Минцифры обсуждает с хостинг-провайдерами постоянный контроль IP-адресов, которые исключили из технических ограничений ради работы корпоративных сетей и облачных сервисов. Если на разрешённом адресе обнаружат инфраструктуру для обхода блокировок, хостеру предложат за сутки подтвердить её рабочее назначение. Механизм пока не утверждён, а его технические критерии не опубликованы.
Минцифры обсуждает с российскими хостинг-провайдерами изменение порядка работы с IP-адресами корпоративных и других технологических VPN. Речь идёт об адресах, которые Центр мониторинга и управления сетью связи общего пользования, или ЦМУ ССОП, исключил из технических ограничений после обращения владельца инфраструктуры.
О переговорах сообщили четыре источника РБК, знакомые с обсуждением. Минцифры пока не представило законопроект, постановление, приказ или официальную техническую методику. Это означает, что описанные сроки и санкции ещё могут измениться.
VPN, или виртуальная частная сеть, создаёт защищённый канал между устройствами и информационными системами. Бизнес использует такие соединения для удалённой работы, администрирования серверов, доступа к внутренним базам данных и связи между офисами.
Корпоративные сети могут работать на тех же протоколах, которые применяют общедоступные сервисы обхода ограничений. Техническая фильтрация в таком случае рискует затронуть разрешённую инфраструктуру.
Роскомнадзор предложил владельцам российских частных виртуальных сетей направлять в ЦМУ ССОП заявления с обоснованием и перечнем IP-адресов, которым требуется исключение. Официальное уведомление об этом опубликовано 10 апреля 2025 года.
Выражения «белый список VPN» и «легитимный VPN» используются в публикациях для упрощения. Официальное сообщение регулятора говорит об исключениях для конкретных IP-адресов, а не о выдаче разрешений отдельным VPN-приложениям или технологиям.
Сейчас владелец корпоративной сети направляет адреса регулятору и объясняет, зачем они нужны. После проверки ЦМУ ССОП может исключить их из технических ограничений.
Обсуждаемая схема предполагает постоянный контроль уже одобренных адресов при участии хостинг-провайдеров. Причиной стали случаи, когда исключение могло использоваться для размещения публичного VPN-сервиса, предоставляющего доступ к заблокированным ресурсам.
В пересказах материала РБК указано, что запрос хостеру могут направить, если на IP-адресе в течение недели регулярно фиксируется соответствующая VPN-инфраструктура. Провайдеру предложат за 24 часа подтвердить, что сервер используется для корпоративных или технологических задач, либо согласиться на удаление адреса из перечня исключений.
Сам факт работы VPN-протокола не означает, что сервер используется для обхода ограничений. Защищённые туннели применяют облачные платформы, банки, промышленные предприятия, разработчики программного обеспечения и государственные организации.
Публично не раскрыто, какие признаки будут считаться достаточными для направления запроса. Неизвестно, будут ли системы учитывать объём трафика, число подключений, используемые протоколы, открытые порты, доменные имена или другие параметры.
Хостер также не всегда видит содержимое зашифрованного трафика. Он может установить владельца виртуальной машины, выделенный адрес и часть сетевых характеристик, но определить назначение каждого соединения без дополнительных данных удаётся не всегда.
Второй блок предложений связан со способом подтверждения личности клиента хостинга.
При регистрации по номеру телефона, электронной почте, банковской карте или другим упрощённым способом услуги могут потребовать приостановить в течение 30 минут после обнаружения запрещённой инфраструктуры. Полчаса в этой формулировке — срок реакции провайдера, а не продолжительность отключения. Сколько времени должна действовать приостановка, пока не раскрывается.
Другой порядок рассматривается для клиентов, прошедших идентификацию через Единую систему идентификации и аутентификации — учётную запись «Госуслуг», Единую биометрическую систему или договор с юридическим лицом. Хостер сначала должен связаться с владельцем и дать ему возможность устранить нарушение.
Разделение создаёт несколько уровней доверия. Клиент с усиленной идентификацией получает возможность объяснить конфигурацию сервера до отключения. При минимальном наборе данных предполагается ускоренная приостановка услуги.
В июле 2026 года Минцифры отдельно предложило сократить количество разрешённых способов идентификации клиентов хостинг-провайдеров. Ведомство рассматривало три основных варианта: ЕСИА, Единую биометрическую систему и личное обращение с документом. Отрасль попросила сохранить дополнительные способы для иностранных клиентов и пользователей, которым недоступны российские государственные системы.
Августовское обсуждение контроля VPN использует различия между способами идентификации, но опубликованных доказательств объединения двух инициатив в единый нормативный документ нет.
Нельзя утверждать, что регистрация по телефону или банковской карте уже отменяется. Пока действуют правила, утверждённые постановлением правительства № 2011 от 29 ноября 2023 года. Они предусматривают несколько вариантов идентификации и аутентификации клиентов хостинга.
С февраля 2024 года предоставлять услуги хостинга в России могут компании, включённые в реестр Роскомнадзора. К июлю 2026 года в нём находилось 584 организации.
Провайдеры обязаны устанавливать личность клиентов и хранить необходимые сведения. Новый механизм добавит к этой системе контроль того, как используются IP-адреса, ранее исключённые из ограничений.
Техническая нагрузка может оказаться значительной. Хостеру потребуется сопоставлять уведомление ЦМУ ССОП с конкретным клиентом, временем аренды сервера и текущим владельцем адреса. Затем нужно проверить назначение инфраструктуры и подготовить ответ в ограниченный срок.
Источники РБК также описали сценарий, при котором повторяющиеся нарушения клиентов с минимальной идентификацией могут привести к ограничениям для IP-подсетей хостинг-провайдера.
Формулировку о признании хостера недобросовестным и переводе всех его клиентов в режим доступа только к ограниченному списку сайтов пока нельзя представлять как принятое решение. Критерии недобросовестности, продолжительность ограничений и порядок восстановления доступа не опубликованы.
Представитель Astra Cloud назвал сценарий с доступом только к сайтам из разрешённого перечня переговорной позицией. Это указывает на предварительный характер меры, а не на готовую процедуру.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.