Как устроено ограничение доступа в российских сетях
Ограничение доступа к сетевым ресурсам в России реализовано как распределённая система: централизованный перечень адресов, программные и аппаратные средства на стороне операторов связи и отдельный контур оборудования глубокой инспекции. Реализация у разных провайдеров различается.
Обновлено

Как называются части этой системы
В обсуждениях и поисковых запросах используется бытовая лексика: «реестр РКН», «как обойти РКН», «блокировки Роскомнадзора». За этими словами стоят три разные вещи, и их полезно развести. Роскомнадзор — федеральная служба, которая ведёт перечень ресурсов и выдаёт операторам предписания. РКН — её общеупотребительное сокращение.
Второе — сам перечень: выгрузка записей, которую операторы получают и применяют у себя. Третье — оборудование, которое исполняет правила в сети: технические средства противодействия угрозам, сокращённо ТСПУ. Именно оно принимает решение по конкретному пакету, и именно от его состояния зависит, что видит пользователь.
Разведение важно практически. Запись в перечне и настройка оборудования — разные слои, они обновляются с разной скоростью и по-разному реализуются у разных операторов. Отсюда типичная картина, когда один и тот же ресурс у двух провайдеров в одном городе ведёт себя по-разному.
Реестровый механизм и его формат
Основа системы — централизованный перечень сетевых адресов, который ведёт уполномоченный государственный орган. Перечень существует с ноября 2012 года и обновляется несколько раз в сутки. Операторы связи получают выгрузку по защищённому каналу и обязаны привести собственную конфигурацию в соответствие с ней в установленный срок.
Запись в выгрузке может содержать доменное имя, конкретный URL, IP-адрес или подсеть — в зависимости от того, в какой форме сформулировано основание. Именно формат записи определяет, какой технический метод применяет оператор: запись с URL логично реализуется на уровне имени, запись с подсетью — на уровне маршрутизации.
Из-за разных форматов один ресурс может ограничиваться по-разному в разных сетях. Провайдер, у которого настроена фильтрация только на уровне DNS, обработает доменную запись, но не сможет обработать запись с голым IP-адресом, и наоборот.

Оборудование на стороне оператора
С 2019 года на сетях операторов связи размещаются технические средства противодействия угрозам — комплексы, устанавливаемые в разрыв магистральных каналов. Управление ими централизовано: правила приходят извне, оператор администрирует только физическое размещение и питание.
Комплекс состоит из линейных карт, модулей разбора протоколов и подсистемы управления. Производительность одного шасси измеряется десятками и сотнями гигабит в секунду, поэтому на крупных узлах ставят несколько устройств с балансировкой. Развёртывание шло поэтапно: сначала магистральные стыки, затем узлы мобильных операторов, затем региональные сети.
Наличие такого оборудования не означает, что весь трафик проходит глубокий разбор. Часть потоков идёт по упрощённым правилам, часть — в обход из-за лимитов производительности. Именно поэтому результат зависит от времени суток и от конкретной точки подключения.
Ответы на уровне DNS
Самый ранний и самый дешёвый метод — вмешательство в разрешение доменных имён. Резолвер оператора, к которому клиент обращается по умолчанию, на запрос по имени из перечня возвращает не настоящий адрес, а адрес страницы-заглушки или ответ NXDOMAIN.
Метод легко определить: достаточно сравнить ответ резолвера оператора с ответом любого другого публичного резолвера. Если адреса различаются, вмешательство происходит именно на этом этапе. Обычный DNS передаётся по UDP-порту 53 открытым текстом, поэтому подмена не требует расшифровки.
Распространение DNS over HTTPS и DNS over TLS изменило картину: запрос уходит внутри зашифрованного соединения на порт 443 или 853, и подменить ответ по пути нельзя. В ответ на это часть операторов ограничивает доступ к известным DoH-резолверам или перенаправляет обращения к порту 53 на собственный сервер.
Работа на уровне IP-маршрутизации
Если в перечне указан адрес или подсеть, оператор может убрать соответствующий маршрут из своей таблицы или направить его в null-интерфейс. Пакеты, адресованные такой сети, отбрасываются на первом же маршрутизаторе, а клиент видит таймаут соединения без какого-либо ответа.
Побочный эффект метода — коллатеральное воздействие. Один адрес крупного облачного провайдера или сети доставки контента обслуживает сотни несвязанных ресурсов. Отбрасывание маршрута к такому адресу затрагивает их все. Массовый пример этого эффекта наблюдался в апреле 2018 года, когда под ограничение попали крупные диапазоны публичных облаков.
Метод дешёв и не требует разбора содержимого, но плохо переносит динамику: облачные платформы меняют адреса автоматически, и перечень отстаёт от реальности на часы или сутки.

Фильтрация по имени в TLS-рукопожатии
Когда нужна точность на уровне отдельного домена внутри общего IP-адреса, применяется разбор поля server_name в первом пакете TLS-рукопожатия. Устройство читает имя, сверяет его с перечнем и, при совпадении, прерывает установку соединения — обычно отправкой сегмента с флагом RST одной или обеим сторонам.
Со стороны клиента это выглядит характерно: TCP-соединение устанавливается нормально, отправляется ClientHello, а вместо ответа сервера приходит разрыв через 10–60 миллисекунд. Обращение к тому же IP-адресу с другим именем при этом проходит успешно — признак, что решение принимается именно по имени.
Метод чувствителен к формату пакета. Если рукопожатие разбито на фрагменты нестандартным образом, устройство может не собрать поле целиком. Производители оборудования постепенно закрывают такие расхождения, из-за чего наблюдаемое поведение сети меняется от обновления к обновлению.
Почему реализация различается по операторам и регионам
Единого перечня правил недостаточно для единообразного результата. Операторы отличаются поколением оборудования, схемой подключения к магистрали, наличием собственных стыков с зарубежными сетями, политикой кеширования DNS и количеством узлов CDN внутри своей сети.
Мобильные сети добавляют собственную специфику: агрегирование абонентов за CGNAT, прозрачные прокси для HTTP, оптимизаторы изображений, компрессия видео и приоритизация трафика по тарифным правилам. Часть эффектов, которые пользователь воспринимает как ограничение доступа, на деле относится к этим механизмам.
Региональный фактор проявляется в топологии. В городе с прямым стыком к магистрали трафик проходит одну точку разбора, в удалённом населённом пункте — две или три, и правила на них могут быть загружены с разной задержкой. Практическое следствие: два абонента одного оператора в разных областях наблюдают разный результат при одинаковых действиях.
Частые вопросы
Кто ведёт перечень адресов и как часто он обновляется?
Почему у соседа с другим провайдером сайт открывается, а у меня нет?
Что показывает страница-заглушка?
Влияют ли эти механизмы на скорость обычных сайтов?
Одинаково ли всё работает в проводных и мобильных сетях?
Можно ли определить, на каком именно уровне сработало ограничение?
Помогает ли VPN, когда ресурс попал в реестр РКН?
С этим читают
Проверьте, что из этого касается вашей сети
Подписка оформляется в Telegram-боте за пару минут: трафик без лимита, три устройства, 14 локаций на выбор.
Подписка оформляется в Telegram-канале сервиса · Безлимитный трафик · Поддержка круглосуточно