Разговоры о суверенизации российского сегмента интернета идут уже не первый год. Однако то, что ещё вчера казалось технически трудновыполнимой задачей или уделом лабораторных экспериментов, сегодня приобретает черты вполне конкретной нормативной концепции. Речь идёт о новом витке эволюции систем глубокой фильтрации трафика. Если раньше блокировки в основном сводились к борьбе с конкретными IP-адресами или доменами методом «ковровых бомбардировок», когда под удар попадали целые подсети и тысячи добросовестных ресурсов, то теперь вектор меняется. В основе новой идеи лежит принцип сегментации сетевого пространства и создание особых условий для «доверенных» ресурсов.
Цель этой трансформации — сделать обход ограничений с помощью популярных инструментов анонимизации и шифрования не просто сложным, а технологически бессмысленным. Как именно планируется достичь такого эффекта? Попробуем разобраться в деталях архитектуры предлагаемых изменений, их влиянии на рынок хостинга и CDN-услуг, а также на рядового пользователя.
- Эра «белого списка»: от теории к практике
- Математика блокировок: почему это эффективно против VPN
- Технические аспекты реализации: RPKI, BGP и «белые подсети»
- Влияние на хостинг-провайдеров и рынок CDN
- Психология противостояния: гонка вооружений
- Правовые аспекты и нормотворчество
- Экономика «светлого интернета»
- Точечные блокировки: миф или реальность
- Технологические вызовы для операторов связи
- Альтернативные сценарии и неожиданные последствия
- Что останется пользователю
- Политическая цена вопроса
Эра «белого списка»: от теории к практике
Термин «белый список» давно используется в практике управления сетями. Это перечень ресурсов, доступ к которым гарантирован и не подлежит ограничениям. Чаще всего в него попадают государственные порталы, сайты системообразующих банков, образовательные платформы и, конечно, социально значимые сервисы. Проблема заключалась в том, что до недавнего времени нахождение сайта в белом списке носило скорее декларативный характер на уровне DNS-резолвинга и правил фильтрации, но не затрагивало физическую топологию сети.
Современные дата-центры устроены таким образом, что на одном физическом сервере или в рамках одной большой подсети могут peacefully сосуществовать тысячи виртуальных машин. Среди них могут быть как сайт государственных услуг, так и ресурс, который регулятор хочет заблокировать. Пытаясь заблокировать запрещённый ресурс по IP-адресу, технические специалисты часто сталкивались с дилеммой: либо заблокировать весь пул адресов хостинг-провайдера (что парализует работу сотен легальных компаний), либо пытаться фильтровать по более тонким признакам (сниффинг SNI, анализ трафика), что требует огромных вычислительных мощностей и часто нарушает работу современных протоколов.
Новая инициатива предлагает решить эту проблему на корню — изменив саму логику распределения адресного пространства. Идея сводится к тому, чтобы обязать операторов связи, хостинг-провайдеров и сети доставки контента (CDN) разносить IP-адреса «белых» и «серых» (или «чёрных») ресурсов по разным, чётко различимым диапазонам. Это позволит системам фильтрации (DPI и ТСПУ) действовать гораздо грубее и надёжнее: зная, что определённый диапазон принадлежит пулу доверенных ресурсов, его можно пропускать без глубокого анализа, а всё остальное пространство — сканировать с максимальной строгостью или блокировать целиком, не опасаясь задеть «неприкосновенных».
Математика блокировок: почему это эффективно против VPN
Чтобы понять, почему эта мера нацелена именно на инструменты обхода блокировок, нужно представлять, как работает современный VPN-сервис. Провайдер VPN арендует серверы у крупных мировых хостингов. Эти серверы получают IP-адреса из пулов, принадлежащих дата-центрам. Для клиента, использующего VPN, весь трафик выглядит так, будто он исходит с этого сервера. Если адрес VPN-сервера заблокировать, пользователь переходит на другой сервер, у которого адрес другой, но зачастую находящийся в той же самой широкой подсети.
Ключевая уязвимость текущего подхода регулирования — смешение типов трафика. Когда пользователь VPN заходит на заблокированный ресурс, он использует IP-адрес зарубежного хостинга. Регулятор видит попытку соединения с запрещённым доменом, но IP-адрес источника (а точнее, точки входа в рунет) принадлежит хостингу, где может хоститься что угодно, включая условный «белый» сайт.
Здесь в игру вступает новый регламент. Если обязать CDN-провайдеров и хостинги сегментировать подсети, регулятор сможет присваивать диапазонам разные уровни доверия. Предположим, весь диапазон 192.0.2.0/24 принадлежит условному хостингу в Европе, но на нём размещён зеркалирующий узел важного государственного портала. Согласно новой логике, этот узел должен быть перенесён (или иметь выделенный анонс) в диапазон 198.51.100.0/24, который маркируется как «доверенный зарубежный». Остальные адреса хостинга получают статус «неопределённых» или «недоверенных».
Для VPN-сервисов это создаёт катастрофические последствия. Пытаясь получить доступ к заблокированному в России ресурсу, пользователь подключается через зарубежный сервер. Этот сервер, скорее всего, находится в «общем» диапазоне. Технические средства противодействия угрозам (ТСПУ), установленные на магистральных каналах, видят, что трафик идёт на адрес из «серой» зоны, при этом на проводе виден характерный паттерн VPN-протокола (например, обфусцированный или стандартный). Даже если протокол замаскирован, сам факт активного обмена данными с «серым» IP при попытке доступа к ресурсу, не входящему в белый список, может служить триггером для сброса соединения.
Иными словами, из инструмента точечного поражения блокировка превращается в инструмент средового давления: «доверенная» часть сети сужается до строго контролируемых островков, а всё остальное море IP-адресов становится зоной потенциального риска, где протоколы VPN душатся по умолчанию.
Технические аспекты реализации: RPKI, BGP и «белые подсети»
Самый сложный вопрос — как технически развести «белые» и «серые» подсети, учитывая, что интернет децентрализован, а адреса раздаются пятью региональными интернет-регистратурами (RIR). Вряд ли регулятор сможет заставить всех мировых провайдеров переразметить свои сети в принудительном порядке. Однако у него есть рычаги влияния на тех, кто хочет, чтобы их контент был гарантированно доступен на территории страны.
Сценарий выглядит следующим образом. Крупные CDN-операторы, такие как Cloudflare, Akamai или российские аналоги, уже давно используют технологию Anycast, раздавая один и тот же IP-адрес с множества точек мира. Для выполнения требований нового закона им, вероятно, придётся выделить отдельные пулы адресов исключительно под трафик, предназначенный для ресурсов из белого списка. Эти пулы должны быть внесены в специальный реестр.
Далее в дело вступают протоколы маршрутизации. Операторы связи, работающие в России, должны будут применять к этим префиксам особые политики маршрутизации. Можно использовать расширения BGP (Border Gateway Protocol), такие как BGP Communities или специализированные фильтры на основе RPKI (Resource Public Key Infrastructure). RPKI позволяет проверить, действительно ли данный автономный номер (ASN) имеет право анонсировать данный префикс. Создав расширенную версию этой системы — своего рода «национальный валидатор» — регулятор сможет присваивать маршрутам категории: например, “Белый-RU”, “Grey_International” или “Заблокированная_подсеть”.
Когда пользователь запрашивает доступ к сайту из белого списка, DNS-резолвер должен выдать ему IP-адрес, принадлежащий подсети с меткой “White_RU”. Маршрутизаторы на границе страны видят эту метку и пропускают трафик без глубокого анализа, гарантируя высокую скорость и стабильность. Если же пользователь пытается достучаться до «серого» IP, но при этом запрашивает контент, похожий на VPN-туннель, или же этот IP ранее был замечен в аномальной активности, применяются в политики или ограничения пропускной способности до нуля.
Сложность здесь кроется в совместимости с мировым интернетом. Если зарубежный CDN начнёт анонсировать «белые» маршруты только внутри России, это может вызвать асимметричный роутинг и проблемы с доступностью этих же сайтов для иностранцев. Вероятно, потребуется создание «зеркальной» инфраструктуры: для иностранных пользователей работает один пул, для российских — другой.
Влияние на хостинг-провайдеров и рынок CDN
Для хостинговых компаний эта инициатива означает серьёзный пересмотр бизнес-модели. Российские хостеры, работающие внутри страны, уже находятся под юрисдикцией регулятора и обязаны взаимодействовать с реестром запрещённых сайтов. Новая мера потребует от них физической сегментации инфраструктуры. Держать на одном сервере (или даже в одной стойке) клиента, который находится в белом списке, и обычного коммерческого клиента станет невозможно или нецелесообразно с точки зрения требований к маршрутизации.
Это приведёт к удорожанию услуг для конечного бизнеса. Владельцам сайтов, которые хотят гарантированно оставаться доступными на территории РФ, придётся покупать хостинг с опцией «белого IP-диапазона», которая, очевидно, будет стоить дороже из-за ограниченности ресурса и сложности администрирования. Мы можем стать свидетелями появления нового класса услуг — «хостинг с гарантированной доставкой» или «приоритетный хостинг», где цена будет включать в себя не только гигабайты и процессорное время, но и «политическую благонадёжность» адресного пространства.
Для зарубежных CDN-операторов, которые дорожат российским рынком корпоративных клиентов, ситуация ещё сложнее. Им придётся создавать отдельные точки присутствия (PoP) на территории РФ или в дружественных юрисдикциях, которые будут аннонсировать только «белые» префиксы. Технически это реализуемо: можно разместить серверы в Москве или Санкт-Петербурге, подключить их к местным точкам обмена трафиком и договориться с операторами о маркировке этих маршрутов. Однако это означает физическое присутствие и, как следствие, полное подчинение российскому законодательству в части обработки данных.
Часть западных игроков, вероятно, откажется от такого сценария, что приведёт к дальнейшей фрагментации интернета. Российские пользователи могут столкнуться с тем, что зарубежные сервисы, не вошедшие в белый список, будут работать медленнее или нестабильнее. Это подтолкнёт бизнес мигрировать на отечественные аналоги, что, по-видимому, и является одной из стратегических целей инициативы.
Психология противостояния: гонка вооружений
Любые технические меры порождают контрмеры. Разработчики VPN-сервисов и средств обхода блокировок (Cloak, V2Ray, NaiveProxy, Shadowsocks и им подобные) не сидят сложа руки. Как только будет введена сегментация подсетей, начнётся новый виток противостояния.
Первым и самым очевидным ответом станет маскировка VPN-трафика под трафик «белых» ресурсов. Если трафик к белым IP пропускается без анализа, логично попытаться спрятать туннель внутри HTTPS-сессии, имитирующей соединение с условным «белым» сайтом. Однако именно этим уже долгое время занимаются обходные инструменты, используя домены-камуфляжи. Новая система способна нанести сокрушительный удар по domain fronting, так как «белые» адреса будут физически отделены от анонимизаторов. Подключиться к CDN, чтобы использовать его как прокси, станет невозможно, если этот CDN строго разделяет трафик: на белых подсетях разрешён только белый контент, а любые попытки туннелировать сторонние данные будут обрываться самим провайдером инфраструктуры под угрозой потери лицензии или статуса.
Второй вероятный вектор — использование «жилых» прокси (резидентные прокси). Вместо дата-центров анонимизаторы могут начать массово использовать IP-адреса обычных домашних пользователей, которые находятся в диапазонах широкополосных провайдеров. Сейчас эти диапазоны считаются относительно «чистыми», так как это не хостинги. Если регулятор возьмётся за сегментацию и здесь, отделив «домашние» подсети от «бизнес-подсетей» и создав правила для анализа исходящего трафика на предмет аномального потребления полосы (что характерно для узлов VPN), то это приведёт к цифровому неравенству и попыткам банить пользователей, которые просто раздают Wi-Fi соседям.
Третий вектор — децентрализация и новые протоколы, работающие поверх DNS или ICMP. Если TCP и UDP на недоверенных маршрутах будут жёстко фильтроваться, данные можно попытаться инкапсулировать в менее заметные протоколы. Но это резко снизит скорость и удобство, оставив возможность обхода только гикам.
Правовые аспекты и нормотворчество
С точки зрения нормативной базы, предлагаемые изменения — логичное продолжение закона «о суверенном интернете», который обязал операторов устанавливать ТСПУ и управлять маршрутами в случае угроз. Но если раньше речь шла о централизованном управлении в чрезвычайных ситуациях, то теперь предлагается внедрить перманентную систему дифференцированного трафика.
Здесь возникает несколько юридических коллизий. Во-первых, концепция «белого списка» и обязательное разделение IP-диапазонов фактически создают двухуровневый интернет, что противоречит принципам сетевого нейтралитета, закреплённым во многих международных актах, а также в некоторых внутренних доктринах развития цифровой экономики. Во-вторых, встаёт вопрос о том, кто будет вести реестр «белых» диапазонов и насколько прозрачной будет процедура включения в него. Если попадание в белый список станет платной или политически мотивированной услугой, это создаст почву для коррупции и злоупотреблений.
В-третьих, существует проблема экстерриториальности. Зарубежный хостинг-провайдер физически не обязан подчиняться требованиям российского регулятора. Единственный механизм принуждения — угроза блокировки всех его адресов. Для мелких хостингов это может быть неважно, но для гигантов уровня AWS или Google Cloud потеря российского трафика (даже с учётом его небольшой доли в глобальном масштабе) чувствительна. Однако глобальные компании вряд ли пойдут на нарушение собственных политик безопасности ради одного рынка, если это создаст прецедент для других стран. Скорее всего, они выберут путь создания изолированных «национальных облаков» (как это уже делается в Китае), работающих по местным законам.
Экономика «светлого интернета»
Разделение IP-пространства неизбежно скажется на стоимости цифровых услуг. Представьте себе владельца интернет-магазина, который хочет, чтобы его сайт одинаково быстро открывался и в Москве, и в Берлине. Сейчас он просто арендует сервер в Европе у любого хостера. После введения новых правил для гарантированной доступности в РФ ему нужно либо арендовать сервер у провайдера, имеющего «белый» пул на территории России, либо оплачивать услуги CDN, которая зарезервировала для него адрес из доверенного сегмента. В обоих случаях цена будет выше рыночной.
Более того, малый и средний бизнес, не обладающий ресурсами для входа в «белый клуб», окажется в уязвимом положении. Их сайты будут работать с перебоями при любых ужесточениях фильтрации, так как их адреса будут находиться в «серой зоне». Это создаст цифровой разрыв между корпорациями и малым бизнесом.
С другой стороны, вырастет спрос на услуги «кибербезопасности» и «комплаенса». Компании будут нанимать консультантов, чтобы понять, как попасть в заветный список и не потерять доступ к аудитории. Появятся новые посредники, предлагающие «гарантированное размещение в белых подсетях». Это сформирует целый рынок, который будет существовать исключительно за счёт искусственных ограничений.
Точечные блокировки: миф или реальность
Одним из аргументов в пользу новой системы является заявленная возможность «точечных блокировок без вреда для соседей». Однако скептики указывают, что на практике это может привести к обратному эффекту. Если весь трафик, не входящий в белый список, априори считается подозрительным, то у регулятора появляется соблазн блокировать целые «серые» подсети целиком, не разбираясь в деталях. Это будет проще, быстрее и дешевле, чем анализировать каждый поток.
Например, если обнаружится, что через подсеть зарубежного хостера идёт агрессивный VPN-трафик, направленный на запрещённые ресурсы, технический специалист может нажать кнопку «заблокировать всех» для всего пула этого хостера, не опасаясь задеть государственные сайты, потому что их там физически быть не должно (они в белом списке и в другой подсети). Таким образом, мера, задуманная для защиты легальных ресурсов от случайных блокировок, может легализовать практику блокировки десятков тысяч безобидных зарубежных сайтов, просто потому что они «серые».
Для пользователя это означает, что доступ к значительной части мирового интернета будет нестабильным. Сайты, которые не сочли нужным (или не смогли) попасть в белый список, будут открываться с перебоями, через раз или не открываться вовсе. Это создаст иллюзию, что «там и нечего смотреть», и подтолкнёт пользователей к российским аналогам.
Технологические вызовы для операторов связи
Внедрение описанной схемы ляжет тяжёлым бременем на магистральных операторов. Им придётся пересмотреть конфигурацию пограничных маршрутизаторов, обновить списки доступа (ACL), интегрировать системы маршрутизации с реестрами «белых» сетей. Это потребует не только финансовых вложений, но и дефицитных кадровых ресурсов.
Самый большой риск — фрагментация таблиц маршрутизации. Сейчас глобальная таблица BGP содержит около миллиона префиксов. Если каждый CDN для каждой страны начнёт анонсировать отдельные «национальные белые префиксы», размер таблицы начнёт расти экспоненциально. Оборудование среднего оператора может не справиться с обработкой такого объёма, что приведёт к задержкам и потерям пакетов.
Кроме того, есть проблема динамичности. «Белый список» не статичен. Сайты могут терять и приобретать статус «социально значимых». Соответственно, IP-префиксы должны будут мигрировать между «белой» и «серой» зонами. Такая миграция в глобальной маршрутизации — процесс небыстрый и чреватый ошибками. Любая ошибка в анонсе (например, утечка «серого» префикса в белую зону) мгновенно создаст дыру в безопасности системы фильтрации.
Альтернативные сценарии и неожиданные последствия
Пока инициатива обсуждается, эксперты моделируют различные сценарии её внедрения. Наиболее вероятным видится «мягкий» вариант, при котором сегментация затронет только крупнейших игроков (государственные CDN, национальные хостинги), а остальной интернет продолжит работать по старым правилам, но с повышенным уровнем недоверия. В этом случае эффективность блокировки VPN вырастет незначительно, так как анонимайзеры смогут использовать множество «серых» адресов.
При «жёстком» варианте, когда все хостеры, желающие работать в РФ, обязаны проходить процедуру маркировки, зарубежные компании начнут массово уходить с рынка. Это приведёт к изоляции российского сегмента, сравнимой с той, что наблюдается в КНР, но с большей технологической болью, так как российский бизнес традиционно сильно зависит от западных SaaS-решений и облаков.
Есть и третий, маловероятный, но интересный сценарий: «интернет-убежища». Некоторые нейтральные страны могут начать предоставлять «белые» подсети по экстерриториальному принципу, создавая анклавы, которые не контролируются ни одним регулятором. Это будет напоминать офшорные зоны, только в цифровом пространстве. VPN-сервисы, арендующие такие «офшорные» IP, получат временное преимущество, но рано или поздно попадут под блокировку на уровне стран, с которыми заключены соглашения о борьбе с киберпреступностью.
Что останется пользователю
Для обычного человека, далёкого от технических деталей, суть происходящего сведётся к простому наблюдению: «сайты стали работать хуже». Госуслуги, банки, образовательные платформы — всё, что в белом списке, будет летать. Зарубежные новостные ресурсы, блоги, форумы, которые не вошли в списки, станут тормозить, а доступ к VPN превратится в бесконечную игру в кошки-мышки.
Уже сейчас наблюдается рост интереса к «мессенджерам-гибридам», которые сочетают функции браузера и шифрованного канала. Возможно, следующим шагом станет встраивание функций обхода блокировок в операционные системы по умолчанию. Например, браузеры могут научиться использовать технологию ECH (Зашифрованный приветственный запрос клиента), которая скрывает имя запрашиваемого сайта даже от провайдера. Если ECH станет мейнстримом, эффективность сниффинга SNI резко упадёт, и регулятору придётся полагаться исключительно на сегментацию IP. В этом смысле новая инициатива с «белыми подсетями» — это ставка на то, что даже при полностью зашифрованном трафике метаданные о маршруте скажут всё, что нужно.
Политическая цена вопроса
Любые резкие движения в области регулирования интернета имеют внешнеполитическую цену. Введение обязательной сегментации IP-диапазонов для CDN и хостеров — это, по сути, требование к глобальным игрокам выбирать между российским рынком и глобальной нейтральностью. Учитывая текущую геополитическую напряжённость, можно предположить, что реакция Запада будет жёстокой.