Роскомнадзор берется за «белые списки»: как Минцифры закроет последнюю лазейку для работы VPN в России
Сегодня стало известно о новой совместной инициативе Минцифры и Центр мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) Роскомнадзора. Регуляторы готовят масштабное ужесточение правил для российских хостинг-провайдеров и процедур аудита IP-адресов, входящих в «белые списки».
Главная цель ведомств — перекрыть технические каналы маскировки коммерческих публичных VPN-сервисов под легитимный корпоративный и технологический трафик российских компаний.
Источник — РБК.
🏛 Механика контроля До сих пор российские юридические лица могли подавать заявки в ЦМУ ССОП на внесение IP-адресов своих серверов в реестр исключений. Это гарантировало, что технические средства противодействия угрозам (ТСПУ) на сетях операторов не будут задерживать или дроппать критический бизнес-трафик — от удаленных рабочих столов и облачных АТС до CRM-систем и банковских шлюзов.
Новая инициатива меняет модель защиты на постоянный динамический аудит.
1. Постоянный валидационный мониторинг ЦМУ ССОП внедряет автоматизированные алгоритмы поведенческого анализа (DPI) для регулярной проверки IP-адресов из белых списков. Если за задекларированным шлюзом предприятия система фиксирует аномальный всплеск зашифрованного пользовательского трафика, характерный для коммерческих VPN, адрес мгновенно отправляется на перепроверку.
2. Новые обязанности хостинг-провайдеров При получении уведомления от регулятора хостер обязан в кратчайшие сроки подтвердить целевое назначение вычислительных мощностей или самостоятельно исключить IP-адрес из реестра доверенных.
3. Реестр недобросовестных провайдеров Хостинг-компании, на мощностях которых повторно фиксируется размещение заблокированных сервисов или маскирующихся VPN-узлов, получат официальный статус недобросовестных. Для таких провайдеров предусмотрены жесткие операционные ограничения, вплоть до полного запрета на аренду каналов и серверных стоек у магистральных операторов.
4. Идентификация клиентов через ЕСИА и ЕБС Окончательно ликвидируется возможность анонимной или полуанонимной аренды VDS/VPS. Ключевыми легитимными методами подтверждения личности арендатора остаются авторизация через ЕСИА (Госуслуги), Единую биометрическую систему (ЕБС) или личное предъявление паспорта при заключении договора.
Источник — БизнесOnline.
🛠 Динамические IPv4, CGNAT и риски веерных блокировок Представители крупных российских дата-центров и облачных провайдеров (включая Selectel и RUVDS) указывают на серьезные технические коллизии, с которыми сталкивается реализация предложенного механизма.
Проблема оверлапа IP и дефицита адресов В условиях дефицита IPv4-адресов провайдеры активно используют технологии CGNAT (Carrier-Grade NAT) и динамический перераспределяемый пул адресов.
В результате на одном и том же внешнем публичном IP-адресе или блоке адресов параллельно функционируют:
Официальная облачная АТС торговой сети; Защищенный корпоративный туннель (IPsec/WireGuard) для связи филиалов; Сторонний VPN-сервер, поднятый отдельным арендатором виртуального сервера на том же физическом узле. Риск сопутствующего ущерба Если система DPI ЦМУ ССОП зафиксирует работу заблокированного VPN на виртуальной машине одного из пользователей, автоматический вылет IP-адреса из «белого списка» заблокирует бизнес-трафик всех соседних клиентов, сидящих на этом же IP.
Очистка реестров без учета внутренней сетевой топологии провайдеров создаст прямую угрозу отказоустойчивости легальной российской IT-инфраструктуры.
Источник — Финансы Mail.ru.
📉 Экономические последствия Помимо сетевых рисков, предложенные меры наносят ощутимый экономический удар по отечественной отрасли дата-центров и облачных сервисов:
Массовый отток пользователей: По оценкам экспертов рынка, жесткая привязка аренды исключительно к ЕСИА и ЕБС приведет к потере от 30% до 35% клиентов. Под удар попадают иностранные IT-разработчики, зарубежные контрагенты, работающие с российскими компаниями, фрилансеры и малый технологический бизнес, ценивший гибкость подключения. Переток выручки в зарубежные юрисдикции: Клиенты, не имеющие возможности или желания проходить биометрическую идентификацию для аренды тестового VDS за несколько сотен рублей в месяц, уйдут на площадки СНГ, Азии и Европы. Баланс безопасности и развития: Жесткое администрирование сетевого периметра призвано решить задачи регулятора по контролю за заблокированными ресурсами, но платой за это станет снижение конкурентоспособности российских облачных провайдеров на международном рынке
>>63238092 (OP) >перекрыть технические каналы маскировки коммерческих публичных VPN-сервисов под легитимный корпоративный и технологический трафик российских компаний
Причина тряски, кабину ажн хуярит из стороны в сторону?
А помните 2018 когда смеялись над Роскомнадзором который не мог заблочить телегу? Так вот, у нас в понедельник выгнали последнего сотрудника который не установил Макс и поэтому не мог читать важные сообщения в корп.чатике. Уволили как я понял по статье. Эта дура рыдала что ей испортили трудовую книжку. У нас полугосуха. Так что без макса никуда.
>>63238126 Хуйня, недавно нужно было взаимодействовать с уголовным розыском, так там челик настоятельно рекомендовал общаться с ним через тг/вотсапп, макса у него не было лол. Этот >>63238146 прав, помоги подруге советом!
>>63238126 Значит у вас хуевая полугосуха, ну или вы буквально в лахта центре сидите. У нас тоже полугосуха, все сидят в телеге, даже корпоративный бот в телеге
>>63238126 > А помните 2018 когда смеялись над Роскомнадзором который не мог заблочить телегу? > Так вот, у нас в понедельник выгнали последнего сотрудника который не установил Макс и поэтому не мог читать важные сообщения в корп.чатике. > Уволили как я понял по статье. Эта дура рыдала что ей испортили трудовую книжку. > У нас полугосуха. Так что без макса никуда. Повезло, что съебала из шараги, где даже не могут нанять эникея-студента, который поднимет корпоративный мессенджер по гайду на 15 минут.
Небось ещё у вас половина штата операторы Эвм, инженеры-программисты и прочая залупа, оставшаяся от совка.
>>63238162 > который поднимет корпоративный мессенджер по гайду на 15 минут. Это не так работает в госухе и окологосухе. В госуху просто распоряжение приходит, вести всю корп переписку в мессенджер Макс. Исключение - у вас уже было какое-то распоряжение до этого про другуой корп мессенджер и в новом нет запрета на старый, тогда можно нихуя не делать. В окологосухе кабанчика грозят отодвинуть от кормушки, и он сам бежит переводить всю деловую переписку в мессенджер Макс, ну или только с заказчиком.
>>63238192 Звучит как нежизнеспособная хуйня, в которой 90% деятельности может заменить даже бесплатный chatgpt.
Напоминает мою первую работу в шараге, в которой я учился, где люди буквально делали еженедельные отчёты, которые никто никогда не читал, но они должны были быть и хранится целый год, а потом ещё была ебснутая процедура списания служебных записок и закупок оборудования, благодаря которой проще было списать новый комп из-за одной нерабочей планки оперативки, чем чинить его, так как закупка планки оперативки затягивалась минимум на год (потому что она шла через хуеву тучу отделов и в каждом начальник разворачивал обратно, так как ему что-то не нравилось)
И всё это делали "взрослые люди" с серьёзным лицом, я год ахуевал там и съебал в ужасе.
>>63238240 > Вот же дурачки, делают какой-то 1С:Документооборот, когда делопроизводство можно вести в Мах. Лоооол Для госшараги это норма
В госшараге где я работал, бухгалтерия вообще не писала службеки в Документооборот, так как для них это сложно и унизительно. Предпочитали звонить по телефону, чтобы к ним сразу кто-то прибежал чинить выгрузку из 1С или обновлять программу какую-то.
Новый начальник it управления больше года пытался с этим бороться, чтобы они блять работали как все другие структурные подразделения - писали заявки, а не дергали телефон с криком "ни работает срочна приходите!!"
Единственный плюс этой системы - можно было проебывать такие задачи, так как если заявки нет в Документообороте, то и спросу нет.
В итоге победили это только убрав к хуям телефоны из it управления
Аноним ID: Веселый Доктор Фауст04/08/26 Втр 10:23:34#19№63238737
>>63238275 В защиту теть срак могу сказать, что эти ваши заявки в документообороте могут часами висеть, а потом кто-нибудь из айти там напишет "приложите скриншот", потом еще часами висеть, чтобы слабоумный айтишник еще что-нибудь попросил, потом еще и еще, и так задача может висеть до бесконечности.
>>63238737 > В защиту теть срак могу сказать, что эти ваши заявки в документообороте могут часами висеть, а потом кто-нибудь из айти там напишет "приложите скриншот", потом еще часами висеть, чтобы слабоумный айтишник еще что-нибудь попросил, потом еще и еще, и так задача может висеть до бесконечности. Нюанс в том, что у других подразделений таких проблем не было, тёти сраки сами себе создавали проблему: вызванивают кого-нибудь, туда кто-то приходит, потом оказывается, что это не его сфера, этот кто-то идёт к другому айтишнику пересказывать проблему, потом второй идёт смотреть туда или искать логи (в лучшем случае, в худшем скажет хорошо и забьёт хуй - у него нет этой задачи в Документообороте).
В итоге получается ебанутый глухой телефон, когда никто ничего не понимает, а только знает кусок рассказа от предыдущего (что кстати удобно, потому что на любом этапе можно прикинуться дибилом и сказать "мне передали другое", так как никакой фиксации разговоров нет)
Сегодня стало известно о новой совместной инициативе Минцифры и Центр мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) Роскомнадзора. Регуляторы готовят масштабное ужесточение правил для российских хостинг-провайдеров и процедур аудита IP-адресов, входящих в «белые списки».
Главная цель ведомств — перекрыть технические каналы маскировки коммерческих публичных VPN-сервисов под легитимный корпоративный и технологический трафик российских компаний.
Источник — РБК.
🏛 Механика контроля
До сих пор российские юридические лица могли подавать заявки в ЦМУ ССОП на внесение IP-адресов своих серверов в реестр исключений. Это гарантировало, что технические средства противодействия угрозам (ТСПУ) на сетях операторов не будут задерживать или дроппать критический бизнес-трафик — от удаленных рабочих столов и облачных АТС до CRM-систем и банковских шлюзов.
Новая инициатива меняет модель защиты на постоянный динамический аудит.
1. Постоянный валидационный мониторинг
ЦМУ ССОП внедряет автоматизированные алгоритмы поведенческого анализа (DPI) для регулярной проверки IP-адресов из белых списков. Если за задекларированным шлюзом предприятия система фиксирует аномальный всплеск зашифрованного пользовательского трафика, характерный для коммерческих VPN, адрес мгновенно отправляется на перепроверку.
2. Новые обязанности хостинг-провайдеров
При получении уведомления от регулятора хостер обязан в кратчайшие сроки подтвердить целевое назначение вычислительных мощностей или самостоятельно исключить IP-адрес из реестра доверенных.
3. Реестр недобросовестных провайдеров
Хостинг-компании, на мощностях которых повторно фиксируется размещение заблокированных сервисов или маскирующихся VPN-узлов, получат официальный статус недобросовестных. Для таких провайдеров предусмотрены жесткие операционные ограничения, вплоть до полного запрета на аренду каналов и серверных стоек у магистральных операторов.
4. Идентификация клиентов через ЕСИА и ЕБС
Окончательно ликвидируется возможность анонимной или полуанонимной аренды VDS/VPS. Ключевыми легитимными методами подтверждения личности арендатора остаются авторизация через ЕСИА (Госуслуги), Единую биометрическую систему (ЕБС) или личное предъявление паспорта при заключении договора.
Источник — БизнесOnline.
🛠 Динамические IPv4, CGNAT и риски веерных блокировок
Представители крупных российских дата-центров и облачных провайдеров (включая Selectel и RUVDS) указывают на серьезные технические коллизии, с которыми сталкивается реализация предложенного механизма.
Проблема оверлапа IP и дефицита адресов
В условиях дефицита IPv4-адресов провайдеры активно используют технологии CGNAT (Carrier-Grade NAT) и динамический перераспределяемый пул адресов.
В результате на одном и том же внешнем публичном IP-адресе или блоке адресов параллельно функционируют:
Официальная облачная АТС торговой сети;
Защищенный корпоративный туннель (IPsec/WireGuard) для связи филиалов;
Сторонний VPN-сервер, поднятый отдельным арендатором виртуального сервера на том же физическом узле.
Риск сопутствующего ущерба
Если система DPI ЦМУ ССОП зафиксирует работу заблокированного VPN на виртуальной машине одного из пользователей, автоматический вылет IP-адреса из «белого списка» заблокирует бизнес-трафик всех соседних клиентов, сидящих на этом же IP.
Очистка реестров без учета внутренней сетевой топологии провайдеров создаст прямую угрозу отказоустойчивости легальной российской IT-инфраструктуры.
Источник — Финансы Mail.ru.
📉 Экономические последствия
Помимо сетевых рисков, предложенные меры наносят ощутимый экономический удар по отечественной отрасли дата-центров и облачных сервисов:
Массовый отток пользователей: По оценкам экспертов рынка, жесткая привязка аренды исключительно к ЕСИА и ЕБС приведет к потере от 30% до 35% клиентов. Под удар попадают иностранные IT-разработчики, зарубежные контрагенты, работающие с российскими компаниями, фрилансеры и малый технологический бизнес, ценивший гибкость подключения.
Переток выручки в зарубежные юрисдикции: Клиенты, не имеющие возможности или желания проходить биометрическую идентификацию для аренды тестового VDS за несколько сотен рублей в месяц, уйдут на площадки СНГ, Азии и Европы.
Баланс безопасности и развития: Жесткое администрирование сетевого периметра призвано решить задачи регулятора по контролю за заблокированными ресурсами, но платой за это станет снижение конкурентоспособности российских облачных провайдеров на международном рынке