сайты и серверы на российских хостингах стали недоступны/тормозят с 6 июня 2026 (первые жалобы — 4–5 июня). Перебои перемежающиеся — зависят от оператора связи, региона и браузера, проявляются не у всех.
  • Почему: ТСПУ больше не заносит IP в вечный чёрный список. Вместо этого под «веерный анализ» попали целые подсети и автономные системы (AS) крупных дата-центров (Selectel, Яндекс.Облако, Cloud.ru, Leaseweb, Beget и др.).
  • Триггер — это И-цепочка из трёх условий (по реверс-инжинирингу): блок включается, только когда совпали все три одновременно. Нарушь любое одно — и правило на тебя не сработает.
    1. IP назначения — в «подозрительной» подсети/AS дата-центра.
    2. TLS-отпечаток браузера — Chrome, Safari или iOS (хэш его расширений, версий TLS и шифров, который ТСПУ вычисляет из рукопожатия; формализуется как JA3/JA4 — стандартные хэши TLS-отпечатка).
    3. Поведение — больше 3 параллельных TLS-сессий к одному SNI (Server Name Indication — имя хоста в открытом виде) за 60 секунд с задержкой между ними <20–50 мс.
  • Наказание: заморозка всех TLS-соединений к узлу на 120 секунд. Двойная ловушка: если в момент заморозки попытаться сменить отпечаток (даже на «чистый» и разрешённый) — штраф 600 секунд (TCP при этом проходит, а TLS — нет, что сбивает админов с толку).
  • Почему бьёт по обычным сайтам: сайт на хостинге-ДЦ (условие 1) + пользователь в Chrome (условие 2) + браузер по HTTP/1.1 держит пул соединений на каждый хост, что на тяжёлой странице суммарно даёт десятки параллельных TLS-сессий (условие 3). Все три совпали невольно — и легитимный трафик заморожен.
  • Лечится нарушением хотя бы одного условия: сменить браузер/отпечаток на Firefox (условие 2); сократить число TLS-сессий — HTTP/2 на сервере (условие 3); увести сайт на IP вне «грязной» подсети (условие 1). Плюс отключить QUIC, проверить настройки панели 3x-ui.
  • Это не «сайт в реестре». Ресурс не заблокирован юридически — ломается лишь сетевое взаимодействие. Поэтому для починки не нужны обходные средства, достаточно настроить параметры.

На пальцах: почему страдают невиновные

Аналогия

Представь таможню (ТСПУ), которой приказали ловить контрабандистов (VPN). Раньше работали по чёрному списку паспортов (IP) — но контрабандисты подделывают документы, список бесполезен. Теперь таможенник тормозит человека, только если совпали сразу три приметы: приехал из «плохого района» (подсеть дата-центра), одет в «подозрительную форму» (отпечаток Chrome) И мечется через границу больше 3 раз в минуту (лавина соединений).

Беда в том, что под все три приметы невольно подходит и обычный турист. Сайт арендует сервер в обычном дата-центре (примета 1), посетитель сидит в Chrome (примета 2), а браузер, открывая страницу, делает не один «проход», а десяток сразу — грузит html, картинки, стили, скрипты (примета 3). Все три совпали — и честного человека «тормозят» на 2 минуты. Это и есть сопутствующий ущерб: правило писали под VPN, а сработало по обычному сайту.

Таймлайн событий

Дата (2026)Событие
4–5 июняПроблемы с недоступностью сайтов и серверов на российских хостингах становятся известны (первые массовые жалобы).
6 июняОбновление настроек ТСПУ — точка отсчёта сбоев по версии хостеров и экспертов.
7 июняeByeBots публикует технический разбор «Июньской блокировки 2026», дополняя более раннюю реверс-инжиниринг-модель Петра Осетрова (@hyperion_cs).
9 июняCNews: АО «ДЦОА» (интегратор ТСПУ) объявляет закупку на 1,31 млрд руб. на ≥154 сервера — расшивать дефицит мощностей фильтрации.
9–10 июняХостеры (Selectel, Beget, Timeweb) публично подтверждают сбои и связывают их с новыми правилами ТСПУ; выходят разборы на 3DNews, Хабре, в СМИ.

Что именно наблюдают пользователи

Симптомы перемежающиеся и зависят от провайдера, географии и браузера (не у всех и не всегда):

  • Сайты грузятся в 2–3 раза медленнее, частично не подгружаются картинки и ресурсы; «вечный» Connection timed out.
  • Недоступность серверов целиком — не только HTTP/HTTPS, но и SSH (Secure Shell, удалённая консоль, порт 22), RDP (Remote Desktop Protocol, удалённый рабочий стол Windows, порт 3389), ICMP (протокол служебных сообщений сети — на нём работает ping). Из-за пропавшего пинга владельцы думают, что дата-центр физически обесточен, хотя аварии нет.
  • Сбои внутри корпоративных сетей: CRM-системы (упоминались «РосБизнесСофт», «ПланФикс»), обмен данными между онлайн-кассами и серверами учёта то работает, то виснет.
  • «Сеть превращается в непрозрачный шум»: на мобильном интернете одного оператора сайт работает, на домашнем другого — лежит.

Цитаты хостеров (3DNews, 10 июня 2026)

  • Selectel: частичная недоступность ресурсов с предположительной причиной в виде новых правил фильтрации ТСПУ.
  • Beget и Timeweb: «плавающая» недоступность, связанная с изменением настроек ТСПУ.

Особенно уязвимы (по разбору на Хабре, news/1046025): мобильные приложения с постоянным обменом данными, сервисы реального времени, облачные платформы и B2B-сервисы с множеством API-вызовов, а также проекты за Cloudflare.

Триггер ТСПУ: цепочка из трёх условий (И, а не ИЛИ)

ТСПУ не видит зашифрованного содержимого, поэтому оценивает пакет ClientHello на этапе установления TLS-соединения по трём косвенным факторам. Ключевое: блокировка включается, только если совпали все три — если на любом шаге ответ «нет», трафик проходит свободно.

  1. Маршрут (IP-адрес). Входит ли сервер назначения в «подозрительную» подсеть или автономную систему (AS — Autonomous System, блок IP-сетей под единым управлением; её номер обозначают ASN) дата-центра? Под веерный анализ попали Selectel, Яндекс.Облако, Cloud.ru, Leaseweb, Beget и др.
  2. Отпечаток (TLS-fingerprint). Цифровой профиль браузера — хэш его расширений, версий TLS и набора шифров. Этот отпечаток ТСПУ вычисляет из ClientHello (формализуется как JA3/JA4). Под жёсткий фильтр попали отпечатки Chrome, Safari, iOS. Со стороны обходных средств тот же отпечаток умеет подделывать библиотека uTLS (micro-TLS — форк TLS-стека Go, имитирующий рукопожатие реального браузера).
  3. Поведение (частота). Больше 3 параллельных TLS-сессий к одному SNI (имени хоста) за последние 60 секунд, с задержкой между ними менее 20–50 мс.

Наказание и «двойная ловушка»

При совпадении всех трёх — заморозка всех TLS-соединений к узлу на 120 секунд. Если в этот момент попытаться «на лету» сменить отпечаток браузера (даже на чистый и разрешённый), ТСПУ выдаёт дополнительный штраф на 600 секунд (10 минут): блокируются любые TLS-соединения с сервером, при этом базовый TCP-коннект проходит — что и сбивает сисадминов с толку («порт открыт, а сайт не грузится»).

Эту же реверс-инжиниринг-модель трёх условий описал Пётр Осетров (@hyperion_cs) — подробный разбор каждого фактора, uTLS и выбора фингерпринта в схеме ограничений июня 2026. Разница лишь в жертве: там страдают обходные средства, здесь — обычные сайты, невольно выполняющие все три условия. В диагностической утилите dpi-ch этот тип ограничений проверяется субчекером с названием «Siberian».

Почему обычный сайт невольно ловит все три условия

  • Условие 1 (подсеть) выполняется автоматически: почти любой коммерческий сайт арендует сервер в дата-центре, чьи подсети попали под веерный анализ.
  • Условие 2 (отпечаток) выполняется у большинства посетителей: Chrome и Chromium-браузеры, Safari, мобильный iOS — самые массовые.
  • Условие 3 (лавина) — нормальное поведение тяжёлого сайта: по HTTP/1.1 браузер держит пул примерно из 6 параллельных соединений на каждый хост (origin) и грузит через них ресурсы; на тяжёлой странице с несколькими поддоменами (CDN, картинки, аналитика) суммарно набегают десятки одновременных TLS-сессий. ТСПУ принимает это за аномалию и «дропает» пакеты.

Отсюда и парадокс: ничего запрещённого, а сайт «лежит» — просто три безобидных по отдельности признака сложились в сигнатуру, написанную под VPN.

Диагностика: попал ли ты под «Июньскую блокировку»

  • Специализированный чекер. dpi-ch (DPI Comprehensive Checker; в репозитории и парной заметке тот же инструмент известен как dpi-checkers, github.com/hyperion-cs/dpi-checkers) — open-source консольная утилита; начиная с v0.7.0 в неё добавлен субчекер «Siberian». Задай свои подсети, ASN или домены в .yaml-конфиге (раздел checkers → webhost → infra) — результат по этому типу ограничений выводится в отдельной колонке «Siberian».
  • Косвенный признак двойной ловушки: базовый TCP-коннект на порт проходит (telnet/nc подключается), но любое TLS-рукопожатие рвётся таймаутом — характерно для штрафных 600 секунд.
  • Быстрая проверка протокола сайта: curl -Iv https://адрес-сайта — видно HTTP/2 или HTTP/1.1. Если HTTP/1.1 — кандидат на «лавину соединений» (условие 3).
  • Общий метод по слоям (доиюньский, но полезный для отсева DNS/IP/SNI-блокировок) — разбор habr.com/ru/articles/1032572 и утилита rkn-block-checker: паттерн TCP_OK + TLS_FAILED классически означает DPI по SNI, но так же выглядит и реакция на отпечаток/частоту.

Как вернуть доступ: нарушить хотя бы одно условие

Главный принцип

Сайт не в реестре запрещённых — ломается лишь сетевое взаимодействие. Чинится это легальной настройкой, без обходных средств. Достаточно сломать любое одно из трёх условий триггера.

Условие 2 — сменить TLS-отпечаток (самое быстрое):

  • Пользователю: открыть упавший сайт в Mozilla Firefox — у него движок Gecko и принципиально иной TLS-отпечаток. Под фильтр на июнь 2026 НЕ попадают: Firefox, Edge, Android OkHttp, 360 Browser, QQ Browser.
  • Сисадмину (Xray / 3x-ui): в конфигурации клиента переключить параметр uTLS с дефолтного chrome на firefox.

Условие 3 — сократить число TLS-сессий:

  • Включить HTTP/2 на сервере — мультиплексирование сворачивает сотни запросов к каждому домену (origin) в одно TLS-соединение, и порог «>3 сессий к одному SNI» не пробивается; на сайте с несколькими поддоменами/CDN это снимает условие 3 по каждому домену в отдельности. Подробный практический разбор этого решения (почему именно HTTP/2 Only + TLS 1.2, настройка reverse-proxy на Caddy) — в отдельной заметке 2 Only + TLS 1.2 против ТСПУ.
  • Проверить панель 3x-ui (ловушка обновления). После обновления до ветки 3.x.x панель вшивает в конфиг ядра Xray "scMinPostsIntervalMs": "30", который сам по себе триггерит ТСПУ на мобильных сетях. Детальный разбор и фикс — в отдельной заметке Ловушка обновления 3x-ui.

Условие 1 — увести сайт из «грязной» подсети:

  • Разместить сайт/прокси на IP вне подсетей, попавших под веерный анализ, либо у хостера, чьи подсети не затронуты.
  • Подать заявку в «белый список» ТСПУ на исключение своей подсети — практика, доступная юрлицам и ИП (индивидуальным предпринимателям). В разборе eByeBots эта мера не приводится; это отдельный административный путь, о котором сообщают хостеры.

Восстановить управление сервером (когда SSH/RDP в таймауте):

  • Отключить QUIC (HTTP/3) в браузере: chrome://flags/#enable-quicDisabled. QUIC (транспортный протокол поверх UDP, основа HTTP/3) часто некорректно обрабатывается DPI и даёт лишние таймауты. Это другая ось проблемы, чем число TLS-сессий: HTTP/2 включают ради сворачивания сессий, а QUIC отключают из-за плохой проходимости UDP через DPI — противоречия тут нет. Подробнее — в заметке Отключение QUIC в браузере.
  • Администрировать через веб-консоль VNC в личном кабинете провайдера (Beget, Timeweb, Selectel) — она идёт в обход заблокированных портов.
  • Перенести SSH с 22-го порта на свободный пятизначный (например, 49152) — временно спасает от отсечения по порту.

Оговорка по фиксам

Поскольку триггер — это И-цепочка, достаточно сломать одно звено, но важно сломать то самое, что у тебя срабатывает. Смена отпечатка (Firefox) помогает пользователю здесь и сейчас; HTTP/2 — системное решение для владельца сайта; «белый список» — самое надёжное, но медленное. Параметры фильтра меняются — то, что обходит ТСПУ сегодня, может попасть под него завтра.

Контекст: почему это произошло в июне 2026

Версия экспертов (3DNews, 10 июня 2026)

РКН эволюционировал в тактике: от блокировки отдельных IP-адресов — к фильтрации протоколов обхода (VLESS, Trojan, MTProto), а теперь — к попыткам фильтровать любой защищённый трафик к облачным провайдерам. Оборудование расценивает множественные шифрованные соединения как подозрительные и обрывает их. Зафиксировано ~10-процентное падение трафика у облачных сервисов.

Глава хостинг-провайдера RUVDS Никита Цаплин (по разбору на Хабре, news/1046025) отмечал, что новая фильтрация целится в каскадные VPN-туннели (клиент → российский сервер → сервер за рубежом) — отчего под удар и попадает трафик к российским дата-центрам. По его мнению, менее травматичным для рунета был бы подход, при котором ТСПУ информирует провайдера о подозрительной активности на конкретном адресе, оставляя решение за оператором, вместо автоматической блокировки.

Сбои совпали с резким наращиванием мощностей цензуры (по данным CNews, 9 июня 2026):

  • АО «ДЦОА» («Данные — Центр обработки и автоматизации») — единственный интегратор ТСПУ на сетях провайдеров, принадлежит «Ростелекому» (через дочернее АО «Градиент»; создано в 2019 под закон «о суверенном Рунете»). Именно ДЦОА поставляет DPI-комплексы операторам.
  • 9 июня 2026 ДЦОА объявило закупку на 1,31 млрд руб.: минимум 154 сервера (2×Intel Xeon Gold 6530, 1 ТБ DDR5) на склад в Москве к 14 августа 2026 — закрывать дефицит мощностей для глубокой фильтрации.
  • На борьбу с VPN государство выделило ~40 млрд руб.; скачивания VPN в марте 2026 выросли в 14 раз год к году (до 9,2 млн). Заявленная цель — 96% эффективности блокировки VPN (год для этого показателя в источнике не назван).
  • На модернизацию ТСПУ выделено 58,97 млрд руб. (это отдельный бюджет, не тот же, что 40 млрд на борьбу с VPN); к концу 2026 планируется пропускать через систему весь трафик российских пользователей, к 2030 — нарастить пропускную способность до 954 Тбит/с.

Иными словами: чем агрессивнее и «поведеннее» фильтрация VPN и чем больше трафика прогоняется через ТСПУ, тем выше вероятность ложных срабатываний по легитимным сайтам. По прогнозу части аналитиков, число ложных блокировок со временем должно снизиться по мере донастройки — но это не гарантия.

Источники

ИсточникДатаЧто отсюда взято
eByeBots — технический разбор «Июньской блокировки 2026»7 июня 2026И-цепочка трёх условий, числа (>3 сессий/60 с, <20–50 мс, 120 с, штраф 600 с), список ДЦ, «двойная ловушка», решения (Firefox/uTLS, 3x-ui scMinPostsIntervalMs, QUIC, VNC/порты), чекер dpi-ch/«Siberian».
Хабр articles/1044396 — о схеме ограничений РКН в июне 2026 (Пётр Осетров, @hyperion_cs)июнь 2026Первоисточник реверс-инжиниринг-модели трёх условий — см. парную заметку.
3DNews — новый подход РКН к борьбе с VPN10 июня 2026Дата сбоев (6 июня), цитаты Selectel/Beget/Timeweb, «РосБизнесСофт»/«ПланФикс», ~10% падение трафика, эволюция тактики «IP → протоколы → защищённый трафик к облакам».
Хабр news/1046025 — РКН устроил проблемы облачным сервисамиюнь 2026Уязвимые категории (мобильные/realtime/API/Cloudflare), мнение Никиты Цаплина (RUVDS) и «каскадные VPN-туннели», первые жалобы 4–5 июня.
Хабр articles/1045684 — починка блокировки сайта ТСПУ, реальный кейсиюнь 2026Альтернативное решение через HTTP/2 + Caddy + TLS 1.2, проверка curl -Iv.
Хабр articles/1032572 — блокировки по слоям сетевого стека7 мая 2025Общий (доиюньский) метод диагностики по слоям (DNS/TCP/TLS/HTTP), паттерн TCP_OK + TLS_FAILED как DPI по SNI, утилита rkn-block-checker.
CNews — главный интегратор фильтрации (АО «ДЦОА»)9 июня 2026Закупка серверов ДЦОА, владение через «Градиент», бюджеты ТСПУ (40 млрд / 58,97 млрд), цели РКН (954 Тбит/с к 2030), дефицит мощностей.

📚 См. также