
Вы когда-нибудь пытались открыть свой сайт, а в ответ - бесконечная загрузка и ошибка подключения? Серверы хостинга работают, поддержка разводит руками, а сайт всё равно не доступен. Если в последние пару лет вы эпизодически сталкивались с такой ситуацией, скорее всего, проблема была не в вашем хостинге и не в настройках сервера. Виновник - ТСПУ.
Эти четыре буквы ("Технические Средства Противодействия Угрозам") не появляются в договорах с хостингами, их не видно в логах сервера, но именно они всё чаще становятся причиной массовых сбоев, замедлений и необъяснимых ошибок с сайтами. За этим термином скрывается самая масштабная система фильтрации трафика, которую когда-либо разворачивали в России. В этой статье я на пальцах объясню, что такое ТСПУ, как они работают, почему их внезапные обновления могут "положить" ваш бизнес и что с этим делать.
ТСПУ (Технические средства противодействия угрозам) - это программно-аппаратные комплексы, которые по закону "о суверенном интернете" устанавливаются на сетях всех российских операторов связи.
Технология, которую используют ТСПУ, называется Deep Packet Inspection (DPI) - глубокая фильтрация трафика по содержимому пакетов. Обычный файрвол смотрит только на заголовки пакетов: откуда, куда, какой порт. DPI же заглядывает внутрь пакета, анализирует его содержимое. Работает это так: когда вы открываете сайт, DPI-система видит не только IP-адрес сервера, но и SNI - имя сервера из HTTPS-сертификата, а также метаданные протокола QUIC и другие параметры.
Операторы называют ТСПУ "черными ящиками" - и это не фигура речи. Роскомнадзор сам устанавливает и обслуживает это оборудование, операторы связи не имеют к нему доступа и даже не видят, какие именно правила фильтрации применяются к их трафику. Представьте, что вы арендуете квартиру, в которой хозяин поставил чужую камеру, а ключи от неё оставил себе. Вы знаете, что камера есть, она работает, но не знаете, что именно она в данный момент снимает. Примерно так же чувствуют себя провайдеры и хостинги.
История ТСПУ началась в 2019 году, когда был принят закон № 90-ФЗ (так называемый "закон о суверенном интернете"). По этому закону, все операторы связи обязаны установить оборудование ТСПУ на свои сети и пропускать через него весь трафик. Формально это делается для "централизованного управления сетью связи общего пользования", но де-факто основная цель - фильтрация запрещённых ресурсов, которые не удаляются владельцами. Роскомнадзор получил право самостоятельно определять, какие именно средства нужно использовать, и монтировать их на мощностях провайдеров. При этом никаких судебных решений для блокировки большинства ресурсов уже не требуется - достаточно внести IP-адрес или домен в специальный реестр.
К концу 2023 года установка ТСПУ была в основном завершена, и система начала работать в штатном режиме. Однако, как выяснилось позже, штатный режим - это очень громкое слово.
За видимой простотой скрывается сложная архитектура. Подробное описание работы ТСПУ было опубликовано в открытых источниках (в частности, в документации на GitHub). Хотя официальные документы РКН закрыты, эти данные позволяют составить точную картину.
Основной элемент системы - фильтр (EcoFilter). Это устройство, которое непосредственно анализирует трафик. Каждый пакет, попадающий в ТСПУ, проходит несколько этапов проверки. Сначала проверяется, является ли пакет IP-пакетом (звучит смешно, но в сетях операторов бывает всякое). Затем пакет проверяется по ACL-листам (спискам доступа) - это первичная фильтрация, определяющая, относится ли трафик к пулу, который должен обрабатываться. Дальше идёт проверка по DPI-листу - списку IP-адресов, подсетей и URL, которые подлежат обработке. И только после этого пакет передаётся непосредственно на анализ DPI-движку. На каждом этапе пакет может быть либо пропущен дальше, либо прозрачно возвращён оператору - как будто фильтра вообще нет.
У этой системы есть критическое уязвимое место - производительность. DPI - технология крайне ресурсоёмкая. Обработка каждого пакета "вглубь" требует мощностей процессора и памяти. Когда система перегружена, она переключается в режим bypass: весь трафик идёт напрямую, без фильтрации.
Согласно планам Минцифры, к 2030 году мощность системы ТСПУ планируют увеличить в 2,5 раза - до 954 Тбит/с. Но и этого, по мнению экспертов, может быть недостаточно, учитывая, что общий объём трафика в российских сетях продолжает расти. Для сравнения: в 2025 году суммарный интернет-трафик в России превысил 800 Тбит/с в пиковые часы, и к 2030 году эта цифра, по прогнозам, достигнет 2-3 Пбит/с. Таким образом, даже после усиления ТСПУ будут работать на пределе.
Кроме того, архитектура ТСПУ предполагает централизованное управление через так называемую ВТС (Ведомственную телекоммуникационную систему). Именно через ВТС Роскомнадзор рассылает провайдерам новые правила фильтрации - так называемые DPI-листы. Эти листы содержат IP-адреса, подсети, доменные имена и даже протокольные признаки (например, JA3-отпечатки TLS-рукопожатий). Ошибки в этих листах - главная причина массовых сбоев.
Сложность ТСПУ в том, что это не одно устройство, а целый конвейер из нескольких звеньев. Каждый узел выполняет свою функцию, чтобы разгрузить основные блоки и не создавать узкое место.
Система анализирует трафик не сразу целиком, а по слоям, от более простых и дешёвых к сложным и ресурсоёмким. Это позволяет отсекать заведомо "чистый" или "грязный" трафик на ранних этапах, не тратя лишние ресурсы.
Когда DPI-движок принимает решение о блокировке, он может действовать несколькими способами.
Даже у такой мощной системы есть предел прочности.
Чтобы понять, зачем вообще понадобились ТСПУ, нужно вспомнить 2018 год. Именно тогда Роскомнадзор впервые попытался заблокировать Telegram. Способ был грубым: блокировка по IP-адресам. Telegram, как известно, не сидит на месте - он постоянно "переезжал" на новые IP, арендуя сервера у Amazon, Google и Microsoft. В результате вместе с Telegram были заблокированы миллионы IP-адресов, под раздачу попали Amazon, Google, Microsoft, игры, Spotify и даже "Одноклассники".
Этот провал показал, что старые методы больше не работают. Нужна была система, которая умеет блокировать не по IP, а по более умным признакам - например, по содержимому пакета. Так родилась идея ТСПУ, а юридической основой стал принятый в 2019 году закон "о суверенном интернете" (90-ФЗ). Согласно этому закону, все операторы связи обязаны установить у себя оборудование ТСПУ и пропускать через него весь свой трафик. Роскомнадзор самостоятельно монтирует и обслуживает эти устройства.
Сегодня ТСПУ - это уже не просто блокировка сайтов из реестра. Система используется для фильтрации VPN-протоколов, замедления работы сервисов (вспомните историю с "устаревшим оборудованием" Youtube) и даже для противодействия DDoS-атакам. Но, как это часто бывает с централизованными решениями, проблемы не заставили себя ждать.
Кстати, первоначальный масштаб установки ТСПУ был колоссальным. Только на закупку оборудования и его монтаж федеральный бюджет выделил около 20 млрд рублей. Дополнительные средства пошли на разработку программного обеспечения и обучение персонала. Несмотря на это, к 2020 году многие операторы не успели установить ТСПУ в срок, и в 2021-2022 годах процесс активно завершался под угрозой штрафов.
В 2026 году проблема перегрузки ТСПУ стала очевидной для всех. В марте Forbes со ссылкой на источники сообщил: оборудование Роскомнадзора перегружено и не справляется с блокировками в полной мере. Заблокированные ранее ресурсы периодически становятся доступными, у ряда операторов в некоторых подсетях заработал YouTube. Причина? Если система не справляется с обработкой трафика, фильтрация частично перестаёт работать.
В январе 2026 года Роскомнадзор выявил 35 нарушений при установке ТСПУ у 33 интернет-провайдеров. За нарушения предусмотрены штрафы: от 30-50 тыс. рублей на должностных лиц до 500 тыс. - 1 млн рублей на юридических лицах. При повторном пропуске трафика в обход ТСПУ должностным лицам грозит уголовная ответственность - до трёх лет лишения свободы.
Ещё одна проблема - количество правил фильтрации. По данным экспертов, в 2026 году система использует около 2,5 млн правил. Нормальная нагрузка - 10-15 тыс. правил в день. А в период пиковых блокировок в систему добавляли по 40 000 правил ежедневно. Неудивительно, что оборудование захлебнулось, и многие заблокированные ресурсы снова стали доступны.
Как именно происходит перегрузка? DPI-устройства имеют ограниченную память для хранения таблиц правил и ограниченную вычислительную мощность для обработки пакетов. Когда количество правил превышает допустимый лимит, фильтр начинает работать с задержками, а затем переходит в режим bypass. Это автоматический механизм, встроенный в оборудование для предотвращения полного коллапса сети оператора. Однако именно этот механизм делает блокировки неэффективными в моменты наибольшей нагрузки.
Интересно, что Роскомнадзор пытается решить эту проблему с помощью искусственного интеллекта: в 2026 году объявлен тендер на создание системы машинного обучения для фильтрации трафика.
Но пока эта система только разрабатывается, и реальный эффект от неё мы увидим не раньше 2027-2028 годов.
Самый громкий эпизод, который затронул тысячи владельцев сайтов, произошёл в конце мая - начале июня 2026 года (начиная с 5.06.2026). Сайты на хостингах Beget, TimeWeb, Selectel, SpaceWeb и Reg.ru перестали открываться. Причём проблема была выборочной: у одних пользователей сайт работал, у других - нет. Панели управления хостингами (Ispmanager на RegRu) тоже были частично недоступны.
В чём была причина? Хостинги, в отличие от операторов связи, не обязаны устанавливать ТСПУ. Но их клиенты - владельцы сайтов - попадают к ним через сети тех самых операторов, на которых ТСПУ стоят. Если ТСПУ блокирует пул IP-адресов хостинга, то все сайты на этих IP становятся недоступны для пользователей соответствующих провайдеров. Именно это и произошло: обновление настроек ТСПУ затронуло маршруты до Selectel, других хостингов (почти всех). В результате часть пользователей не могла открыть сайты, а поддержка Selectel советовала одно: "Подать сведения о собственных ресурсах через ЛК ВТС (Ведомственную телекоммуникационную систему)".
Проблема в том, что владелец сайта, который ничего не нарушал, не может просто так "подать сведения". Требуется обоснование необходимости исключения его трафика из правил фильтрации. А такое обоснование, по логике системы, может предоставить только организация, использующая данные IP-адреса для собственных технологических процессов. Обычный владелец интернет-магазина или блога не вписывается в эту схему. В результате бизнес простаивал в пиковые дни (пятницу и субботу), теряя выручку.
Ситуация показала: проблема не в самих ТСПУ, а в непрозрачности их работы и отсутствии механизмов обжалования для добросовестных владельцев сайтов.
Многие администраторы начали активнее использовать CDN и российские облачные сервисы, чтобы скрыть реальные IP своих серверов. Однако и CDN могут попасть под блокировку, если ТСПУ внесёт в чёрные списки их IP-диапазоны. Так, например, в 2025 году страдали пользователи Cloudflare, чьи сайты периодически открывались только после смены браузера - из-за блокировки по JA3-отпечаткам.
С 2024 года Роскомнадзор активно борется с VPN-сервисами. Блокируются сотни VPN-протоколов: OpenVPN, WireGuard, Shadowsocks, VLESS, Trojan. Однако, как признают сами представители РКН, полностью заблокировать VPN невозможно из-за технических ограничений ТСПУ. Методы обхода постоянно эволюционируют, и злоумышленники (а также обычные пользователи) находят новые способы маскировки трафика под обычный HTTPS.
Наиболее эффективными сейчас считаются протоколы VLESS+Reality и AmneziaWG. Они прячут трафик внутри легитимных TLS-сессий, имитируя посещение, скажем, YouTube или Google. DPI не может отличить настоящий YouTube от фальшивого, если сессия выглядит одинаково. Это использует слабость ТСПУ: оборудование не расшифровывает весь HTTPS-трафик массово, а лишь анализирует метаданные. И если метаданные подделаны качественно - блокировка не срабатывает.
Столкнулись с этим и владельцы сайтов, использующие Cloudflare. В конце 2025 года Роскомнадзор начал замедлять трафик через Cloudflare, вплоть до принудительного обрыва соединений на 16 КБ. Сайты, которые были полностью на Cloudflare, открывались лишь после смены браузера или отключения IPv6. Проблема в том, что Cloudflare активно использует технологию Encrypted Client Hello (ECH), которая скрывает SNI. А ТСПУ как раз полагается на SNI для идентификации сайта. Когда SNI скрыт, ТСПУ не может определить, какой сайт открывает пользователь, и либо пропускает трафик, либо блокирует его по другим признакам, задевая легитимные ресурсы.
В результате многие российские сайты начали отказываться от Cloudflare в пользу локальных CDN - NGENIX, DDoS-Guard, Selectel CDN. Эти CDN не скрывают SNI и активно сотрудничают с Роскомнадзором, что снижает риск случайной блокировки. Но и полной гарантии нет - как показал сбой на Selectel в мае 2026, даже локальные CDN могут пострадать от обновлений правил ТСПУ.
Итак, что делать, если ваш сайт оказался в списке заблокированных из-за обновления правил ТСПУ? Универсального рецепта нет, но есть несколько стратегий, которые помогут снизить риски.
1. Диверсифицируйте хостинг. Если ваш сайт размещён на одном хостинге, который попал под блокировку ТСПУ - вы потеряли весь трафик. Используйте нескольких провайдеров, настройте балансировку нагрузки. Это не так сложно, как кажется, особенно с использованием облачных технологий. Например, можно разместить копию сайта в другом регионе или у другого провайдера и переключать трафик через GeoDNS.
Что еще проще с технической точки зрения (даже для неопытного владельца сайта) - попробуйте сменить IP адрес в рамках текущего хостинга, либо переключите А запись домена на резервный хостинг, в случае возникновения проблем.
2. Используйте CDN с российской локализацией. Cloudflare в России работает с перебоями из-за блокировок ECH. Вместо этого используйте российские CDN - NGENIX, DDoS-Guard, Selectel. Они лучше "договариваются" с ТСПУ, поскольку их IP-адреса реже попадают под фильтрацию. Кроме того, они предоставляют выделенные IP-адреса, которые можно "отбелить" через подачу заявки в ВТС.
3. Следите за статус-страницами хостингов и мониторьте доступность. Подпишитесь на уведомления о сбоях. Если вы заметили, что сайт недоступен только у пользователей одного провайдера - скорее всего, проблема на уровне ТСПУ этого оператора. Используйте мониторинг из разных точек мира (например, UptimeRobot), чтобы быстро определить аномалии.
4. Если ваш хостинг предлагает подачу сведений через ЛК ВТС (как сделал Selectel) - используйте эту возможность. Да, это бюрократия, но в ряде случаев она помогает. Вам потребуется заполнить огромную форму, указав свои IP-адреса и обоснование. Часто это работает для корпоративных клиентов с договорами SLA. Для физических лиц и небольших проектов - сложнее.
5. Рассмотрите возможность смены провайдера или тарифа. Некоторые хостинги предлагают выделенные IP-адреса и специальные тарифы с "повышенной защитой от блокировок". На практике это не гарантирует 100% защиты, но может снизить вероятность попадания в "общий котел". Кроме того, аренда выделенного IP позволяет подать заявку в ВТС именно для этого адреса, а не для целой подсети.
В долгосрочной перспективе стоит рассматривать полный переезд на российские облачные платформы (VK Cloud, Яндекс.Облако, Selectel), которые имеют собственные каналы коммуникации с Роскомнадзором и могут оперативнее решать проблемы с блокировками.
Настройте проброс IP так, чтобы в случае недоступности основного, соединение автоматически пробрасывалось на запасной маршрут.
Как вы видите, прокси сервера сайта antibot24.ru находятся у разных провайдеров, их 3 (к сайту привязано три А записи домена). Американский флажок - в этом чекере проверочные сервера США находятся выше в списке, не более того. Все IP на скриншоте - российские.
Ваш браузер соединяется с одним из этих трех проксирующих серверов Killbot (именно на этом этапе ТСПУ и "режет" соединение, и если маршрут один, то вы получите зависание браузера, и в конце белую страницу с ошибкой ERR_CONNECTION_TIMED_OUT).
Т.е. надежность и отказоустойчивость сайта - выше.
Напишите мне, если хотите себе так же.
https://antibot24.ru/contact
Что ждёт систему ТСПУ в ближайшие годы? Планы грандиозные. В 2026 году Роскомнадзор заявил о намерении создать и внедрить механизм фильтрации интернет-трафика с использованием машинного обучения. На эти цели планируется направить 2,27 млрд рублей.
С помощью ИИ разработчики хотят решить две главные задачи. Во-первых, научиться блокировать "копии" запрещённых сайтов не по IP-адресам, а по ключевым словам, выражениям и иным признакам. Во-вторых, выявлять методы обхода блокировок, особенно VPN-сервисы. При этом, по оценке экспертов, классические DPI-решения уже работают на пределе. Они классифицируют типы трафика на основе фиксированных алгоритмов, что позволяет справляться с большинством базовых задач. Но для анализа зашифрованного трафика, усложнённых протоколов и выявления VPN требуются более умные алгоритмы - именно здесь и нужно машинное обучение.
Одновременно с этим Минцифры планирует нарастить пропускную способность ТСПУ до 954 Тбит/с к 2030 году - в 2,5 раза больше текущих значений. Основная часть средств пойдёт на расширение автоматизированной системы обеспечения безопасности (АСБИ), частью которой и является оборудование ТСПУ. Уже в 2026 году АСБИ должна обрабатывать 100% трафика российского сегмента интернета.
Но проблема не только в мощности. Сегодня активно обсуждается внедрение "белых списков" - концепции, при которой провайдеры будут использовать механизм подтверждения легальности подключений. Если эта инициатива будет реализована, для владельцев сайтов требования к подтверждению легитимности трафика могут стать ещё строже. Например, потребуется регистрировать свои IP-адреса в специальном реестре и доказывать, что они не используются для обхода блокировок. Это может создать дополнительные барьеры для малого бизнеса.
При этом, по мнению экспертов, полная победа над обходными технологиями вряд ли возможна. Уже сегодня существуют протоколы (например, VLESS+Reality и AmneziaWG), которые эффективно маскируют трафик под обычный HTTPS. Они используют тот факт, что DPI не может полностью расшифровать все соединения, и прячут реальный трафик внутри легитимных сессий. Пока этот "оборонительный арсенал" остаётся у пользователей, система ТСПУ будет вынуждена работать на пределе, иногда сбоить и переходить в режим bypass.
Кроме того, растёт количество российских VPN-сервисов, которые легально предоставляют услуги обхода блокировок. По данным Роскомнадзора, в 2026 году в реестр внесено более 400 VPN-сервисов, но это лишь те, кто не выполнил требования закона "о приземлении". Многие VPN-провайдеры ушли в тень или переключились на зарубежную юрисдикцию, что делает борьбу с ними практически невозможной.
С 2024 года за нарушение правил установки ТСПУ введены серьёзные штрафы. За неисполнение закона "о суверенном интернете" операторы связи могут быть оштрафованы на сумму до 1 млн рублей, а их должностные лица - до 50 тыс. рублей. При повторном нарушении возможно уголовное преследование (ст. 274.1 УК РФ) с наказанием до трёх лет лишения свободы. Это заставляет провайдеров очень ответственно относиться к работе ТСПУ и, в случае сбоев, оперативно их исправлять, даже если это означает временные ограничения для легитимного трафика.
Для владельцев сайтов и интернет-проектов пока нет прямой ответственности за работу ТСПУ. Однако если их ресурс используется для обхода блокировок (например, как прокси или зеркало), он может быть заблокирован по решению Роскомнадзора без суда.
ТСПУ - это реальность российского интернета. Они уже влияют на доступность сайтов, и с каждым годом это влияние будет только усиливаться. Владельцам сайтов остаётся адаптироваться: диверсифицировать инфраструктуру, использовать российские CDN и быть готовыми к внезапным сбоям.
Но есть и позитивная новость: система ТСПУ далека от совершенства. Она перегружена, её обновления иногда ломают доступ к легитимным ресурсам, а новые технологии обхода появляются быстрее, чем Роскомнадзор успевает на них реагировать. Пока это так, у бизнеса и у пользователей остаётся пространство для манёвра.
Помните: знание - сила. Понимая, как работает ТСПУ, вы сможете быстрее диагностировать проблемы и минимизировать ущерб. Не надейтесь на чудо - планируйте варианты действий в критических ситуациях заранее. И, возможно, однажды настанет день, когда ваш сайт перестанет быть жертвой "чёрного ящика" Роскомнадзора.
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.