Перейти к содержанию
3 дня бесплатно в Telegram-боте.
← Все статьи

Инфраструктура

Как РКН блокирует сайты: полный механизм от реестра до браузера

Как Роскомнадзор блокирует сайты в России: основания, Единый реестр, методы IP/DNS/SNI/ТСПУ, замедление YouTube. Почему смена DNS помогает не всегда.

14.06.2026 · 6 мин

Вступление

«Сайт заблокирован Роскомнадзором» — эту фразу видели миллионы. Но мало кто понимает, что именно происходит между моментом, когда РКН принимает решение, и моментом, когда браузер показывает ошибку.

Это не простое «добавить в список». За этим стоит многоуровневая техническая инфраструктура с несколькими механизмами исполнения, и от того, каким из них заблокирован конкретный ресурс, зависит, поможет ли смена DNS, VPN или вообще ничего.

Коротко. Блокировка проходит путь: основание → запись в Единый реестр → исполнение на сети. Методов исполнения четыре — по IP, по DNS, по SNI и централизованно через ТСПУ/DPI. Чем «глубже» метод, тем сложнее обойти: смена DNS лечит DNS-блокировки за 30 секунд, но против ТСПУ и DPI бесполезна.


Шаг 1: Основание для блокировки

Блокировка начинается с юридического основания. Это может быть решение суда, предписание МВД/ФСБ, самостоятельное решение РКН (призывы к несанкционированным акциям, «дискредитация армии», нарушение авторских прав), невыполнение требований по локализации данных или отказ VPN-сервиса подключиться к ФГИС РКН.


Шаг 2: Единый реестр запрещённых сайтов

После решения запись попадает в Единый реестр запрещённой информации. Типы записей: конкретный URL, домен целиком, IP-адрес или подсеть. Реестр обновляется автоматически, и провайдеры обязаны получать обновления и применять их в течение нескольких часов.

Масштаб к 2026 году исчисляется сотнями тысяч записей (домены, URL, IP, подсети) — реестр ведётся непрерывно с 2012 года и только растёт.


Шаг 3: Технические методы блокировки

Здесь и кроется главная развилка. Один и тот же сайт может быть заблокирован разными методами — с разной «прочностью».

Блокировка по IP. Самый простой метод. Проблема — оверблокинг: один IP часто обслуживает сотни сайтов (CDN, shared-хостинг). Классический пример: при попытке заблокировать Telegram в 2018-м под раздачу попали миллионы адресов Amazon и Google.

Блокировка по домену (DNS). Провайдерский DNS возвращает ошибку или IP-заглушку. Обходится сменой DNS-сервера (8.8.8.8, 1.1.1.1) или включением DNS-over-HTTPS — буквально за 30 секунд. Самый слабый метод.

Блокировка по SNI (через DPI). При установке HTTPS имя домена передаётся в открытом виде в поле SNI (Server Name Indication) — до шифрования. DPI читает его и рвёт соединение, если домен в реестре. Работает без знания IP и не лечится сменой DNS. Частичный ответ на это — ECH (Encrypted Client Hello), который прячет SNI, но его поддержка пока неполная.

Централизованно через ТСПУ. С 2021 года — приоритетный метод. РКН отправляет команды на ТСПУ всех провайдеров одновременно, и блокировка применяется синхронно по всей стране. Как устроен сам DPI внутри ТСПУ — в статье «Что такое DPI».


Особый случай: замедление вместо блокировки

YouTube в России формально не заблокирован. Он работает через искусственно повышенные потери пакетов и сниженную скорость — до состояния, когда видео в HD не грузится. Юридически это удобнее: «не заблокирован», судебного решения не требуется. Технически реализовано через ТСПУ.

Тот же приём «мягкого» давления применяется и к Telegram (замедление с февраля 2026, звонки отключены ещё с августа 2025), и к отдельным VPN-серверам: вместо явного дропа — деградация до неюзабельности. Отсюда эффект «VPN вроде подключился, но ничего не открывается».


Параллельный контур: «белые списки» и требования к платформам

В 2026 году к блокировкам добавились два встречных механизма.

«Белый список» корпоративных VPN. Чтобы бизнес-VPN не падал под общую фильтрацию, РКН (через ЦМУ ССОП) ведёт реестр разрешённых IP-адресов — на апрель 2026 в нём около 75 000 записей. Компании сами вносят свои адреса через личный кабинет; условие — не открывать через этот канал запрещённые ресурсы.

Требования к платформам (с 15 апреля 2026). По методическим рекомендациям крупные сервисы (Яндекс, VK, Ozon, Wildberries, банки) обязаны сами выявлять и ограничивать пользователей, заходящих через VPN. Именно поэтому зарубежный IP теперь мешает оформить заказ или войти в банк — и именно поэтому стал нужен split tunneling: российские сервисы должны идти напрямую.


Масштаб в 2026 году

  • Сотни тысяч записей в Едином реестре (домены, URL, IP, подсети)
  • 469 ограниченных VPN-сервисов (к концу февраля 2026, далее — плато)
  • ~75 000 IP в «белом списке» корпоративных VPN (ЦМУ ССОП)
  • Более 120 VPN-приложений удалено из российского App Store

Почему блокировки не работают идеально

Оверблокинг. Блокировка по IP задевает чужие сервисы на том же адресе.

Региональные различия. Одни провайдеры применяют правила агрессивнее других — у МТС и Билайна в Москве жёстче, чем у небольших региональных операторов.

Перегрузка ТСПУ. При пиковых нагрузках часть оборудования уходит в bypass-режим, временно пропуская трафик без полной фильтрации. Так в марте 2026-го заблокированные ресурсы на некоторых узлах ненадолго стали доступны.

DNS обходится тривиально. Смена DNS-сервера — дело 30 секунд (но помогает только против DNS-блокировок).


Частые вопросы

Почему смена DNS иногда помогает, а иногда нет? Помогает только против DNS-блокировок. Если сайт режется по SNI или через ТСПУ — DNS ни при чём, нужен другой подход (VPN с маскировкой).

Чем «замедление» отличается от «блокировки»? Блокировка рвёт соединение. Замедление оставляет его живым, но повышает потери пакетов и режет скорость до неюзабельной. Юридически это «не блокировка».

Можно ли узнать, каким методом заблокирован сайт? Косвенно — да. Если помогает смена DNS — это DNS-блок. Если сайт открывается по прямому IP — блок по домену. Если не помогает ничего, кроме VPN с маскировкой — это SNI/ТСПУ.


Вывод

Блокировки в России — это не один список, а набор инструментов на разных уровнях сети: DNS, IP, SNI, DPI, ТСПУ. Каждый работает на своём слое, и у каждого своя «прочность».

Поэтому смена DNS спасает от части блокировок, но бессильна против реализованных через ТСПУ и DPI. Полноценный обход требует работы на транспортном уровне — трафик должен быть неотличим от легитимного по сигнатуре, отпечатку и поведению.


ORLAN VPN обходит блокировки на транспортном уровне: VLESS+Reality маскирует трафик под легитимный HTTPS, российский frontend делает соединение неотличимым от обращения к российскому сервису, а встроенный split tunneling оставляет банки и маркетплейсы на прямом российском IP. Подробнее на orlanvpn.com.