Министерство цифрового развития РФ инициировало новый этап технического регламента российского сегмента интернета. Ведомство предложило провайдерам хостинга, сервисам веб-безопасности и операторам CDN выделить IP-адреса ресурсов из «белого списка» в отдельные подсети. Цель — исключить саму техническую возможность обхода блокировок запрещенных сервисов, включая VPN-протоколы.

Глава Минцифры Максут Шадаев. Global Look Press

Инициатива знаменует переход от точечной фильтрации трафика к инфраструктурной изоляции критически важных ресурсов. Механизм, по замыслу регулятора, должен устранить уязвимость, связанную с «соседством» легальных сайтов и запрещенных платформ в общих сетях доставки контента.

Суть технической проблемы: Shared IP и CDN

Проблема, на которую обратили внимание в министерстве, кроется в архитектуре современных сетей. Любой веб-ресурс может работать на выделенных IP-адресах либо использовать общую инфраструктуру. Второй сценарий стал доминирующим на рынке: для защиты от DDoS-атак и ускорения загрузки страниц сайты подключаются к CDN (Content Delivery Network) — географически распределенным сетям доставки контента.

При использовании CDN или облачных сервисов защиты (anti-DDoS) ресурс, как правило, использует IP-адреса, которые одновременно обслуживают тысячи других клиентов провайдера. В момент блокировки доступа к запрещенным сайтам или VPN-сервисам регулятор сталкивается с дилеммой: блокировка общего IP-адреса приведет к коллапсу легальных ресурсов, а точечная фильтрация по доменным именам или SNI-полям технически сложна и обходится современными средствами обхода ограничений.

Именно поэтому, когда ресурс из «белого списка» делит подсеть или IP с нелегальными клиентами CDN-провайдера, у операторов связи возникает конфликт маршрутизации.

Что такое «белый список» и зачем нужна сегментация

«Белый список» (whitelist) в контексте российского регулирования — это перечень ресурсов, которые должны сохранять работоспособность даже в условиях отключения мобильного интернета или введения режимов изоляции сети. В него входят социально значимые и финансовые сервисы: Яндекс, Avito, Ozon, платежная система «Мир», портал «Госуслуги», Система быстрых платежей (СБП) и другие элементы критической цифровой инфраструктуры.

Суть предложения Минцифры заключается в принудительном выделении IP-адресов этих ресурсов в выделенные подсети (dedicated subnets). Это означает, что провайдеры CDN и сервисов безопасности должны будут гарантировать, что в одном диапазоне адресов с «белыми» ресурсами не будут размещаться:

- VPN-сервисы и прокси-протоколы (WireGuard, OpenVPN, Shadowsocks);
- Онлайн-казино и букмекерские конторы, не имеющие российской лицензии;
- Порнографический контент;
- Интернет-аптеки и магазины, торгующие запрещенными веществами (даркнет-маркетплейсы).

Технически это потребует от участников рынка пересмотра логики выдачи IP-адресов (IP allocation policy) и, вероятно, выделения отдельных пулов адресов для российских клиентов, попадающих под действие закона «О суверенном интернете».

Позиция регуляторов и силового блока

По имеющейся информации, инициатива Минцифры уже получила поддержку со стороны Федеральной службы безопасности (ФСБ). Участие спецслужбы в согласовании данного механизма объясняется необходимостью контроля за каналами шифрованного трафика. VPN-сервисы рассматриваются как инструмент, обеспечивающий анонимность и доступ к противоправному контенту, а также как потенциальная угроза устойчивости сети связи общего пользования.

Предлагаемый механизм позволит надзорным органам применять более жесткие методы блокировки по IP-адресам без риска нанести ущерб работе государственных сервисов и крупного бизнеса. Это, по сути, легализует возможность «ковровых» блокировок подсетей, в которых обнаружены нарушители.

Последствия для рынка и индустрии

Для CDN-провайдеров и компаний, предоставляющих услуги защиты от DDoS (например, Qrator Labs, DDoS-Guard, Cloudflare и др.), новые требования означают необходимость существенной модернизации инфраструктуры в РФ. Им придется создавать отдельные, изолированные друг от друга контуры для «социально значимых» и «коммерческих» клиентов.

Участники рынка отмечают, что реализация этой схемы может привести к росту стоимости услуг для конечных клиентов, так как выделенные пулы адресов требуют дополнительных инвестиций в сетевое оборудование и маршрутизацию.

Кроме того, встает вопрос о критериях включения в «белый список». Если сейчас там находятся гиганты уровня Ozon и «Яндекса», то представители среднего бизнеса могут столкнуться с ухудшением доступности своих ресурсов при проведении контртеррористических мероприятий или отключениях интернета, так как их адреса могут оказаться в «серой зоне», более уязвимой для технических сбоев и ограничений.

Экспертная оценка

Инициатива Минцифры фактически закрепляет принцип сетевой сегрегации. С одной стороны, это повышает живучесть критической инфраструктуры в условиях кибератак и геополитической нестабильности. С другой — создает технические предпосылки для создания двухконтурного интернета: привилегированного (whitelist) и общего, работающего с повышенными рисками блокировок.

Ещё из этой категории