
Утро, кофе, открываете сайт на Reg.ru - и видите бесконечный спиннер. В панели управления нет никаких сбоев (ну почти, часть клиентов Регру жаловались на невозможность входа в панель управления Ispmanager, в результате прямой блокировки ТСПУ РКН, спасала только замена IP), поддержка отвечает "всё работает, проверьте настройки", а реальные клиенты пишут в мессенджеры: "ваш магазин не открывается". Если вы держите проект на рег.ру, вы не одиноки. После 5 июня 2026 года тысячи сайтов на этом хостинге стали недоступны для пользователей в России. Причина - обновление фильтров ТСПУ (Технических средств противодействия угрозам).
Но самое интересное: блокируют не столько IP или контент, сколько сам факт использования современного шифрования - технологии ECH. И если на серверах Reg.ru включена поддержка ECH (а на новых сборках софта она включена по умолчанию), то ваш сайт автоматически попадает под раздачу. Давайте разберёмся, что это за зверь, почему Reg.ru оказался в эпицентре и как это лечить - от быстрых костылей до нормальной инженерной защиты.
Reg.ru - один из старейших и крупнейших регистраторов доменов и хостинг-провайдеров в России. О*улиарды интернет-магазинов, блогов, корпоративок сидят на его shared-хостинге и VPS. До недавнего времени Reg.ru считался относительно надёжным - не без косяков, но жить можно. Однако 5 июня 2026 года Роскомнадзор обновил настройки ТСПУ на сетях всех операторов связи.
Сайты на Reg.ru перестали открываться у пользователей Ростелекома, МТС, Мегафона - у кого-то выборочно, у кого-то полностью. При этом сам хостинг продолжал работать: серверы отвечали на ping, но порты 80 и 443 молчали. В поисковых запросах замелькали: рег ру не работает, reg ru недоступны сайты, сайты на рег.ру не работают. Почему именно Reg.ru? Потому что он крупный, с большими диапазонами IP и, вероятно, одним из первых обновил серверное ПО до версий, где ECH включена по умолчанию.
Расшифруем по-человечески. ТСПУ - это коробки с умной начинкой, которые РКН поставил у каждого провайдера. Они занимаются DPI (Deep Packet Inspection) - заглядывают в каждый сетевой пакет. Раньше они смотрели в основном на IP-адрес и порт. Теперь научились анализировать: SNI (имя домена в открытом виде при установке HTTPS), JA3-отпечатки (цифровой паспорт TLS-библиотеки), а также активнее всего - ECH. ECH (Encrypted Client Hello) шифрует SNI, чтобы никто по пути не видел, какой сайт вы открываете. Здорово для приватности, но для ТСПУ - красная тряпка. С конца 2024 года РКН начало блокировать любой трафик, где обнаруживает характерные отпечатки ECH (Cloudflare заблокирован в РФ). Система не расшифровывает само сообщение, а просто видит специфические паттерны в TLS-рукопожатии - и обрывает соединение.
Современное серверное ПО - OpenSSL начиная с версии 4.0, Nginx с версии 1.29.4, Apache с определёнными модулями - включает поддержку ECH по умолчанию. Это сделано для повышения безопасности и соответствия стандартам. Когда Reg.ru обновляет программное обеспечение на своих узлах (а он это делает регулярно), ECH автоматически активируется. Вы можете даже не подозревать об этом, сидя на самом дешёвом shared-хостинге. Но ТСПУ видит ECH-отпечатки и блокирует доступ к вашему сайту для всех пользователей конкретного провайдера или для всей страны. Причём блокировка может быть веерной: если на одном IP несколько сайтов с ECH, страдают все. Поэтому проблема не в том, что Reg.ru плохой хостинг, а в том, что современные стандарты безопасности конфликтуют с требованиями РКН. И владельцы сайтов оказываются заложниками.
Прежде чем что-то менять, убедитесь, что ECH - причина блокировки. Самый простой способ - бесплатный онлайн-инструмент tls.zone. Введите адрес вашего сайта, и он покажет, предлагает ли сервер ECH. Если да - это почти наверняка причина проблем. Более технический вариант - используйте команду (требуется свежая версия OpenSSL 4.x):
|
1 |
openssl s_client -connect вашсайт.рф:443 -ech_config_list |
Если вы получаете непустой ответ в виде HEX-строки, значит, ECH активен. Также можно проверить через curl (версия 8.8.0+):
|
1 |
curl -v --ech true https://вашсайт.рф 2>&1 | grep -i ech |
Важно: даже если ECH не отображается в этих проверках, но сайт не открывается у части пользователей - возможно, блокировка идёт по другим признакам (IP, SNI, JA3). Но ECH - сейчас самый частый виновник.
Вы пишете в поддержку Reg.ru: "смените IP, мой сайт блокируют". Вам меняют. Сайт оживает. Но через пару дней - снова та же песня. Почему? Если на сервере не отключён ECH, то ТСПУ, увидев новый IP, но те же ECH-отпечатки, мгновенно распознаёт "знакомого" и блокирует снова. Кроме того, новые IP часто лежат в тех же подсетях /24, которые уже под веерной блокировкой. В итоге вы гоняетесь за адресами как белка в колесе, а ваш бизнес теряет клиентов. Некоторые особо отчаянные пытаются переехать на другой хостинг - Beget, Timeweb, Selectel - но там та же история, потому что проблема не в Reg.ru, а в том, что везде современный софт включает ECH.
Идём от простого к сложному. Не все методы подходят для shared-хостинга, но варианты есть.
Если у вас VPS на Reg.ru, вы можете сами залезть в конфиги. Для Nginx (версия 1.29.4+) добавьте в блок server директиву:
|
1 |
ssl_ech off; |
Для Apache (с mod_ssl, собранным с ECH) добавьте:
|
1 |
SSLECH off |
После этого перезагрузите веб-сервер и проверьте через openssl, что ECH больше не предлагается. Если вы на shared-хостинге - у вас нет доступа к конфигам. Тогда пишите в техподдержку Reg.ru с чёткой формулировкой: "Отключите поддержку ECH на сервере, где размещён домен example.ru". Чем больше клиентов обратится, тем быстрее Reg.ru может добавить такую опцию в панель управления или отключить ECH глобально. Некоторые хостеры уже начали это делать.
Закажите дополнительный IP-адрес на Reg.ru (обычно 100-200 руб/мес). Теперь у вас два разных IP из разных подсетей (постарайтесь, чтобы они были не из одного /24). В панели управления DNS вашего домена пропишите две A-записи с одинаковым именем (например, @ и www), но с разными IP. Установите TTL 60-120 секунд. Теперь, если ТСПУ заблокирует один IP, браузер попробует второй. Однако этот метод не решает проблему ECH - если ECH включён, блокироваться будут оба IP по отпечаткам. Поэтому DNS-балансировка эффективна только в паре с отключением ECH или с проксированием.
Вы подключаете свой домен к такому сервису, он выдаёт вам свои IP для A-записей. Трафик идёт на прокси, а прокси уже перенаправляет его на Reg.ru. Поскольку на прокси нет ECH, ТСПУ не видит "запрещённых" отпечатков и не блокирует соединение. Один из известных российских сервисов такого рода - Killbot. Он изначально создавался для борьбы с ботами и DDoS, но также предоставляет прокси-сервера с отключённым ECH. Вы просто регистрируетесь, добавляете свой сайт, получаете два IP и прописываете их в DNS вместо прямых IP Reg.ru. Стоимость - несколько тысяч рублей в месяц, но для бизнеса это копейки по сравнению с простоями.
Существует портал "Личный кабинет взаимодействия с техническими средствами" (ЛК ВТС). Там владельцы легальных сайтов могут подать заявку на исключение из блокировок. Процесс бюрократический, требует регистрации, подтверждения прав на домен и IP. Шанс невелик, но для крупных проектов иногда срабатывает. Однако имейте в виду: если причина блокировки - ECH, а не конкретный IP, в исключении могут отказать, так как ECH официально считается "средством обхода".
Чтобы понимать врага в лицо. ECH в TLS 1.3 добавляет в сообщение ClientHello специальное расширение "encrypted_client_hello" (номер 0xfe0d, стандартный IANA codepoint для Encrypted Client Hello (ECH), которое сегодня повсеместно использует, например, Cloudflare). Внутри него - зашифрованный "настоящий" SNI и публичный ключ для шифрования. Даже если вы не можете расшифровать содержимое, само наличие этого расширения и определённая структура пакета (размер, порядок байтов) создают уникальный отпечаток. ТСПУ использует сигнатуры на основе этих паттернов. Некоторые исследователи в своё время выяснили, что блокировка срабатывала не на любое ECH, а на комбинацию ECH + определённый public_name (например, cloudflare-ech.com).
Не пытайтесь перенести сайт на нестандартный порт (8443, 4443). ТСПУ анализирует все порты, а не только 443. Более того, нестандартный порт может привлечь дополнительное внимание. Не надейтесь, что "само пройдёт". Блокировки длятся неделями. Не пишите гневных писем в поддержку Reg.ru с матом - они не виноваты в политике РКН. Лучше чётко и конструктивно просите отключить ECH. Не меняйте IP каждый день - это только запутает DNS и вас самих. И не переезжайте на другой хостинг без гарантии, что там ECH отключено - вы просто смените шило на мыло.
Тренд очевиден. РКН будет ужесточать фильтрацию, а разработчики веб-софта - внедрять ECH и другие технологии приватности. Конфликт будет нарастать. Хостинг-провайдеры, вероятно, начнут предлагать клиентам возможность включать/отключать ECH через панель управления (как сейчас переключение версий PHP). Reg.ru, как крупный игрок, возможно, первым добавит такую опцию. Также возможно появление "чистых" прокси-сервисов с отключённым ECH в качестве стандартной услуги. Но пока что ответственность за доступность лежит на вас. Не ждите, что кто-то придёт и всё починит. Действуйте.
5 июня 2026 года показало нам, что старые методы (один IP, надежда на хостинг) больше не работают. ECH - это реальность, и если ваш сервер на Reg.ru его поддерживает, вы под прицелом. Решения есть: отключить ECH (если есть доступ), использовать DNS-балансировку (но только в паре с отключением ECH) или спрятаться за прокси-сервисом с отключённым ECH. Не откладывайте диагностику на завтра. Проверьте свой сайт на tls.zone, и если увидите ECH - действуйте. Ваши клиенты заслуживают доступного сайта, а вы - спокойного сна.
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.