۴ اوت ۲۰۲۶ سال، دهها سرویس دور زدن مسدودیتها در روسیه تقریباً به طور همزمان متوقف شدند. مشکلات توسط تیمهای Paper VPN، Amnezia، VPN Generator، VPN Legend، GaMMa VPN، LTVPN، ABS و FoxyBot تأیید شد - در مجموع، اختلالات بیش از ۲۰ سرویس با اندازههای مختلف را تحت تأثیر قرار داد. روسکومنادزور به طور رسمی به این وضعیت واکنش نشان نداد، اما تصویر اختلال خود گویای همه چیز است: سرویسها نه به صورت فردی، بلکه به صورت دستهای و گروهی که به بسترهای میزبانی خاصی وابسته بودند، از کار افتادند.
این فقط «یک موج دیگر از مسدودیتها» نیست. خود شیء تغییر کرده است: تحت فیلتر، نه پروتکل و نه برنامه، بلکه فضای آدرس - آدرسهای IP جداگانه و زیرشبکههای کامل ارائهدهندگان میزبانی که زیرساخت دور زدن در سرورهای آنها فعالیت میکند، قرار میگیرد. بیایید بررسی کنیم که چه چیزی تغییر کرده است، چرا این موضوع VPNهای مصرفکننده را مؤثرتر از هر DPI میشکند و چه نتیجهای برای کسانی که به دسترسی کاری به سرویسهای خارجی نیاز دارند، دارد.
چه اتفاقی در ۴ اوت افتاد: اختلال در مرزهای میزبانها
از نظر ظاهری، این به عنوان یک حادثه معمولی به نظر میرسید: کاربران از عدم توانایی در اتصال یا اتصال بسیار ناپایدار شکایت کردند. اما حادثهای همزمان در هشت تیم مستقل که هیچ ارتباطی با یکدیگر ندارند، غیرممکن است، جز از طریق قدرتهای اجارهای.
نشریات تخصصی (Anti-Malware.ru، SecurityLab) مکانیزم را به طور یکسان توصیف کردند: آدرسهای IP و زیرشبکههای کامل ارائهدهندگان میزبانی بزرگ تحت محدودیت قرار گرفتند. اگر یک دامنه آدرس به طور همزمان به فیلتر برود، به همراه آن، اتصالهای زیادی قطع میشود - و سرویسهایی که قدرت را از یک تأمینکننده اجاره کردهاند، در یک دقیقه قطع میشوند، اگرچه از نظر فنی هیچ ارتباطی بین آنها وجود ندارد.
نظرات متخصصان نیز قابل توجه است. وکیل سارکیس داربیان به چندین کانال شناسایی اشاره کرد: تشخیصدهندههای داخلی VPN در برنامههای روسی و خرید حسابهای پریمیوم برای دریافت لیست بهروز سرورهای سرویس از داخل. میخائیل کلیمارف درباره شناسایی چندین ده سیستم مستقل که سرویسهای دور زدن از طریق آنها کار میکردند، صحبت کرد.
نقطه دوم را باید دوباره خواند. یک VPN مصرفکننده باید لیست سرورها را به مشتری ارائه دهد - در غیر این صورت، برنامه متصل نمیشود. بنابراین، هر کسی که اشتراک را پرداخت کرده باشد، نقشه کامل زیرساخت سرویس را دریافت میکند. این نه هک است و نه یک جاسوسی پیچیده، بلکه یک خرید است.
دینامیک: از ۱۹۷ سرویس به ۴۶۹ در یک سال و نیم
مسدودیتها بر اساس لیستها قبلاً هم وجود داشتند، اما سرعت به طرز قابل توجهی افزایش یافته است. به گفته خود روسکومنادزور، تا پایان فوریه ۲۰۲۶، دسترسی به ۴۶۹ سرویس VPN محدود شده بود. برای مقایسه: در اکتبر ۲۰۲۴، تعداد آنها ۱۹۷ بود و در اکتبر ۲۰۲۵ - ۲۵۸. یعنی در چهار ماه زمستان، لیست تقریباً دو برابر شده است.
به طور همزمان از دسامبر ۲۰۲۵، محدودیتها بر روی پروتکلهای خاص - SOCKS5، VLESS و L2TP - افزایش یافته است. خط جداگانه - تلگرام: محدودیتها از تابستان ۲۰۲۵ وجود دارد و در فوریه ۲۰۲۶ به طور قابل توجهی افزایش یافته است، و شکایات درباره بارگذاری عکس و ویدیو هنوز هم ثبت میشود (به گفته Downdetector - حدود ۵۰۰ شکایت در روز ۲۰ اوت).
جزئیات مهم برای کسانی که سعی در حل مشکل با تنظیمات دارند: بر اساس تحلیلهای موج اوت، معیار اصلی انتخاب پورت استاندارد بوده است. اگر فقط پورت ۴۴۳ بسته باشد، انتقال اتصال به پورت غیر استاندارد واقعاً کمک میکند - اما درست تا زمانی که انتخاب بر اساس شماره پورت نباشد، بلکه بر اساس نوع پاسخ سرور. در این صورت، انتقال فقط مسدودیت را به تأخیر میاندازد.
لایه دوم: پاکسازی «لیستهای سفید» و نقش جدید میزبان
جالبترین نکته در داستان اوت، نه خود مسدودیت، بلکه چیزی است که چند روز قبل از آن بحث شده بود. وزارت دیجیتال مکانیزم بررسی دائمی آدرسهای IP از «لیست سفید» مرکز نظارت و مدیریت شبکه ارتباطات عمومی را با ارائهدهندگان میزبانی به بحث گذاشت - لیست استثنائاتی که VPNهای قانونی شرکتی در آن قرار میگیرند.
منطق طرح مورد بحث به این صورت است:
- اگر در طول یک هفته نظارت نشانههایی از زیرساخت VPN را در آدرس ببیند، به میزبان درخواست ارسال میشود؛
- به ارائهدهنده ۲۴ ساعت فرصت داده میشود تا قانونی بودن تخصیص سرورها را تأیید کند؛
- اگر مشتری حداقل شناسایی را گذرانده باشد - فقط شماره تلفن یا کارت بانکی - خدمات او میتواند در عرض ۳۰ دقیقه قطع شود؛
- اگر مشتری از طریق «خدمات دولتی»، بیومتریک یا به عنوان شخص حقوقی تأیید شده باشد، ابتدا از او خواسته میشود که زیرساخت را حذف کند؛
- به میزبان که به طور سیستماتیک چنین مواردی را با بررسی ضعیف مشتریان مجاز میداند، خطر دریافت وضعیت نادرست را تهدید میکند - و به همراه آن محدودیتهای کل زیرشبکههای شرکت با دسترسی فقط به منابع از «لیست سفید».
تأکید میکنم: این پیشنهادات مورد بحث است، نه قوانین اجرایی - معیارها، زمانهای راهاندازی و ترتیب اعمال تأیید نشدهاند. اما جهتگیری به وضوح قابل مشاهده است: مسئولیت جستجوی سرویسهای دور زدن به عهده خود میزبان گذاشته میشود و اهرم آن فضای آدرس خود او است. از فوریه ۲۰۲۴، تنها شرکتهای ثبتشده در روسکومنادزور میتوانند خدمات میزبانی در روسیه ارائه دهند - تا ژوئیه ۲۰۲۶، در این لیست ۵۸۴ ارائهدهنده وجود دارد و این لیست آمادهای از مسئولان است.
چرا این VPNها را بهتر از DPI میشکند
نبرد کلاسیک با دور زدن مسدودیتها، رقابتی در پنهانسازی ترافیک است: DPI به دنبال امضای پروتکل است، توسعهدهندگان آن را زیر HTTPS معمولی پنهان میکنند، DPI دوباره یاد میگیرد. این بازی بیپایان است و در آن طرف دفاعی به طور منظم دورها را میبرد: پروتکلهایی که ترافیک را زیر HTTPS معمولی پنهان میکنند، در سال ۲۰۲۶ به طور قابل توجهی پایدارتر از استانداردهای «عادی» عمل میکنند.
مسدودیت بر اساس آدرس این رقابت را دور میزند. مهم نیست که چقدر ترافیک شما به خوبی پنهان شده است، اگر خود آدرس مقصد در دسترس نباشد. به جای امضا، منبع کمیاب - IPهای پاک در بستر دوستانه هدف قرار میگیرد. و این منبع در VPNهای مصرفکننده به شدت آسیبپذیر است: چند صد سرور در چند میزبان، مشتری عمومی با لیست کامل آدرسها، و یک نقطه شکست واحد در سطح سیستم مستقل.
سه سطحی که امروز دسترسی را قطع میکنند
برای جلوگیری از سردرگمی علل و درمان یکی با دیگری، مفید است که یک طرح ساده را در ذهن داشته باشید. محدودیتها در سه سطح مستقل اعمال میشوند و تدابیر حفاظتی در آنها متفاوت است.
- سطح پروتکل. DPI به دنبال امضا است: دستدادن، اندازههای خاص بستهها، رفتار TLS. با پنهانسازی زیر HTTPS معمولی درمان میشود - و دقیقاً در اینجا مسابقه دائمی وجود دارد. از دسامبر ۲۰۲۵، در این سطح به طور جداگانه بر SOCKS5، VLESS و L2TP فشار میآورند.
- سطح آدرس. IP، زیرشبکه یا یک سیستم مستقل کامل به فیلتر میرود. پنهانسازی ترافیک در اینجا بیفایده است: آدرس مقصد به سادگی در دسترس نیست. این همان چیزی است که در ۴ اوت اتفاق افتاد.
- سطح تأمینکننده. مسئولیت جستجو و قطع زیرساخت دور زدن به میزبان منتقل میشود و مجازات آن محدودیت زیرشبکههای خود او است. در حال حاضر این یک طرح مورد بحث است، اما این موضوع به همه مشتریان بستر به طور همزمان ضربه میزند، از جمله کسانی که هیچ ارتباطی با VPN ندارند.
خطایی که بیشتر اوقات رخ میدهد، تلاش برای حل مشکل سطح دوم با ابزارهای سطح اول است: تغییر پروتکل و پورت، در حالی که آدرس قبلاً در لیست است. در این صورت، علامت یکسان است - اتصال برقرار نمیشود - اما علل متفاوت است.
چه چیزی برای کسانی که به دسترسی به سرویسهای خارجی نیاز دارند، تغییر میکند
اینجا بخش عملی آغاز میشود و باید به طور صادقانه، بدون وعدههای عدم آسیبپذیری، صحبت کرد.
سطح مسدودیت در پروکسیهای مقیم و موبایل به گونهای دیگر است. آدرس خروجی چنین پروکسی متعلق به ارائهدهنده میزبانی نیست، بلکه به ارائهدهنده اینترنت خانگی یا اپراتور موبایل - همان ASN که مشترکین عادی از آن خارج میشوند، تعلق دارد. مسدود کردن یک زیرشبکه به طور کامل به این معناست که افراد زنده را قطع کنید، بنابراین پاکسازی انبوه در مرزهای سیستم مستقل در این بخش به اندازهای که در میزبانها در ۴ اوت کار کرد، مؤثر نیست. این همچنین توضیح میدهد که چرا پروکسیهای موبایل با آدرس CGNAT مشترک برای صدها مشترک، گرانتر از پروکسیهای مرکز داده هستند: حذف چنین آدرسی برای خود بستر هزینهبر است.
این چه چیزی را نمیدهد. پروکسی DPI را لغو نمیکند: اگر فیلترینگ به امضای پروتکل یا نوع جلسه TLS متصل شود، نوع IP خروجی نجات نمیدهد. او همچنین از مسدودیت خود سرویس مقصد و محدودیتهایی که بستر اعمال میکند (کپچا، نیاز به ورود، سیاست منطقهای) نجات نمیدهد. تجزیه و تحلیل دقیق اینکه این خط دفاعی چگونه کار میکند، در مقالهای درباره دور زدن مسدودیتها با DPI فعال موجود است.
چه کارهایی باید در حال حاضر انجام دهید، اگر دسترسی برای کار ضروری است:
- همه چیز را در یک سیستم مستقل نگه ندارید. اختلال اوت دقیقاً درباره این بود: یک تأمینکننده - یک نقطه شکست. کانال پشتیبان باید از طریق نوع آدرسهای کاملاً متفاوتی برود، نه از طریق سرور دوم در همان میزبان.
- وظایف را متمایز کنید. دسترسی به سرویس خارجی برای یک فرد و اتوماسیون با صدها درخواست - سناریوهای متفاوت با الزامات متفاوت است. برای دومی، نوع آدرس و ثبات جلسه از سرعت مهمتر است.
- پورت غیر استاندارد را راه حل ندانید. این یک تأخیر است. اگر انتخاب به تجزیه و تحلیل پاسخ سرور منتقل شود، انتقال به پورت دیگر دیگر کمک نخواهد کرد.
- ابتدا تشخیص، سپس خرید. علامت یکسان «هیچ چیزی کار نمیکند» ممکن است ناشی از چهار خرابی مختلف باشد و پروکسی در همه موارد کمک نمیکند. چگونه در چند دقیقه قطع منطقهای را از مسدودیت یک سرویس خاص تشخیص دهیم، در راهنمای تشخیص قطعها توضیح داده شده است.
- برای تلگرام به پروتکل به طور جداگانه نگاه کنید. MTProto و SOCKS5 در هنگام فیلترینگ رفتارهای متفاوتی دارند و انتخاب در اینجا به «هر پروکسی را بگیرید» محدود نمیشود - جزئیات در راهنمای صادقانه برای پروکسیهای تلگرام موجود است.
نتیجهگیری
موج اوت تغییر تاکتیک را نشان داد: از شکار پروتکل به کار با فضای آدرس و انتقال جستجو به ارائهدهندگان میزبانی. برای VPNهای مصرفکننده انبوه، این یک ضربه سنگین است - زیرساخت آنها فشرده، عمومی و متمرکز در چند تأمینکننده است و لیست سرورها به همراه اشتراک خریداری میشود.
برای دسترسی که در کار نیاز است، نتیجه ساده و خستهکننده است: پایداری اکنون نه به «عالی بودن پروتکل»، بلکه به تنوع فضای آدرس و اینکه چقدر هزینه برای بستر دارد تا IP خروجی شما را به همراه مشترکین عادی حذف کند، بستگی دارد. اگر هدف دسترسی پایدار به سرویسهای خارجی و اتوماسیون است، پروکسیهای مقیم سطح مسدودیت کاملاً متفاوتی را نسبت به سرور در میزبانی اجارهای ارائه میدهند. این جادو نیست، اما اقتصاد متفاوتی برای آن طرف است.
```