💥 Как ТСПУ ломает легитимные сайты: сопутствующий ущерб борьбы с VPN (июнь 2026)
О чём заметка
В начале июня 2026 у обычных, ничем не запрещённых сайтов на крупных российских хостингах (Beget, Timeweb, Selectel, SpaceWeb и др.) начались массовые перебои: страницы грузятся в 2–3 раза медленнее, не подгружаются картинки, висит «Connection timed out», отваливается доступ к серверам по SSH/RDP/ICMP. Причина — не сами сайты, а обновление настроек ТСПУ (Технические Средства Противодействия Угрозам) — оборудования DPI (Deep Packet Inspection, глубокий анализ пакетов), которым Роскомнадзор фильтрует трафик у каждого оператора связи. Это побочный ущерб новой тактики борьбы с VPN: цензор ловит не отдельные IP, а комбинацию косвенных признаков шифрованных соединений — и обычный сайт невольно попадает под все её условия. ИТ-специалисты назвали схему «Июньская блокировка 2026» (в диагностических утилитах этот тип ограничений помечают как «Siberian»). Здесь систематизированы причина, триггер, диагностика и что делать владельцу сайта. Механизм самого триггера со стороны обходных средств разобран в парной заметке про схему ограничений июня 2026.
Статус данных
Описание триггера — это результат реверс-инжиниринга DPI-систем (модель «трёх условий» впервые описал исследователь Пётр Осетров (@hyperion_cs) на Хабре, дополнил разбор eByeBots от 7 июня 2026). Конкретные числа (порог «>3 TLS-сессии за 60 секунд», задержка «<20–50 мс», заморозка «120 секунд», штраф «600 секунд») — наблюдения исследователей, и параметры различаются от оператора к оператору, от региона и со временем меняются. Связь сбоев именно с борьбой против VPN — версия экспертов и хостеров, а не официальное признание Роскомнадзора (ведомство в марте 2026 даже опровергало перегрузку ТСПУ). Макро-цифры в разделе «Контекст» — по данным CNews. Читай числа как «по наблюдениям на июнь 2026», а не как точные константы системы.
TL;DR
- Что сломалось: легитимные сайты и серверы на российских хостингах стали недоступны/тормозят с 6 июня 2026 (первые жалобы — 4–5 июня). Перебои перемежающиеся — зависят от оператора связи, региона и браузера, проявляются не у всех.
- Почему: ТСПУ больше не заносит IP в вечный чёрный список. Вместо этого под «веерный анализ» попали целые подсети и автономные системы (AS) крупных дата-центров (Selectel, Яндекс.Облако, Cloud.ru, Leaseweb, Beget и др.).
- Триггер — это И-цепочка из трёх условий (по реверс-инжинирингу): блок включается, только когда совпали все три одновременно. Нарушь любое одно — и правило на тебя не сработает.
- IP назначения — в «подозрительной» подсети/AS дата-центра.
- TLS-отпечаток браузера — Chrome, Safari или iOS (хэш его расширений, версий TLS и шифров, который ТСПУ вычисляет из рукопожатия; формализуется как JA3/JA4 — стандартные хэши TLS-отпечатка).
- Поведение — больше 3 параллельных TLS-сессий к одному SNI (Server Name Indication — имя хоста в открытом виде) за 60 секунд с задержкой между ними <20–50 мс.
- Наказание: заморозка всех TLS-соединений к узлу на 120 секунд. Двойная ловушка: если в момент заморозки попытаться сменить отпечаток (даже на «чистый» и разрешённый) — штраф 600 секунд (TCP при этом проходит, а TLS — нет, что сбивает админов с толку).
- Почему бьёт по обычным сайтам: сайт на хостинге-ДЦ (условие 1) + пользователь в Chrome (условие 2) + браузер по HTTP/1.1 держит пул соединений на каждый хост, что на тяжёлой странице суммарно даёт десятки параллельных TLS-сессий (условие 3). Все три совпали невольно — и легитимный трафик заморожен.
- Лечится нарушением хотя бы одного условия: сменить браузер/отпечаток на Firefox (условие 2); сократить число TLS-сессий — HTTP/2 на сервере (условие 3); увести сайт на IP вне «грязной» подсети (условие 1). Плюс отключить QUIC, проверить настройки панели 3x-ui.
- Это не «сайт в реестре». Ресурс не заблокирован юридически — ломается лишь сетевое взаимодействие. Поэтому для починки не нужны обходные средства, достаточно настроить параметры.
На пальцах: почему страдают невиновные
Аналогия
Представь таможню (ТСПУ), которой приказали ловить контрабандистов (VPN). Раньше работали по чёрному списку паспортов (IP) — но контрабандисты подделывают документы, список бесполезен. Теперь таможенник тормозит человека, только если совпали сразу три приметы: приехал из «плохого района» (подсеть дата-центра), одет в «подозрительную форму» (отпечаток Chrome) И мечется через границу больше 3 раз в минуту (лавина соединений).
Беда в том, что под все три приметы невольно подходит и обычный турист. Сайт арендует сервер в обычном дата-центре (примета 1), посетитель сидит в Chrome (примета 2), а браузер, открывая страницу, делает не один «проход», а десяток сразу — грузит html, картинки, стили, скрипты (примета 3). Все три совпали — и честного человека «тормозят» на 2 минуты. Это и есть сопутствующий ущерб: правило писали под VPN, а сработало по обычному сайту.
Таймлайн событий
| Дата (2026) | Событие |
|---|---|
| 4–5 июня | Проблемы с недоступностью сайтов и серверов на российских хостингах становятся известны (первые массовые жалобы). |
| 6 июня | Обновление настроек ТСПУ — точка отсчёта сбоев по версии хостеров и экспертов. |
| 7 июня | eByeBots публикует технический разбор «Июньской блокировки 2026», дополняя более раннюю реверс-инжиниринг-модель Петра Осетрова (@hyperion_cs). |
| 9 июня | CNews: АО «ДЦОА» (интегратор ТСПУ) объявляет закупку на 1,31 млрд руб. на ≥154 сервера — расшивать дефицит мощностей фильтрации. |
| 9–10 июня | Хостеры (Selectel, Beget, Timeweb) публично подтверждают сбои и связывают их с новыми правилами ТСПУ; выходят разборы на 3DNews, Хабре, в СМИ. |
Что именно наблюдают пользователи
Симптомы перемежающиеся и зависят от провайдера, географии и браузера (не у всех и не всегда):
- Сайты грузятся в 2–3 раза медленнее, частично не подгружаются картинки и ресурсы; «вечный»
Connection timed out. - Недоступность серверов целиком — не только HTTP/HTTPS, но и SSH (Secure Shell, удалённая консоль, порт 22), RDP (Remote Desktop Protocol, удалённый рабочий стол Windows, порт 3389), ICMP (протокол служебных сообщений сети — на нём работает
ping). Из-за пропавшего пинга владельцы думают, что дата-центр физически обесточен, хотя аварии нет. - Сбои внутри корпоративных сетей: CRM-системы (упоминались «РосБизнесСофт», «ПланФикс»), обмен данными между онлайн-кассами и серверами учёта то работает, то виснет.
- «Сеть превращается в непрозрачный шум»: на мобильном интернете одного оператора сайт работает, на домашнем другого — лежит.
Цитаты хостеров (3DNews, 10 июня 2026)
- Selectel: частичная недоступность ресурсов с предположительной причиной в виде новых правил фильтрации ТСПУ.
- Beget и Timeweb: «плавающая» недоступность, связанная с изменением настроек ТСПУ.
Особенно уязвимы (по разбору на Хабре, news/1046025): мобильные приложения с постоянным обменом данными, сервисы реального времени, облачные платформы и B2B-сервисы с множеством API-вызовов, а также проекты за Cloudflare.
Триггер ТСПУ: цепочка из трёх условий (И, а не ИЛИ)
ТСПУ не видит зашифрованного содержимого, поэтому оценивает пакет ClientHello на этапе установления TLS-соединения по трём косвенным факторам. Ключевое: блокировка включается, только если совпали все три — если на любом шаге ответ «нет», трафик проходит свободно.
- Маршрут (IP-адрес). Входит ли сервер назначения в «подозрительную» подсеть или автономную систему (AS — Autonomous System, блок IP-сетей под единым управлением; её номер обозначают ASN) дата-центра? Под веерный анализ попали Selectel, Яндекс.Облако, Cloud.ru, Leaseweb, Beget и др.
- Отпечаток (TLS-fingerprint). Цифровой профиль браузера — хэш его расширений, версий TLS и набора шифров. Этот отпечаток ТСПУ вычисляет из
ClientHello(формализуется как JA3/JA4). Под жёсткий фильтр попали отпечатки Chrome, Safari, iOS. Со стороны обходных средств тот же отпечаток умеет подделывать библиотека uTLS (micro-TLS — форк TLS-стека Go, имитирующий рукопожатие реального браузера). - Поведение (частота). Больше 3 параллельных TLS-сессий к одному SNI (имени хоста) за последние 60 секунд, с задержкой между ними менее 20–50 мс.
Наказание и «двойная ловушка»
При совпадении всех трёх — заморозка всех TLS-соединений к узлу на 120 секунд. Если в этот момент попытаться «на лету» сменить отпечаток браузера (даже на чистый и разрешённый), ТСПУ выдаёт дополнительный штраф на 600 секунд (10 минут): блокируются любые TLS-соединения с сервером, при этом базовый TCP-коннект проходит — что и сбивает сисадминов с толку («порт открыт, а сайт не грузится»).
Эту же реверс-инжиниринг-модель трёх условий описал Пётр Осетров (@hyperion_cs) — подробный разбор каждого фактора, uTLS и выбора фингерпринта в схеме ограничений июня 2026. Разница лишь в жертве: там страдают обходные средства, здесь — обычные сайты, невольно выполняющие все три условия. В диагностической утилите dpi-ch этот тип ограничений проверяется субчекером с названием «Siberian».
Почему обычный сайт невольно ловит все три условия
- Условие 1 (подсеть) выполняется автоматически: почти любой коммерческий сайт арендует сервер в дата-центре, чьи подсети попали под веерный анализ.
- Условие 2 (отпечаток) выполняется у большинства посетителей: Chrome и Chromium-браузеры, Safari, мобильный iOS — самые массовые.
- Условие 3 (лавина) — нормальное поведение тяжёлого сайта: по HTTP/1.1 браузер держит пул примерно из 6 параллельных соединений на каждый хост (origin) и грузит через них ресурсы; на тяжёлой странице с несколькими поддоменами (CDN, картинки, аналитика) суммарно набегают десятки одновременных TLS-сессий. ТСПУ принимает это за аномалию и «дропает» пакеты.
Отсюда и парадокс: ничего запрещённого, а сайт «лежит» — просто три безобидных по отдельности признака сложились в сигнатуру, написанную под VPN.
Диагностика: попал ли ты под «Июньскую блокировку»
- Специализированный чекер.
dpi-ch(DPI Comprehensive Checker; в репозитории и парной заметке тот же инструмент известен какdpi-checkers, github.com/hyperion-cs/dpi-checkers) — open-source консольная утилита; начиная с v0.7.0 в неё добавлен субчекер «Siberian». Задай свои подсети, ASN или домены в.yaml-конфиге (разделcheckers → webhost → infra) — результат по этому типу ограничений выводится в отдельной колонке «Siberian». - Косвенный признак двойной ловушки: базовый TCP-коннект на порт проходит (
telnet/ncподключается), но любое TLS-рукопожатие рвётся таймаутом — характерно для штрафных 600 секунд. - Быстрая проверка протокола сайта:
curl -Iv https://адрес-сайта— видноHTTP/2илиHTTP/1.1. ЕслиHTTP/1.1— кандидат на «лавину соединений» (условие 3). - Общий метод по слоям (доиюньский, но полезный для отсева DNS/IP/SNI-блокировок) — разбор habr.com/ru/articles/1032572 и утилита
rkn-block-checker: паттернTCP_OK + TLS_FAILEDклассически означает DPI по SNI, но так же выглядит и реакция на отпечаток/частоту.
Как вернуть доступ: нарушить хотя бы одно условие
Главный принцип
Сайт не в реестре запрещённых — ломается лишь сетевое взаимодействие. Чинится это легальной настройкой, без обходных средств. Достаточно сломать любое одно из трёх условий триггера.
Условие 2 — сменить TLS-отпечаток (самое быстрое):
- Пользователю: открыть упавший сайт в Mozilla Firefox — у него движок Gecko и принципиально иной TLS-отпечаток. Под фильтр на июнь 2026 НЕ попадают: Firefox, Edge, Android OkHttp, 360 Browser, QQ Browser.
- Сисадмину (Xray / 3x-ui): в конфигурации клиента переключить параметр
uTLSс дефолтногоchromeнаfirefox.
Условие 3 — сократить число TLS-сессий:
- Включить HTTP/2 на сервере — мультиплексирование сворачивает сотни запросов к каждому домену (origin) в одно TLS-соединение, и порог «>3 сессий к одному SNI» не пробивается; на сайте с несколькими поддоменами/CDN это снимает условие 3 по каждому домену в отдельности. Подробный практический разбор этого решения (почему именно HTTP/2 Only + TLS 1.2, настройка reverse-proxy на Caddy) — в отдельной заметке 2 Only + TLS 1.2 против ТСПУ.
- Проверить панель 3x-ui (ловушка обновления). После обновления до ветки
3.x.xпанель вшивает в конфиг ядра Xray"scMinPostsIntervalMs": "30", который сам по себе триггерит ТСПУ на мобильных сетях. Детальный разбор и фикс — в отдельной заметке Ловушка обновления 3x-ui.
Условие 1 — увести сайт из «грязной» подсети:
- Разместить сайт/прокси на IP вне подсетей, попавших под веерный анализ, либо у хостера, чьи подсети не затронуты.
- Подать заявку в «белый список» ТСПУ на исключение своей подсети — практика, доступная юрлицам и ИП (индивидуальным предпринимателям). В разборе eByeBots эта мера не приводится; это отдельный административный путь, о котором сообщают хостеры.
Восстановить управление сервером (когда SSH/RDP в таймауте):
- Отключить QUIC (HTTP/3) в браузере:
chrome://flags/#enable-quic→ Disabled. QUIC (транспортный протокол поверх UDP, основа HTTP/3) часто некорректно обрабатывается DPI и даёт лишние таймауты. Это другая ось проблемы, чем число TLS-сессий: HTTP/2 включают ради сворачивания сессий, а QUIC отключают из-за плохой проходимости UDP через DPI — противоречия тут нет. Подробнее — в заметке Отключение QUIC в браузере. - Администрировать через веб-консоль VNC в личном кабинете провайдера (Beget, Timeweb, Selectel) — она идёт в обход заблокированных портов.
- Перенести SSH с 22-го порта на свободный пятизначный (например,
49152) — временно спасает от отсечения по порту.
Оговорка по фиксам
Поскольку триггер — это И-цепочка, достаточно сломать одно звено, но важно сломать то самое, что у тебя срабатывает. Смена отпечатка (Firefox) помогает пользователю здесь и сейчас; HTTP/2 — системное решение для владельца сайта; «белый список» — самое надёжное, но медленное. Параметры фильтра меняются — то, что обходит ТСПУ сегодня, может попасть под него завтра.
Контекст: почему это произошло в июне 2026
Версия экспертов (3DNews, 10 июня 2026)
РКН эволюционировал в тактике: от блокировки отдельных IP-адресов — к фильтрации протоколов обхода (VLESS, Trojan, MTProto), а теперь — к попыткам фильтровать любой защищённый трафик к облачным провайдерам. Оборудование расценивает множественные шифрованные соединения как подозрительные и обрывает их. Зафиксировано ~10-процентное падение трафика у облачных сервисов.
Глава хостинг-провайдера RUVDS Никита Цаплин (по разбору на Хабре, news/1046025) отмечал, что новая фильтрация целится в каскадные VPN-туннели (клиент → российский сервер → сервер за рубежом) — отчего под удар и попадает трафик к российским дата-центрам. По его мнению, менее травматичным для рунета был бы подход, при котором ТСПУ информирует провайдера о подозрительной активности на конкретном адресе, оставляя решение за оператором, вместо автоматической блокировки.
Сбои совпали с резким наращиванием мощностей цензуры (по данным CNews, 9 июня 2026):
- АО «ДЦОА» («Данные — Центр обработки и автоматизации») — единственный интегратор ТСПУ на сетях провайдеров, принадлежит «Ростелекому» (через дочернее АО «Градиент»; создано в 2019 под закон «о суверенном Рунете»). Именно ДЦОА поставляет DPI-комплексы операторам.
- 9 июня 2026 ДЦОА объявило закупку на 1,31 млрд руб.: минимум 154 сервера (2×Intel Xeon Gold 6530, 1 ТБ DDR5) на склад в Москве к 14 августа 2026 — закрывать дефицит мощностей для глубокой фильтрации.
- На борьбу с VPN государство выделило ~40 млрд руб.; скачивания VPN в марте 2026 выросли в 14 раз год к году (до 9,2 млн). Заявленная цель — 96% эффективности блокировки VPN (год для этого показателя в источнике не назван).
- На модернизацию ТСПУ выделено 58,97 млрд руб. (это отдельный бюджет, не тот же, что 40 млрд на борьбу с VPN); к концу 2026 планируется пропускать через систему весь трафик российских пользователей, к 2030 — нарастить пропускную способность до 954 Тбит/с.
Иными словами: чем агрессивнее и «поведеннее» фильтрация VPN и чем больше трафика прогоняется через ТСПУ, тем выше вероятность ложных срабатываний по легитимным сайтам. По прогнозу части аналитиков, число ложных блокировок со временем должно снизиться по мере донастройки — но это не гарантия.
Источники
| Источник | Дата | Что отсюда взято |
|---|---|---|
| eByeBots — технический разбор «Июньской блокировки 2026» | 7 июня 2026 | И-цепочка трёх условий, числа (>3 сессий/60 с, <20–50 мс, 120 с, штраф 600 с), список ДЦ, «двойная ловушка», решения (Firefox/uTLS, 3x-ui scMinPostsIntervalMs, QUIC, VNC/порты), чекер dpi-ch/«Siberian». |
| Хабр articles/1044396 — о схеме ограничений РКН в июне 2026 (Пётр Осетров, @hyperion_cs) | июнь 2026 | Первоисточник реверс-инжиниринг-модели трёх условий — см. парную заметку. |
| 3DNews — новый подход РКН к борьбе с VPN | 10 июня 2026 | Дата сбоев (6 июня), цитаты Selectel/Beget/Timeweb, «РосБизнесСофт»/«ПланФикс», ~10% падение трафика, эволюция тактики «IP → протоколы → защищённый трафик к облакам». |
| Хабр news/1046025 — РКН устроил проблемы облачным сервисам | июнь 2026 | Уязвимые категории (мобильные/realtime/API/Cloudflare), мнение Никиты Цаплина (RUVDS) и «каскадные VPN-туннели», первые жалобы 4–5 июня. |
| Хабр articles/1045684 — починка блокировки сайта ТСПУ, реальный кейс | июнь 2026 | Альтернативное решение через HTTP/2 + Caddy + TLS 1.2, проверка curl -Iv. |
| Хабр articles/1032572 — блокировки по слоям сетевого стека | 7 мая 2025 | Общий (доиюньский) метод диагностики по слоям (DNS/TCP/TLS/HTTP), паттерн TCP_OK + TLS_FAILED как DPI по SNI, утилита rkn-block-checker. |
| CNews — главный интегратор фильтрации (АО «ДЦОА») | 9 июня 2026 | Закупка серверов ДЦОА, владение через «Градиент», бюджеты ТСПУ (40 млрд / 58,97 млрд), цели РКН (954 Тбит/с к 2030), дефицит мощностей. |
📚 См. также
- 2 Only + TLS 1.2 против ТСПУ — практический гайд для владельца сайта по одному из фиксов (условие 3): почему помогает HTTP/2 и контринтуитивный откат на TLS 1.2, настройка Caddy.
- Ловушка обновления 3x-ui (scMinPostsIntervalMs) — почему обновление панели Xray до 3.x.x само пробивает условие «частота» и как это починить.
- 3) в браузере — клиентский приём против таймаутов на UDP-транспорте (отдельная ось проблемы).
- 2» — неверифицированная догадка о ещё одном поведенческом признаке (xhttp+h3 vs REALITY); эффект подтверждён, механизм — нет.
- Как DPI «замораживает» VLESS+REALITY: схема июня 2026 — детальный разбор того же триггера из трёх условий со стороны обходных средств: uTLS, JA3/JA4, выбор фингерпринта, mux.
- Блокировка сайта по JA4-отпечатку браузера — условие 2 в деталях: почему сайт не открывается только в Chrome/Edge.
- Обход блокировки флагом Chrome cryptography-compliance-cnsa — ещё один клиентский способ сменить TLS-отпечаток (условие 2) без смены браузера.
- CIDR) — про подсети и AS с другой стороны (блок РФ-сетей ради приватности/защиты VPN).
- Как DPI анализирует соединение: воронка проверок — где в конвейере ТСПУ стоят проверки подсети, отпечатка и частоты соединений.
- Прогноз новой волны блокировок VPN (лето–осень 2026) — эта июньская блокировка как один из эпизодов в ряду волн 2026 года и почему прогноз о следующей правдоподобен, но без даты.