El 4 de agosto de 2026, decenas de servicios de elusión de bloqueos en Rusia dejaron de funcionar casi al mismo tiempo. Los problemas fueron confirmados por los equipos de Paper VPN, Amnezia, VPN Generator, VPN Legend, GaMMa VPN, LTVPN, ABS y FoxyBot; en total, las fallas afectaron a más de 20 servicios de diferentes tamaños. Roskomnadzor no comentó oficialmente sobre la situación, pero la imagen del fallo habla por sí misma: los servicios cayeron no uno a uno, sino en grupos, vinculados a plataformas de alojamiento específicas.
No se trata simplemente de "otra ola de bloqueos". El objeto mismo ha cambiado: ahora se envían a filtro no protocolos ni aplicaciones, sino el espacio de direcciones: direcciones IP individuales y subredes enteras de proveedores de alojamiento, en cuyos servidores opera la infraestructura de elusión. Analicemos qué ha cambiado exactamente, por qué esto rompe las VPN de consumo de manera más efectiva que cualquier DPI y qué implica para aquellos que necesitan acceso funcional a servicios externos.
Qué sucedió el 4 de agosto: fallo en las fronteras de los alojadores
Externamente, esto parecía un accidente común: los usuarios se quejaban de la imposibilidad de conectarse o de una conexión extremadamente inestable. Pero un accidente no puede ser sincrónico entre ocho equipos independientes, que no están relacionados entre sí más que por las capacidades alquiladas.
Las publicaciones especializadas (Anti-Malware.ru, SecurityLab) describieron la mecánica de manera similar: las direcciones IP y las subredes enteras de grandes proveedores de alojamiento fueron afectadas por las restricciones. Si se envía un rango de direcciones a filtro, junto con él se desconectan múltiples conexiones — y los servicios que alquilan capacidades de un mismo proveedor se desconectan al mismo tiempo, aunque técnicamente no tienen nada en común.
Los comentarios de los especialistas son reveladores. El abogado Sarkis Darbinyan señaló varios canales de detección: detectores de VPN integrados en aplicaciones rusas y la simple compra de cuentas premium para obtener una lista actualizada de servidores del servicio desde adentro. Mikhail Klimarev habló sobre la identificación de varias docenas de sistemas autónomos a través de los cuales operaban los servicios de elusión.
Es importante releer el segundo punto. Una VPN de consumo debe proporcionar al cliente una lista de servidores; de lo contrario, la aplicación no podrá conectarse. Esto significa que cualquiera que haya pagado una suscripción obtiene un mapa completo de la infraestructura del servicio. No se trata de un hackeo ni de una investigación complicada, es una sola compra.
Dinámica: de 197 servicios a 469 en un año y medio
Las bloqueos por listas ya se habían producido antes, pero el ritmo ha aumentado notablemente. Según los datos de Roskomnadzor, a finales de febrero de 2026, el acceso estaba restringido a 469 servicios VPN. Para comparar: en octubre de 2024 había 197, y en octubre de 2025, 258. Es decir, en cuatro meses de invierno, la lista casi se duplicó.
Paralelamente, desde diciembre de 2025 se han intensificado las restricciones en protocolos específicos: SOCKS5, VLESS y L2TP. Una línea separada es Telegram: las restricciones han estado vigentes desde el verano de 2025 y se han intensificado notablemente en febrero de 2026, y las quejas sobre la carga de fotos y videos se registran hasta ahora (según datos de Downdetector, alrededor de 500 quejas por día el 20 de agosto).
Un detalle importante para aquellos que intentan solucionar el problema con configuraciones: según los análisis de la ola de agosto, el criterio principal de selección fue el puerto estándar. Si solo se cierra el puerto 443, cambiar la conexión a un puerto no estándar realmente ayuda, pero solo hasta el momento en que la selección comience a basarse no en el número de puerto, sino en la naturaleza de la respuesta del servidor. Entonces, el cambio solo retrasará el bloqueo.
Segundo nivel: limpieza de "listas blancas" y nuevo papel del alojador
Lo más interesante de la historia de agosto no es el bloqueo en sí, sino lo que se discutió un par de días antes. El Ministerio de Digitalización presentó a los proveedores de alojamiento un mecanismo de verificación constante de las direcciones IP de la "lista blanca" del Centro de Monitoreo y Gestión de Redes de Comunicación Pública — una lista de excepciones donde se incluyen las VPN corporativas legales.
La lógica del esquema discutido es la siguiente:
- si durante una semana el monitoreo detecta en la dirección signos de infraestructura VPN, se envía una solicitud al alojador;
- el proveedor tiene 24 horas para confirmar la legalidad de la asignación de servidores;
- si el cliente ha pasado una identificación mínima — solo un número de teléfono o una tarjeta bancaria — los servicios pueden ser desconectados en 30 minutos;
- si el cliente está verificado a través de "Gosuslugi", biometría o como persona jurídica, primero se le ofrece eliminar la infraestructura;
- al alojador que sistemáticamente permite esto con una verificación débil de los clientes se le amenaza con el estatus de deshonesto — y junto con ello, la restricción de subredes enteras de la empresa con acceso solo a recursos de la "lista blanca".
Subrayo: estas son propuestas discutidas, no reglas vigentes — los criterios, plazos de implementación y el orden de aplicación no están aprobados. Pero la dirección es clara: la obligación de buscar servicios de elusión se traslada al propio alojador, y el mecanismo es su propio espacio de direcciones. Desde febrero de 2024, solo las empresas del registro de Roskomnadzor pueden ofrecer alojamiento en Rusia; hasta julio de 2026, hay 584 proveedores en él, y esta es una lista lista de responsables.
Por qué esto rompe las VPN mejor que el DPI
La lucha clásica contra la elusión de bloqueos es una competencia en la ocultación del tráfico: el DPI busca la firma del protocolo, los desarrolladores la ocultan bajo un HTTPS normal, el DPI aprende de nuevo. El juego es interminable, y en él, la parte defensiva gana regularmente rondas: los protocolos que ocultan el tráfico como un HTTPS normal funcionan notablemente más estables en 2026 que los estándares "desnudos".
El bloqueo por direcciones elude esta competencia. No importa cuán bien esté oculto tu tráfico, si la dirección de destino no está disponible. Se ataca no la firma, sino un recurso escaso: direcciones IP limpias en una plataforma amigable. Y este recurso en las VPN de consumo es extremadamente vulnerable: varios cientos de servidores en unos pocos alojadores, un cliente público con una lista completa de direcciones, un único punto de falla a nivel de sistema autónomo.
Tres niveles en los que hoy se corta el acceso
Para no confundir las causas y no tratar un problema con otro, es útil tener en mente un esquema simple. Las restricciones se imponen en tres niveles independientes, y las medidas de protección son diferentes en cada uno.
- Nivel de protocolo. El DPI busca la firma: el apretón de manos, tamaños de paquetes característicos, comportamiento de TLS. Se soluciona ocultándolo bajo un HTTPS normal — y aquí es donde se lleva a cabo la eterna carrera. Desde diciembre de 2025, a este nivel se presiona específicamente a SOCKS5, VLESS y L2TP.
- Nivel de dirección. Se envía a filtro una IP, una subred o un sistema autónomo entero. La ocultación del tráfico aquí es inútil: la dirección de destino simplemente no está disponible. Esto es lo que ocurrió el 4 de agosto.
- Nivel del proveedor. La obligación de buscar y desconectar la infraestructura de elusión se traslada al alojador, y la sanción es la restricción de sus propias subredes. Aunque esto es un esquema discutido, golpea a todos los clientes de la plataforma de inmediato, incluidos aquellos que no tienen relación con las VPN.
El error que se comete con más frecuencia es intentar resolver el problema del segundo nivel con medios del primero: cambiar el protocolo y el puerto cuando la dirección ya está en la lista. El síntoma es el mismo — la conexión no se establece — pero las causas son diferentes.
Qué cambia para aquellos que necesitan acceso a servicios externos
Aquí comienza la parte práctica, y vale la pena hablar de ella honestamente, sin promesas de invulnerabilidad.
La superficie de bloqueo en proxies residenciales y móviles es diferente. La dirección de salida de tal proxy no pertenece al proveedor de alojamiento, sino al proveedor de Internet doméstico o al operador móvil — el mismo ASN del que salen los abonados normales. Bloquear una subred entera aquí significa desconectar a personas reales, por lo que la limpieza masiva en las fronteras del sistema autónomo en este segmento no funciona como lo hizo en los alojamientos el 4 de agosto. Esto también explica por qué los proxies móviles con una dirección CGNAT compartida por cientos de abonados son más caros que los de centros de datos: rechazar tal dirección es costoso para la propia plataforma.
Lo que esto no proporciona. Un proxy no elimina el DPI: si la filtración se engancha a la firma del protocolo o a la naturaleza de la sesión TLS, el tipo de IP de salida no salvará. Tampoco salvará de la restricción del propio servicio de destino, ni de las restricciones impuestas por la plataforma (captcha, requisito de inicio de sesión, política regional). Un análisis detallado de cómo funciona esta línea de defensa se encuentra en el material sobre elusión de bloqueos con DPI activo.
Qué hacer ahora mismo si necesitas acceso para trabajar:
- No mantengas todo en un solo sistema autónomo. El fallo de agosto fue precisamente sobre esto: un proveedor — un punto de falla. Un canal de respaldo debe ir a través de un tipo de direcciones completamente diferente, no a través de un segundo servidor del mismo alojador.
- Distingue las tareas. El acceso a un servicio externo para una persona y la automatización con cientos de solicitudes son diferentes escenarios con diferentes requisitos. Para el segundo, el tipo de dirección y la estabilidad de la sesión son más críticos que la velocidad.
- No consideres un puerto no estándar como solución. Esto es un retraso. Si la selección pasa al análisis de la respuesta del servidor, cambiar a otro puerto dejará de ayudar.
- Primero diagnóstico, luego compra. El mismo síntoma de "nada funciona" puede tener cuatro fallos diferentes, y el proxy no ayuda en todos. Cómo distinguir en un par de minutos un apagón regional de un bloqueo de un servicio específico se analiza en la guía de diagnóstico de apagones.
- Para Telegram, observa el protocolo por separado. MTProto y SOCKS5 se comportan de manera diferente al ser filtrados, y la elección aquí no se reduce a "tomar cualquier proxy" — los detalles en la guía honesta de proxies para Telegram.
Conclusión
La ola de agosto mostró un cambio de táctica: de la caza del protocolo al trabajo con el espacio de direcciones y la transferencia de la búsqueda a los proveedores de alojamiento. Para las VPN de consumo masivas, esto es un duro golpe: su infraestructura es compacta, pública y está concentrada en unos pocos proveedores, y la lista de servidores se compra junto con la suscripción.
Para el acceso necesario en el trabajo, la conclusión es simple y aburrida: la resistencia ahora se determina no por la "grandeza del protocolo", sino por la diversidad del espacio de direcciones y cuánto le cuesta a la plataforma rechazar tu IP de salida junto con los abonados normales. Si la tarea es acceso estable a servicios externos y automatización, los proxies residenciales ofrecen una superficie de bloqueo fundamentalmente diferente que un servidor en un alojamiento alquilado. No es magia, pero es otra economía para el otro lado.
```