Примерно с декабря 2025г. для защиты рунета от угроз используют Active Probing: сканирование IPv4 адресов интернета для сбора информации о запущенных на них сервисах.
Примеры сервисов: веб‑сервер NGINX, SSH сервер, ГOСT‑VРN сервер.
При обнаружении запрещенных сервисов IP‑адрес блокируется на территории РФ.

Точного списка запрещенных сервисов в открытом источнике нет, но самая частая причина блокировок IP‑адресов в последнее время — средства потенциального oбхoдa блoкирoвoк.

Для проверки IP‑адресов методом Active Probing можно использовать платформу Censys.
Как первый пример: https://platform.censys.io/hosts/89.167.91.206 — можно увидеть что IP‑адрес относится к сети Hetzner, доменному имени 7-zip.net по DNS, запущен SSH сервер c портом 22, веб‑сервер NGINX с портами 80 и 443, имя HTTPS сертификата = DNS имени (важно). Ничего подозрительного, IP‑адрес в безопасности.
Как второй пример: https://platform.censys.io/hosts/212.192.4.104 — IP‑адрес относится к сети DePowered, не имеет DNS имени, но на порте 443 имеется HTTPS сертификат с именами которые относятся к Yandex (признак сервера который притворяется яндексом), так же открыт веб сервер на порте 2096 (относится к известному ПО oбхoдa блoкирoвoк). Два красных флага — IP‑адрес очень подозрителен и скорее всего будет заблокирован.
(Вместо яндекса часто встречаются apple, google, rutube и др. популярные сайты, которых на частных серверах быть не может)

Проверьте IP‑адрес вашего сервера на Censys и проанализируйте весь вывод, загуглите названия всех непонятных сервисов чтобы убедиться в их легальности и удалите всё запрещённое со своего сервера.

Не нравится Censys? Можете использовать Nmap:
nmap -p- -sS -sV --version-all -sC --script "ssl-cert,http-open-proxy,socks-open-proxy" -T4 -Pn YOUR-IP-ADDRESS
(Используйте ChatGPT если вам непонятно как запустить команду или её вывод)

Для проверки IP‑адреса на уже действующую блокировку можно использовать трассировку (traceroute/tracert/mtr/winmtr), как пример
заблокированный: 77.239.101.244
доступный: 77.239.101.243
Трассировка до заблокированного адреса обрывается в самом начале, не выходя из сети интернет провайдера. Сделайте сравнение на своей сети чтобы видеть разницу.
(Для проверки на доступность трассировке не обязательно доходить до самого конца, чаще всего достаточно выйти за пределы вашего интернет провайдера или РФ)

Делитесь статьёй с друзьями и если что‑то непонятно или нужна помощь то пишите комментарии (но аккуратно).

Комментарии (77)


  1. mltk
    21.09.2026 17:35

    В заголовке написано "как избежать". И как?


    1. 0ka Автор
      21.09.2026 17:35

      Найти запрещённые сервисы через censys и удалить их


      1. vvalnik
        21.09.2026 17:35

        Знать бы что искать...
        В статье фактически разобран лишь один пример.


        1. 0ka Автор
          21.09.2026 17:35

          2 примера более чем достаточно, там есть причины большинства вчерашних блокировок (чужой https сертификат и порт 2096). может быть и другая запрещёнка, мне кажется слишком очевидная, упоминать на всякий случай не буду, но слова известные, гуглятся, легко понять если что-то относится к обходу ограничений от ркн


          1. eskars
            21.09.2026 17:35

            Есть статистика по блокировкам? Как показывает опыт моего знакомого владельца VPN-сервиса - открытый 2096 (даже на российских ASN, которые преимущественно и сканируются СКИПА'ой) не привел к бану ни одного сервера за год с лишним работы.


            1. 0ka Автор
              21.09.2026 17:35

              Статистики нет. Но лично у меня был бан на впске где извне палился только 2096. Там был ещё вг/авг2 на порте 40ххх, но я не знаю способа определить его пробингом, поэтому грешил именно на 2096 (2 недели назад убрал его и оставил только авг с идентичным конфигом на другом ip, буду смотреть). А блоки ip с сертификатами от Гугла встречаются очень часто, хотя далеко не все заблокированы до сих пор. могу накидать блок ip если надо


              1. eskars
                21.09.2026 17:35

                был ещё вг/авг2

                Мне вообще кажется, что пробинг никакого влияния на блокировки не имеет. Скорее всего есть какие-то триггеры на ТСПУ, которые логгируют подозрительный трафик и в последствии уже в ручном режиме IP-адреса блокируются.


                1. 0ka Автор
                  21.09.2026 17:35

                  Вручную заблокировать ip адрес сайта винрара это мощно (больше месяца был недоступен, это несмотря на то что домен винрара в белом списке)

                  А ещё видел блок некоторых айпи ластпасс, индийского банка, игрового сервера osu, gensokyo radio. На них не шла трассировка, а соседние айпи работали.


                  1. eskars
                    21.09.2026 17:35

                    Если речь идет про 51.195.68.163, в который резолвится win-rar.com, то этот адрес принадлежит к AS16276 / OVH SAS, так что его не заблокировали, а месяц не могли добавить в исключения.


                    1. 0ka Автор
                      21.09.2026 17:35

                      Нет. Все ip от ovh находятся под 16кб блокировкой которая не проявляется на трассировке или пинге. Ip адрес сайта винрара тоже под 16кб, однако сайт работает из-за наличия SNI win-rar.ru в белом списке тспу. но долгое время айпи адрес был точечно заблокирован по неизвестной причине, пинг не шел и трассировка тоже, 0 байт входящего трафика, браузеры даже не доходили до момента отправки пакета со SNI. Соседние айпи адреса OVH соответствовали 16кб блокировке, а айпи винрара - точечной полной бллкировке

                      Про 16кб у меня самая первая статья


      1. shanker
        21.09.2026 17:35

        Если задача звучит "убрать порт\сервис из Censys и чтоб он не находился общедоступными сканерами" - удалять сервис на VPS - не единственный путь. Можно применить технологию port knocking. Я проверял результат как раз на Censys\Shodan: информация о сервисе исчезала. Реализация вариативна. Достаточно подробно я описывал использование технологии в статье Практические варианты использования port knocking. Но, самый простой способ: настроить firewall так, чтоб на порт сервиса запрос прилетал не сразу, а при повторном обращении. Клиент точно знает, что сервис должен быть рабочим. Он будет стучаться несколько раз (за короткий промежуток времени). Это будет тем секретным кодом, что пропустит легитимного клиента - "за настойчивость". Большинство сканеров так не работают: для массовых сканирований они экономят ресурсы и отправляют лишь один запрос.
        Для Linux я делал open source скрипт с реализацией идеи. Главный момент: определить опытным путём количество повторений, которое будет считаться легитимным так, чтоб это не особо сказалось на качестве первичного подключения. После первого успешного подключения IP-клиента включается в белый список (на время, в течение которого повторные подключения уже не будут "тормозить", как первое подключение т.к. клиент проверен по IP и заново его проверять уже не нужно).


      1. MAXH0
        21.09.2026 17:35

        Самоцензура ;) лучшее средство от цензуры. И что самое главное — работает же!!!

        Вы говорили: невозможно, а вышло, что совсем не сложно

        (С) Ослепительное средневековье


  1. Andy_U
    21.09.2026 17:35

    Введите свой пароль и мы проверим, не утек ли он.


    1. AVX
      21.09.2026 17:35

      Да, гарантия точности 100% (после ввода он точно утëк :)


      1. 0ka Автор
        21.09.2026 17:35

        у censys ничего общего с россией, они даже на письма с яндекса не отвечают. если вы введёте свой ip адрес на сайте то получите мгновенный результат потому что он уже был просканирован тысячи раз. Ничего не мешает сделать запрос с вкладки инкогнито, с того же адреса который хотите посмотреть. ещё можете посмотреть мои прошлые статьи для уверенности


        1. MirJoui
          21.09.2026 17:35

          Это очень спорное заявление...
          Они сами пишут про 219 миллионов просканированных хостов, считать лень, но это что-то в районе 1/20, за какой период не понятно.. актуальность данных под огромным вопросом
          Аргумент что кто-то не отвечает на письма Яндекса это вообще из серии вода мокрая потому что свет яркий


          1. 0ka Автор
            21.09.2026 17:35

            я очень давно пользуюсь сервисом и в 90% случаев нужный адрес уже был просканирован и с длинной историей. 100% актуальность и не нужна, ркн сканят в разы медленнее и меньше

            добавил в статью команду nmap для скана ip через ваш собственный пк


          1. isden
            21.09.2026 17:35

            Они постоянно ходят по серверам. По крайней мере у меня ежедневно в логах мелькают (fail2ban репорты валит). В прошлом году поднял новый сервер - появились на следующий день.


            1. navion
              21.09.2026 17:35

              Сейчас в первую очередь парсят CT-логи и сканеры приходят через пару часов после выпуска сертификата.


  1. Vindicar
    21.09.2026 17:35

    Ну, заныкал подписки и панель на 3xui за общий nginx. Теперь наружу лишние порты не смотрят. Хотя бы такая польза от статьи...


  1. vvalnik
    21.09.2026 17:35

    А как часто censys.io обновляет информацию? И есть ли возможность как-то инициировать обновление/сканирование чтобы увидеть изменения после чистки своего сервера от запрещенки?


    1. 0ka Автор
      21.09.2026 17:35

      Через неделю я думаю уже все изменения должны быть видны. Вручную инициировать скан на сайте нельзя, но можете поболтать с chatgpt как сделать похожий скан со своего ПК через nmap с определением сервисов, анализом https и т.п.


      1. 0ka Автор
        21.09.2026 17:35

        -


  1. BillyDonovan
    21.09.2026 17:35

    Эх поздняк моему серваку метаться теперь


    1. 0ka Автор
      21.09.2026 17:35

      было как во втором примере?


  1. df3
    21.09.2026 17:35

    Неуспешный traceroute не всегда связан с блокировкой. Иногда он просто из-за файерволла ;)


    1. 0ka Автор
      21.09.2026 17:35

      так я дал доступный адрес чтобы все сами поняли нормально у них работает трасса или нет


  1. P3rsonality
    21.09.2026 17:35

    Если сервер попал под второй случай, то убрать порты за nginx поможет и сервак начнет пинговаться?


    1. 0ka Автор
      21.09.2026 17:35

      придётся долго ждать, я лично уже больше 2х недель жду разблокировки, кто-то около месяца

      блокировки очень медленные и запоздалые (далеко не все серверы из 2-го примера в блоке), разблокировки полагаю тоже, но они точно есть


    1. eskars
      21.09.2026 17:35

      Как повезет. От пары недель до нескольких месяцев обычно


  1. nullc0de
    21.09.2026 17:35

    Прошлой ночью они уже начали блокировать SSH протокол. Идиоты. Вот они уже зае*ли блокировать нормальные сайты типа https://kubernetes.io/ , у меня даже govulncheck не может базы обновить и виснет при запуске, ИИ агенты отваливаются. Мне не интересны ваши тиктоки, сво, и вся ваша политика, мне работать надо! Дайте уже людям нормально работать и перестаньте кошмарить бизнес, который несет огромные убытки из-за этих блокировок!


    1. 0ka Автор
      21.09.2026 17:35

      ip в лс отправите? не видел блокировки ssh, только наоборот, когда он работал на заблок ip


      1. P3rsonality
        21.09.2026 17:35

        у меня тоже доступ вообще к ip перекрыт из РФ


      1. max9
        21.09.2026 17:35

        давно блочат мелкие региональные провайдеры, целыми блоками хецнер тот же. в мск - блочится любой ссш клиент, линуксовый, mobaxterm, etc. кроме штатного виндового ssh.exe


        1. 0ka Автор
          21.09.2026 17:35

          у вас есть 16кб блокировка при этом или нет? например http://49.13.77.36/publicDocs/GenresmanSunum2020_v2.pdf


          1. max9
            21.09.2026 17:35

            на даче вообще фуллбок хетцнера. и вчера отрыгнул фуллблок к сети другого хостера. ни icmp, ничего не работает


            1. 0ka Автор
              21.09.2026 17:35

              вопрос был конкретно про ssh. действителен только если у вас прогружается пдфка по ссылке, иначе особого смысла в ссш нет если даже хттп не работает


              1. max9
                21.09.2026 17:35

                пдф не грузится


                1. 0ka Автор
                  21.09.2026 17:35

                  Ну вот, значит блокируется не только ssh. А то, что один из ssh клиентов работает, это работа белого списка протоколов на тспу


    1. Kenya-West
      21.09.2026 17:35

      мне работать надо!

      Опа. Так, этого в тероборону значимых объедков от БПЛА /s


    1. EmmGold
      21.09.2026 17:35

      У меня ssh внутри страны падает. ~2МБ и тишина. Иногда даже не подключается, ответ не прилетает. Провайдеры создают тикеты... Приходится использовать средства обхода блокировок внутри страны...


      1. nullc0de
        21.09.2026 17:35

        У меня тоже внутри РФ заблокировали ssh. Паранойя на верху крепчает...


    1. Serax
      21.09.2026 17:35

      Мне не интересны ваши тиктоки, сво, и вся ваша политика, мне работать надо!

      Проблема в том, что хоть вы политикой и не интересуетесь, она вами очень даже интересуется...


    1. EmmGold
      21.09.2026 17:35

      Мне не интересны ваши тиктоки, сво, и вся ваша политика, мне работать надо! Дайте уже людям нормально работать и перестаньте кошмарить бизнес, который несет огромные убытки из-за этих блокировок!

      Если у вас есть альтернативный источник заработка и нет долгов - как вас заинтересовать целевым?


    1. mixsture
      21.09.2026 17:35

      Мне не интересны ваши тиктоки, сво, и вся ваша политика, мне работать надо!

      К сожалению, это идет в комплекте. Главное, что политика то вами интересуется, а незаинтересованность никакой защитой не является.

      Дайте уже людям нормально работать и перестаньте кошмарить бизнес, который несет огромные убытки из-за этих блокировок!

      Да, и это ужасно. Я вот прикидываю сцену через 10 лет, эпоха Путина закончилась, Россия вернулась на международную арену, все бизнесы стали глобальными: условный сисадмин Вася приходит на собеседование.

      • Что умеешь, чем занимался, какой стаж?

      • Блокировки умею обходить как боженька! Версии ТСПУ и их механизмы помню на зубок! 12 лет стажа и 10 из них посвятил блокировкам.

      • Ну ок, но в мире этим не занимаются, эти навыки бесполезны, а из полезного - вы - специалист с 2 годами. Начинающий. Можем предложить вам зарплату начинающего. Норм?

      И в бизнесах абсолютно та же ситуация: в конце российские бизнесы столкнуться в конкуренции с зарубежными. Одни инвестировали в автоматизацию, другие боролись с ветряными мельницами. Нетрудно догадаться, кто выиграет.


      1. Vindicar
        21.09.2026 17:35

        Ну насчёт "в мире этим не занимаются", боюсь, не всё так радужно...
        Но да, радости будет мало при любом раскладе.


    1. SebastianP
      21.09.2026 17:35

      Когда они пришли за коммунистами…


  1. Mersender
    21.09.2026 17:35

    Вчера в первой половине дня все прекрасно работало. После тупо отрубили и по ssh вообще не подключится.


    1. 0ka Автор
      21.09.2026 17:35

      проверьте ip как описано в статье


      1. Mersender
        21.09.2026 17:35

        А, что именно смотреть ? У меня торчит только ssh 22 наружу.

        144.31.103.212

        HOST

        REMOTE_ACCESS

        As of22 сент. 2026 г.02:12 UTC

        Summary

        Reverse DNS

        No Data

        Forward DNS

        No Data

        OS

        No Data

        1 Total Service

        22 / SSH


        1. 0ka Автор
          21.09.2026 17:35

          а что установлено из того, что не палится в censys? можно в лс

          или заблокировали чистейший vps?


          1. Yamusa
            21.09.2026 17:35

            сразу подсетями рубанули. чистый впс на 146.х.х.х с бэкапами просто оказался недоступен. лес рубят, щепки летят.


            1. 0ka Автор
              21.09.2026 17:35

              Дайте ip, проверю его вручную


    1. max9
      21.09.2026 17:35

      аналогично, рубанули всю сеть вчера, ни пинга ни ссш ничего


  1. Tuesok
    21.09.2026 17:35

    В итоге - старый добрый port knocking рулит?

    Сначала постучаться, а потом уже для этого IP открывать все сервисы. А до этого - только легитимный https со страницей-заглушкой "я и мои котики".


  1. Rebeiro
    21.09.2026 17:35

    за неделю 2 отлетело, вчера тоже после обеда один слетел, все равно закрывать собирался, подтолкнули только)


    1. 0ka Автор
      21.09.2026 17:35

      посмотрите из-за чего чтобы в будущем не допускать ошибок


  1. Fragster
    21.09.2026 17:35

    Пришлите фотографию вашей банковской карты с двух сторон, чтобы проверить, есть ли она в базе данных мошенников.


    1. dartraiden
      21.09.2026 17:35

      Ваш сервер и так уже известен Censys, поскольку Censys сканирует весь интернет по собственной инициативе (это как поисковик Google, только для IP-адресов, у него есть свои краулеры). Таким образом:

      • если у вас там хоть какие-то порты открыты всему свету (0.0.0.0), то Censys уже про вас знает (бояться проверки поздно, надо сначала порты закрывать и ждать, пока сервис "забудет", что там что-то было). При этом, закрывать SSH я б

      • если вы все порты позакрывали файерволлом и разрешили подключение лишь с доверенных адресов или через порт-кнокинг, то Censys при ручной проверке ничего и не увидит (нет смысла бояться проверки)


    1. 0ka Автор
      21.09.2026 17:35

      Не забывайте, пожалуйста, тег сарказма


  1. Qwentor
    21.09.2026 17:35

    И как укрыться от Active Probing не удаляя сервисы?


    1. Vindicar
      21.09.2026 17:35

      Протоколы на базе HTTP - прятать за путями рядом с обычным сайтом на том же сервере. Умные протоколы типа VLESS сами умеют отвечать "чужим" клиентам сайтом-заглушкой.
      Для всего остального - port knocking, открывающий порт только для "постучавшегося" айпишника. Не панацея, но тоже кое-что.


    1. mixsture
      21.09.2026 17:35

      я бы пошел по пути Intrusion detection system и вообще сделал это автоматическим. Эта штука является сканером портов. Значит и блочить их ип можно навсегда при попытке tcp syn на несколько разных портов в течение малого промежутка времени.


      1. mixsture
        21.09.2026 17:35

        Но это пропустит часть первого сканирования.

        Если прям сильно заколебаться этим вопросом: То можно расчехлить давно уже забытую штуку вроде greylisting из мира почтовиков: при первом обращении с незнакомого ip мы на секунду придерживаем tcp соединение, не отдавая tcp ack. И если за эту секунду прилетело такое на несколько портов, то в бан сразу. (но пользоваться осторожно, т.к. такие зависшие соединения сильно понижают планку DOS атаки на сервер).

        Насколько я помню - у фаервола линукса была функция заворачивания в фильтр на пользовательском уровне и такое можно сделать.


  1. NeoCode2
    21.09.2026 17:35

    Что есть запрещенные сервисы? Огласите весь список пожалуйста.


    1. Hellert
      21.09.2026 17:35

      "О, ты знаешь английский? Назови каждое слово"


  1. ForSokolov
    21.09.2026 17:35

    Можно зайти и с другой стороны - есть предположение, что некие прекрасные люди осуществляют сканирование и active probing исключительно из AS213853 и 61280 (возможно ещё из каких-то). Контрмеры придумайте сами :)


    1. RH215
      21.09.2026 17:35

      Это ненадёжно. AS могут поменяться внезапно и закончиться потерей сервера.


  1. mixsture
    21.09.2026 17:35

    При обнаружении запрещенных сервисов IP‑адрес блокируется на территории РФ.

    неплохо бы начать с того, что таких сервисов не существует. И весь этот движ примерно полностью незаконен. Потому что отнести тот или иной сервис к запрещенным можно только после глубокого анализа его работы, а вовсе не по приветствию (даже впн запрещены лишь те, которые занимаются обходом блокировок, но приветствия у них вполне могут быть одинаковые).

    Вместо яндекса часто встречаются apple, google, rutube и др. популярные сайты, которых на частных серверах быть не может

    Почему не может? Можете показать, где в законах написано, что я не могу сделать проброс порта 443 => google.com:443 в любых целях, пусть будет в исследовательских? или я вот хочу таким образом сделать для моего приложения вынос настроек наружу - оно всегда будет ходить к моему серверу на порт 443, а проброс сможет переключать это между разными сайтами. Выглядеть это будет абсолютно также.


    1. JBFW
      21.09.2026 17:35

      Кто сказал что вы не можете купить пакет серы, пакет аммиачной селитры, пакет угля для мангала и электромясорубку с функцией мельницы?
      Можете, конечно.

      Но делать это одновременно - может навести больных людей на нездоровые мысли.


      1. MAXH0
        21.09.2026 17:35

        Принцип понятен... А вот сам набор нет. Есть более бытовые заменители.


    1. Vindicar
      21.09.2026 17:35

      в законах написано

      Было бы смешно, если бы не было так грустно. Закон уже давно один - "хозяин сказал".


  1. huhen
    21.09.2026 17:35

    В начале сентября, ip улетел в бан, причем улетел ip именно балансировщика, а там открыто пара бинарных протоколов и пара https сервисов и никаких ВПНов. По прямому ip было все доступно, а там и ssh и wg. Блокировка была дропом tcp коннектов, так что коннекты проходили и трассировка в таком случае показывает что все ок. В яндексе сказали менять адрес, в итоге получилось, но не с первой попытки(там уже некоторые в полном бане).

    И как "не дать заблокировать свой VPS"? - писать в спортлото?


    1. 0ka Автор
      21.09.2026 17:35

      Если у вас действительно ни намёка на обход блокировок, то можно написать инет провайдеру. Далеко не все конечно соглашаются, но бывает что если дать ссыль на нерабочий сайт, то они обращаются куда надо и айпи или домен добавляют в белый список тспу. Я поворачивал такое несколько раз со своими и чужими сайтами


      1. navion
        21.09.2026 17:35

        У меня сегодня пропал доступ к зарегистрированному в РКН серверу, симптомы как у тестового адреса из статьи - traceroute блокируется до шлюза провайдера (Билайн).


  1. kamaz1
    21.09.2026 17:35

    Заблочили адрес VPS, но оставался доступен с транзитных узлов (из РФ), потому я не переживал. Сегодня же доступ пропал совсем из РФ. Начал менять ip у хостера, только с 5 попытки попался незаблокированный


  1. EugeneSt777
    21.09.2026 17:35

    лучший способ не дать РКН заблокировать ваш VPS: нет ркн - нет проблемы. остальное - бесконечная возня придушить ближнего. в итоге - потеря времени и бесполезная трата ресурсов. но московской банде этого не понять. наблюдаем.