EnglishРусский Map

ТСПУ

title
ТСПУ
type
entity
summary
Государственная инфраструктура DPI и фильтрации, развёрнутая у всех крупных провайдеров РФ
tags
russia, censorship, dpi, roskomnadzor
created
2026-04-21
updated
2026-05-06
lang
ru
translation_of
tspu
source_updated
2026-05-06
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-medium

ТСПУ (технические средства противодействия угрозам) - программно-аппаратный комплекс фильтрации, который российское законодательство обязывает устанавливать в разрыв трафика всех крупных операторов связи. Управляется централизованно Роскомнадзором, выполняет DPI, умеет избирательно замедлять или сбрасывать соединения и служит исполнительным уровнем для большинства блокировок, зафиксированных в этой wiki.

Что умеет

Коробки ТСПУ стоят в разрыв трафика на уровне провайдеров (не только на трансграничных стыках), поэтому видят трафик каждого абонента. Ключевые возможности, важные для обхода блокировок:

  • Фильтрация по SNI. Проверяет поле SNI в TLS ClientHello по чёрному списку и всё чаще - по белым спискам. Может сбросить соединение, отправить TCP reset или молча дропать пакеты.
  • Статистический фингерпринтинг рукопожатий. Классифицирует протокольный трафик (рукопожатия WireGuard, OpenVPN, энтропия первого пакета Shadowsocks) и блокирует при совпадении. Именно так работает полная блокировка WireGuard без поиска по ключевым словам.
  • Фильтрация на уровне CIDR. В особенности у мобильных операторов: подключения к определённым IP-подсетям разрешаются или сбрасываются по списку регулятора. Именно этот уровень призваны обходить подписки с "белыми CIDR" из vpn-configs-for-russia.
  • Активное зондирование (active probing). Как минимум в части установок ТСПУ воспроизводит подозрительные рукопожатия TLS, проверяя, действительно ли сервер назначения ведёт себя как заявленный ресурс. Поэтому режим "steal oneself" в VLESS-Reality - когда сервер реально отдаёт заявленный сайт - живёт лучше простой маскировки домена.
  • Подавление UDP. Летом 2025 года начались массовые блокировки "неопознанного UDP" - весь трафик, не похожий на известные протоколы, ограничивался по скорости или отбрасывался. Из-за этого Hysteria2, TUIC и WireGuard деградировали одновременно.

Известная хронология эскалаций (недавние события)

Зафиксировано в отчётах сообщества ntc.party и сведено в russia-vpn-bypass-state-2026-04:

  • Лето 2025 - массовые блокировки неопознанного UDP, сильный удар по Hysteria2 / TUIC / WireGuard в мобильных сетях.
  • Лето 2025 - одновременные сообщения о сбоях Shadowsocks у множества провайдеров; отсюда началась деградация SS-2022.
  • Конец 2025 - сигнатурный анализ Reality поверх TCP; сообщество переходит на транспорт XHTTP.
  • 13 февраля 2026 - массовая блокировка VPN-протоколов: WireGuard заблокирован полностью, OpenVPN заблокирован полностью, старый AmneziaWG заблокирован. AmneziaWG 2.0 и Xray продолжают работать.
  • 16 февраля 2026 - блокировка WireGuard раскатана на хостинге vdsina по первому рукопожатию; наказание эскалировали с конкретного порта до всех UDP-портов выше 1000 на целевом узле.
  • 1 апреля 2026 - многочисленные сообщения о сбоях прокси MTProto / FakeTLS (Telegram) в середине дня по московскому времени.
  • 10-11 апреля 2026 - на части подключений зафиксирована деградация связки VLESS + gRPC + nginx, для краткосрочного восстановления требовалась перезагрузка сервера.

Политический контекст

Установка ТСПУ предписана поправками к закону о "суверенном рунете" (Федеральный закон № 90-ФЗ от 2019 года) и сопутствующими актами. Оперативное управление осуществляет Роскомнадзор. Операторы связи не контролируют правила на этих устройствах: они обязаны их смонтировать, запитать и обслуживать, но списки блокировок и логика работы обновляются из единого центра.

Это принципиально для проектирования систем обхода: модель угроз здесь - не "множество независимых блокировок, с каждой из которых нужно разбираться отдельно", а "единая центральная система, способная раскатить новую блокировку на всех операторов одновременно". События вроде "WireGuard перестал работать везде 13 февраля 2026 года" объясняются именно тем, что вся страна получает обновление правил синхронно.

Связанное

  • whitelist-internet-blocking - режим белых списков, который ТСПУ применяет на мобильных операторах
  • russia-vpn-bypass-state-2026-04 - текущий срез методов обхода, работающих против ТСПУ
  • vpn-configs-for-russia, russia-v2ray-rules-dat - публичные ресурсы для обхода, адаптированные под текущее поведение ТСПУ
  • domain-fronting - родственная техника, применяемая в основном против менее сложного DPI (иранского фильтра)
  • tls-desync-fake-clienthello - десинхронизация на стороне клиента, обходящая проверку SNI, но не уровень CIDR; именно это делает gecit на Linux через ebpf-sock-ops