返回博客

不是VPN被封锁,而是主机:为什么2026年8月数十个服务同时瘫痪

2026年8月4日,俄罗斯同时停止了20多个绕过封锁的服务。原因不在于协议:IP地址和整个托管提供商的子网被过滤。我们来分析一下地址空间封锁与DPI的区别, Минцифры 对“白名单”的建议,以及为什么驻留代理和移动代理的封锁表面不同。

📅2026年8月21日
不是VPN被封锁,而是主机:为什么2026年8月数十个服务同时瘫痪

2026年8月4日,俄罗斯的数十个翻墙服务几乎同时停止工作。Paper VPN、Amnezia、VPN Generator、VPN Legend、GaMMa VPN、LTVPN、ABS和FoxyBot等团队确认了这一问题——总共超过20个不同规模的服务受到影响。俄罗斯联邦通信、信息技术和大众传媒监督局对此情况没有正式评论,但故障的情况不言而喻:服务不是单独崩溃,而是成批崩溃,集中在特定的托管平台。

这不仅仅是“又一轮封锁”。对象本身发生了变化:过滤器不再针对协议或应用程序,而是针对地址空间——单个IP和整个托管提供商的子网,这些子网上运行着翻墙基础设施。我们来分析一下具体发生了什么,为什么这比任何深度包检测(DPI)更有效地破坏了消费者VPN,以及这对需要访问外部服务的人意味着什么。

8月4日发生了什么:托管商边界的故障

从外表上看,这看起来像是一次普通的故障:用户抱怨无法连接或连接极不稳定。但对于八个独立团队来说,故障不可能是同步的,他们之间除了租用的资源外没有任何联系。

专业媒体(Anti-Malware.ruSecurityLab)对机制的描述一致:大型托管提供商的IP地址和整个子网被纳入限制。如果一个地址范围同时被过滤,连接的散落也会随之崩溃——而租用同一供应商资源的服务会在同一时刻断开,尽管从技术上讲,它们之间没有任何共同之处。

专家的评论也很有启发性。律师萨尔基斯·达尔比尼扬指出了几个识别渠道:俄罗斯应用程序内置的VPN检测器和简单购买高级账户以获取服务内部的最新服务器列表。米哈伊尔·克利马列夫提到发现了数十个自治系统,翻墙服务通过这些系统运作。

第二点值得重读。大众消费者VPN必须向客户提供服务器列表——否则应用程序无法连接。这意味着,任何支付了订阅的人都能获得服务基础设施的完整地图。这不是黑客攻击或复杂的侦查,而是一次购买。

动态:从197个服务到469个服务仅在一年半内

基于列表的封锁早已存在,但速度明显加快。根据俄罗斯联邦通信、信息技术和大众传媒监督局的数据,到2026年2月底,访问被限制的469个VPN服务。作为对比,2024年10月时为197个,2025年10月时为258个。也就是说,在冬季的四个月内,列表几乎增长了一倍。

与此同时,自2025年12月起,对特定协议(如SOCKS5、VLESS和L2TP)的限制加大。另一个方面是Telegram:限制自2025年夏季开始,并在2026年2月显著加强,至今仍有关于上传照片和视频的投诉(根据Downdetector的数据——8月20日每天约有500个投诉)。

对于那些试图通过设置来解决问题的人来说,一个重要的细节是:根据对8月波动的分析,主要的筛选标准是标准端口。如果仅关闭443端口,转移连接到非标准端口确实有帮助——但正好在筛选开始不再根据端口号而是根据服务器响应的特征时。那时,迁移只会延迟封锁。

第二层:清理“白名单”和托管商的新角色

8月事件中最有趣的不是封锁本身,而是几天前讨论的内容。数字发展部与托管提供商讨论了对来自公共通信网络监控和管理中心的“白名单”IP地址进行持续检查的机制——这是一个例外列表,合法的企业VPN会被列入其中。

讨论方案的逻辑如下:

  • 如果监测在一周内发现地址上有VPN基础设施的迹象,托管商会收到请求;
  • 提供商有24小时的时间来确认服务器的合法性;
  • 如果客户通过最低限度的身份验证——仅电话号码或银行卡——服务可能在30分钟内被关闭;
  • 如果客户通过“国家服务”验证、生物识别或作为法人进行验证,首先会建议移除基础设施;
  • 对于那些在客户审核不严的情况下系统性允许这种情况的托管商,面临不良商家状态的风险——这将导致整个公司的子网被限制,仅能访问“白名单”中的资源。

我强调:这些是讨论中的提案,而不是现行规则——标准、启动时间和实施程序尚未确定。但方向是明确的:寻找翻墙服务的责任转移到托管商身上,而杠杆则是他们自己的地址空间。从2024年2月起,只有在俄罗斯联邦通信、信息技术和大众传媒监督局注册的公司才能提供托管服务——截至2026年7月,共有584家提供商在该注册中,这是一份负责人的名单。

为什么这比DPI更有效地破坏VPN

经典的封锁绕过斗争是流量伪装的竞赛:DPI寻找协议的特征,开发者将其隐藏在普通的HTTPS下,DPI重新学习。这个游戏是无止境的,防守方定期赢得回合:在2026年,伪装流量为普通HTTPS的协议明显比“裸”的标准更稳定。

按地址进行封锁则绕过了这一竞争。无论你的流量伪装得多么好,如果目标地址本身不可用,就无关紧要。攻击的不是特征,而是稀缺资源——友好平台上的干净IP。而消费者VPN的资源则极其脆弱:几百个服务器在几个托管商那里,公开客户端拥有完整的地址列表,自治系统层面的单一故障点。

今天访问受限的三个层面

为了不混淆原因,也不以一种手段解决另一种问题,保持简单的框架是有益的。限制在三个独立层面上施加,防护措施各不相同。

  • 协议层面。 DPI寻找特征:握手、数据包的特征大小、TLS行为。通过伪装成普通HTTPS来解决——而这正是永恒的竞赛。从2025年12月起,这一层面上特别针对SOCKS5、VLESS和L2TP。
  • 地址层面。 过滤器中进入的是IP、子网或整个自治系统。流量伪装在这里是无用的:目标地址根本不可用。这正是8月4日发生的事情。
  • 提供商层面。 寻找和关闭翻墙基础设施的责任转移到托管商,制裁是限制他们自己的子网。目前这是一个讨论中的方案,但它会同时影响平台上的所有客户,包括那些与VPN无关的客户。

最常见的错误是试图用第一层的手段解决第二层的问题:在地址已经在列表中的情况下更改协议和端口。此时症状是相同的——连接无法建立——但原因却不同。

需要访问外部服务的人会发生什么变化

这里开始了实际部分,值得坦诚地讨论,没有不受攻击的承诺。

驻留和移动代理的封锁表面是不同的。 这种代理的出口地址不属于托管提供商,而是家庭互联网提供商或移动运营商——与普通用户相同的ASN。完全封锁一个子网意味着断开真实用户,因此在这一细分市场中,自治系统边界的批量清理并不像8月4日对托管商那样有效。这也解释了为什么移动代理与数百个用户共享的CGNAT地址比数据中心的更贵:对平台来说,剔除这样的地址成本很高。

这并不意味着什么。 代理并不取消DPI:如果过滤与协议特征或TLS会话特征相关,出口IP类型无济于事。它也无法避免目标服务的封锁,以及平台施加的限制(验证码、登录要求、地区政策)。关于这一防御线如何工作的详细分析,请参见在DPI活跃时绕过封锁的材料。

如果需要工作访问,现在该怎么办:

  1. 不要将所有内容放在同一个自治系统中。 8月的故障正是关于这一点:一个供应商——一个故障点。备用通道应该通过根本不同类型的地址,而不是同一托管商的第二台服务器。
  2. 区分任务。 个人访问外部服务和自动化数百个请求是不同的场景,要求也不同。对于第二种情况,地址类型和会话稳定性比速度更为关键。
  3. 不要认为非标准端口是解决方案。 这只是延迟。如果筛选转向分析服务器响应,转移到另一个端口将不再有帮助。
  4. 首先进行诊断,然后再购买。 相同的“什么都不工作”的症状可能出现在四种不同的故障中,而代理并不适用于所有情况。如何在几分钟内区分区域性断开与特定服务的封锁,请参见断开诊断指南
  5. 对于Telegram,单独查看协议。 MTProto和SOCKS5在过滤时的表现不同,选择并不只是“随便选择一个代理”——细节见Telegram代理的诚实指南

结论

8月的波动显示了战术的变化:从追逐协议转向处理地址空间,并将寻找责任转移到托管提供商。对于大众消费者VPN来说,这是一次沉重打击——它们的基础设施紧凑、公开且集中在少数供应商那里,而服务器列表与订阅一起购买。

对于工作所需的访问,简单而乏味的结论是:稳定性现在不再由“协议的强大”决定,而是由地址空间的多样性以及平台剔除您出口IP与普通用户的成本来决定。如果任务是稳定访问外部服务和自动化,驻留代理提供了与租用托管服务器截然不同的封锁表面。这不是魔法,但对另一方来说是不同的经济学。