О работе серверов в условиях изменений в сетевой фильтрации

Новость
10 июня 2026 3 мин 350

В последнее время участились обращения клиентов, связанные с невозможностью подключиться к серверам по протоколам HTTPS, SSH и RDP. Часть пользователей также отмечает отсутствие ответа по ICMP (пинг). 

Проблема носит массовый характер, однако её причина находится вне нашей инфраструктуры — внутренние каналы связи и оборудование работают без сбоев. Сложности, предположительно, вызваны новыми подходами к фильтрации трафика, реализуемыми на стороне государственных регуляторов. Повлиять напрямую на настройки операторов связи или применяемые ими механизмы мы, к сожалению, не можем.

Что можно предпринять для восстановления доступа

Рекомендуем начать с обращения к вашему оператору связи. Это работает и для компаний, и для частных лиц. Вам потребуется предоставить данные для оперативного поиска и устранения инцидента. В случае необходимости оператор свяжется с нами для проведения совместной диагностики.

Информация, необходимая для проведения диагностики:

  • подробное описание проблемы,
  • тип протокола,
  • есть ли периодичность в проявлении,
  • точное время появления проблемы,
  • конкретные примеры source-destination,
  • результат выполнения nslookup/ping/trace для приведённых примеров.

Кроме того, существует ряд временных мер, которые могут помочь уже сейчас:

  1. Вместо прямого подключения по SSH или RDP можно использовать веб-консоль (VNC), доступную в личном кабинете. Она работает через браузер и не подвержена указанным ограничениям.
  2. Переключение между разными операторами связи (например, с домашнего проводного интернета на мобильный) в ряде случаев решает проблему — фильтрация применяется не у всех провайдеров одинаково.
  3. Замена браузера на Mozilla Firefox даёт результат благодаря иному TLS-отпечатку по сравнению с браузерами на Chromium.
  4. Отключение протокола QUIC (HTTP/3) в настройках браузера по адресу chrome://flags/#enable-quic (установить значение Disabled) переводит трафик на традиционный TCP, который обрабатывается стабильнее.
  5. Смена IP-адреса на сервере иногда даёт временный эффект, но не гарантирует его: фильтрация зачастую нацелена на целые подсети, а не на отдельные адреса.

Основные рекомендации 

1. Переведите сайт на HTTP/2. HTTP/2 обрабатывает множество запросов в рамках одного TCP/TLS-соединения. Это сокращает число параллельных TLS-сессий от одного клиента и снижает риск ложных срабатываний фильтрации.

2. Оставьте только TLS 1.2. На внешнем frontend-прокси отключите TLS 1.3 — используйте TLS 1.2 как основной вариант. Это делает HTTPS-трафик более предсказуемым для систем фильтрации.

3. Не используйте HTTP/1.1 как основной протокол. HTTP/1.1 открывает множество параллельных соединений для загрузки элементов страницы (картинки, CSS, JavaScript, шрифты). Такой паттерн трафика может привлечь внимание автоматических систем фильтрации.

4. Отключите QUIC и HTTP/3. Для стабильной работы используйте классическую связку: TCP/443 → TLS 1.2 → HTTP/2. Порт UDP/443 лучше закрыть или не анонсировать.

5. Установите reverse proxy перед сайтом. Если нет возможности менять backend, настройте отдельный frontend-прокси: Клиент → reverse proxy → backend. На прокси включите HTTP/2 и TLS 1.2, backend оставьте без изменений.

6. Не делайте принудительный редирект HTTP → HTTPS на backend. Если сайт работает через proxy, редирект на backend может привести к петлям, ошибкам 502 или некорректной схеме запроса.

7. Направьте DNS на frontend-прокси. Реальный IP backend-сервера по возможности не должен быть публичной точкой входа для пользователей.

8. Тестируйте доступность из разных сетей РФ. Проблема может проявляться не у всех операторов одновременно. У одного провайдера сайт открывается, у другого — уходит в timeout.

9. Не стоит считать переезд на другой хостинг решением проблемы. Смена хостинга может дать временный эффект, но не решает проблему глобально, так как фильтрация может затронуть ресурс и спустя некоторое время после переезда. 

Что отключить:

TLS 1.3

HTTP/3 / QUIC / UDP 443

HTTP/1.1 как основной публичный режим

Главная рекомендация

Сделайте внешний HTTPS-трафик максимально предсказуемым: TLS 1.2 + HTTP/2 поверх TCP/443. Без TLS 1.3, QUIC и HTTP/3.

Мы держим ситуацию на контроле и собираем обратную связь от клиентов. Информация в этом материале будет дополняться по мере поступления новых данных.



Назад к списку
Мы используем файлы cookie для работы сайта Вы можете отключить cookies в настройках своего браузера, но это может негативно повлиять на работу сайта. Оставаясь на сайте, вы соглашаетесь с использованием файлов cookie.