# 🧾 «Замаскированные» VPN и белый список: что на самом деле обсуждает Минцифры с хостерами (3 августа 2026) ![[mincifry-whitelist-vpn-hosting-header.webp]] > [!info] О чём статья > 3 августа 2026 года РБК сообщил, что Минцифры обсуждает с российскими хостинг-провайдерами постоянную проверку IP-адресов, которые внесены в перечень исключений из блокировок, — так называемый «белый список». Новость мгновенно разошлась по Telegram-каналам, и в пересказах к ней приросли детали, которых в исходной публикации нет. Здесь разобрано по пунктам: что в сообщении подтверждается источниками, что переврано при пересказе, а что дописано на ходу. Отдельно — механика самого белого списка, потому что без неё не понять, чем «исключение адреса из перечня» отличается от блокировки. > [!warning] Ограничения фактчека > Первоисточник — материал РБК от 3 августа 2026 года (18:37), доступный по подписке РБК Pro; в открытом доступе есть только анонс из двух предложений. Детали ниже взяты из подробных пересечений пересказов, прежде всего [SecurityLab](https://www.securitylab.ru/news/575627.php) и [Market Power](https://finance.mail.ru/article/mintsifryi-usilit-kontrol-za-legitimnyimi-vpn-dlya-borbyi-s-obhodom-blokirovok-69220843/), которые ссылаются на РБК. Сам РБК опирается на четырёх участников рынка, а не на документ ведомства: официального проекта акта, приказа или законопроекта на 3 августа 2026 года не опубликовано. Минцифры к моменту выхода публикации на запрос РБК не ответило. Поэтому получасовые блокировки, недельный мониторинг и санкции против хостеров — **обсуждаемые предложения**, а не действующие правила. ## TL;DR - **Правда:** Минцифры действительно обсуждает с хостерами механизм постоянной проверки адресов из белого списка. Хостера обяжут реагировать на запрос в течение суток, а скорость отключения клиента предлагают привязать к тому, насколько глубоко тот идентифицирован: полчаса при подтверждении по телефону или карте, предупреждение — при регистрации через «Госуслуги», биометрию или договор с юрлицом. - **Неточность в пересказах:** белый список ведёт не Минцифры, а ЦМУ ССОП — центр при Роскомнадзоре. Это тот перечень, куда компании сами подают заявки на исключение своих корпоративных IP из фильтрации иностранных протоколов шифрования. - **Подмена понятий:** «белый список» в новости упомянут дважды в разных значениях — перечень корпоративных IP у ЦМУ ССОП и перечень социально значимых сайтов Минцифры при ограничениях мобильного интернета. Это [[Белые списки|разные списки]], и в пересказах они склеены в один. - **Смещение смысла:** адрес не «блокируют» — его исключают из перечня исключений. Он теряет иммунитет и дальше фильтруется на общих основаниях вместе со всем, что на нём размещено: сайтами, почтой, панелями управления соседних клиентов. - **Дописано на ходу:** формулировки «чтобы люди не остались совсем без связи» и опасения «дефицита IP-адресов» в доступных публикациях по этой новости не встречаются. Отток клиентов к зарубежным площадкам — реальная претензия рынка, но звучит она в связи с обязательной строгой идентификацией, спор о которой идёт с июля 2026 года. - **Для частного пользователя прямых последствий нет:** зарубежный VPS в белый список ЦМУ ССОП не попадает в принципе, поэтому личный [[VLESS/dpi-tls-june-2026|VLESS или WireGuard за границей]] эта схема не затрагивает. Затрагивает она тех, кто держит обходной сервис на российском адресе — в том числе случайно, рядом с рабочим. ## Что такое белый список ЦМУ ССОП и почему он вообще существует Российские системы фильтрации распознают иностранные протоколы шифрования — прежде всего OpenVPN, WireGuard и IPsec/IKEv2 — и ограничивают их. Проблема в том, что на тех же протоколах работает обычная корпоративная связь: удалённый доступ сотрудников, канал между филиалами, подключение к внутренним системам. Чтобы бизнес не встал вместе с сервисами обхода, Роскомнадзор в апреле 2025 года публично рекомендовал компаниям либо отказаться от зарубежных протоколов, либо подать заявление в ЦМУ ССОП — Центр мониторинга и управления сетью связи общего пользования, созданный при подведомственном Роскомнадзору ГРЧЦ. Заявки принимаются по электронной почте `[email protected]`: компания указывает свои IP-адреса и обоснование, регулятор проверяет и вносит адреса в перечень исключений. Проще говоря: белый список — это не разрешение пользоваться VPN, а пометка «на этом адресе шифрованный туннель ожидаем, не режьте его». Фильтр видит на таком IP тот же WireGuard, что и везде, но по метке не применяет к нему ограничение. Масштаб перечня публично известен только по заявлениям регулятора. К апрелю 2025 года в нём было около 75 тыс. записей — вшестеро больше, чем в 2023-м (12 тыс.). В апреле 2026 года Роскомнадзор отдельно заявил, что не планирует ограничивать корпоративное взаимодействие внутри страны, а доступ к зарубежным ресурсам по заявлениям открыт более чем для 57 тыс. адресов и подсетей, принадлежащих 1730 компаниям. Методика подсчёта и критерии одобрения заявок не публиковались, поэтому цифры стоит читать как отчётность ведомства, а не как проверяемую статистику. Здесь и возникает конфликт, из которого выросла августовская новость. Метка ставится на **адрес**, а не на конкретное приложение. Один IP может обслуживать сразу несколько задач: корпоративный шлюз, сайт компании, внутренний сервис — и, рядом с ними, публичный VPN, который перенаправляет пользовательский трафик к заблокированным ресурсам. По описанию источников РБК, именно так белый список превратился в укрытие: адрес получил иммунитет по легальному основанию, а дальше этим иммунитетом пользуется всё, что на нём поднято. ## Что именно предлагается Ниже — реконструкция схемы по пересказам публикации РБК. Ни один из этапов пока не закреплён нормативным актом. | Этап | Что предлагается | Кто действует | |---|---|---| | Наблюдение | Систематическое отслеживание активности на адресах из разрешённого перечня; поводом для реакции служат признаки VPN-инфраструктуры, которые фиксируются в течение недели | Обязанность возлагается на хостера, запрос инициируют системы контроля | | Запрос | Провайдер получает требование проверить сервер и ответить в течение суток | Хостинг-провайдер | | Ответ | Подтвердить, что защищённое соединение используется для корпоративной связи, администрирования или иных законных задач | Хостинг-провайдер | | Отсутствие обоснования | Сообщить о возможности исключить IP-адрес из разрешённого перечня | Хостинг-провайдер | | Реакция на клиента | Скорость отключения зависит от уровня идентификации арендатора сервера | Хостинг-провайдер | | Санкция против хостера | Признание недобросовестным и ограничение принадлежащих компании IP-подсетей целиком | Регуляторы | Градация по уровню доверия — самая обсуждаемая часть предложения. Если клиент подтвердил личность только номером телефона или платежом с банковской карты, услуги предлагают блокировать в течение получаса после обнаружения запрещённой инфраструктуры. Если он прошёл проверку через ЕСИА (Единую систему идентификации и аутентификации, стоящую за «Госуслугами»), Единую биометрическую систему или заключил договор от имени юридического лица — сначала последует предложение удалить нарушение. Российские хостеры и сейчас идентифицируют клиентов несколькими способами: «Госуслуги», биометрия, усиленная квалифицированная электронная подпись, паспорт, платёж с российского счёта, собственная система проверки провайдера. Новизна обсуждаемой схемы в другом: **глубина проверки впервые напрямую связывается со скоростью санкции**. Чем меньше о клиенте известно государству, тем короче у него срок на объяснения. > [!important] Исключение из списка — это не блокировка адреса > После исключения IP не попадает в реестр запрещённых и не «выключается». Он просто перестаёт пользоваться автоматической защитой от фильтрации — и дальше обрабатывается на общих основаниях. Практическое следствие: пострадать может не только VPN, но и всё, что живёт на том же адресе, — сайты, почтовые серверы, панели управления, корпоративные приложения посторонних клиентов. Механика сопутствующего ущерба та же, что при [[DPI/subnet-whitelist-blocking-2026|ковровых блокировках облачных подсетей]], только на уровне одного IP. ## Разбор пересказов: что правда, что искажено, что дописано Пост, с которого новость расходилась по каналам, укладывается в десяток утверждений. Ниже каждое сверено с публикациями. | Утверждение из пересказа | Статус | Что известно на самом деле | |---|---|---| | Минцифры обсуждает с хостерами контроль за IP-адресами легитимных VPN | Подтверждается | Публикация РБК от 3 августа 2026 года со ссылкой на четырёх участников рынка | | Ранее такие адреса вносили в специальный список, чтобы избежать блокировок | Подтверждается с уточнением | Перечень ведёт ЦМУ ССОП при Роскомнадзоре, а не Минцифры; заявки подают сами компании | | В список попадали «замаскированные» VPN | Формулировка смещена | Речь не о проникновении в перечень обманом, а о том, что на легально внесённом адресе работает и сторонний сервис обхода | | Провайдерам предложат самостоятельно выявлять такие адреса и передавать данные регулятору | Частично | Мониторинг возлагают на хостера, но запрос приходит извне; от провайдера ждут проверки сервера и ответа в течение суток, а не потока отчётности | | Подозрительные адреса будут блокировать или требовать обоснования | Неточно | Санкция — исключение из перечня исключений, то есть потеря иммунитета, а не блокировка как таковая | | При проверке по телефону или карте услуги заблокируют за 30 минут | Подтверждается как предложение | Срок обсуждается и не утверждён | | При идентификации через «Госуслуги», ЕБС или договор дадут время на исправление | Подтверждается как предложение | Клиенту сначала предложат удалить запрещённую инфраструктуру | | Провайдеров с минимальной идентификацией и частыми нарушениями признают недобросовестными, а подсети ограничат | Подтверждается как предложение | Критерии «регулярных нарушений» и порядок ограничения подсетей не определены | | Клиентам таких провайдеров оставят доступ только к белому списку Минцифры — госпорталам, банкам, маркетплейсам | Смешение двух разных списков | Упоминание белого списка Минцифры в пересказах есть, но расшифровка состава и мотив «чтобы люди не остались без связи» — добавление пересказчика | | Рынок опасается дефицита IP-адресов | Не подтверждается | В доступных публикациях по этой новости такой претензии нет | | Рынок опасается оттока клиентов к зарубежным провайдерам | Подтверждается, но относится к смежному спору | Оценка «до 35%» приводится в связи с обязательной строгой идентификацией — темой совещаний 10 и 17 июля 2026 года | Разберём три самых показательных расхождения подробнее. **Кто ведёт список.** Формулировка «специальный список Минцифры» встречается почти в каждом пересказе, и это ошибка не косметическая. Перечень исключений ведёт ЦМУ ССОП — структура, замкнутая на Роскомнадзор. Минцифры выступает инициатором обсуждения новых правил, но не оператором списка. Тот, кто пойдёт подавать заявку «в Минцифры», просто не найдёт адресата: заявления принимает ЦМУ ССОП по почте `[email protected]`. **Какой именно белый список.** В российской теме блокировок этим словом называют минимум три разные вещи, и здесь в одном абзаце столкнулись две из них: перечень корпоративных IP у ЦМУ ССОП и перечень социально значимых сайтов Минцифры, который остаётся доступен при отключениях мобильного интернета. Первый защищает шифрованный трафик компании от фильтрации, второй определяет, что откроется у абонента во время шатдауна. Полная разводка понятий — в заметке [[Белые списки]]; третье значение, фильтрация облачных диапазонов по разрешённому перечню, разобрано в [[DPI/subnet-whitelist-blocking-2026|блоке подсетей Cloudflare и Amazon]]. **Что вообще означает фраза про доступ.** Исходная формулировка — «клиентам такой сети оставят доступ только к ресурсам из белого списка Минцифры» — допускает два прочтения: либо ограниченным окажется исходящий доступ клиентов недобросовестного хостера, либо из внешней сети останутся доступны только те размещённые в его подсетях ресурсы, что входят в перечень социально значимых. Второе логичнее для инфраструктуры хостинга, но проверить это по открытым публикациям нельзя: полный текст РБК закрыт подпиской, а Минцифры на запрос не ответило. Пересказы, добавившие «госпорталам, банкам и маркетплейсам», выдают за деталь новости то, чего в ней не было. ## Почему схема шаткая технически Главная сложность в том, что корпоративный VPN и обходной VPN — это один и тот же класс программ. Оба используют те же протоколы, порты и криптографию; отличается только назначение трафика, которое из сети не видно. Даже Минцифры признавало это косвенно: в рекомендациях по выявлению VPN, которые ведомство раздало крупным площадкам весной 2026 года, оговаривалось, что проверки способны ошибочно затронуть корпоративные сети, пользователей за рубежом и обычные прокси-серверы. Отличать одно от другого приходится по косвенным признакам — репутации адреса, поведению соединений, [[DPI/dpi-analysis-pipeline|многоступенчатому анализу трафика]]. Все они дают ошибки в обе стороны. Репутационные базы не успевают за новыми серверами, а современные средства обхода целенаправленно маскируют характер соединения — [[DPI/vpn-blocking-wave-forecast-summer-2026|распознавание туннелей по таймингам и формам пакетов]] работает статистически, а не безошибочно. Отсюда вытекает вторая проблема — цена ошибки размазывается по посторонним. Адреса передаются в аренду и переиспользуются, у одного IP бывает несколько арендаторов, а виртуальные серверы соседствуют на общих подсетях. Исключение адреса из перечня бьёт по всем, кто на нём оказался; ограничение подсети «недобросовестного» хостера — по всем его клиентам сразу. Похожий сценарий уже наблюдался в российских сетях в 2026 году: [[DPI/tspu-false-blocks-june-2026|июньские ложные блокировки]] выносили обычные сайты на российских облаках, а [[DPI/tspu-whitelist-cloudflare-june-2026|сбой белых списков 23 июня]] уронил Twitch, Discord и часть GitHub. Третье — тридцатиминутный срок. Он рассчитан на автоматическую реакцию: за полчаса человек в поддержке хостера физически не успевает разобрать спорный случай, связаться с клиентом и получить объяснение. Значит, решение будет принимать скрипт по формальному признаку, а разбирательство переедет на стадию «после отключения». Для арендатора с минимальной идентификацией это означает, что его сервис могут выключить раньше, чем он узнает о претензии. ## Кого это касается на практике **Компании с корпоративными VPN на российских адресах** — основной адресат. Если ваш IP внесён в перечень ЦМУ ССОП, стоит заранее убедиться, что на нём не крутится ничего постороннего, и держать наготове описание того, зачем шифрованный канал нужен: по обсуждаемой схеме на ответ отводят сутки. **Арендаторы российских VPS, поднявшие «VPN для себя»** — под ударом в первую очередь. Личный сервер обхода на российском хостинге и раньше был сомнительной идеей: трафик всё равно проходит через ТСПУ, а хостер обязан выполнять требования регуляторов. Новая схема добавляет к этому короткое плечо реакции, если аккаунт подтверждён только телефоном или картой. **Пользователи зарубежных VPS** — вне периметра этой конкретной инициативы. Белый список ЦМУ ССОП относится к адресам в российской юрисдикции, иностранный сервер туда не попадает и иммунитета не имеет: его судьбу определяют общие правила фильтрации, а не статус в перечне. Напрямую обсуждаемые меры такой сценарий не затрагивают, но общий вектор — ужесточение требований к хостингу и идентификации — на него влияет косвенно, через доступность и цену инфраструктуры. **Обычные пользователи чужих сайтов** — как сопутствующий ущерб. Чем шире применяются санкции против адресов и подсетей, тем чаще ломаются сервисы, не имеющие к обходу блокировок никакого отношения. > [!tip] Практические выводы > Разделяйте задачи по адресам: корпоративный шлюз и всё остальное не должны жить на одном IP из белого списка. Держите документальное обоснование канала — при запросе на ответ отводят сутки. Не размещайте средства обхода на российских адресах, особенно на аккаунтах с минимальной идентификацией. И следите за формулировками в новостях: «обсуждается» и «вступает в силу» в этой теме разделяют месяцы, а иногда и вовсе разные исходы. ## Контекст: куда это встраивается Августовское обсуждение — не отдельная инициатива, а очередной шаг в последовательности, которую видно с 2023 года. | Период | Что произошло | Значение для схемы | |---|---|---| | Декабрь 2023 — февраль 2024 | Хостинг-провайдеров выделили в отдельную категорию регулирования; с 1 февраля 2024 года работа вне реестра Роскомнадзора запрещена, обязательны идентификация клиентов, СОРМ, ГосСОПКА | Появился реестр, через который вообще возможно адресное давление на хостеров: к июлю 2026 года в нём 584 записи | | Апрель 2025 | Роскомнадзор рекомендовал отказаться от иностранных протоколов шифрования или подать заявку в ЦМУ ССОП; в перечне около 75 тыс. записей | Создан сам белый список, вокруг которого идёт спор | | Март — апрель 2026 | Минцифры раздало крупным площадкам методику самостоятельного выявления VPN у пользователей; ориентиром называлось 15 апреля | Государство переносит часть работы по детекту на бизнес | | Апрель 2026 | Обсуждение поправок «Антифрод 2.0», запрещающих хостерам размещать VPN-сервисы | Хостер из технического посредника превращается в контролёра | | 10 и 17 июля 2026 | Минцифры предложило сократить способы идентификации клиентов хостинга до трёх — ЕСИА, ЕБС и личный визит; хостеры попросили исключение для иностранных клиентов, чья доля составляет 5–15% | Та самая идентификация, к которой августовская схема привязывает скорость блокировки | | 3 августа 2026 | Обсуждение постоянного мониторинга адресов из белого списка и градации санкций | Разбираемая новость | Стратегическая рамка этих шагов — в заметке [[DPI/rkn-vpn-2030-roadmap|о планах Роскомнадзора и Минцифры до 2030 года]]: официально закреплённый показатель эффективности ограничения VPN, пропуск всего трафика Рунета через фильтрующее оборудование и обсуждаемая идентификация пользователей. Параллельная линия — [[DPI/isp-licensing-reform-2026|реформа лицензирования операторов связи]]: чем меньше независимых игроков на рынке, тем проще централизованно применять любые правила. Обсуждаемая схема с хостерами укладывается в ту же логику — не запрещать VPN как класс, а сделать так, чтобы за каждым адресом стоял идентифицированный ответственный. При этом важно не приписывать новости больше, чем в ней есть. Схема не запрещает корпоративные VPN и не отменяет возможность получить доступ к зарубежным ресурсам для производственных задач. Она закрывает конкретную лазейку: попадание адреса в разрешённый перечень сегодня защищает всю размещённую на нём инфраструктуру независимо от реального назначения. Утвердят ли предложение, в каком виде и когда — на 3 августа 2026 года неизвестно. ## 📚 См. также - [[Белые списки]] — разводка трёх разных значений термина: мобильные шатдауны, облачные подсети и корпоративный перечень ЦМУ ССОП. - [[DPI/subnet-whitelist-blocking-2026|Блок подсетей по белому списку]] — как фильтрация целых диапазонов бьёт по посторонним сервисам. - [[DPI/vpn-blocking-wave-forecast-summer-2026|Прогноз новой волны блокировок VPN]] — что технически умеют системы распознавания туннелей и чего они не умеют. - [[DPI/rkn-vpn-2030-roadmap|Курс на 2030]] — официальные планы, в которые встраивается эта инициатива. - [[DPI/isp-licensing-reform-2026|Реформа лицензирования провайдеров 2026]] — параллельная зачистка рынка связи. - [[DPI/tspu-false-blocks-june-2026|Ложные блокировки ТСПУ, июнь 2026]] — цена ошибки при фильтрации по адресам и подсетям. - 🔗 [РБК — Минцифры обсудит усиление контроля за «замаскированными» VPN](https://pro.rbc.ru/demo/6a6f4c159a794723c09b298d) — первоисточник, 3 августа 2026 (полный текст по подписке). - 🔗 [SecurityLab — подробный пересказ публикации РБК](https://www.securitylab.ru/news/575627.php) — недельный мониторинг, сутки на ответ, градация санкций. - 🔗 [РБК — хостеры попросили особый порядок идентификации для иностранцев](https://amp.rbc.ru/rbcnews/technology_and_media/20/07/2026/6a5a64969a79477b3299d837) — июльская дискуссия об идентификации, к которой привязана градация. - 🔗 [Хакер — в Роскомнадзоре заявили, что не ограничивают корпоративные VPN](https://xakep.ru/2026/04/23/vpn-white-list/) — позиция регулятора и цифры по заявкам, апрель 2026. --- > [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ > При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны на GitHub: [исходник этой заметки](https://github.com/youtubediscord/todo/blob/main/DPI/mincifry-whitelist-vpn-hosting-august-2026.md) · [весь репозиторий](https://github.com/youtubediscord/todo/tree/main).