---
date: 2026-06-11
tags:
  - dpi
  - tspu
  - rkn
  - tls
  - utls
  - hosting
  - vpn
  - collateral-damage
aliases:
  - Ложные блокировки ТСПУ июнь 2026
  - Сбои легитимных сайтов ТСПУ
  - Июньская блокировка 2026
  - Массовая недоступность сайтов на хостингах 2026
  - Почему не работают сайты на Beget Timeweb Selectel
  - Collateral damage борьбы РКН с VPN
link: https://ebyebots.ru/blog/kak-tspu-roskomnadzora-lomaet-legitimnye-sajty-i-servery-v-iyune-2026-goda-tehnicheskij-razbor/
---

# 💥 Как ТСПУ ломает легитимные сайты: сопутствующий ущерб борьбы с VPN (июнь 2026)

> [!info] О чём заметка
> В начале июня 2026 у обычных, ничем не запрещённых сайтов на крупных российских хостингах (Beget, Timeweb, Selectel, SpaceWeb и др.) начались массовые перебои: страницы грузятся в 2–3 раза медленнее, не подгружаются картинки, висит «Connection timed out», отваливается доступ к серверам по SSH/RDP/ICMP. Причина — не сами сайты, а **обновление настроек ТСПУ (Технические Средства Противодействия Угрозам)** — оборудования **DPI (Deep Packet Inspection, глубокий анализ пакетов)**, которым Роскомнадзор фильтрует трафик у каждого оператора связи. Это **побочный ущерб** новой тактики борьбы с VPN: цензор ловит не отдельные IP, а *комбинацию косвенных признаков* шифрованных соединений — и обычный сайт невольно попадает под все её условия. ИТ-специалисты назвали схему «Июньская блокировка 2026» (в диагностических утилитах этот тип ограничений помечают как «Siberian»). Здесь систематизированы причина, триггер, диагностика и что делать владельцу сайта. Механизм самого триггера со стороны обходных средств разобран в парной заметке [[VLESS/dpi-tls-june-2026|про схему ограничений июня 2026]].

> [!warning] Статус данных
> Описание триггера — это **результат реверс-инжиниринга** DPI-систем (модель «трёх условий» впервые описал исследователь **Пётр Осетров (@hyperion_cs)** на Хабре, дополнил разбор eByeBots от 7 июня 2026). Конкретные числа (порог «>3 TLS-сессии за 60 секунд», задержка «<20–50 мс», заморозка «120 секунд», штраф «600 секунд») — **наблюдения исследователей**, и параметры **различаются от оператора к оператору, от региона и со временем меняются**. Связь сбоев именно с борьбой против VPN — **версия экспертов и хостеров**, а не официальное признание Роскомнадзора (ведомство в марте 2026 даже опровергало перегрузку ТСПУ). Макро-цифры в разделе «Контекст» — по данным CNews. Читай числа как «по наблюдениям на июнь 2026», а не как точные константы системы.

## TL;DR

- **Что сломалось:** легитимные сайты и серверы на российских хостингах стали недоступны/тормозят с **6 июня 2026** (первые жалобы — 4–5 июня). Перебои **перемежающиеся** — зависят от оператора связи, региона и браузера, проявляются не у всех.
- **Почему:** ТСПУ больше **не заносит IP в вечный чёрный список**. Вместо этого под «веерный анализ» попали целые подсети и автономные системы (AS) крупных дата-центров (Selectel, Яндекс.Облако, Cloud.ru, Leaseweb, Beget и др.).
- **Триггер — это И-цепочка из трёх условий** (по реверс-инжинирингу): блок включается, только когда совпали **все три** одновременно. Нарушь любое одно — и правило на тебя не сработает.
  1. **IP назначения** — в «подозрительной» подсети/AS дата-центра.
  2. **TLS-отпечаток** браузера — Chrome, Safari или iOS (хэш его расширений, версий TLS и шифров, который ТСПУ вычисляет из рукопожатия; формализуется как JA3/JA4 — стандартные хэши TLS-отпечатка).
  3. **Поведение** — больше **3 параллельных TLS-сессий** к одному **SNI (Server Name Indication — имя хоста в открытом виде)** за **60 секунд** с задержкой между ними **<20–50 мс**.
- **Наказание:** заморозка всех TLS-соединений к узлу на **120 секунд**. **Двойная ловушка:** если в момент заморозки попытаться сменить отпечаток (даже на «чистый» и разрешённый) — штраф **600 секунд** (TCP при этом проходит, а TLS — нет, что сбивает админов с толку).
- **Почему бьёт по обычным сайтам:** сайт на хостинге-ДЦ (условие 1) + пользователь в Chrome (условие 2) + браузер по **HTTP/1.1** держит пул соединений на каждый хост, что на тяжёлой странице суммарно даёт десятки параллельных TLS-сессий (условие 3). Все три совпали невольно — и легитимный трафик заморожен.
- **Лечится нарушением хотя бы одного условия:** сменить браузер/отпечаток на **Firefox** (условие 2); сократить число TLS-сессий — **HTTP/2** на сервере (условие 3); увести сайт на IP вне «грязной» подсети (условие 1). Плюс отключить QUIC, проверить настройки панели 3x-ui.
- **Это не «сайт в реестре».** Ресурс не заблокирован юридически — ломается лишь сетевое взаимодействие. Поэтому для починки **не нужны обходные средства**, достаточно настроить параметры.

## На пальцах: почему страдают невиновные

> [!example] Аналогия
> Представь таможню (ТСПУ), которой приказали ловить контрабандистов (VPN). Раньше работали по чёрному списку паспортов (IP) — но контрабандисты подделывают документы, список бесполезен. Теперь таможенник тормозит человека, только если совпали **сразу три приметы**: приехал из «плохого района» (подсеть дата-центра), одет в «подозрительную форму» (отпечаток Chrome) И мечется через границу больше 3 раз в минуту (лавина соединений).
>
> Беда в том, что под все три приметы невольно подходит и обычный турист. Сайт арендует сервер в обычном дата-центре (примета 1), посетитель сидит в Chrome (примета 2), а браузер, открывая страницу, делает не один «проход», а десяток сразу — грузит html, картинки, стили, скрипты (примета 3). Все три совпали — и честного человека «тормозят» на 2 минуты. Это и есть сопутствующий ущерб: правило писали под VPN, а сработало по обычному сайту.

## Таймлайн событий

| Дата (2026) | Событие |
|---|---|
| **4–5 июня** | Проблемы с недоступностью сайтов и серверов на российских хостингах становятся известны (первые массовые жалобы). |
| **6 июня** | Обновление настроек ТСПУ — точка отсчёта сбоев по версии хостеров и экспертов. |
| **7 июня** | eByeBots публикует технический разбор «Июньской блокировки 2026», дополняя более раннюю реверс-инжиниринг-модель Петра Осетрова (@hyperion_cs). |
| **9 июня** | CNews: АО «ДЦОА» (интегратор ТСПУ) объявляет закупку на 1,31 млрд руб. на ≥154 сервера — расшивать дефицит мощностей фильтрации. |
| **9–10 июня** | Хостеры (Selectel, Beget, Timeweb) публично подтверждают сбои и связывают их с новыми правилами ТСПУ; выходят разборы на 3DNews, Хабре, в СМИ. |

## Что именно наблюдают пользователи

Симптомы **перемежающиеся** и зависят от провайдера, географии и браузера (не у всех и не всегда):

- Сайты грузятся в **2–3 раза медленнее**, частично не подгружаются картинки и ресурсы; «вечный» `Connection timed out`.
- Недоступность серверов целиком — не только HTTP/HTTPS, но и **SSH (Secure Shell, удалённая консоль, порт 22), RDP (Remote Desktop Protocol, удалённый рабочий стол Windows, порт 3389), ICMP (протокол служебных сообщений сети — на нём работает `ping`)**. Из-за пропавшего пинга владельцы думают, что дата-центр физически обесточен, хотя аварии нет.
- Сбои **внутри корпоративных сетей**: CRM-системы (упоминались «РосБизнесСофт», «ПланФикс»), обмен данными между онлайн-кассами и серверами учёта то работает, то виснет.
- «Сеть превращается в непрозрачный шум»: на мобильном интернете одного оператора сайт работает, на домашнем другого — лежит.

> [!quote] Цитаты хостеров (3DNews, 10 июня 2026)
> - **Selectel:** частичная недоступность ресурсов с предположительной причиной в виде новых правил фильтрации ТСПУ.
> - **Beget и Timeweb:** «плавающая» недоступность, связанная с изменением настроек ТСПУ.

**Особенно уязвимы** (по разбору на Хабре, [news/1046025](https://habr.com/ru/news/1046025/)): мобильные приложения с постоянным обменом данными, сервисы реального времени, облачные платформы и B2B-сервисы с множеством API-вызовов, а также проекты за **Cloudflare**.

## Триггер ТСПУ: цепочка из трёх условий (И, а не ИЛИ)

ТСПУ **не видит зашифрованного содержимого**, поэтому оценивает пакет `ClientHello` на этапе установления TLS-соединения по трём косвенным факторам. Ключевое: блокировка включается, **только если совпали все три** — если на любом шаге ответ «нет», трафик проходит свободно.

1. **Маршрут (IP-адрес).** Входит ли сервер назначения в «подозрительную» подсеть или автономную систему (AS — Autonomous System, блок IP-сетей под единым управлением; её номер обозначают ASN) дата-центра? Под веерный анализ попали Selectel, Яндекс.Облако, Cloud.ru, Leaseweb, Beget и др.
2. **Отпечаток (TLS-fingerprint).** Цифровой профиль браузера — хэш его расширений, версий TLS и набора шифров. Этот отпечаток ТСПУ **вычисляет** из `ClientHello` (формализуется как JA3/JA4). Под жёсткий фильтр попали отпечатки **Chrome, Safari, iOS**. Со стороны обходных средств тот же отпечаток умеет **подделывать** библиотека **uTLS** (micro-TLS — форк TLS-стека Go, имитирующий рукопожатие реального браузера).
3. **Поведение (частота).** Больше **3 параллельных TLS-сессий** к одному SNI (имени хоста) за последние **60 секунд**, с задержкой между ними **менее 20–50 мс**.

> [!danger] Наказание и «двойная ловушка»
> При совпадении всех трёх — **заморозка всех TLS-соединений к узлу на 120 секунд**. Если в этот момент попытаться «на лету» сменить отпечаток браузера (даже на чистый и разрешённый), ТСПУ выдаёт **дополнительный штраф на 600 секунд (10 минут)**: блокируются любые TLS-соединения с сервером, **при этом базовый TCP-коннект проходит** — что и сбивает сисадминов с толку («порт открыт, а сайт не грузится»).

Эту же реверс-инжиниринг-модель трёх условий описал Пётр Осетров (@hyperion_cs) — подробный разбор каждого фактора, uTLS и выбора фингерпринта в [[VLESS/dpi-tls-june-2026|схеме ограничений июня 2026]]. Разница лишь в жертве: там страдают обходные средства, здесь — обычные сайты, невольно выполняющие все три условия. В диагностической утилите `dpi-ch` этот тип ограничений проверяется субчекером с названием «Siberian».

## Почему обычный сайт невольно ловит все три условия

- **Условие 1 (подсеть)** выполняется автоматически: почти любой коммерческий сайт арендует сервер в дата-центре, чьи подсети попали под веерный анализ.
- **Условие 2 (отпечаток)** выполняется у большинства посетителей: Chrome и Chromium-браузеры, Safari, мобильный iOS — самые массовые.
- **Условие 3 (лавина)** — нормальное поведение тяжёлого сайта: по HTTP/1.1 браузер держит пул примерно из **6 параллельных соединений на каждый хост (origin)** и грузит через них ресурсы; на тяжёлой странице с несколькими поддоменами (CDN, картинки, аналитика) суммарно набегают **десятки** одновременных TLS-сессий. ТСПУ принимает это за аномалию и «дропает» пакеты.

Отсюда и парадокс: ничего запрещённого, а сайт «лежит» — просто три безобидных по отдельности признака сложились в сигнатуру, написанную под VPN.

## Диагностика: попал ли ты под «Июньскую блокировку»

- **Специализированный чекер.** `dpi-ch` (DPI Comprehensive Checker; в репозитории и парной заметке тот же инструмент известен как `dpi-checkers`, [github.com/hyperion-cs/dpi-checkers](https://github.com/hyperion-cs/dpi-checkers)) — open-source консольная утилита; начиная с **v0.7.0** в неё добавлен субчекер «Siberian». Задай свои подсети, ASN или домены в `.yaml`-конфиге (раздел `checkers → webhost → infra`) — результат по этому типу ограничений выводится в отдельной колонке «Siberian».
- **Косвенный признак двойной ловушки:** базовый TCP-коннект на порт проходит (`telnet`/`nc` подключается), но любое TLS-рукопожатие рвётся таймаутом — характерно для штрафных 600 секунд.
- **Быстрая проверка протокола сайта:** `curl -Iv https://адрес-сайта` — видно `HTTP/2` или `HTTP/1.1`. Если `HTTP/1.1` — кандидат на «лавину соединений» (условие 3).
- **Общий метод по слоям** (доиюньский, но полезный для отсева DNS/IP/SNI-блокировок) — разбор [habr.com/ru/articles/1032572](https://habr.com/ru/articles/1032572/) и утилита `rkn-block-checker`: паттерн `TCP_OK + TLS_FAILED` классически означает DPI по SNI, но так же выглядит и реакция на отпечаток/частоту.

## Как вернуть доступ: нарушить хотя бы одно условие

> [!tip] Главный принцип
> Сайт **не в реестре запрещённых** — ломается лишь сетевое взаимодействие. Чинится это **легальной** настройкой, без обходных средств. Достаточно сломать **любое одно** из трёх условий триггера.

**Условие 2 — сменить TLS-отпечаток** (самое быстрое):

- [ ] **Пользователю:** открыть упавший сайт в **Mozilla Firefox** — у него движок Gecko и принципиально иной TLS-отпечаток. Под фильтр на июнь 2026 НЕ попадают: **Firefox, Edge, Android OkHttp, 360 Browser, QQ Browser**.
- [ ] **Сисадмину (Xray / 3x-ui):** в конфигурации клиента переключить параметр `uTLS` с дефолтного `chrome` на `firefox`.

**Условие 3 — сократить число TLS-сессий:**

- [ ] **Включить HTTP/2 на сервере** — мультиплексирование сворачивает сотни запросов к каждому домену (origin) в **одно** TLS-соединение, и порог «>3 сессий к одному SNI» не пробивается; на сайте с несколькими поддоменами/CDN это снимает условие 3 по каждому домену в отдельности. Подробный практический разбор этого решения (почему именно **HTTP/2 Only + TLS 1.2**, настройка reverse-proxy на **Caddy**) — в отдельной заметке [[DPI/tspu-http2-tls12-fix|HTTP/2 Only + TLS 1.2 против ТСПУ]].
- [ ] **Проверить панель 3x-ui (ловушка обновления).** После обновления до ветки `3.x.x` панель вшивает в конфиг ядра Xray `"scMinPostsIntervalMs": "30"`, который сам по себе триггерит ТСПУ на мобильных сетях. Детальный разбор и фикс — в отдельной заметке [[DPI/tspu-3xui-scmininterval-trap|Ловушка обновления 3x-ui]].

**Условие 1 — увести сайт из «грязной» подсети:**

- [ ] **Разместить сайт/прокси на IP вне подсетей**, попавших под веерный анализ, либо у хостера, чьи подсети не затронуты.
- [ ] **Подать заявку в «белый список» ТСПУ** на исключение своей подсети — практика, доступная юрлицам и ИП (индивидуальным предпринимателям). В разборе eByeBots эта мера не приводится; это отдельный административный путь, о котором сообщают хостеры.

**Восстановить управление сервером (когда SSH/RDP в таймауте):**

- [ ] **Отключить QUIC (HTTP/3) в браузере:** `chrome://flags/#enable-quic` → **Disabled**. QUIC (транспортный протокол поверх UDP, основа HTTP/3) часто некорректно обрабатывается DPI и даёт лишние таймауты. Это **другая ось** проблемы, чем число TLS-сессий: HTTP/2 включают ради сворачивания сессий, а QUIC отключают из-за плохой проходимости UDP через DPI — противоречия тут нет. Подробнее — в заметке [[DPI/tspu-disable-quic-chrome|Отключение QUIC в браузере]].
- [ ] **Администрировать через веб-консоль VNC** в личном кабинете провайдера (Beget, Timeweb, Selectel) — она идёт в обход заблокированных портов.
- [ ] **Перенести SSH с 22-го порта** на свободный пятизначный (например, `49152`) — временно спасает от отсечения по порту.

> [!warning] Оговорка по фиксам
> Поскольку триггер — это И-цепочка, достаточно сломать одно звено, но важно сломать **то самое**, что у тебя срабатывает. Смена отпечатка (Firefox) помогает пользователю здесь и сейчас; HTTP/2 — системное решение для владельца сайта; «белый список» — самое надёжное, но медленное. Параметры фильтра меняются — то, что обходит ТСПУ сегодня, может попасть под него завтра.

## Контекст: почему это произошло в июне 2026

> [!quote] Версия экспертов (3DNews, 10 июня 2026)
> РКН эволюционировал в тактике: от блокировки отдельных IP-адресов — к фильтрации протоколов обхода (VLESS, Trojan, MTProto), а теперь — к попыткам фильтровать **любой защищённый трафик** к облачным провайдерам. Оборудование расценивает множественные шифрованные соединения как подозрительные и обрывает их. Зафиксировано ~**10-процентное падение трафика** у облачных сервисов.

Глава хостинг-провайдера **RUVDS Никита Цаплин** (по разбору на Хабре, [news/1046025](https://habr.com/ru/news/1046025/)) отмечал, что новая фильтрация целится в **каскадные VPN-туннели** (клиент → российский сервер → сервер за рубежом) — отчего под удар и попадает трафик к российским дата-центрам. По его мнению, менее травматичным для рунета был бы подход, при котором ТСПУ **информирует провайдера о подозрительной активности** на конкретном адресе, оставляя решение за оператором, вместо автоматической блокировки.

Сбои совпали с резким наращиванием мощностей цензуры (по данным CNews, 9 июня 2026):

- **АО «ДЦОА»** («Данные — Центр обработки и автоматизации») — единственный интегратор ТСПУ на сетях провайдеров, принадлежит «Ростелекому» (через дочернее АО «Градиент»; создано в 2019 под закон «о суверенном Рунете»). Именно ДЦОА поставляет DPI-комплексы операторам.
- **9 июня 2026** ДЦОА объявило закупку на **1,31 млрд руб.**: минимум **154 сервера** (2×Intel Xeon Gold 6530, 1 ТБ DDR5) на склад в Москве к **14 августа 2026** — закрывать **дефицит мощностей** для глубокой фильтрации.
- На борьбу с VPN государство выделило ~**40 млрд руб.**; скачивания VPN в марте 2026 выросли в **14 раз** год к году (до 9,2 млн). Заявленная цель — **96% эффективности** блокировки VPN (год для этого показателя в источнике не назван).
- На модернизацию ТСПУ выделено **58,97 млрд руб.** (это отдельный бюджет, не тот же, что 40 млрд на борьбу с VPN); к концу 2026 планируется пропускать через систему **весь** трафик российских пользователей, к 2030 — нарастить пропускную способность до **954 Тбит/с**.

Иными словами: чем агрессивнее и «поведеннее» фильтрация VPN и чем больше трафика прогоняется через ТСПУ, тем выше вероятность ложных срабатываний по легитимным сайтам. По прогнозу части аналитиков, число ложных блокировок со временем должно снизиться по мере донастройки — но это не гарантия.

## Источники

| Источник | Дата | Что отсюда взято |
|---|---|---|
| [eByeBots — технический разбор «Июньской блокировки 2026»](https://ebyebots.ru/blog/kak-tspu-roskomnadzora-lomaet-legitimnye-sajty-i-servery-v-iyune-2026-goda-tehnicheskij-razbor/) | 7 июня 2026 | И-цепочка трёх условий, числа (>3 сессий/60 с, <20–50 мс, 120 с, штраф 600 с), список ДЦ, «двойная ловушка», решения (Firefox/uTLS, 3x-ui `scMinPostsIntervalMs`, QUIC, VNC/порты), чекер `dpi-ch`/«Siberian». |
| [Хабр articles/1044396 — о схеме ограничений РКН в июне 2026 (Пётр Осетров, @hyperion_cs)](https://habr.com/ru/articles/1044396/) | июнь 2026 | Первоисточник реверс-инжиниринг-модели трёх условий — см. парную заметку. |
| [3DNews — новый подход РКН к борьбе с VPN](https://3dnews.ru/1143332/noviy-podhod-roskomnadzora-k-borbe-s-vpn-veroyatno-privyol-k-sboyam-rossiyskih-saytov-i-servisov) | 10 июня 2026 | Дата сбоев (6 июня), цитаты Selectel/Beget/Timeweb, «РосБизнесСофт»/«ПланФикс», ~10% падение трафика, эволюция тактики «IP → протоколы → защищённый трафик к облакам». |
| [Хабр news/1046025 — РКН устроил проблемы облачным сервисам](https://habr.com/ru/news/1046025/) | июнь 2026 | Уязвимые категории (мобильные/realtime/API/Cloudflare), мнение Никиты Цаплина (RUVDS) и «каскадные VPN-туннели», первые жалобы 4–5 июня. |
| [Хабр articles/1045684 — починка блокировки сайта ТСПУ, реальный кейс](https://habr.com/ru/articles/1045684/) | июнь 2026 | Альтернативное решение через HTTP/2 + Caddy + TLS 1.2, проверка `curl -Iv`. |
| [Хабр articles/1032572 — блокировки по слоям сетевого стека](https://habr.com/ru/articles/1032572/) | 7 мая 2025 | Общий (доиюньский) метод диагностики по слоям (DNS/TCP/TLS/HTTP), паттерн `TCP_OK + TLS_FAILED` как DPI по SNI, утилита `rkn-block-checker`. |
| [CNews — главный интегратор фильтрации (АО «ДЦОА»)](https://www.cnews.ru/news/top/2026-06-09_glavnyj_integrator_filtratsii) | 9 июня 2026 | Закупка серверов ДЦОА, владение через «Градиент», бюджеты ТСПУ (40 млрд / 58,97 млрд), цели РКН (954 Тбит/с к 2030), дефицит мощностей. |

## 📚 См. также

- [[DPI/tspu-http2-tls12-fix|HTTP/2 Only + TLS 1.2 против ТСПУ]] — практический гайд для владельца сайта по одному из фиксов (условие 3): почему помогает HTTP/2 и контринтуитивный откат на TLS 1.2, настройка Caddy.
- [[DPI/tspu-3xui-scmininterval-trap|Ловушка обновления 3x-ui (scMinPostsIntervalMs)]] — почему обновление панели Xray до 3.x.x само пробивает условие «частота» и как это починить.
- [[DPI/tspu-disable-quic-chrome|Отключение QUIC (HTTP/3) в браузере]] — клиентский приём против таймаутов на UDP-транспорте (отдельная ось проблемы).
- [[DPI/tspu-h2-h3-fingerprint-hypothesis|Гипотеза: ТСПУ ловит прокси по «вечному HTTP/2»]] — **неверифицированная** догадка о ещё одном поведенческом признаке (xhttp+h3 vs REALITY); эффект подтверждён, механизм — нет.
- [[VLESS/dpi-tls-june-2026|Как DPI «замораживает» VLESS+REALITY: схема июня 2026]] — детальный разбор того же триггера из трёх условий со стороны обходных средств: uTLS, JA3/JA4, выбор фингерпринта, mux.
- [[DPI/browser-ja4-fingerprint-block|Блокировка сайта по JA4-отпечатку браузера]] — условие 2 в деталях: почему сайт не открывается только в Chrome/Edge.
- [[DPI/chrome-cnsa-flag-bypass|Обход блокировки флагом Chrome cryptography-compliance-cnsa]] — ещё один клиентский способ сменить TLS-отпечаток (условие 2) без смены браузера.
- [[DPI/ru-network-blocklists|Блокировка российских сетей (ASN/CIDR)]] — про подсети и AS с другой стороны (блок РФ-сетей ради приватности/защиты VPN).
- [[DPI/dpi-analysis-pipeline|Как DPI анализирует соединение: воронка проверок]] — где в конвейере ТСПУ стоят проверки подсети, отпечатка и частоты соединений.
- [[DPI/vpn-blocking-wave-forecast-summer-2026|Прогноз новой волны блокировок VPN (лето–осень 2026)]] — эта июньская блокировка как один из эпизодов в ряду волн 2026 года и почему прогноз о следующей правдоподобен, но без даты.
