В России в конце сентября снова усилились сбои VPN. Сразу несколько сервисов сообщили о массовой недоступности серверов, блокировке зарубежных локаций и быстром выходе из строя резервных IP-адресов, а пользователи начали жаловаться и на проблемы с корпоративными VPN. Публичных данных, которые подтверждали бы единый механизм ограничений для всех операторов и регионов, пока нет.
Один из запрещенных в России сервисов заявил, что под ограничения попали IP-адреса сразу нескольких крупных хостинг-провайдеров. Команде пришлось оперативно менять инфраструктуру, а часть серверных локаций стала недоступна. Независимой технической проверки заявленного масштаба блокировок сервис не публиковал.
Другой крупный оператор, деятельность которого ограничена в России, сообщил об усилении ограничений 25 сентября. По наблюдениям команды, в течение дня число проблемных подключений резко выросло, а часть пользователей практически перестала устанавливать VPN-соединение. Ещё несколько сервисов связывают начало нынешней волны примерно с 21 сентября.
В отдельных случаях простая смена сервера уже не помогает. Один из операторов за пять дней заменил восемь серверов, а ещё несколько проектов сообщили о недоступности практически всех зарубежных локаций или адресов, которые использовались для подключения пользователей из России.
Свежие жалобы затронули и OpenVPN. Один из сервисов сообщил, что у большого числа российских пользователей перестали работать подключения через домашние роутеры. Команда связала сбои с изменениями сетевой фильтрации и отметила, что раньше похожие ограничения обычно сохранялись лишь несколько часов.
Отдельные сообщения появились и от компаний, которые используют VPN для удалённого доступа сотрудников к рабочей инфраструктуре. Пользователи жалуются на обрывы туннелей и ситуации, когда сервер продолжает отвечать на ping или принимать SSH-соединения, однако защищённый VPN-канал установить уже не удаётся. Открытой статистики, которая позволяла бы оценить масштаб проблем именно корпоративных сетей, пока нет.
Сбои рабочих туннелей сами по себе не означают целенаправленную блокировку корпоративных VPN. В апреле Роскомнадзор заявлял, что корпоративные VPN, используемые для взаимодействия внутри российских сетей связи, не ограничиваются. Для компаний, которым требуется доступ к зарубежным ресурсам в производственных целях, ведомство также предоставляло исключения для десятков тысяч адресов и подсетей.
Проблема может возникать из-за самого принципа фильтрации трафика. Публичные VPN-сервисы и системы удалённого доступа сотрудников используют схожие технологии туннелирования и шифрования, а оборудование операторов способно анализировать не только адрес назначения, но и особенности сетевого соединения. Технология DPI позволяет классифицировать трафик по протоколу, последовательности пакетов, метаданным и другим признакам без расшифровки передаваемого содержимого.
Более широкие ограничения сетевой инфраструктуры пользователи замечали и раньше. Вместо блокировки одного VPN-сервера фильтр может ограничивать целые сетевые диапазоны. При таком подходе замена одного IP-адреса помогает ненадолго или не помогает вообще. Обычная IPv4-подсеть /24 содержит 256 адресов, поэтому ограничение одного диапазона способно одновременно затронуть множество серверов, включая ресурсы, которые вообще не имеют отношения к VPN.
Другой вариант связан с распознаванием самого протокола. Если система фильтрации умеет находить характерные признаки VPN-трафика, сервер может оставаться доступным по сети, но защищённый туннель перестанет устанавливаться. Подобная картина объясняет жалобы, при которых ping и обычные соединения продолжают работать, а VPN внезапно обрывается.
Роскомнадзор ранее сообщал о последовательном расширении технических средств ограничения VPN-сервисов. Документы ГРЧЦ также предусматривают развитие фильтрации по сигнатурам. Такой подход позволяет искать характерные признаки определённых протоколов и типов трафика, а не ограничиваться перечнями известных IP-адресов.
Для пользователя разные методы выглядят почти одинаково, VPN перестаёт подключаться, соединение периодически обрывается или привычная серверная локация внезапно становится недоступной. На сетевом уровне причины могут различаться, от блокировки отдельных адресов и подсетей до распознавания протокола или проблем с маршрутизацией. Свежие жалобы корпоративных пользователей показывают возможный побочный эффект нынешних ограничений, но доступных измерений пока недостаточно, чтобы говорить о целенаправленной блокировке рабочих VPN.