
Ещё вчера ваш интернет-магазин на FirstVDS работал. А сегодня - тишина. Клиенты пишут, что не могут оформить заказ. Вы заходите в панель управления VDS - ничего необычного. Перезагружаете сервер - не помогает. Звоните в поддержку FirstVDS, а они разводят руками: "У нас всё штатно, смотрите настройки".
Если вы держите проект на firstvds.ru (или у вас VPS FirstVDS), то после 5-6 июня 2026 года вы с вероятностью 70% столкнулись с этой картиной. И дело не в том, что FirstVDS стал плохим. Дело в новом витке борьбы РКН с современными протоколами. А именно - в тотальной блокировке всего, что пахнет ECH (Encrypted Client Hello). Объясняю, почему это коснулось именно вас и как выбираться, с конкретными командами и без заклинаний.
Представьте, что вы идёте в банк с паспортом. Охранник смотрит на вас и пропускает. ТСПУ - такой охранник, только на сетях провайдеров. Раньше ему хватало глянуть на паспорт - ваш IP-адрес. Потом он научился читать вашу "визитку" - SNI (имя сайта, которое передаётся открыто). А теперь появилась технология ECH, которая убирает визитку в зашифрованный конверт. Охранник конверт открыть не может, но заметил, что сам конверт имеет особую марку - отпечаток. И теперь он бьёт тревогу и никого не пускает при виде этой марки.
Вот что сделал Роскомнадзор с 5 июня 2026: обновил свои ТСПУ (Технические средства противодействия угрозам) - те самые "коробки" у провайдеров - и добавил сигнатуры на отпечатки ECH. Как только TLS-рукопожатие содержит характерные для ECH расширения - соединение рвётся.
FirstVDS - это провайдер виртуальных выделенных серверов (VPS). Они дают клиентам полный контроль над системой. Многие клиенты FirstVDS любят ставить свежие версии Nginx, Apache, OpenSSL - чтобы сайты летали и были безопасными. И вот незадача: начиная с OpenSSL 4.0 и Nginx 1.29.4, поддержка ECH включается по умолчанию. Вы могли даже не знать об этом, просто обновили пакеты через apt. А ваш сервер уже начал отправлять ECH-приветствия. И ТСПУ это заметило. Массово. Поэтому пострадали в основном те, у кого современный софт. И FirstVDS, как VDS-провайдер, оказался в эпицентре - его клиенты чаще обновляются. Это не вина хостинга, это стечение обстоятельств: современные стандарты безопасности конфликтуют с российскими фильтрами.
Прежде чем крушить всё, давайте убедимся, что проблема именно в ECH.
Проверка через командную строку (нужна OpenSSL 4.x, можно скачать из исходников):
|
1 |
openssl s_client -connect вашсайт.рф:443 -ech_config_list |
Если после выполнения вы видите длинную HEX-строку, а не пустоту - ECH активен.
Для любителей curl (версия 8.8+):
|
1 |
curl -v --ech true https://вашсайт.рф 2>&1 | grep -i ech |
Если вывод содержит что-то про "ECH", значит оно есть.
Если ECH не обнаружен, а сайт всё равно не работает - возможно, блокировка по IP, SNI или JA3. Но сейчас, в июне 2026, именно ECH - главный виновник массовых проблем на VPS.
Логичный шаг: пишете в тикет FirstVDS, просите сменить IP-адрес. Вам меняют. Сайт оживает. Вы радуетесь. Но через день-два - снова чёрная дыра. Потому что вы сменили номер дома, но не сменили лицо. Ваш сервер продолжает отправлять те же ECH-отпечатки. ТСПУ видит знакомый почерк и блокирует новый IP за пару часов. Это поведенческая фильтрация. К тому же новый IP может лежать в той же подсети /24, которую уже внесли в чёрный список целиком. Тогда блокировка произойдёт мгновенно. Вы оказываетесь в бесконечном цикле: меняете IP, радуетесь, плачете. Некоторые бросают FirstVDS и уходят к другому провайдеру - но там история повторяется, потому что проблема не в провайдере, а в ECH на вашем сервере.
Варианты расположены так, чтобы вы могли выбрать по своим силам. Если у вас managed VDS или вы не очень дружите с командной строкой - переходите к третьему пункту.
Это - хирургия, но раз и навсегда (пока не обновят софт снова). Для Nginx (версии 1.29.4+) откройте конфиг сайта (обычно /etc/nginx/sites-available/ваш_сайт). Внутри блока server добавьте строку:
|
1 |
ssl_ech off; |
Для Apache (с поддержкой ECH) добавьте в VirtualHost:
|
1 |
SSLECH off |
После этого перезагрузите веб-сервер:
|
1 |
systemctl reload nginx |
или
|
1 |
systemctl reload apache2 |
Теперь ваш сайт больше не будет "светить" запрещёнными отпечатками. Но учтите: если у вас не VPS, а дешёвый shared-хостинг, вы не сможете редактировать конфиги. Тогда остаётся только второй или третий вариант.
Закажите на FirstVDS дополнительный IP-адрес (обычно это стоит около 150 рублей в месяц). Попросите, чтобы он был из другого диапазона, лучше из другой подсети /24. Теперь у вас два IP. Обязательно предварительно отключите ECH (способ 1), иначе балансировка бессмысленна. Далее зайдите в панель управления DNS вашего домена (у регистратора или на FirstVDS, если у них DNS-хостинг). Для одного имени (например, @ и www) создайте две A-записи с разными IP. Выставите TTL 60-120 секунд. Браузеры благодаря механизму Happy Eyeballs будут пытаться соединиться с обоими IP и, если один не отвечает (например, попал под IP-блокировку), переключатся на другой. Но повторю: без отключения ECH этот метод не спасёт, потому что оба IP будут иметь одинаковые отпечатки и ТСПУ заблокирует их одновременно.
Сервис выдаёт вам свои IP для A-записей. Весь трафик идёт на прокси, а прокси уже шлёт его на ваш настоящий сервер FirstVDS. Поскольку на прокси нет ECH, ТСПУ не видит запретных отпечатков и пропускает соединение. Пример такого сервиса - Killbot. Он позиционируется как защита от ботов, но также предоставляет прокси-сервера с выключенным ECH.
Как это выглядит: вы регистрируетесь на сайте Killbot, добавляете свой домен, указываете реальный IP вашего VPS на FirstVDS. Система генерирует два (или три) IPv4-адреса. Вы идёте в настройки DNS и заменяете старые A-записи (которые вели на FirstVDS) на эти новые IP. Всё. Теперь ваш сайт работает через прокси Killbot, который автоматически балансирует нагрузку между своими серверами. Цена - несколько тысяч рублей в месяц, что для бизнеса дешевле суточного простоя.
Существует портал ЛК ВТС (личный кабинет взаимодействия с техническими средствами). Там вы можете заявить о своём сайте, указать IP и попросить исключить его из блокировок. Процесс бюрократический: нужен ИНН, подтверждение прав на домен. Рассматривают несколько недель. Шанс не нулевой, но если блокировка из-за ECH, а не из-за IP, то могут отказать, сославшись на то, что технология обходит ТСПУ. Тем не менее, для крупных и чистых проектов - стоит попробовать.
Первое: не пытайтесь повесить сайт на порт 8443 или 8080. ТСПУ сканирует все порты. Более того, нестандартный порт привлекает лишнее внимание - "почему тут не 443?". Второе: не надейтесь, что блокировка сама рассосётся. РКН не откатывает обновления по первому требованию. Третье: не срывайтесь на поддержку FirstVDS. Они не могут влиять на ТСПУ. Вежливая просьба проверить, не включён ли ECH на их общих серверах (если у вас shared) - эффективнее мата. Четвёртое: не переезжайте на другой хостинг, у них у всех - те же проблемы. Сейчас многие провайдеры страдают одинаково.
Скорее всего, FirstVDS в ближайшее время добавит в панель управления кнопку "Отключить ECH" для каждого VPS - как сейчас выбор версии PHP. Возможно, начнут предлагать дополнительные IP из "чистых" диапазонов с дополнительной проверкой. Но пока этого нет, вы сами отвечаете за доступность. Технически задача несложная: либо отключаете ECH, либо подключаете прокси. Если вы не очень уверены в своих силах - пригласите системного администратора на пару часов, это дешевле, чем потеря клиентов.
FirstVDS не виноват, что ECH столкнулся с ТСПУ. Но ваш бизнес страдает. Самый быстрый способ - прокси-сервис с отключённым ECH (Killbot и аналоги). Если есть VPS и желание - отключите ECH сами. DNS-балансировка - полезное дополнение, но не основное средство. Не ждите, пока кто-то починит за вас. Клиентам всё равно, почему сайт недоступен - они просто уйдут к конкуренту.
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.