«Белые списки» IP-адресов: какие правила обсуждает Минцифры с хостерами
Минцифры обсуждает с хостинг-провайдерами усиление контроля за IP-адресами, внесёнными в перечень исключений Центра мониторинга и управления сетью связи общего пользования (ЦМУ ССОП, структура Роскомнадзора). Перечень задумывался как защита корпоративных каналов от попадания под блокировки, но, по данным источника, стал использоваться и как укрытие для сервисов обхода ограничений. Предложения обсуждаются, сроки внедрения и точные критерии нарушений не утверждены.
Что предлагается
Первый элемент — регулярный анализ активности на адресах из перечня исключений: трафик проверяется на признаки коммерческого сервиса обхода блокировок, а не корпоративного канала. При срабатывании признаков хостинг-провайдер получает запрос и должен либо подтвердить назначение мощностей, либо исключить адрес из перечня.
Второй элемент — разная скорость реакции в зависимости от того, насколько подтверждена личность клиента. По описанию предложений, если арендатор сервера идентифицирован только по номеру телефона, почте или банковской карте, услугу могут приостановить в пределах получаса после обнаружения запрещённой инфраструктуры. Если клиент прошёл проверку через ЕСИА, Единую биометрическую систему или предъявлял паспорт при заключении договора, провайдер сначала связывается с ним и даёт время устранить нарушение; на ответ самому хостеру отводятся сутки.
Третий элемент — санкции уровня сети. Провайдеров, у которых скрытая инфраструктура обнаруживается повторно, предлагается признавать недобросовестными и ограничивать доступ к их IP-подсетям целиком. Отдельно обсуждается закрытие возможности анонимной и полуанонимной аренды VDS и VPS: легитимными способами подтверждения личности арендатора останутся ЕСИА, биометрия или личное предъявление документа.
Почему речь именно о перечне исключений
Перечень исключений ЦМУ ССОП — это механизм, через который компания может заявить свои IP-адреса и после проверки вывести их из-под общих ограничений. Он нужен там, где корпоративный трафик иначе попадает под фильтрацию: удалённые рабочие места, филиальные сети, доступ к внешним сервисам и облакам.
Претензия, которая обсуждается сейчас, состоит в том, что часть заявленных таким образом адресов используется не по назначению: на них размещаются сервисы, рассчитанные на массового частного пользователя. Формально адрес остаётся в перечне и не блокируется, фактически — работает как обычный сервис обхода ограничений.
Техническая сторона вопроса признаётся сложной в самих материалах обсуждения: отличить запрещённый сервис от корпоративного защищённого канала непросто, поскольку оба используют одни и те же протоколы, порты и методы шифрования. Именно поэтому предлагаемая схема опирается не только на автоматический анализ трафика, но и на обязанность хостера подтвердить назначение адреса.
Что говорит рынок хостинга
Основное возражение дата-центров — риск «веерных» отключений. На одном физическом сервере обычно размещаются виртуальные машины разных клиентов, и исключение IP-адреса из перечня по признакам одного арендатора затрагивает соседние легальные проекты, которые к нарушению отношения не имеют.
Второе возражение касается требований к идентификации. Участники рынка ожидают, что обязательная проверка через ЕСИА, биометрию или паспорт приведёт к заметному оттоку клиентов, включая тех, кто арендует мощности для обычных задач вроде сайтов и тестовых сред; называются оценки в 30–35% от текущей базы. Это прогноз самих провайдеров, а не подтверждённая цифра.
На момент публикации это именно обсуждение: официальных решений, дат вступления в силу и утверждённого перечня признаков нарушения не опубликовано. Ведомственных комментариев по итогам совещаний в открытых источниках также не приводилось.
Источник: SecurityLab.ru (со ссылкой на РБК), 3 августа 2026
