Timeweb недоступны сайты из-за ТСПУ и ECH: почему это происходит и как восстановить доступ

Защита сайта от поведенческих ботов

Защита сайта от всех видов поведенческих ботов. Интеграция через изменение DNS записи домена. Защита от скликивания контекстной рекламы Яндекс Директ.
ПОПРОБОВАТЬ БЕСПЛАТНО  =>

Если ваш сайт на Timeweb перестал открываться после 5 июня 2026 года, вы не одиноки. Тысячи владельцев интернет-магазинов, блогов и корпоративных порталов столкнулись с тем, что их проекты внезапно стали недоступны для пользователей в России. Все ринулись в поиск, спрашивают: Timeweb проблемы сегодня, что опять с timeweb, Timeweb недоступны сайты, Таймвеб проблемы https, Таймвеб сбой. При этом панель управления Timeweb показывает, что сервер работает, а сайт открывается через VPN или с мобильного интернета другого оператора.

Это не "поломка хостинга" и не ваш косяк. Это результат работы ТСПУ (Технические средства противодействия угрозам), которое стало блокировать не только IP и домены, но и сам факт использования технологии ECH (Encrypted Client Hello).

Давайте разберёмся, что произошло, почему это затронуло именно Timeweb и что можно сделать, чтобы вернуть сайт в строй.

Что такое ТСПУ и почему оно блокирует сайты

ТСПУ расшифровывается как "Технические средства противодействия угрозам". Это комплекс оборудования и программного обеспечения, которое Роскомнадзор устанавливает на сетях каждого крупного оператора связи (Ростелеком, МТС, Мегафон, ТТК и другие). Задача ТСПУ - анализировать трафик, проходящий через сеть оператора, и блокировать доступ к ресурсам, которые внесены в реестр запрещённых, а также подавлять средства обхода блокировок (VPN, прокси, Tor). Анализ трафика называется DPI (Deep Packet Inspection - глубокий анализ пакетов). DPI-система смотрит не только на IP-адрес и порт, но и на содержимое пакетов: протоколы, TLS-рукопожатия, имена серверов и даже отпечатки библиотек.

5 июня 2026 года Роскомнадзор обновил настройки ТСПУ. Новые правила фильтрации оказались гиперчувствительными и начали блокировать не только "плохие" ресурсы, но и совершенно легальные сайты, особенно на крупных хостингах.

Основные методы фильтрации, которые задели Timeweb

Чтобы понять, почему ваш сайт на Timeweb перестал открываться, нужно знать три основных метода блокировки, которые использует ТСПУ после обновления.

Блокировка по IP-адресу. Самый простой и грубый метод. Если конкретный IP-адрес попал в "чёрный список" (по решению суда, по жалобе или в результате автоматического детекта), ТСПУ блокирует весь трафик на этот IP. Проблема в том, что на shared-хостинге Timeweb на одном IP может сидеть много сайтов. И если один из них "провинился", под блокировку попадают все. В своё время это вызвало серьезную проблему, пострадали многие ни в чем не повинные сайты, и в последнее время РКН очень аккуратно подходит к блокировкам IP. Но с июня 2026 года применяется ещё более опасный метод - веерная блокировка подсетей. Если хотя бы один IP в диапазоне /24 (256 адресов) или даже /22 вызывал подозрение, даже если в подсети нет ни одного заблокированного сайта - ТСПУ всё равно блокирует весь диапазон. Это приводит к массовой недоступности тысяч сайтов одновременно.

Также прочтите:  Как Гринч-боты воруют Рождество: подробный гайд по защите от цифровых перекупщиков

Блокировка по SNI. SNI (Server Name Indication) - это имя домена, которое браузер передаёт серверу во время TLS-рукопожатия (установки защищённого соединения). Раньше SNI передавался в открытом виде, и ТСПУ могло смотреть на него и блокировать соединение, если домен в чёрном списке. Новые настройки заставляют ТСПУ блокировать любые соединения, где SNI кажется "подозрительным" по эвристическим признакам. Например, если домен содержит слово "vpn", "proxy" или просто имеет нехарактерную структуру. А также если SNI используется в сочетании с определёнными версиями TLS.

Блокировка по JA3-отпечатку. JA3 - это метод создания цифрового отпечатка TLS-библиотеки, которую использует клиент или сервер. Программисты заметили, что разные приложения (браузеры, VPN-клиенты, боты) имеют характерные отпечатки. ТСПУ теперь может блокировать не только IP или домен, но и любой трафик, который имеет "подозрительный" JA3-отпечаток. Например, многие сборки Nginx на Timeweb используют стандартную библиотеку OpenSSL, отпечаток которой совпадает с отпечатками некоторых прокси-клиентов. В результате ТСПУ начинает блокировать обычные сайты, приняв их за VPN.

Ключевая причина новых блокировок: ECH и отпечатки на серверах Timeweb

Помимо классических методов, с 2024-2025 годов активно используется блокировка по признакам технологии ECH (Encrypted Client Hello). ECH - это расширение протокола TLS, которое шифрует самое первое сообщение ClientHello, включая SNI (имя сайта). Изначально ECH задумывалось для повышения конфиденциальности - чтобы никто по пути не видел, какой сайт вы открываете. Однако Роскомнадзор расценил ECH как угрозу своей системе фильтрации и начал блокировать любой трафик, содержащий характерные отпечатки ECH.

ТСПУ не нужно расшифровывать само сообщение - достаточно обнаружить специфические паттерны в TLS-рукопожатии, которые однозначно указывают на использование ECH. И если такие паттерны найдены, соединение обрывается.

Проблема для Timeweb и других крупных хостингов в том, что современные версии серверного программного обеспечения (OpenSSL 4.x, Nginx 1.29.4 и новее, Apache с определёнными модулями) начали включать поддержку ECH по умолчанию. Это сделано для соответствия современным стандартам безопасности. Однако в российских реалиях это стало смертельным приговором для доступности. Сервер Timeweb, настроенный на последние версии софта, при установке TLS-соединения отправляет клиенту приветствие с ECH-расширениями. ТСПУ на стороне провайдера видит эти отпечатки и, не глядя на домен или IP, обрывает соединение. В результате сайт становится недоступен для всех пользователей этого провайдера, независимо от того, легальный он или нет.

Важно подчеркнуть: проблема не в том, что сайт использует Cloudflare (хотя Cloudflare тоже активно внедрял ECH, из-за чего и попал под блокировки). Проблема в том, что сам сервер Timeweb поддерживает ECH. Если на вашем VPS или shared-хостинге стоит обновлённый стек (OpenSSL 4.0, Nginx 1.30), то ваш сайт автоматически становится "видимым" для фильтров по ECH-отпечаткам, даже если вы никогда не слышали о Cloudflare. Именно это и произошло массово в июне 2026 года.

Почему смена IP-адреса на Timeweb не решает проблему (или решает, но ненадолго)

Самый очевидный шаг - попросить техподдержку Timeweb сменить IP-адрес вашего сервера или VPS. Вам его меняют. Сайт снова работает. Но через несколько часов или дней новый IP тоже блокируется. Почему? ТСПУ анализирует не только сам IP, но и поведение трафика. Если вы перенесли сайт на новый IP, но оставили прежний SSL-сертификат, прежний SNI, прежние JA3-отпечатки и, главное, не отключили ECH, то система быстро вычисляет, что этот новый IP ведёт себя так же, как и старый, и блокирует его. Это называется "поведенческая фильтрация". Кроме того, если новый IP лежит в той же подсети /24, которая уже находится под веерной блокировкой, он будет заблокирован сразу.

Также прочтите:  Фродовый трафик: как защитить сайт от ботов и фальшивых посетителей

Можно просить IP из другой, более "чистой" подсети. Но ресурс чистых подсетей у Timeweb не бесконечен. И РКН постоянно обновляет свои фильтры, добавляя новые диапазоны. Так возникает бесконечная гонка: вы меняете IP - через день блокируют - вы снова меняете. Владельцы бизнеса теряют клиентов, деньги и нервы. Некоторые пытаются переехать на другого хостера (Beget, Selectel), но там та же история.

Проблема не в Timeweb, проблема в том, что ваше программное обеспечение (или ПО хостинга) использует ECH, а ТСПУ блокирует любые ECH-отпечатки.

Что делать владельцу сайта на Timeweb: реальные технические решения

Не паникуйте. Вот несколько подходов, которые реально помогают восстановить доступность. Они расположены от самых простых до более сложных. Выбирайте по своим силам и бюджету.

Решение 1: Отключить ECH на своём сервере (для VPS)

Если у вас VPS на Timeweb, вы можете самостоятельно отключить ECH в конфигурации веб-сервера. Для Nginx (начиная с версии 1.29.4) добавьте в секцию server директиву:

Для Apache (с модулем mod_ssl, собранным с поддержкой ECH) можно попробовать отключить через:

После изменения настроек перезагрузите веб-сервер. Если вы используете shared-хостинг, у вас нет доступа к конфигурации - тогда обратитесь в техподдержку Timeweb с конкретным запросом: "Отключите, пожалуйста, поддержку ECH на сервере, где размещён мой домен". Чем больше клиентов обратятся, тем быстрее хостинг отреагирует.

Решение 2: DNS-балансировка (несколько A-записей) на одном хостинге

Даже если у вас один сервер на Timeweb, вы можете заказать несколько IP-адресов (обычно это платная услуга, около 100-200 рублей в месяц за дополнительный IP). Затем зайдите в панель управления DNS вашего домена и пропишите для одного домена две (или три) A-записи с разными IP. Установите TTL (Time To Live - время жизни записи в кэше) минимальное - 60-120 секунд. Теперь, если ТСПУ заблокирует один из этих IP, браузер (благодаря алгоритму Happy Eyeballs) попробует второй. Пользователь заметит небольшую задержку, но сайт откроется. Однако этот метод не решает проблему ECH - если ECH включён на сервере, то все IP будут блокироваться по отпечаткам одинаково. Поэтому DNS-балансировку имеет смысл комбинировать с отключением ECH.

Решение 3: Проксирование трафика через сервисы с отключенным ECH (например, Killbot)

Самый эффективный на сегодня способ - спрятать ваш сервер Timeweb за прокси-серверами, которые не используют ECH. Вы подключаете свой домен к такому прокси-сервису, а он выдаёт вам свои IP для A-записей. Весь трафик идёт на прокси, а прокси перенаправляет его на ваш реальный сервер. Важно, чтобы на прокси-серверах была отключена поддержка ECH. Тогда ТСПУ не видит ECH-отпечатков и не блокирует соединение. Один из известных российских сервисов такого рода - Killbot. На его прокси-серверах ECH отключена намеренно, чтобы избежать блокировок. Вы просто регистрируетесь, добавляете свой сайт, получаете два IP от Killbot и прописываете их в A-записях вашего домена. Ваш реальный IP Timeweb остаётся скрытым. Killbot также обеспечивает полноценную защиту от ботов и простых DDoS. Это платный сервис (от нескольких тысяч рублей в месяц), но он решает проблему комплексно. Так что выбирайте прокси для сайта с отключенным ECH.

Решение 4: Смена хостинга на того, кто использует старые версии софта без ECH

Если вы не хотите заморачиваться с прокси, можно переехать на хостинг, где ещё не обновили OpenSSL и веб-серверы до версий с поддержкой ECH. Например, некоторые небольшие провайдеры намеренно держат старые сборки, чтобы избежать блокировок. Однако это временное решение - рано или поздно они тоже обновятся. Кроме того, старые версии могут иметь уязвимости.

Также прочтите:  Антиддос сервис StormWall: подробный обзор и руководство

Решение 5: Подача заявки на исключение в ЛК ВТС

Роскомнадзор предоставляет возможность владельцам легальных сайтов подать заявку на исключение из блокировок через "Личный кабинет взаимодействия с техническими средствами" (ЛК ВТС). Вам нужно будет зарегистрироваться, указать свой домен, IP-адрес, подтвердить права на сайт. Процесс занимает несколько дней, и не факт, что заявку одобрят. Но для крупных интернет-магазинов с прозрачным контентом это может сработать. Подавайте заявку заранее, не дожидаясь блокировки. Однако учтите, что если проблема в ECH, а не в конкретном IP, исключение могут не дать, так как технически ECH - это "средство обхода" с точки зрения РКН.

Пошаговая инструкция для быстрого восстановления (чеклист)

Если ваш сайт на Timeweb только что лёг, действуйте в таком порядке:

  • Проверьте доступность с разных провайдеров (через коллег, сервисы мониторинга). Убедитесь, что блокировка массовая, а не локальная.
  • Проверьте, поддерживает ли ваш сервер ECH.
  • Если ECH включён и у вас VPS - отключите его через конфигурацию Nginx/Apache.
  • Если shared-хостинг - напишите в техподдержку Timeweb с просьбой отключить ECH на сервере.
  • Если отключить ECH не удаётся или не помогает - настройте проксирование через сервис с отключенным ECH (например, Killbot) и пропишите их IP в DNS.
  • В качестве временной меры - смените IP через техподдержку, но понимайте, что это ненадолго.
  • Подайте заявку на исключение в ЛК ВТС.

Прогноз: что будет с Timeweb и другими хостингами дальше

ТСПУ будет развиваться. Фильтры станут ещё умнее. Блокировки по ECH-отпечаткам - это надолго. Хостинг-провайдеры, включая Timeweb, скорее всего, начнут предлагать клиентам возможность отключать ECH на своих серверах (через панель управления) или предоставлять прокси-сервера с отключенным ECH за дополнительную плату. Возможно, появятся официальные "белые списки" для сайтов, которые отключают ECH и подтверждают свою легальность. Но пока что основная ответственность за доступность лежит на владельце сайта. Не ждите, что Timeweb за вас всё починит - он может только помочь с отключением ECH, если вы попросите.

Заключение: действуйте, а не ждите

5 июня 2026 года стало для многих болезненным уроком. Но это не конец. Технические решения существуют: отключение ECH, DNS-балансировка, прокси-сервисы с отключенным ECH - всё это реально работает и не требует колоссальных вложений. Начните с малого: проверьте, включён ли ECH на вашем сервере. Если да - попробуйте отключить. Если не получается - используйте прокси. Помните, что проблема не в вас, а в том, что современный софт и требования РКН вступили в конфликт. Но вы можете выйти из этого конфликта с минимальными потерями. Не ждите следующей волны - подготовьтесь к ней уже сейчас.

Российская альтернатива Cloudflare

Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.

Чтобы не повторяться - расписывал более подробно в статьях:

Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.

Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор: Сергей AntiDdos

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru

Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.

Услуги

База знаний

Блог

Портфолио

AntiBot24

АнтиБОТ, поведенческие факторы, защита от ботов, настройка КиллБот.
Быстрее всего отвечаю в Telegram или MAX.

Telegram

MAX messenger

Более 900 выполненных работ на Кворк, положительные отзывы, профессионально занимаюсь фильтрацией бот трафика.
Ссылка на кворк
Свяжитесь со мной, для согласования перечня работ и условий оплаты.
Контакты
Copyright © 2026, AntiBOT24. Копирование материалов сайта запрещено.
Политика конфиденциальности
menu-circlecross-circle