Назад к блогу

Блокируют не VPN, а хостинг: почему в августе 2026 разом легли десятки сервисов

4 августа 2026 года в России одновременно перестали работать более 20 сервисов обхода блокировок. Причина не в протоколе: под фильтр ушли IP-адреса и целые подсети хостинг-провайдеров. Разбираем, чем блокировка по адресному пространству отличается от DPI, что предлагает Минцифры по «белым спискам» и почему у резидентных и мобильных прокси другая поверхность блокировки.

📅21 августа 2026 г.
Блокируют не VPN, а хостинг: почему в августе 2026 разом легли десятки сервисов

4 августа 2026 года десятки сервисов обхода блокировок в России перестали работать почти одновременно. Проблемы подтвердили команды Paper VPN, Amnezia, VPN Generator, VPN Legend, GaMMa VPN, LTVPN, ABS и FoxyBot — всего сбои затронули более 20 сервисов разного размера. Роскомнадзор ситуацию официально не комментировал, но картина сбоя говорит сама за себя: сервисы легли не по одному, а пачками, группами, привязанными к конкретным хостинг-площадкам.

Это не просто «ещё одна волна блокировок». Изменился сам объект: под фильтр отправляют не протокол и не приложение, а адресное пространство — отдельные IP и целые подсети хостинг-провайдеров, на серверах которых крутится инфраструктура обхода. Разберём, что именно поменялось, почему это ломает потребительские VPN эффективнее любого DPI и что из этого следует тем, кому нужен рабочий доступ к внешним сервисам.

Что случилось 4 августа: сбой по границам хостеров

Внешне это выглядело как обычная авария: пользователи жаловались на невозможность подключиться или на крайне нестабильное соединение. Но авария не бывает синхронной у восьми независимых команд, которые не связаны друг с другом ничем, кроме арендованных мощностей.

Профильные издания (Anti-Malware.ru, SecurityLab) описали механику одинаково: под ограничения попали IP-адреса и целые подсети крупных хостинг-провайдеров. Если в фильтр уходит сразу диапазон адресов, вместе с ним ложится россыпь подключений — и сервисы, арендовавшие мощности у одного поставщика, отключаются в одну минуту, хотя технически между ними ничего общего нет.

Показательны и комментарии специалистов. Адвокат Саркис Дарбинян указывал сразу на несколько каналов выявления: встроенные детекторы VPN в российских приложениях и банальную покупку премиум-аккаунтов, чтобы получить актуальный список серверов сервиса изнутри. Михаил Климарев говорил о выявлении нескольких десятков автономных систем, через которые работали сервисы обхода.

Второй пункт стоит перечитать. Массовый потребительский VPN обязан отдавать клиенту список серверов — иначе приложение не подключится. Значит, любой, кто оплатил подписку, получает полную карту инфраструктуры сервиса. Это не взлом и не сложная разведка, это одна покупка.

Динамика: от 197 сервисов до 469 за полтора года

Блокировки по спискам шли и раньше, но темп заметно вырос. По данным самого Роскомнадзора, на конец февраля 2026 года доступ был ограничен к 469 VPN-сервисам. Для сравнения: в октябре 2024 года их было 197, в октябре 2025-го — 258. То есть за четыре месяца зимы список вырос почти вдвое.

Параллельно с декабря 2025 года усилились ограничения на конкретные протоколы — SOCKS5, VLESS и L2TP. Отдельная линия — Telegram: ограничения действуют с лета 2025 года и заметно усилились в феврале 2026-го, а жалобы на загрузку фото и видео фиксируются до сих пор (по данным Downdetector — около 500 обращений за сутки 20 августа).

Важная деталь для тех, кто пытается лечить проблему настройками: по разборам августовской волны основным критерием отбора оказался стандартный порт. Если закрыт только 443-й, перенос подключения на нестандартный порт действительно помогает — но ровно до того момента, когда отбор начнут строить не по номеру порта, а по характеру ответа сервера. Тогда переезд лишь отсрочит блокировку.

Второй слой: чистка «белых списков» и новая роль хостера

Самое интересное в августовской истории — не сама блокировка, а то, что обсуждалось за пару дней до неё. Минцифры вынесло на обсуждение с хостинг-провайдерами механизм постоянной проверки IP-адресов из «белого списка» Центра мониторинга и управления сетью связи общего пользования — списка исключений, куда попадают легальные корпоративные VPN.

Логика обсуждаемой схемы такая:

  • если в течение недели мониторинг видит на адресе признаки VPN-инфраструктуры, хостеру уходит запрос;
  • у провайдера есть 24 часа, чтобы подтвердить законность назначения серверов;
  • если клиент прошёл минимальную идентификацию — только номер телефона или банковская карта, — услуги ему могут отключить в течение 30 минут;
  • если клиент верифицирован через «Госуслуги», биометрию или как юрлицо, сначала предлагают убрать инфраструктуру;
  • хостеру, который систематически допускает такое при слабой проверке клиентов, грозит статус недобросовестного — а вместе с ним ограничение целых подсетей компании с доступом только к ресурсам из «белого списка».

Подчеркну: это обсуждаемые предложения, а не действующие правила — критерии, сроки запуска и порядок применения не утверждены. Но направление читается однозначно: обязанность искать сервисы обхода перекладывают на самого хостера, а рычагом делают его собственное адресное пространство. С февраля 2024 года оказывать хостинг в России могут только компании из реестра Роскомнадзора — на июль 2026 года в нём 584 провайдера, и это готовый список ответственных.

Почему это ломает VPN лучше, чем DPI

Классическая борьба с обходом блокировок — это состязание в маскировке трафика: DPI ищет сигнатуру протокола, разработчики прячут её под обычный HTTPS, DPI учится заново. Игра бесконечная, и в ней обороняющаяся сторона регулярно выигрывает раунды: протоколы, маскирующие трафик под обычный HTTPS, в 2026 году работают заметно стабильнее «голых» стандартных.

Блокировка по адресам обходит это состязание стороной. Неважно, насколько хорошо замаскирован ваш трафик, если сам адрес назначения недоступен. Атакуется не сигнатура, а дефицитный ресурс — чистые IP на дружественной площадке. И ресурс этот у потребительских VPN устроен максимально уязвимо: несколько сотен серверов у нескольких хостеров, публичный клиент с полным списком адресов, единая точка отказа на уровне автономной системы.

Три уровня, на которых сегодня режут доступ

Чтобы не путать причины и не лечить одно другим, полезно держать в голове простую схему. Ограничения накладываются на трёх независимых уровнях, и меры защиты на них разные.

  • Уровень протокола. DPI ищет сигнатуру: рукопожатие, характерные размеры пакетов, поведение TLS. Лечится маскировкой под обычный HTTPS — и именно здесь идёт вечная гонка. С декабря 2025 года на этом уровне отдельно давят SOCKS5, VLESS и L2TP.
  • Уровень адреса. В фильтр уходит IP, подсеть или целая автономная система. Маскировка трафика тут бесполезна: адрес назначения просто недоступен. Это и произошло 4 августа.
  • Уровень поставщика. Обязанность искать и отключать инфраструктуру обхода переносят на хостера, а санкцией делают ограничение его собственных подсетей. Пока это обсуждаемая схема, но она бьёт по всем клиентам площадки сразу, включая тех, кто не имеет отношения к VPN.

Ошибка, которую делают чаще всего, — пытаться решить проблему второго уровня средствами первого: менять протокол и порт, когда адрес уже в списке. Симптом при этом одинаковый — соединение не устанавливается, — а причины разные.

Что меняется для тех, кому нужен доступ к внешним сервисам

Здесь начинается практическая часть, и её стоит проговорить честно, без обещаний неуязвимости.

Поверхность блокировки у резидентных и мобильных прокси устроена иначе. Выходной адрес такого прокси принадлежит не хостинг-провайдеру, а домашнему интернет-провайдеру или мобильному оператору — тому же ASN, из которого выходят обычные абоненты. Заблокировать подсеть целиком здесь означает отключить живых людей, поэтому массовая зачистка по границам автономной системы в этом сегменте не работает так, как она сработала по хостингам 4 августа. Это же объясняет, почему мобильные прокси с общим для сотен абонентов CGNAT-адресом дороже датацентровых: отбраковать такой адрес дорого для самой площадки.

Чего это не даёт. Прокси не отменяет DPI: если фильтрация цепляется к сигнатуре протокола или к характеру TLS-сессии, тип выходного IP не спасёт. Не спасёт он и от блокировки самого сервиса назначения, и от ограничений, которые накладывает площадка (капча, требование входа, региональная политика). Подробный разбор того, как именно работает эта линия обороны, есть в материале про обход блокировок при активном DPI.

Что делать прямо сейчас, если доступ нужен для работы:

  1. Не держите всё в одной автономной системе. Августовский сбой был именно про это: один поставщик — одна точка отказа. Резервный канал должен идти через принципиально другой тип адресов, а не через второй сервер у того же хостера.
  2. Различайте задачи. Доступ к внешнему сервису для человека и автоматизация с сотнями запросов — разные сценарии с разными требованиями. Для второго тип адреса и стабильность сессии критичнее скорости.
  3. Не считайте нестандартный порт решением. Это отсрочка. Если отбор перейдёт на анализ ответа сервера, перенос на другой порт перестанет помогать.
  4. Сначала диагностика, потом покупка. Одинаковый симптом «ничего не работает» бывает у четырёх разных поломок, и прокси помогает не во всех. Как за пару минут отличить региональное отключение от блокировки конкретного сервиса, разобрано в инструкции по диагностике отключений.
  5. Для Telegram смотрите на протокол отдельно. MTProto и SOCKS5 ведут себя при фильтрации по-разному, и выбор здесь не сводится к «взять любой прокси» — детали в честном гиде по прокси для Telegram.

Вывод

Августовская волна показала смену тактики: от охоты за протоколом к работе с адресным пространством и к перекладыванию поиска на хостинг-провайдеров. Для массовых потребительских VPN это тяжёлый удар — их инфраструктура компактна, публична и сосредоточена у нескольких поставщиков, а список серверов покупается вместе с подпиской.

Для доступа, который нужен в работе, вывод простой и скучный: устойчивость теперь определяется не «крутизной протокола», а разнообразием адресного пространства и тем, насколько дорого площадке отбраковать ваш выходной IP вместе с обычными абонентами. Если задача — стабильный доступ к внешним сервисам и автоматизация, резидентные прокси дают принципиально другую поверхность блокировки, чем сервер на арендованном хостинге. Не волшебство, но другая экономика для той стороны.