Безопасность
ТСПУ в 2026 — что это такое и как работает DPI Роскомнадзора
§ в этой статье — 10 разделов
Когда в 2026 году люди жалуются «у меня перестал работать VPN», за этим почти всегда стоит одно и то же — ТСПУ. Аббревиатура мелькает в новостях, в Telegram-каналах VPN-сервисов, в документах РКН. Но что это конкретно с инженерной точки зрения и почему один VPN режется через неделю, а другой работает третий год — разберём по слоям.
Что такое ТСПУ
ТСПУ — технические средства противодействия угрозам. Государственные DPI-узлы, которые с 2019–2020 годов разворачиваются силами Роскомнадзора и подведомственного «Главного радиочастотного центра». Установлены не у конечного пользователя, а на стыках операторов связи с магистральной сетью — там, где трафик абонентов попадает в общую инфраструктуру.
По заявлениям РКН, к 2024 году ТСПУ покрывали свыше 95% входящего и исходящего трафика страны. К 2026 — фактически весь трафик гражданских операторов проходит через эти коробки.
Юридическая база — закон 90-ФЗ «о суверенном Рунете». Технически — DPI (Deep Packet Inspection), но на государственном масштабе.
Что значит «пакетный анализ»
Обычный маршрутизатор смотрит на адрес назначения и забывает про пакет. DPI смотрит внутрь. Конкретно ТСПУ анализирует:
- TLS handshake — поле SNI в ClientHello (домен, к которому идёт соединение), JA3-отпечаток клиента, расширения TLS.
- Размеры и таймсеры пакетов — у WireGuard первый пакет всегда 148 байт, у OpenVPN — характерный размер ClientHello, у IKEv2 — узнаваемый IKE-обмен.
- DNS-запросы — к каким доменам резолвится имя, особенно по UDP/53 и DoT/853.
- QUIC-метаданные — Connection ID, размер первого Initial-пакета.
По комбинации этих признаков строится сигнатура трафика. Совпала с известным VPN-протоколом — соединение режется или замедляется до непригодного состояния.
Технологический стек
По открытым источникам и реверс-инженерии независимых исследователей, типичный ТСПУ-узел собран из:
- Hardware: серверы x86 с сетевыми картами, поддерживающими DPDK/XDP для обработки на скоростях 40–100 Gbps. Часть инсталляций — отечественные платформы, часть — стандартное железо в кастомной обвязке.
- Software: подмножество логики Suricata/аналогов плюс проприетарные сигнатуры, разрабатываемые внутри подведомственных структур.
- Списки блокировок: автоматическая выгрузка из реестра РКН плюс оперативные правила от профильных ведомств. Обновления — постоянные.
Конкретных подрядчиков лучше не называть — публичной верифицированной информации мало, а у разных регионов могут быть разные коробки.
Что ТСПУ умеет блокировать сейчас
- DNS-запросы к запрещённым доменам по UDP/53. DoH (DNS-over-HTTPS) и DoT (DNS-over-TLS) — сложнее, но в 2026 уже частично фильтруются по SNI и адресам известных резолверов.
- SNI в TLS handshake. ESNI/ECH (encrypted SNI) к 2026 году поддержан не повсеместно — Cloudflare катит, многие сайты нет.
- Сигнатуры VPN-протоколов: OpenVPN handshake, WireGuard первый пакет, IKEv2/IPsec, L2TP. Стандартная конфигурация без обфускации блокируется в течение часов после подключения.
- QUIC blocking — частичный. HTTP/3 через UDP/443 в крупных городах периодически замедляют, чтобы клиент откатился на TCP, где DPI работает полнее.
Что ТСПУ пока пропускает
- VLESS Reality. TLS handshake с SNI к чужому high-reputation
домену (типа
microsoft.com) и с настоящим сертификатом этого домена при пробинге — неотличим от настоящего HTTPS-запроса. Подробнее — в отдельной статье. - Shadowsocks-2022 с правильным выбором порта и обфускации.
Старые версии Shadowsocks (без
2022-blake3-aes-256-gcm) уже режутся. - AmneziaWG — модифицированный WireGuard с обфускацией handshake и junk-пакетами в начале сессии.
- Tor через obfs4 и Snowflake — постоянная гонка, мосты живут от нескольких дней до месяцев.
География блокировок
ТСПУ покрывает страну неравномерно:
- Москва и Санкт-Петербург — самое жёсткое DPI. Несколько ТСПУ-узлов на каждом крупном магистральном стыке, агрессивная модель срабатывания.
- Города-миллионники (Екатеринбург, Новосибирск, Казань, Краснодар) — чуть мягче, но в целом то же самое.
- Малые города и сельская местность — иногда работает то, что в Москве уже давно не работает. Связано с менее свежим оборудованием и меньшим количеством сигнатур, отрабатывающих параллельно.
Поэтому отзывы «у меня всё работает» из региона не коррелируют с тем, что увидит абонент в МСК.
Динамика 2024–2026
РКН учится. По наблюдениям VPN-сервисов, обновления сигнатур приходят примерно раз в квартал, иногда чаще. После каждого обновления — волна жалоб «не работает мой VPN» в соцсетях. Это надёжный индикатор того, что сервис использовал устаревшую обфускацию и не успел переехать на новую.
Параллельно постоянно растёт качество детекции — ESNI/ECH медленно закрывают, добавляют поведенческий анализ (по объёму и ритму трафика, а не только по содержимому пакета).
Что это значит для выбора VPN
Простое правило 2026 года: долгосрочно работают только сервисы с активной поддержкой обфусцированных протоколов. Конкретно:
- VLESS Reality — Durev VPN, VPN Red Shield, PlusOne VPN, VPN Generator, VPN Liberty.
- AmneziaWG — AmneziaVPN.
- Shadowsocks-2022 — часть self-hosted решений и узкая прослойка коммерческих.
Стандартные коммерческие VPN на классических WireGuard и OpenVPN — Proton VPN, NordVPN, ExpressVPN — без обфускации в России работают эпизодически. Они не плохие сервисы, у них просто другая аудитория и другая модель угроз — для рынков без государственного DPI.
Актуальный список того, что реально пробивает ТСПУ прямо сейчас, — в рейтинге на главной. Замеры обновляются автоматически.
Итог
- ТСПУ — DPI-оборудование российских операторов, установленное по 90-ФЗ с 2019 года. Анализирует не заголовки, а содержимое каждого пакета. Подробности — словарь: ТСПУ.
- Блокирует: OpenVPN по JA3-fingerprint, WireGuard по type-1 handshake, IKEv2 по ISAKMP-pattern.
- Не блокирует: VLESS Reality (handshake украден у легитимного TLS-сайта), Shadowsocks-2022 (рандомизированный first-packet), AmneziaWG (WireGuard с junk-пакетами), Trojan-GFW и Hysteria 2.
- Что обновляется ежеквартально: сигнатуры DPI учатся новым протоколам. Поэтому статичных «топ-10 VPN» статей в РФ не существует — данные надо смотреть свежие.
Связанные статьи
§ FAQ
Частые вопросы
[ + ] Что такое ТСПУ и почему оно блокирует VPN?
[ + ] Какие протоколы пробивают ТСПУ в 2026?
[ + ] Чем ТСПУ отличается от GFW Китая?
читать дальше
Похожие статьи
-
Безопасность
ML-классификаторы против VPN 2026: как нейросети ловят трафик
ТСПУ применяет XGBoost и random forest на packet timings для классификации зашифрованного трафика. Что обходит ML: DAITA, padding, traffic shaping. Технический разбор.
-
Безопасность
Как платить за VPN анонимно в 2026: Monero, Lightning, vouchers
Способы оплатить VPN без раскрытия личности: Monero, Bitcoin Lightning, наличные по почте, ваучеры, prepaid-карты. Mullvad, AzireVPN, IVPN — кто принимает что.
-
Безопасность
Анонимность в интернете 2026: реалистичный гид
Что реально достижимо в плане анонимности в 2026 году: threat models, OPSEC, инструменты. Без алармизма, но и без иллюзий.