Ad
Технологии

«Белые списки» хотят расселить по отдельным IP-подсетям

Маша Даровская
By Маша Даровская , IT-редактор и автор
«Белые списки» хотят расселить по отдельным IP-подсетям
Обложка © Anonhaven

Минцифры попросило российских хостинг-провайдеров, операторов CDN и сервисы веб-защиты отделить IP-адреса ресурсов из «белого списка» от остальных клиентов. Идея должна закрыть техническую лазейку, из-за которой вместе с разрешенным сайтом доступ при ограничениях мобильного интернета могут сохранить посторонние сервисы, использующие ту же сетевую инфраструктуру.

О письме ведомства 31 августа сообщил РБК. Его подлинность изданию подтвердил один из получателей. Из документа следует, что механизм с отдельными подсетями ранее предложили крупные хостинг-провайдеры, а Минцифры и ФСБ эту схему поддержали.

Смысл предложения простой: адреса, обеспечивающие работу сервисов из «белого списка», хотят собрать в выделенных сетевых диапазонах и не размещать там клиентов, которые не получили соответствующего согласования.

CNews уточняет, что речь идет в том числе о ситуации, когда в доступной инфраструктуре оказываются VPN-сервисы, онлайн-казино и другие ресурсы с запрещенным в России контентом.

IP-адрес давно перестал быть точным аналогом одного сайта. На одном адресе могут работать несколько доменов, а за одной группой IP — десятки и больше клиентов хостинг-провайдера, сервиса защиты от DDoS-атак или CDN.

CDN — сеть доставки контента. Она принимает запрос пользователя на собственных узлах и передает его нужному сайту. Анти-DDoS-сервисы работают похожим образом: внешний трафик сначала проходит через защитную инфраструктуру и лишь затем попадает на сервер клиента.

Поэтому два совершенно разных сайта могут с точки зрения оператора связи оказаться за одним адресом или в одном разрешенном диапазоне.

Источник РБК на рынке веб-защиты описывает и второй сценарий: компания проходит первоначальную проверку как обычный клиент, получает доступ к инфраструктуре, а позднее меняет содержимое или назначение сервиса. Постоянно вручную контролировать содержимое каждого клиента провайдеру сложно. 

Проблема становится особенно заметной при фильтрации по IP. Если разрешение выдается не одному домену, а сетевому диапазону, вместе с нужным ресурсом доступ способны получить его соседи.

На первый взгляд проще было бы хранить список доменных имен: например, разрешить example.ru, а все остальное оставить за пределами списка. Для крупного интернет-сервиса этого часто недостаточно.

Современное приложение может обращаться к отдельным доменам авторизации, API, хранилищу изображений, системе уведомлений, картам, платежным компонентам, CDN и другим узлам. Один сервис фактически превращается в набор взаимосвязанных сетевых ресурсов. Если доступ останется только к главной странице, сайт способен открыться, но часть функций перестанет работать.

Сетевые ограничения тоже реализуются не исключительно на уровне доменных имен. Операторам приходится учитывать IP-адреса и маршруты, поэтому сетевые диапазоны остаются одним из основных элементов технического «белого списка».

Отсюда и побочный эффект: разрешенная подсеть может оказаться шире, чем фактически необходимая инфраструктура конкретного сервиса.

Новая схема предполагает «расселить» клиентов. Ресурсы, которые должны оставаться доступными при ограничениях мобильного интернета, помещают в отдельный диапазон IP. Клиентов без согласования переносят в другие сети.

Условно сейчас схема способна выглядеть так: разрешенный сервис + обычный сайт + другой клиент → общая подсеть

Предлагаемый вариант: ресурсы белого списка → отдельная подсеть

остальные клиенты → другие подсети

Тогда оператор связи сможет открыть доступ именно к специальному диапазону, не пропуская заодно остальных клиентов провайдера.

«Коммерсантъ» пишет, что механизм поддержали Минцифры и ФСБ. Его задача — исключить использование разрешенных IP-адресов организациями, которые не прошли необходимое согласование.

Самая неприятная часть начинается там, где подсети уже заполнены работающими клиентами. Гендиректор RUVDS Никита Цаплин объяснил РБК, что провайдеру необходимо сначала определить, какой адрес или диапазон попал в «белый список», а затем перенести остальных клиентов этой сети на другие IP.

Такой переезд нельзя всегда провести простой заменой одной записи. IP-адрес может быть прописан в межсетевых экранах партнеров, настройках корпоративных API, платежных интеграциях, системах мониторинга и внутренних разрешающих списках. После смены адреса все такие связи приходится проверять и при необходимости перенастраивать.

Цаплин оценил аренду одного блока из 256 IPv4-адресов примерно в 30 тыс. рублей в месяц. При работе в нескольких географических точках отдельный блок может потребоваться для каждой площадки.

Свободных адресов IPv4 в мире давно не хватает, поэтому операторы и хостинги стараются использовать существующие диапазоны максимально эффективно. Выделение части пространства исключительно под определенную категорию клиентов уменьшает гибкость такой инфраструктуры.

Еще одна проблема — существующие клиенты. Директор по информационным технологиям «Рег.ру» Евгений Мартынов отмечает, что внутри уже используемых подсетей находятся легальные сервисы, которые никак не связаны с «белым списком». Их придется переносить на другие адреса вручную.

Дополнительная сложность возникает, если хостинг не располагает полной информацией о том, какой именно клиент стал причиной включения диапазона в разрешенную инфраструктуру. Провайдер может переселить соседние сервисы, а затем столкнуться с аналогичной ситуацией уже в другом диапазоне.

Для обычного посетителя сайта такой переезд при нормальной настройке DNS должен остаться практически незаметным. Риски появляются у проектов, где IP жестко закреплены во внешних системах. В таких случаях возможны временные сбои до обновления настроек.

RUVDS описывает текущую практику так: если ресурс одного клиента получает доступ при режиме «белого списка», разрешение может фактически затронуть и другие адреса или клиентов в том же блоке. Именно этот эффект и хотят убрать.

С точки зрения классической маршрутизации в этом нет ничего необычного. Интернет передает пакеты прежде всего между сетевыми адресами. Информация о том, какой именно сайт пользователь хочет открыть, появляется на более высоком уровне протоколов.

На одном сервере с одним IPv4 могут находиться несколько сайтов. При HTTPS нужный ресурс обычно определяется в процессе установки защищенного соединения и дальнейшей обработки запроса, а не исключительно по адресу сервера.

CDN и системы защиты усиливают этот эффект: за небольшим количеством внешних адресов может скрываться инфраструктура множества клиентов. Получается конфликт двух архитектур. Современный веб старается максимально эффективно делить инфраструктуру между клиентами. «Белому списку» для точной фильтрации, наоборот, удобнее, когда разрешенные и неразрешенные сервисы физически разделены по адресам.

Первая версия перечня ресурсов, работающих при временных ограничениях мобильного интернета, появилась 5 сентября 2025 года.

К апрелю 2026-го список заметно вырос. Минцифры сообщило, что в него входят более 500 российских сервисов: государственные системы, банки, магазины, транспорт, медицинские организации, ИТ-компании, службы доставки и другие востребованные площадки.

Информация министерства от 23 апреля опубликована в правовой системе «Гарант». Ведомство также обозначило одно из требований к коммерческим участникам перечня: их вычислительные мощности должны находиться на территории России.

Решения о включении ресурсов принимаются с учетом требований органов, отвечающих за безопасность.

Чем длиннее становится перечень, тем сложнее его техническая реализация. Крупная компания может использовать множество адресов, подсетей и вспомогательных сервисов, поэтому количество разрешенной инфраструктуры растет быстрее количества строк в самом списке.

«Белый список» предназначен для периодов временного ограничения мобильной передачи данных. В марте 2026 года Минцифры отдельно опровергло сообщения о том, что аналогичный режим собираются распространять на обычных провайдеров домашнего интернета. Ведомство заявило, что механизм относится именно к мобильным сетям. Позицию министерства приводила «Российская газета».

Масштаб задачи постепенно увеличивается. Хабр со ссылкой на данные разработчика систем мониторинга Vigo пишет, что в июле 2026 года количество подключений в мобильных сетях Центральной России, устанавливавшихся в режиме «белого списка», выросло в среднем на 31% относительно января.

В июле без ограничений проходило в среднем 30,5% пользовательских сессий в мобильных сетях Центрального федерального округа. Остальные соединения в той или иной степени приходились на режимы ограниченного доступа.

Из-за этого ошибка в формировании разрешенных диапазонов перестает быть редким пограничным случаем. Чем чаще сети переходят в ограниченный режим, тем важнее становится точность перечня адресов.

Если хостинги реализуют предложение без ошибок, пользователь в идеале вообще ничего не заметит. Домен продолжит открываться по прежнему имени. Его DNS-запись просто начнет указывать на другой IP или на новую инфраструктуру. Реальные изменения произойдут внутри дата-центров и сетей операторов.

Хостерам понадобится разделить клиентов, перераспределить адреса и поддерживать отдельные диапазоны. Владельцам сервисов — проверить внешние интеграции после миграции. Операторы мобильной связи получат более узкие диапазоны, которые разрешено пропускать во время ограничений.

Но переход сам по себе способен вызвать кратковременные сбои. Особенно у систем, где партнеры разрешают соединения только с заранее известного IP или старый адрес вручную внесен в корпоративные настройки.

Изоляция разрешенных IP убирает одну конкретную проблему — соседство посторонних клиентов в тех же диапазонах. Поддерживать такую систему все равно придется постоянно.

У крупного интернет-сервиса меняется инфраструктура, добавляются серверы, новые площадки и резервные узлы. CDN перераспределяют нагрузку. Проекты переезжают между дата-центрами. Старые IP выводятся из эксплуатации. Каждое такое изменение потенциально требует синхронизации разрешенной инфраструктуры.

Провайдерам придется следить и за заселением специальных подсетей. Если адрес из выделенного диапазона снова отдать обычному клиенту, проблема появится заново. Поэтому новая схема делает границу «белого списка» технически чище, но одновременно создает отдельный класс IP-инфраструктуры, который придется постоянно администрировать.

Вопросы и ответы

Минцифры обязало все хостинги срочно поменять IP?

Нет. Из опубликованных данных следует, что ведомство направило хостингам, CDN и сервисам веб-защиты письмо с просьбой выделить адреса «белого списка» в отдельные подсети. Публичного обязательного графика массового перехода пока не опубликовано.

Кто придумал отдельные подсети?

Из письма следует, что этот механизм ранее предложили крупнейшие хостинг-провайдеры. Минцифры и ФСБ его поддержали.

Как VPN мог оказаться в «белом списке»?

Сам VPN необязательно включали туда как отдельный согласованный сервис. Он мог использовать инфраструктуру или сетевой диапазон, доступ к которому сохранялся из-за находившегося рядом разрешенного ресурса. Источники РБК также описывают случаи, когда клиент менял назначение своего сервиса уже после подключения к инфраструктуре.

Один IP действительно может обслуживать несколько сайтов?

Да. Это обычная практика виртуального хостинга, обратных прокси, CDN и сервисов защиты от DDoS. Нужный сайт определяется уже после подключения к общему сетевому адресу.

Что такое подсеть из 256 адресов?

Это блок из 256 IPv4-адресов. Никита Цаплин из RUVDS оценил рыночную аренду такого блока примерно в 30 тыс. рублей в месяц.

Почему нельзя просто перенести сайт на новый IP?

Сам сайт перенести можно. Сложность возникает, если прежний IP прописан у партнеров, в корпоративных межсетевых экранах, API, системах мониторинга или других интеграциях.

Пользователям придется что-то менять?

Обычно нет. При корректной миграции DNS направит пользователя на новый адрес автоматически.

Сколько ресурсов уже находится в «белом списке»?

Минцифры в апреле 2026 года сообщило о более чем 500 российских сервисах.

Эти ограничения относятся к домашнему интернету?

Минцифры заявляло, что «белый список» применяется при ограничениях мобильного интернета и не означает введение такого режима для обычных фиксированных сетей.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.