Vào ngày 4 tháng 8 năm 2026, hàng chục dịch vụ vượt qua các lệnh chặn ở Nga đã ngừng hoạt động gần như đồng thời. Các vấn đề đã được xác nhận bởi các đội ngũ của Paper VPN, Amnezia, VPN Generator, VPN Legend, GaMMa VPN, LTVPN, ABS và FoxyBot — tổng cộng có hơn 20 dịch vụ khác nhau bị ảnh hưởng. Roskomnadzor chưa có bình luận chính thức về tình hình này, nhưng bức tranh về sự cố tự nó đã nói lên tất cả: các dịch vụ không ngừng hoạt động đơn lẻ mà là theo nhóm, gắn liền với các nền tảng lưu trữ cụ thể.
Đây không chỉ là "một làn sóng chặn mới". Đối tượng đã thay đổi: không phải là giao thức hay ứng dụng mà là không gian địa chỉ — các IP riêng lẻ và toàn bộ subnet của các nhà cung cấp dịch vụ lưu trữ, trên các máy chủ mà hạ tầng vượt qua lệnh chặn đang hoạt động. Hãy cùng phân tích xem điều gì đã thay đổi, tại sao điều này lại làm cho VPN tiêu dùng bị phá vỡ hiệu quả hơn bất kỳ DPI nào và điều này có ý nghĩa gì đối với những ai cần truy cập vào các dịch vụ bên ngoài.
Điều gì đã xảy ra vào ngày 4 tháng 8: sự cố tại các biên giới của nhà cung cấp dịch vụ lưu trữ
Về mặt bên ngoài, điều này trông giống như một sự cố thông thường: người dùng phàn nàn về việc không thể kết nối hoặc kết nối rất không ổn định. Nhưng một sự cố không thể xảy ra đồng thời ở tám đội ngũ độc lập, không có liên hệ gì với nhau ngoài việc thuê tài nguyên.
Các ấn phẩm chuyên ngành (Anti-Malware.ru, SecurityLab) đã mô tả cơ chế tương tự: các địa chỉ IP và toàn bộ subnet của các nhà cung cấp dịch vụ lưu trữ lớn đã bị đưa vào danh sách hạn chế. Nếu một dải địa chỉ bị chặn, thì hàng loạt kết nối cũng bị ngắt — và các dịch vụ thuê tài nguyên từ cùng một nhà cung cấp sẽ bị ngắt trong cùng một thời điểm, mặc dù về mặt kỹ thuật, giữa chúng không có gì chung.
Các bình luận của các chuyên gia cũng rất đáng chú ý. Luật sư Sarkis Darbinyan đã chỉ ra ngay một số kênh phát hiện: các bộ phát hiện VPN tích hợp trong các ứng dụng của Nga và việc mua tài khoản cao cấp để có được danh sách máy chủ hiện tại của dịch vụ từ bên trong. Mikhail Klimarev đã nói về việc phát hiện ra hàng chục hệ thống tự trị mà qua đó các dịch vụ vượt qua lệnh chặn đã hoạt động.
Điểm thứ hai đáng để đọc lại. Một VPN tiêu dùng phải cung cấp cho khách hàng danh sách các máy chủ — nếu không, ứng dụng sẽ không thể kết nối. Điều này có nghĩa là bất kỳ ai đã thanh toán cho một gói đăng ký đều có được bản đồ đầy đủ về hạ tầng của dịch vụ. Đây không phải là việc hack hay tình báo phức tạp, mà chỉ là một lần mua sắm.
Động thái: từ 197 dịch vụ lên 469 chỉ trong một năm rưỡi
Các lệnh chặn theo danh sách đã diễn ra trước đây, nhưng tốc độ đã tăng lên rõ rệt. Theo dữ liệu của chính Roskomnadzor, vào cuối tháng 2 năm 2026, quyền truy cập đã bị hạn chế đối với 469 dịch vụ VPN. Để so sánh: vào tháng 10 năm 2024, số lượng này là 197, vào tháng 10 năm 2025 là 258. Điều này có nghĩa là trong bốn tháng mùa đông, danh sách đã tăng gần gấp đôi.
Song song với đó, từ tháng 12 năm 2025, các hạn chế đối với các giao thức cụ thể — SOCKS5, VLESS và L2TP — đã gia tăng. Một dòng riêng biệt — Telegram: các hạn chế đã được áp dụng từ mùa hè năm 2025 và đã gia tăng đáng kể vào tháng 2 năm 2026, trong khi các phàn nàn về việc tải ảnh và video vẫn tiếp tục được ghi nhận (theo dữ liệu từ Downdetector — khoảng 500 yêu cầu mỗi ngày vào ngày 20 tháng 8).
Một chi tiết quan trọng cho những ai đang cố gắng khắc phục vấn đề bằng cách điều chỉnh: theo các phân tích về làn sóng tháng 8, tiêu chí chính để lựa chọn là cổng tiêu chuẩn. Nếu chỉ có cổng 443 bị chặn, việc chuyển kết nối sang cổng không tiêu chuẩn thực sự giúp ích — nhưng chỉ cho đến khi việc lựa chọn bắt đầu được thực hiện không theo số cổng mà theo đặc điểm phản hồi của máy chủ. Khi đó, việc chuyển đổi chỉ trì hoãn việc chặn mà thôi.
Lớp thứ hai: làm sạch "danh sách trắng" và vai trò mới của nhà cung cấp dịch vụ lưu trữ
Điều thú vị nhất trong câu chuyện tháng 8 không phải là chính việc chặn, mà là những gì đã được thảo luận vài ngày trước đó. Bộ Thông tin và Truyền thông đã đưa ra thảo luận với các nhà cung cấp dịch vụ lưu trữ về cơ chế kiểm tra liên tục các địa chỉ IP từ "danh sách trắng" của Trung tâm giám sát và quản lý mạng viễn thông công cộng — danh sách các ngoại lệ, nơi mà các VPN doanh nghiệp hợp pháp được đưa vào.
Logic của sơ đồ được thảo luận như sau:
- nếu trong vòng một tuần, việc giám sát phát hiện dấu hiệu của hạ tầng VPN trên địa chỉ, nhà cung cấp dịch vụ lưu trữ sẽ nhận được yêu cầu;
- nhà cung cấp có 24 giờ để xác nhận tính hợp pháp của việc chỉ định các máy chủ;
- nếu khách hàng đã trải qua xác thực tối thiểu — chỉ cần số điện thoại hoặc thẻ ngân hàng — dịch vụ có thể bị ngắt trong vòng 30 phút;
- nếu khách hàng được xác thực qua "Dịch vụ công", sinh trắc học hoặc như một pháp nhân, trước tiên sẽ được đề nghị loại bỏ hạ tầng;
- nhà cung cấp dịch vụ lưu trữ, người thường xuyên cho phép điều này với việc kiểm tra khách hàng yếu, sẽ đối mặt với nguy cơ bị coi là không trung thực — và cùng với đó là việc hạn chế toàn bộ subnet của công ty chỉ có quyền truy cập vào các tài nguyên từ "danh sách trắng".
Tôi nhấn mạnh: đây là các đề xuất đang được thảo luận, chứ không phải là quy tắc hiện hành — các tiêu chí, thời gian khởi động và quy trình áp dụng chưa được phê duyệt. Nhưng hướng đi là rõ ràng: nghĩa vụ tìm kiếm các dịch vụ vượt qua lệnh chặn được chuyển giao cho chính nhà cung cấp dịch vụ lưu trữ, và công cụ là không gian địa chỉ của chính họ. Từ tháng 2 năm 2024, chỉ các công ty trong danh sách của Roskomnadzor mới có thể cung cấp dịch vụ lưu trữ tại Nga — tính đến tháng 7 năm 2026, có 584 nhà cung cấp trong danh sách này, và đây là danh sách các bên chịu trách nhiệm.
Tại sao điều này làm cho VPN bị phá vỡ tốt hơn DPI
Cuộc chiến cổ điển chống lại việc vượt qua lệnh chặn là một cuộc thi về việc ngụy trang lưu lượng: DPI tìm kiếm chữ ký của giao thức, các nhà phát triển giấu nó dưới HTTPS thông thường, DPI học lại. Trò chơi này là vô tận, và trong đó bên phòng thủ thường xuyên giành chiến thắng: các giao thức ngụy trang lưu lượng dưới HTTPS thông thường vào năm 2026 hoạt động ổn định hơn nhiều so với các tiêu chuẩn "trần trụi".
Việc chặn theo địa chỉ vượt qua cuộc thi này. Không quan trọng lưu lượng của bạn được ngụy trang tốt đến đâu, nếu địa chỉ đích không thể truy cập. Không phải chữ ký bị tấn công, mà là tài nguyên khan hiếm — các IP sạch trên nền tảng thân thiện. Và tài nguyên này của VPN tiêu dùng được tổ chức một cách cực kỳ dễ bị tổn thương: vài trăm máy chủ tại một vài nhà cung cấp, khách hàng công khai với danh sách đầy đủ các địa chỉ, một điểm từ chối duy nhất ở cấp độ hệ thống tự trị.
Ba cấp độ mà hiện nay truy cập bị cắt đứt
Để không nhầm lẫn nguyên nhân và không chữa trị một vấn đề bằng cách chữa trị vấn đề khác, hữu ích khi giữ trong đầu một sơ đồ đơn giản. Các hạn chế được áp dụng ở ba cấp độ độc lập, và các biện pháp bảo vệ ở đó là khác nhau.
- Cấp độ giao thức. DPI tìm kiếm chữ ký: bắt tay, kích thước gói đặc trưng, hành vi TLS. Có thể chữa trị bằng cách ngụy trang dưới HTTPS thông thường — và chính tại đây diễn ra cuộc đua vĩnh cửu. Từ tháng 12 năm 2025, ở cấp độ này, các giao thức SOCKS5, VLESS và L2TP bị áp lực riêng.
- Cấp độ địa chỉ. IP, subnet hoặc toàn bộ hệ thống tự trị bị đưa vào danh sách chặn. Ngụy trang lưu lượng ở đây là vô ích: địa chỉ đích đơn giản không thể truy cập. Đây chính là điều đã xảy ra vào ngày 4 tháng 8.
- Cấp độ nhà cung cấp dịch vụ. Nghĩa vụ tìm kiếm và ngắt hạ tầng vượt qua lệnh chặn được chuyển giao cho nhà cung cấp dịch vụ lưu trữ, và hình phạt là hạn chế các subnet của chính họ. Hiện tại đây là một sơ đồ đang được thảo luận, nhưng nó ảnh hưởng đến tất cả các khách hàng của nền tảng ngay lập tức, bao gồm cả những người không có liên quan đến VPN.
Lỗi mà mọi người thường mắc phải là cố gắng giải quyết vấn đề ở cấp độ thứ hai bằng các phương tiện của cấp độ đầu tiên: thay đổi giao thức và cổng, khi địa chỉ đã nằm trong danh sách. Triệu chứng ở đây là giống nhau — kết nối không được thiết lập — nhưng nguyên nhân là khác nhau.
Điều gì thay đổi đối với những ai cần truy cập vào các dịch vụ bên ngoài
Đây là phần thực tiễn, và nó cần được nói một cách trung thực, không có hứa hẹn về sự không thể bị tổn thương.
Bề mặt chặn của các proxy cư trú và di động được tổ chức khác nhau. Địa chỉ đầu ra của một proxy như vậy không thuộc về nhà cung cấp dịch vụ lưu trữ, mà thuộc về nhà cung cấp internet tại nhà hoặc nhà mạng di động — cùng ASN mà từ đó các thuê bao thông thường xuất phát. Việc chặn toàn bộ subnet ở đây có nghĩa là ngắt kết nối của những người dùng thực, vì vậy việc làm sạch hàng loạt theo biên giới của hệ thống tự trị trong phân khúc này không hoạt động như nó đã hoạt động đối với các nhà cung cấp dịch vụ lưu trữ vào ngày 4 tháng 8. Điều này cũng giải thích tại sao các proxy di động với địa chỉ CGNAT chung cho hàng trăm thuê bao lại đắt hơn so với các máy chủ tại trung tâm dữ liệu: việc loại bỏ một địa chỉ như vậy là tốn kém cho chính nền tảng.
Điều này không mang lại gì. Proxy không loại bỏ DPI: nếu việc lọc gắn liền với chữ ký của giao thức hoặc đặc điểm của phiên TLS, loại IP đầu ra không cứu được. Nó cũng không cứu được khỏi việc chặn chính dịch vụ đích, và khỏi các hạn chế mà nền tảng áp đặt (captcha, yêu cầu đăng nhập, chính sách khu vực). Phân tích chi tiết về cách mà dòng phòng thủ này hoạt động có trong tài liệu về vượt qua lệnh chặn khi DPI đang hoạt động.
Những gì cần làm ngay bây giờ, nếu cần truy cập để làm việc:
- Không giữ tất cả trong một hệ thống tự trị. Sự cố tháng 8 chính là về điều này: một nhà cung cấp — một điểm từ chối. Kênh dự phòng phải đi qua một loại địa chỉ hoàn toàn khác, không phải qua máy chủ thứ hai của cùng một nhà cung cấp.
- Phân biệt các nhiệm vụ. Quyền truy cập vào dịch vụ bên ngoài cho con người và tự động hóa với hàng trăm yêu cầu — là những kịch bản khác nhau với các yêu cầu khác nhau. Đối với cái sau, loại địa chỉ và sự ổn định của phiên quan trọng hơn tốc độ.
- Không coi cổng không tiêu chuẩn là giải pháp. Đây chỉ là sự trì hoãn. Nếu việc lựa chọn chuyển sang phân tích phản hồi của máy chủ, việc chuyển sang cổng khác sẽ không còn giúp ích nữa.
- Trước tiên là chẩn đoán, sau đó là mua sắm. Triệu chứng giống nhau "không có gì hoạt động" có thể xảy ra do bốn sự cố khác nhau, và proxy không giúp ích trong tất cả. Cách phân biệt nhanh chóng giữa việc tắt khu vực và việc chặn một dịch vụ cụ thể đã được phân tích trong hướng dẫn chẩn đoán các sự cố.
- Đối với Telegram, hãy xem xét giao thức riêng biệt. MTProto và SOCKS5 hoạt động khác nhau khi bị lọc, và sự lựa chọn ở đây không chỉ đơn giản là "lấy bất kỳ proxy nào" — chi tiết có trong hướng dẫn chân thực về proxy cho Telegram.
Kết luận
Làn sóng tháng 8 đã cho thấy sự thay đổi chiến thuật: từ việc săn lùng giao thức sang làm việc với không gian địa chỉ và chuyển giao trách nhiệm tìm kiếm cho các nhà cung cấp dịch vụ lưu trữ. Đối với các VPN tiêu dùng đại chúng, đây là một cú sốc nặng nề — hạ tầng của chúng rất nhỏ gọn, công khai và tập trung ở một vài nhà cung cấp, trong khi danh sách máy chủ được mua kèm với đăng ký.
Đối với quyền truy cập cần thiết trong công việc, kết luận đơn giản và nhàm chán: sự ổn định giờ đây không được xác định bởi "độ mạnh của giao thức", mà bởi sự đa dạng của không gian địa chỉ và mức độ tốn kém để nền tảng loại bỏ IP đầu ra của bạn cùng với các thuê bao thông thường. Nếu nhiệm vụ là truy cập ổn định vào các dịch vụ bên ngoài và tự động hóa, các proxy cư trú cung cấp một bề mặt chặn hoàn toàn khác so với máy chủ trên dịch vụ lưu trữ thuê. Không phải là phép thuật, nhưng là một nền kinh tế khác cho bên kia.
