4 августа 2026 года десятки сервисов обхода блокировок в России перестали работать почти одновременно. Проблемы подтвердили команды Paper VPN, Amnezia, VPN Generator, VPN Legend, GaMMa VPN, LTVPN, ABS и FoxyBot — всего сбои затронули более 20 сервисов разного размера. Роскомнадзор ситуацию официально не комментировал, но картина сбоя говорит сама за себя: сервисы легли не по одному, а пачками, группами, привязанными к конкретным хостинг-площадкам.
Это не просто «ещё одна волна блокировок». Изменился сам объект: под фильтр отправляют не протокол и не приложение, а адресное пространство — отдельные IP и целые подсети хостинг-провайдеров, на серверах которых крутится инфраструктура обхода. Разберём, что именно поменялось, почему это ломает потребительские VPN эффективнее любого DPI и что из этого следует тем, кому нужен рабочий доступ к внешним сервисам.
Что случилось 4 августа: сбой по границам хостеров
Внешне это выглядело как обычная авария: пользователи жаловались на невозможность подключиться или на крайне нестабильное соединение. Но авария не бывает синхронной у восьми независимых команд, которые не связаны друг с другом ничем, кроме арендованных мощностей.
Профильные издания (Anti-Malware.ru, SecurityLab) описали механику одинаково: под ограничения попали IP-адреса и целые подсети крупных хостинг-провайдеров. Если в фильтр уходит сразу диапазон адресов, вместе с ним ложится россыпь подключений — и сервисы, арендовавшие мощности у одного поставщика, отключаются в одну минуту, хотя технически между ними ничего общего нет.
Показательны и комментарии специалистов. Адвокат Саркис Дарбинян указывал сразу на несколько каналов выявления: встроенные детекторы VPN в российских приложениях и банальную покупку премиум-аккаунтов, чтобы получить актуальный список серверов сервиса изнутри. Михаил Климарев говорил о выявлении нескольких десятков автономных систем, через которые работали сервисы обхода.
Второй пункт стоит перечитать. Массовый потребительский VPN обязан отдавать клиенту список серверов — иначе приложение не подключится. Значит, любой, кто оплатил подписку, получает полную карту инфраструктуры сервиса. Это не взлом и не сложная разведка, это одна покупка.
Динамика: от 197 сервисов до 469 за полтора года
Блокировки по спискам шли и раньше, но темп заметно вырос. По данным самого Роскомнадзора, на конец февраля 2026 года доступ был ограничен к 469 VPN-сервисам. Для сравнения: в октябре 2024 года их было 197, в октябре 2025-го — 258. То есть за четыре месяца зимы список вырос почти вдвое.
Параллельно с декабря 2025 года усилились ограничения на конкретные протоколы — SOCKS5, VLESS и L2TP. Отдельная линия — Telegram: ограничения действуют с лета 2025 года и заметно усилились в феврале 2026-го, а жалобы на загрузку фото и видео фиксируются до сих пор (по данным Downdetector — около 500 обращений за сутки 20 августа).
Важная деталь для тех, кто пытается лечить проблему настройками: по разборам августовской волны основным критерием отбора оказался стандартный порт. Если закрыт только 443-й, перенос подключения на нестандартный порт действительно помогает — но ровно до того момента, когда отбор начнут строить не по номеру порта, а по характеру ответа сервера. Тогда переезд лишь отсрочит блокировку.
Второй слой: чистка «белых списков» и новая роль хостера
Самое интересное в августовской истории — не сама блокировка, а то, что обсуждалось за пару дней до неё. Минцифры вынесло на обсуждение с хостинг-провайдерами механизм постоянной проверки IP-адресов из «белого списка» Центра мониторинга и управления сетью связи общего пользования — списка исключений, куда попадают легальные корпоративные VPN.
Логика обсуждаемой схемы такая:
- если в течение недели мониторинг видит на адресе признаки VPN-инфраструктуры, хостеру уходит запрос;
- у провайдера есть 24 часа, чтобы подтвердить законность назначения серверов;
- если клиент прошёл минимальную идентификацию — только номер телефона или банковская карта, — услуги ему могут отключить в течение 30 минут;
- если клиент верифицирован через «Госуслуги», биометрию или как юрлицо, сначала предлагают убрать инфраструктуру;
- хостеру, который систематически допускает такое при слабой проверке клиентов, грозит статус недобросовестного — а вместе с ним ограничение целых подсетей компании с доступом только к ресурсам из «белого списка».
Подчеркну: это обсуждаемые предложения, а не действующие правила — критерии, сроки запуска и порядок применения не утверждены. Но направление читается однозначно: обязанность искать сервисы обхода перекладывают на самого хостера, а рычагом делают его собственное адресное пространство. С февраля 2024 года оказывать хостинг в России могут только компании из реестра Роскомнадзора — на июль 2026 года в нём 584 провайдера, и это готовый список ответственных.
Почему это ломает VPN лучше, чем DPI
Классическая борьба с обходом блокировок — это состязание в маскировке трафика: DPI ищет сигнатуру протокола, разработчики прячут её под обычный HTTPS, DPI учится заново. Игра бесконечная, и в ней обороняющаяся сторона регулярно выигрывает раунды: протоколы, маскирующие трафик под обычный HTTPS, в 2026 году работают заметно стабильнее «голых» стандартных.
Блокировка по адресам обходит это состязание стороной. Неважно, насколько хорошо замаскирован ваш трафик, если сам адрес назначения недоступен. Атакуется не сигнатура, а дефицитный ресурс — чистые IP на дружественной площадке. И ресурс этот у потребительских VPN устроен максимально уязвимо: несколько сотен серверов у нескольких хостеров, публичный клиент с полным списком адресов, единая точка отказа на уровне автономной системы.
Три уровня, на которых сегодня режут доступ
Чтобы не путать причины и не лечить одно другим, полезно держать в голове простую схему. Ограничения накладываются на трёх независимых уровнях, и меры защиты на них разные.
- Уровень протокола. DPI ищет сигнатуру: рукопожатие, характерные размеры пакетов, поведение TLS. Лечится маскировкой под обычный HTTPS — и именно здесь идёт вечная гонка. С декабря 2025 года на этом уровне отдельно давят SOCKS5, VLESS и L2TP.
- Уровень адреса. В фильтр уходит IP, подсеть или целая автономная система. Маскировка трафика тут бесполезна: адрес назначения просто недоступен. Это и произошло 4 августа.
- Уровень поставщика. Обязанность искать и отключать инфраструктуру обхода переносят на хостера, а санкцией делают ограничение его собственных подсетей. Пока это обсуждаемая схема, но она бьёт по всем клиентам площадки сразу, включая тех, кто не имеет отношения к VPN.
Ошибка, которую делают чаще всего, — пытаться решить проблему второго уровня средствами первого: менять протокол и порт, когда адрес уже в списке. Симптом при этом одинаковый — соединение не устанавливается, — а причины разные.
Что меняется для тех, кому нужен доступ к внешним сервисам
Здесь начинается практическая часть, и её стоит проговорить честно, без обещаний неуязвимости.
Поверхность блокировки у резидентных и мобильных прокси устроена иначе. Выходной адрес такого прокси принадлежит не хостинг-провайдеру, а домашнему интернет-провайдеру или мобильному оператору — тому же ASN, из которого выходят обычные абоненты. Заблокировать подсеть целиком здесь означает отключить живых людей, поэтому массовая зачистка по границам автономной системы в этом сегменте не работает так, как она сработала по хостингам 4 августа. Это же объясняет, почему мобильные прокси с общим для сотен абонентов CGNAT-адресом дороже датацентровых: отбраковать такой адрес дорого для самой площадки.
Чего это не даёт. Прокси не отменяет DPI: если фильтрация цепляется к сигнатуре протокола или к характеру TLS-сессии, тип выходного IP не спасёт. Не спасёт он и от блокировки самого сервиса назначения, и от ограничений, которые накладывает площадка (капча, требование входа, региональная политика). Подробный разбор того, как именно работает эта линия обороны, есть в материале про обход блокировок при активном DPI.
Что делать прямо сейчас, если доступ нужен для работы:
- Не держите всё в одной автономной системе. Августовский сбой был именно про это: один поставщик — одна точка отказа. Резервный канал должен идти через принципиально другой тип адресов, а не через второй сервер у того же хостера.
- Различайте задачи. Доступ к внешнему сервису для человека и автоматизация с сотнями запросов — разные сценарии с разными требованиями. Для второго тип адреса и стабильность сессии критичнее скорости.
- Не считайте нестандартный порт решением. Это отсрочка. Если отбор перейдёт на анализ ответа сервера, перенос на другой порт перестанет помогать.
- Сначала диагностика, потом покупка. Одинаковый симптом «ничего не работает» бывает у четырёх разных поломок, и прокси помогает не во всех. Как за пару минут отличить региональное отключение от блокировки конкретного сервиса, разобрано в инструкции по диагностике отключений.
- Для Telegram смотрите на протокол отдельно. MTProto и SOCKS5 ведут себя при фильтрации по-разному, и выбор здесь не сводится к «взять любой прокси» — детали в честном гиде по прокси для Telegram.
Вывод
Августовская волна показала смену тактики: от охоты за протоколом к работе с адресным пространством и к перекладыванию поиска на хостинг-провайдеров. Для массовых потребительских VPN это тяжёлый удар — их инфраструктура компактна, публична и сосредоточена у нескольких поставщиков, а список серверов покупается вместе с подпиской.
Для доступа, который нужен в работе, вывод простой и скучный: устойчивость теперь определяется не «крутизной протокола», а разнообразием адресного пространства и тем, насколько дорого площадке отбраковать ваш выходной IP вместе с обычными абонентами. Если задача — стабильный доступ к внешним сервисам и автоматизация, резидентные прокси дают принципиально другую поверхность блокировки, чем сервер на арендованном хостинге. Не волшебство, но другая экономика для той стороны.
