О работе серверов в условиях изменений в сетевой фильтрации
В последнее время участились обращения клиентов, связанные с невозможностью подключиться к серверам по протоколам HTTPS, SSH и RDP. Часть пользователей также отмечает отсутствие ответа по ICMP (пинг).
Проблема носит массовый характер, однако её причина находится вне нашей инфраструктуры — внутренние каналы связи и оборудование работают без сбоев. Сложности, предположительно, вызваны новыми подходами к фильтрации трафика, реализуемыми на стороне государственных регуляторов. Повлиять напрямую на настройки операторов связи или применяемые ими механизмы мы, к сожалению, не можем.
Что можно предпринять для восстановления доступа
Рекомендуем начать с обращения к вашему оператору связи. Это работает и для компаний, и для частных лиц. Вам потребуется предоставить данные для оперативного поиска и устранения инцидента. В случае необходимости оператор свяжется с нами для проведения совместной диагностики.
Информация, необходимая для проведения диагностики:
- подробное описание проблемы,
- тип протокола,
- есть ли периодичность в проявлении,
- точное время появления проблемы,
- конкретные примеры
source-destination, - результат выполнения
nslookup/ping/traceдля приведённых примеров.
Кроме того, существует ряд временных мер, которые могут помочь уже сейчас:
- Вместо прямого подключения по SSH или RDP можно использовать веб-консоль (VNC), доступную в личном кабинете. Она работает через браузер и не подвержена указанным ограничениям.
- Переключение между разными операторами связи (например, с домашнего проводного интернета на мобильный) в ряде случаев решает проблему — фильтрация применяется не у всех провайдеров одинаково.
- Замена браузера на Mozilla Firefox даёт результат благодаря иному TLS-отпечатку по сравнению с браузерами на Chromium.
- Отключение протокола QUIC (HTTP/3) в настройках браузера по адресу
chrome://flags/#enable-quic(установить значение Disabled) переводит трафик на традиционный TCP, который обрабатывается стабильнее. - Смена IP-адреса на сервере иногда даёт временный эффект, но не гарантирует его: фильтрация зачастую нацелена на целые подсети, а не на отдельные адреса.
Основные рекомендации
1. Переведите сайт на HTTP/2. HTTP/2 обрабатывает множество запросов в рамках одного TCP/TLS-соединения. Это сокращает число параллельных TLS-сессий от одного клиента и снижает риск ложных срабатываний фильтрации.
2. Оставьте только TLS 1.2. На внешнем frontend-прокси отключите TLS 1.3 — используйте TLS 1.2 как основной вариант. Это делает HTTPS-трафик более предсказуемым для систем фильтрации.
3. Не используйте HTTP/1.1 как основной протокол. HTTP/1.1 открывает множество параллельных соединений для загрузки элементов страницы (картинки, CSS, JavaScript, шрифты). Такой паттерн трафика может привлечь внимание автоматических систем фильтрации.
4. Отключите QUIC и HTTP/3. Для стабильной работы используйте классическую связку: TCP/443 → TLS 1.2 → HTTP/2. Порт UDP/443 лучше закрыть или не анонсировать.
5. Установите reverse proxy перед сайтом. Если нет возможности менять backend, настройте отдельный frontend-прокси: Клиент → reverse proxy → backend. На прокси включите HTTP/2 и TLS 1.2, backend оставьте без изменений.
6. Не делайте принудительный редирект HTTP → HTTPS на backend. Если сайт работает через proxy, редирект на backend может привести к петлям, ошибкам 502 или некорректной схеме запроса.
7. Направьте DNS на frontend-прокси. Реальный IP backend-сервера по возможности не должен быть публичной точкой входа для пользователей.
8. Тестируйте доступность из разных сетей РФ. Проблема может проявляться не у всех операторов одновременно. У одного провайдера сайт открывается, у другого — уходит в timeout.
9. Не стоит считать переезд на другой хостинг решением проблемы. Смена хостинга может дать временный эффект, но не решает проблему глобально, так как фильтрация может затронуть ресурс и спустя некоторое время после переезда.
Что отключить:
TLS 1.3
HTTP/3 / QUIC / UDP 443
HTTP/1.1 как основной публичный режим
Главная рекомендация
Сделайте внешний HTTPS-трафик максимально предсказуемым: TLS 1.2 + HTTP/2 поверх TCP/443. Без TLS 1.3, QUIC и HTTP/3.
Мы держим ситуацию на контроле и собираем обратную связь от клиентов. Информация в этом материале будет дополняться по мере поступления новых данных.