13 июня 2026 г.

Как работают блокировки сайтов: от DNS до DPI

Когда сайт «не открывается», причина редко одна. Иногда страница не загружается из‑за решения регулятора, иногда — из‑за фильтра провайдера, иногда сервис сам режет доступ по стране. Снаружи это выглядит одинаково: ошибка, бесконечная загрузка или сообщение «ресурс заблокирован».

Ниже — как устроены основные механизмы блокировок, на каком уровне сети они срабатывают и почему один и тот же сайт может быть недоступен по разным причинам.

Два принципа: чёрный список и белый

Большинство ограничений строится на одной из двух моделей:

  • Чёрный список (blacklist) — по умолчанию интернет открыт, а доступ запрещают к конкретным адресам из реестра или внутреннего списка провайдера.
  • Белый список (whitelist) — доступ разрешён только к одобренным ресурсам, всё остальное блокируется автоматически.

В России долго работала модель чёрного списка: Роскомнадзор вносит домены и IP в реестр, операторы обязаны их фильтровать. Обсуждение перехода к белым спискам — отдельная тема; подробнее в материале про белые списки и ограничения интернета.

Уровень 1: DNS-блокировка

DNS переводит имя сайта (например, example.com) в числовой IP-адрес. Самый простой способ «выключить» ресурс — не отдавать правильный ответ на DNS-запрос.

Как это выглядит для пользователя:

  • браузер пишет «не удаётся найти сайт»;
  • иногда показывается страница провайдера с текстом о блокировке;
  • часть приложений «зависает» на этапе подключения.

DNS-блокировку можно обойти, если направить запросы через другой DNS-сервер или через VPN, который подменяет DNS целиком. Но если дальше по цепочке включена фильтрация по IP или DPI, одного смены DNS уже недостаточно.

Уровень 2: блокировка по IP-адресу

Если известен IP сервера, к которому ходит сайт, провайдер может отбрасывать пакеты на этот адрес. Так блокируют и отдельные домены, и целые хостинги, если на одном IP сидят несколько проектов.

Особенности:

  • при смене IP у сайта блокировка временно «отпадает», пока реестр не обновят;
  • коллатеральный ущерб — вместе с «целевым» ресурсом могут перестать открываться соседние сайты на том же хостинге;
  • VPN-серверы тоже попадают под IP-блокировки — списки адресов популярных VPN давно известны провайдерам.

Уровень 3: DPI — глубокая инспекция пакетов

DPI (Deep Packet Inspection) — анализ содержимого или метаданных трафика «на лету». Оборудование смотрит не только на IP, но и на заголовки, протокол, отпечаток соединения.

Зачем это нужно фильтрующей стороне:

  • блокировать ресурс, даже если он спрятан за CDN или меняет IP;
  • распознавать и резать VPN-трафик по характерным признакам OpenVPN, WireGuard и аналогов;
  • применять SNI-фильтрацию — отсекать HTTPS-соединения к конкретным доменам по имени в рукопожатии TLS (если оно не зашифровано иначе).

DPI сложнее обойти, чем DNS: часто требуется смена протокола, обфускация или другой маршрут. Практические шаги — в статье про обход блокировок VPN и про DPI и локальные обходы.

Уровень 4: блокировка на стороне самого сервиса

Не каждое «не открывается» — работа провайдера или государства. Многие платформы сами ограничивают аудиторию:

  • гео-блок — доступ только из выбранных стран (лицензии на контент, налоги, локальное законодательство);
  • закрытие рынка — сервис ушёл из страны и режет регистрацию, оплату или вход с «неподдерживаемых» IP;
  • антифрод — подозрительный IP (датацентр, VPN, другая страна) получает капчу, отказ или ограничение функций.

Типичный пример: зарубежный стриминг видит российский IP и показывает другой каталог или отказывает в оплате — это не «блокировка РКН», а политика платформы. Обратная ситуация — российский сервис за границей не отдаёт видео иностранному IP; об этом — в материале про российские сайты за рубежом.

Как это выглядит в России: реестр и операторы

В российской модели центральный элемент — единый реестр запрещённой информации (часто говорят «реестр Роскомнадзора»). Туда попадают:

  • домены и URL;
  • IP-адреса;
  • иногда отдельные страницы или зеркала.

Операторы связи обязаны применять ограничения. На практике используют комбинацию методов: DNS + IP + DPI. Отсюда эффект «сайт то открывается, то нет» — разные провайдеры и регионы внедряют фильтры с разной жёсткостью и задержкой обновления списков.

Отдельно идут блокировки магазинов приложений и ограничения на уровне платёжных систем — это не сетевая фильтрация, но пользователь тоже воспринимает это как «сервис не работает».

Операторские «белые VPN» — не отмена блокировок

С 2025–2026 годов операторы тестируют точечный доступ к заранее одобренным зарубежным сервисам — «белый VPN» в тарифе. Это не снятие блокировок в целом, а маршрутизация к короткому списку доменов. Всё, что не в списке, по-прежнему фильтруется как раньше. Разбор на примере «Билайн» — в статье про белый VPN.

Сравнение механизмов

МеханизмГде срабатываетЧто видит пользовательНасколько легко обойти
DNSЗапрос имени домена«Сайт не найден», страница провайдераОтносительно просто (VPN, другой DNS)
IPМаршрут к серверуТаймаут, «нет соединения»VPN на другой IP; IP сайта могут заблокировать снова
DPIСодержимое/отпечаток трафикаОбрывы, медленная загрузка, блок VPNСмена протокола, obfuscation, другой сервис
Гео-блок сервисаСервер площадки«Недоступно в вашем регионе»VPN с IP нужной страны
Белый списокВся сетьОткрыто только разрешённоеНе обходится «точечно» — меняется модель доступа

Почему блокировка «не про безопасность»

Официально ограничения часто объясняют защитой от мошенничества, экстремизма или «нелегального контента». На практике под блокировки регулярно попадают рабочие инструменты, СМИ, мессенджеры и образовательные ресурсы — то есть механизм шире, чем точечная «защита пользователя». Развёрнутый разбор — в материале про блокировки и безопасность.

Что может сделать пользователь

Зависит от типа ограничения:

  1. DNS или IP-блок провайдера / реестра — VPN или прокси с выходом там, где ресурс не фильтруют; проверка на утечки DNS и IP.
  2. DPI и блокировка VPN — сервис с несколькими протоколами, режимом обхода, сменой сервера; см. гид по VLESS.
  3. Гео-блок — VPN с сервером в нужной стране (зарубежный сервис из России — сервер за границей; российский сервис из‑за рубежа — сервер в России).
  4. Блок оплаты или аккаунта — VPN не заменит иностранную карту или верификацию; решается отдельно от сетевого доступа.

Полностью «закрыть интернет» технически крайне сложно — подробнее в можно ли полностью ограничить интернет и можно ли заблокировать все VPN. Для пользователя важнее понимать какой именно слой мешает — от этого зависит, поможет ли смена DNS, полноценный VPN или смена страны выхода.

Итог

Блокировки сайтов — не одна кнопка, а цепочка решений: реестр или политика платформы → реализация у провайдера (DNS, IP, DPI) → проверки на стороне самого сервиса. Один и тот же симптом «не открывается» может означать фильтрацию в сети, гео-ограничение или отказ в оплате.

Когда понятен механизм, проще выбрать инструмент: для обхода локальной фильтрации чаще нужен надёжный VPN, для доступа к российским или зарубежным сервисам — VPN с правильной страной выхода. Проверить сценарий на своих сайтах можно через пробный доступ — без долгой подписки вслепую.

Все статьиНужна помощь