Народный

Безопасность

ТСПУ в 2026 — что это такое и как работает DPI Роскомнадзора

АК Антон Кравцов · инженер сетевой безопасности · · обновлено 22 мая 2026 г. · ⏱ 4 мин
§ в этой статье — 10 разделов

Когда в 2026 году люди жалуются «у меня перестал работать VPN», за этим почти всегда стоит одно и то же — ТСПУ. Аббревиатура мелькает в новостях, в Telegram-каналах VPN-сервисов, в документах РКН. Но что это конкретно с инженерной точки зрения и почему один VPN режется через неделю, а другой работает третий год — разберём по слоям.

Что такое ТСПУ

ТСПУ — технические средства противодействия угрозам. Государственные DPI-узлы, которые с 2019–2020 годов разворачиваются силами Роскомнадзора и подведомственного «Главного радиочастотного центра». Установлены не у конечного пользователя, а на стыках операторов связи с магистральной сетью — там, где трафик абонентов попадает в общую инфраструктуру.

По заявлениям РКН, к 2024 году ТСПУ покрывали свыше 95% входящего и исходящего трафика страны. К 2026 — фактически весь трафик гражданских операторов проходит через эти коробки.

Юридическая база — закон 90-ФЗ «о суверенном Рунете». Технически — DPI (Deep Packet Inspection), но на государственном масштабе.

Что значит «пакетный анализ»

Обычный маршрутизатор смотрит на адрес назначения и забывает про пакет. DPI смотрит внутрь. Конкретно ТСПУ анализирует:

  • TLS handshake — поле SNI в ClientHello (домен, к которому идёт соединение), JA3-отпечаток клиента, расширения TLS.
  • Размеры и таймсеры пакетов — у WireGuard первый пакет всегда 148 байт, у OpenVPN — характерный размер ClientHello, у IKEv2 — узнаваемый IKE-обмен.
  • DNS-запросы — к каким доменам резолвится имя, особенно по UDP/53 и DoT/853.
  • QUIC-метаданные — Connection ID, размер первого Initial-пакета.

По комбинации этих признаков строится сигнатура трафика. Совпала с известным VPN-протоколом — соединение режется или замедляется до непригодного состояния.

Технологический стек

По открытым источникам и реверс-инженерии независимых исследователей, типичный ТСПУ-узел собран из:

  • Hardware: серверы x86 с сетевыми картами, поддерживающими DPDK/XDP для обработки на скоростях 40–100 Gbps. Часть инсталляций — отечественные платформы, часть — стандартное железо в кастомной обвязке.
  • Software: подмножество логики Suricata/аналогов плюс проприетарные сигнатуры, разрабатываемые внутри подведомственных структур.
  • Списки блокировок: автоматическая выгрузка из реестра РКН плюс оперативные правила от профильных ведомств. Обновления — постоянные.

Конкретных подрядчиков лучше не называть — публичной верифицированной информации мало, а у разных регионов могут быть разные коробки.

Что ТСПУ умеет блокировать сейчас

  • DNS-запросы к запрещённым доменам по UDP/53. DoH (DNS-over-HTTPS) и DoT (DNS-over-TLS) — сложнее, но в 2026 уже частично фильтруются по SNI и адресам известных резолверов.
  • SNI в TLS handshake. ESNI/ECH (encrypted SNI) к 2026 году поддержан не повсеместно — Cloudflare катит, многие сайты нет.
  • Сигнатуры VPN-протоколов: OpenVPN handshake, WireGuard первый пакет, IKEv2/IPsec, L2TP. Стандартная конфигурация без обфускации блокируется в течение часов после подключения.
  • QUIC blocking — частичный. HTTP/3 через UDP/443 в крупных городах периодически замедляют, чтобы клиент откатился на TCP, где DPI работает полнее.

Что ТСПУ пока пропускает

  • VLESS Reality. TLS handshake с SNI к чужому high-reputation домену (типа microsoft.com) и с настоящим сертификатом этого домена при пробинге — неотличим от настоящего HTTPS-запроса. Подробнее — в отдельной статье.
  • Shadowsocks-2022 с правильным выбором порта и обфускации. Старые версии Shadowsocks (без 2022-blake3-aes-256-gcm) уже режутся.
  • AmneziaWG — модифицированный WireGuard с обфускацией handshake и junk-пакетами в начале сессии.
  • Tor через obfs4 и Snowflake — постоянная гонка, мосты живут от нескольких дней до месяцев.

География блокировок

ТСПУ покрывает страну неравномерно:

  • Москва и Санкт-Петербург — самое жёсткое DPI. Несколько ТСПУ-узлов на каждом крупном магистральном стыке, агрессивная модель срабатывания.
  • Города-миллионники (Екатеринбург, Новосибирск, Казань, Краснодар) — чуть мягче, но в целом то же самое.
  • Малые города и сельская местность — иногда работает то, что в Москве уже давно не работает. Связано с менее свежим оборудованием и меньшим количеством сигнатур, отрабатывающих параллельно.

Поэтому отзывы «у меня всё работает» из региона не коррелируют с тем, что увидит абонент в МСК.

Динамика 2024–2026

РКН учится. По наблюдениям VPN-сервисов, обновления сигнатур приходят примерно раз в квартал, иногда чаще. После каждого обновления — волна жалоб «не работает мой VPN» в соцсетях. Это надёжный индикатор того, что сервис использовал устаревшую обфускацию и не успел переехать на новую.

Параллельно постоянно растёт качество детекции — ESNI/ECH медленно закрывают, добавляют поведенческий анализ (по объёму и ритму трафика, а не только по содержимому пакета).

Что это значит для выбора VPN

Простое правило 2026 года: долгосрочно работают только сервисы с активной поддержкой обфусцированных протоколов. Конкретно:

  • VLESS Reality — Durev VPN, VPN Red Shield, PlusOne VPN, VPN Generator, VPN Liberty.
  • AmneziaWGAmneziaVPN.
  • Shadowsocks-2022 — часть self-hosted решений и узкая прослойка коммерческих.

Стандартные коммерческие VPN на классических WireGuard и OpenVPN — Proton VPN, NordVPN, ExpressVPN — без обфускации в России работают эпизодически. Они не плохие сервисы, у них просто другая аудитория и другая модель угроз — для рынков без государственного DPI.

Актуальный список того, что реально пробивает ТСПУ прямо сейчас, — в рейтинге на главной. Замеры обновляются автоматически.

Итог

  • ТСПУ — DPI-оборудование российских операторов, установленное по 90-ФЗ с 2019 года. Анализирует не заголовки, а содержимое каждого пакета. Подробности — словарь: ТСПУ.
  • Блокирует: OpenVPN по JA3-fingerprint, WireGuard по type-1 handshake, IKEv2 по ISAKMP-pattern.
  • Не блокирует: VLESS Reality (handshake украден у легитимного TLS-сайта), Shadowsocks-2022 (рандомизированный first-packet), AmneziaWG (WireGuard с junk-пакетами), Trojan-GFW и Hysteria 2.
  • Что обновляется ежеквартально: сигнатуры DPI учатся новым протоколам. Поэтому статичных «топ-10 VPN» статей в РФ не существует — данные надо смотреть свежие.

Связанные статьи

§ FAQ

Частые вопросы

[ + ] Что такое ТСПУ и почему оно блокирует VPN?
ТСПУ (Технические Средства Противодействия Угрозам) — государственное DPI-оборудование, установленное у российских операторов по 90-ФЗ с 2019 года. Оно анализирует не заголовки, а содержимое каждого пакета и режет соединения по сетевым отпечаткам — VPN-протоколы без обфускации детектируются за миллисекунды.
[ + ] Какие протоколы пробивают ТСПУ в 2026?
VLESS Reality (handshake украден у легитимного TLS-сайта), Shadowsocks-2022 (рандомизированный первый пакет), AmneziaWG (WireGuard с junk-пакетами), Trojan-GFW (реальный TLS поверх настоящего сайта) и Hysteria 2 (QUIC с custom congestion). Стандартный WireGuard, OpenVPN и IKEv2 — нет.
[ + ] Чем ТСПУ отличается от GFW Китая?
Архитектура близкая (магистральный DPI + чёрные списки IP), но GFW старше на 10+ лет и научился ловить даже обфусцированные протоколы через ML-классификаторы и active probing. ТСПУ пока на шаге назад: stealth-протоколы VLESS Reality и Shadowsocks-2022 проходят прозрачно.

читать дальше

Похожие статьи