База знаний

Как устроено ограничение доступа в российских сетях

Ограничение доступа к сетевым ресурсам в России реализовано как распределённая система: централизованный перечень адресов, программные и аппаратные средства на стороне операторов связи и отдельный контур оборудования глубокой инспекции. Реализация у разных провайдеров различается.

Обновлено

Как устроено ограничение доступа в российских сетях
Как устроено ограничение доступа в российских сетях — схема
Упрощённая схема: реальные реализации отличаются деталями, но не принципом

Как называются части этой системы

В обсуждениях и поисковых запросах используется бытовая лексика: «реестр РКН», «как обойти РКН», «блокировки Роскомнадзора». За этими словами стоят три разные вещи, и их полезно развести. Роскомнадзор — федеральная служба, которая ведёт перечень ресурсов и выдаёт операторам предписания. РКН — её общеупотребительное сокращение.

Второе — сам перечень: выгрузка записей, которую операторы получают и применяют у себя. Третье — оборудование, которое исполняет правила в сети: технические средства противодействия угрозам, сокращённо ТСПУ. Именно оно принимает решение по конкретному пакету, и именно от его состояния зависит, что видит пользователь.

Разведение важно практически. Запись в перечне и настройка оборудования — разные слои, они обновляются с разной скоростью и по-разному реализуются у разных операторов. Отсюда типичная картина, когда один и тот же ресурс у двух провайдеров в одном городе ведёт себя по-разному.

Реестровый механизм и его формат

Основа системы — централизованный перечень сетевых адресов, который ведёт уполномоченный государственный орган. Перечень существует с ноября 2012 года и обновляется несколько раз в сутки. Операторы связи получают выгрузку по защищённому каналу и обязаны привести собственную конфигурацию в соответствие с ней в установленный срок.

Запись в выгрузке может содержать доменное имя, конкретный URL, IP-адрес или подсеть — в зависимости от того, в какой форме сформулировано основание. Именно формат записи определяет, какой технический метод применяет оператор: запись с URL логично реализуется на уровне имени, запись с подсетью — на уровне маршрутизации.

Из-за разных форматов один ресурс может ограничиваться по-разному в разных сетях. Провайдер, у которого настроена фильтрация только на уровне DNS, обработает доменную запись, но не сможет обработать запись с голым IP-адресом, и наоборот.

Реестровый механизм и его формат

Оборудование на стороне оператора

С 2019 года на сетях операторов связи размещаются технические средства противодействия угрозам — комплексы, устанавливаемые в разрыв магистральных каналов. Управление ими централизовано: правила приходят извне, оператор администрирует только физическое размещение и питание.

Комплекс состоит из линейных карт, модулей разбора протоколов и подсистемы управления. Производительность одного шасси измеряется десятками и сотнями гигабит в секунду, поэтому на крупных узлах ставят несколько устройств с балансировкой. Развёртывание шло поэтапно: сначала магистральные стыки, затем узлы мобильных операторов, затем региональные сети.

Наличие такого оборудования не означает, что весь трафик проходит глубокий разбор. Часть потоков идёт по упрощённым правилам, часть — в обход из-за лимитов производительности. Именно поэтому результат зависит от времени суток и от конкретной точки подключения.

Ответы на уровне DNS

Самый ранний и самый дешёвый метод — вмешательство в разрешение доменных имён. Резолвер оператора, к которому клиент обращается по умолчанию, на запрос по имени из перечня возвращает не настоящий адрес, а адрес страницы-заглушки или ответ NXDOMAIN.

Метод легко определить: достаточно сравнить ответ резолвера оператора с ответом любого другого публичного резолвера. Если адреса различаются, вмешательство происходит именно на этом этапе. Обычный DNS передаётся по UDP-порту 53 открытым текстом, поэтому подмена не требует расшифровки.

Распространение DNS over HTTPS и DNS over TLS изменило картину: запрос уходит внутри зашифрованного соединения на порт 443 или 853, и подменить ответ по пути нельзя. В ответ на это часть операторов ограничивает доступ к известным DoH-резолверам или перенаправляет обращения к порту 53 на собственный сервер.

Работа на уровне IP-маршрутизации

Если в перечне указан адрес или подсеть, оператор может убрать соответствующий маршрут из своей таблицы или направить его в null-интерфейс. Пакеты, адресованные такой сети, отбрасываются на первом же маршрутизаторе, а клиент видит таймаут соединения без какого-либо ответа.

Побочный эффект метода — коллатеральное воздействие. Один адрес крупного облачного провайдера или сети доставки контента обслуживает сотни несвязанных ресурсов. Отбрасывание маршрута к такому адресу затрагивает их все. Массовый пример этого эффекта наблюдался в апреле 2018 года, когда под ограничение попали крупные диапазоны публичных облаков.

Метод дешёв и не требует разбора содержимого, но плохо переносит динамику: облачные платформы меняют адреса автоматически, и перечень отстаёт от реальности на часы или сутки.

Работа на уровне IP-маршрутизации

Фильтрация по имени в TLS-рукопожатии

Когда нужна точность на уровне отдельного домена внутри общего IP-адреса, применяется разбор поля server_name в первом пакете TLS-рукопожатия. Устройство читает имя, сверяет его с перечнем и, при совпадении, прерывает установку соединения — обычно отправкой сегмента с флагом RST одной или обеим сторонам.

Со стороны клиента это выглядит характерно: TCP-соединение устанавливается нормально, отправляется ClientHello, а вместо ответа сервера приходит разрыв через 10–60 миллисекунд. Обращение к тому же IP-адресу с другим именем при этом проходит успешно — признак, что решение принимается именно по имени.

Метод чувствителен к формату пакета. Если рукопожатие разбито на фрагменты нестандартным образом, устройство может не собрать поле целиком. Производители оборудования постепенно закрывают такие расхождения, из-за чего наблюдаемое поведение сети меняется от обновления к обновлению.

Почему реализация различается по операторам и регионам

Единого перечня правил недостаточно для единообразного результата. Операторы отличаются поколением оборудования, схемой подключения к магистрали, наличием собственных стыков с зарубежными сетями, политикой кеширования DNS и количеством узлов CDN внутри своей сети.

Мобильные сети добавляют собственную специфику: агрегирование абонентов за CGNAT, прозрачные прокси для HTTP, оптимизаторы изображений, компрессия видео и приоритизация трафика по тарифным правилам. Часть эффектов, которые пользователь воспринимает как ограничение доступа, на деле относится к этим механизмам.

Региональный фактор проявляется в топологии. В городе с прямым стыком к магистрали трафик проходит одну точку разбора, в удалённом населённом пункте — две или три, и правила на них могут быть загружены с разной задержкой. Практическое следствие: два абонента одного оператора в разных областях наблюдают разный результат при одинаковых действиях.

Вопросы

Частые вопросы

Кто ведёт перечень адресов и как часто он обновляется?
Перечень ведёт уполномоченный федеральный орган в сфере связи. Выгрузка доступна операторам по защищённому каналу и обновляется несколько раз в сутки; срок приведения конфигурации в соответствие установлен нормативно и составляет одни сутки.
Почему у соседа с другим провайдером сайт открывается, а у меня нет?
Операторы применяют разные технические методы к одной и той же записи перечня. Один реализует её на уровне DNS, другой на уровне маршрутизации, третий разбирает поле SNI. Разный метод даёт разный наблюдаемый результат.
Что показывает страница-заглушка?
Это HTTP-ответ, который оператор отдаёт вместо запрошенного ресурса. Она возможна только для незашифрованных соединений или при подмене ответа DNS. В HTTPS-соединении подставить такую страницу без доверенного сертификата нельзя, поэтому пользователь видит ошибку соединения, а не текст.
Влияют ли эти механизмы на скорость обычных сайтов?
Прямое влияние невелико: разбор добавляет доли миллисекунды. Косвенное заметнее — изменение маршрутов и невозможность использовать ближайший узел CDN могут увеличить задержку на 15–60 мс и снизить пропускную способность.
Одинаково ли всё работает в проводных и мобильных сетях?
Нет. В мобильных сетях поверх общих правил действуют CGNAT, транскодирование видео, компрессия изображений и тарифная приоритизация. Один и тот же сервис на смартфоне и на домашнем интернете может вести себя по-разному.
Можно ли определить, на каком именно уровне сработало ограничение?
Да, по симптомам. Ответ DNS с чужим адресом указывает на уровень имён, полный таймаут без ответа — на уровень маршрутизации, разрыв сразу после отправки первого пакета TLS — на разбор имени в рукопожатии.
Помогает ли VPN, когда ресурс попал в реестр РКН?
Зависит от уровня, на котором применено ограничение. Подмена ответа DNS и снятый маршрут перестают влиять на клиента, потому что запрос уходит наружу через другого оператора. Разбор имени в рукопожатии сложнее: оборудование DPI видит и само туннельное соединение, если его протокол опознаётся по сигнатуре. Поэтому в таких сетях работают только протоколы, чей трафик внешне неотличим от обычного HTTPS.
От теории к практике

Проверьте, что из этого касается вашей сети

Подписка оформляется в Telegram-боте за пару минут: трафик без лимита, три устройства, 14 локаций на выбор.

Подписка оформляется в Telegram-канале сервиса · Безлимитный трафик · Поддержка круглосуточно