Примерно с декабря 2025г. для защиты рунета от угроз используют Active Probing: сканирование IPv4 адресов интернета для сбора информации о запущенных на них сервисах.
Примеры сервисов: веб‑сервер NGINX, SSH сервер, ГOСT‑VРN сервер.
При обнаружении запрещенных сервисов IP‑адрес блокируется на территории РФ.
Точного списка запрещенных сервисов в открытом источнике нет, но самая частая причина блокировок IP‑адресов в последнее время — средства потенциального oбхoдa блoкирoвoк.
Для проверки IP‑адресов методом Active Probing можно использовать платформу Censys.
Как первый пример: https://platform.censys.io/hosts/89.167.91.206 — можно увидеть что IP‑адрес относится к сети Hetzner, доменному имени 7-zip.net по DNS, запущен SSH сервер c портом 22, веб‑сервер NGINX с портами 80 и 443, имя HTTPS сертификата = DNS имени (важно). Ничего подозрительного, IP‑адрес в безопасности.
Как второй пример: https://platform.censys.io/hosts/212.192.4.104 — IP‑адрес относится к сети DePowered, не имеет DNS имени, но на порте 443 имеется HTTPS сертификат с именами которые относятся к Yandex (признак сервера который притворяется яндексом), так же открыт веб сервер на порте 2096 (относится к известному ПО oбхoдa блoкирoвoк). Два красных флага — IP‑адрес очень подозрителен и скорее всего будет заблокирован.
(Вместо яндекса часто встречаются apple, google, rutube и др. популярные сайты, которых на частных серверах быть не может)
Проверьте IP‑адрес вашего сервера на Censys и проанализируйте весь вывод, загуглите названия всех непонятных сервисов чтобы убедиться в их легальности и удалите всё запрещённое со своего сервера.
Не нравится Censys? Можете использовать Nmap:nmap -p- -sS -sV --version-all -sC --script "ssl-cert,http-open-proxy,socks-open-proxy" -T4 -Pn YOUR-IP-ADDRESS
(Используйте ChatGPT если вам непонятно как запустить команду или её вывод)
Для проверки IP‑адреса на уже действующую блокировку можно использовать трассировку (traceroute/tracert/mtr/winmtr), как пример
заблокированный: 77.239.101.244
доступный: 77.239.101.243
Трассировка до заблокированного адреса обрывается в самом начале, не выходя из сети интернет провайдера. Сделайте сравнение на своей сети чтобы видеть разницу.
(Для проверки на доступность трассировке не обязательно доходить до самого конца, чаще всего достаточно выйти за пределы вашего интернет провайдера или РФ)
Делитесь статьёй с друзьями и если что‑то непонятно или нужна помощь то пишите комментарии (но аккуратно).
Комментарии (77)

Andy_U
21.09.2026 17:35Введите свой пароль и мы проверим, не утек ли он.

AVX
21.09.2026 17:35Да, гарантия точности 100% (после ввода он точно утëк :)

0ka Автор
21.09.2026 17:35у censys ничего общего с россией, они даже на письма с яндекса не отвечают. если вы введёте свой ip адрес на сайте то получите мгновенный результат потому что он уже был просканирован тысячи раз. Ничего не мешает сделать запрос с вкладки инкогнито, с того же адреса который хотите посмотреть. ещё можете посмотреть мои прошлые статьи для уверенности

MirJoui
21.09.2026 17:35Это очень спорное заявление...
Они сами пишут про 219 миллионов просканированных хостов, считать лень, но это что-то в районе 1/20, за какой период не понятно.. актуальность данных под огромным вопросом
Аргумент что кто-то не отвечает на письма Яндекса это вообще из серии вода мокрая потому что свет яркий
0ka Автор
21.09.2026 17:35я очень давно пользуюсь сервисом и в 90% случаев нужный адрес уже был просканирован и с длинной историей. 100% актуальность и не нужна, ркн сканят в разы медленнее и меньше
добавил в статью команду nmap для скана ip через ваш собственный пк

isden
21.09.2026 17:35Они постоянно ходят по серверам. По крайней мере у меня ежедневно в логах мелькают (fail2ban репорты валит). В прошлом году поднял новый сервер - появились на следующий день.

navion
21.09.2026 17:35Сейчас в первую очередь парсят CT-логи и сканеры приходят через пару часов после выпуска сертификата.

Vindicar
21.09.2026 17:35Ну, заныкал подписки и панель на 3xui за общий nginx. Теперь наружу лишние порты не смотрят. Хотя бы такая польза от статьи...

P3rsonality
21.09.2026 17:35Если сервер попал под второй случай, то убрать порты за nginx поможет и сервак начнет пинговаться?

0ka Автор
21.09.2026 17:35придётся долго ждать, я лично уже больше 2х недель жду разблокировки, кто-то около месяца
блокировки очень медленные и запоздалые (далеко не все серверы из 2-го примера в блоке), разблокировки полагаю тоже, но они точно есть

nullc0de
21.09.2026 17:35Прошлой ночью они уже начали блокировать SSH протокол. Идиоты. Вот они уже зае*ли блокировать нормальные сайты типа https://kubernetes.io/ , у меня даже govulncheck не может базы обновить и виснет при запуске, ИИ агенты отваливаются. Мне не интересны ваши тиктоки, сво, и вся ваша политика, мне работать надо! Дайте уже людям нормально работать и перестаньте кошмарить бизнес, который несет огромные убытки из-за этих блокировок!

0ka Автор
21.09.2026 17:35ip в лс отправите? не видел блокировки ssh, только наоборот, когда он работал на заблок ip

max9
21.09.2026 17:35давно блочат мелкие региональные провайдеры, целыми блоками хецнер тот же. в мск - блочится любой ссш клиент, линуксовый, mobaxterm, etc. кроме штатного виндового ssh.exe

0ka Автор
21.09.2026 17:35у вас есть 16кб блокировка при этом или нет? например http://49.13.77.36/publicDocs/GenresmanSunum2020_v2.pdf

max9
21.09.2026 17:35на даче вообще фуллбок хетцнера. и вчера отрыгнул фуллблок к сети другого хостера. ни icmp, ничего не работает

0ka Автор
21.09.2026 17:35вопрос был конкретно про ssh. действителен только если у вас прогружается пдфка по ссылке, иначе особого смысла в ссш нет если даже хттп не работает

Kenya-West
21.09.2026 17:35мне работать надо!
Опа. Так, этого в тероборону значимых объедков от БПЛА /s

EmmGold
21.09.2026 17:35У меня ssh внутри страны падает. ~2МБ и тишина. Иногда даже не подключается, ответ не прилетает. Провайдеры создают тикеты... Приходится использовать средства обхода блокировок внутри страны...

Serax
21.09.2026 17:35Мне не интересны ваши тиктоки, сво, и вся ваша политика, мне работать надо!
Проблема в том, что хоть вы политикой и не интересуетесь, она вами очень даже интересуется...

EmmGold
21.09.2026 17:35Мне не интересны ваши тиктоки, сво, и вся ваша политика, мне работать надо! Дайте уже людям нормально работать и перестаньте кошмарить бизнес, который несет огромные убытки из-за этих блокировок!
Если у вас есть альтернативный источник заработка и нет долгов - как вас заинтересовать целевым?

mixsture
21.09.2026 17:35Мне не интересны ваши тиктоки, сво, и вся ваша политика, мне работать надо!
К сожалению, это идет в комплекте. Главное, что политика то вами интересуется, а незаинтересованность никакой защитой не является.
Дайте уже людям нормально работать и перестаньте кошмарить бизнес, который несет огромные убытки из-за этих блокировок!
Да, и это ужасно. Я вот прикидываю сцену через 10 лет, эпоха Путина закончилась, Россия вернулась на международную арену, все бизнесы стали глобальными: условный сисадмин Вася приходит на собеседование.
Что умеешь, чем занимался, какой стаж?
Блокировки умею обходить как боженька! Версии ТСПУ и их механизмы помню на зубок! 12 лет стажа и 10 из них посвятил блокировкам.
Ну ок, но в мире этим не занимаются, эти навыки бесполезны, а из полезного - вы - специалист с 2 годами. Начинающий. Можем предложить вам зарплату начинающего. Норм?
И в бизнесах абсолютно та же ситуация: в конце российские бизнесы столкнуться в конкуренции с зарубежными. Одни инвестировали в автоматизацию, другие боролись с ветряными мельницами. Нетрудно догадаться, кто выиграет.

Vindicar
21.09.2026 17:35Ну насчёт "в мире этим не занимаются", боюсь, не всё так радужно...
Но да, радости будет мало при любом раскладе.

Mersender
21.09.2026 17:35Вчера в первой половине дня все прекрасно работало. После тупо отрубили и по ssh вообще не подключится.

0ka Автор
21.09.2026 17:35проверьте ip как описано в статье

Mersender
21.09.2026 17:35А, что именно смотреть ? У меня торчит только ssh 22 наружу.
144.31.103.212
HOST
As of22 сент. 2026 г.02:12 UTC
Summary
Reverse DNS
No Data
Forward DNS
No Data
OS
No Data
1 Total Service

0ka Автор
21.09.2026 17:35а что установлено из того, что не палится в censys? можно в лс
или заблокировали чистейший vps?

Tuesok
21.09.2026 17:35В итоге - старый добрый port knocking рулит?
Сначала постучаться, а потом уже для этого IP открывать все сервисы. А до этого - только легитимный https со страницей-заглушкой "я и мои котики".

Fragster
21.09.2026 17:35Пришлите фотографию вашей банковской карты с двух сторон, чтобы проверить, есть ли она в базе данных мошенников.

dartraiden
21.09.2026 17:35Ваш сервер и так уже известен Censys, поскольку Censys сканирует весь интернет по собственной инициативе (это как поисковик Google, только для IP-адресов, у него есть свои краулеры). Таким образом:
если у вас там хоть какие-то порты открыты всему свету (0.0.0.0), то Censys уже про вас знает (бояться проверки поздно, надо сначала порты закрывать и ждать, пока сервис "забудет", что там что-то было). При этом, закрывать SSH я б
если вы все порты позакрывали файерволлом и разрешили подключение лишь с доверенных адресов или через порт-кнокинг, то Censys при ручной проверке ничего и не увидит (нет смысла бояться проверки)

Qwentor
21.09.2026 17:35И как укрыться от Active Probing не удаляя сервисы?

Vindicar
21.09.2026 17:35Протоколы на базе HTTP - прятать за путями рядом с обычным сайтом на том же сервере. Умные протоколы типа VLESS сами умеют отвечать "чужим" клиентам сайтом-заглушкой.
Для всего остального - port knocking, открывающий порт только для "постучавшегося" айпишника. Не панацея, но тоже кое-что.

mixsture
21.09.2026 17:35я бы пошел по пути Intrusion detection system и вообще сделал это автоматическим. Эта штука является сканером портов. Значит и блочить их ип можно навсегда при попытке tcp syn на несколько разных портов в течение малого промежутка времени.

mixsture
21.09.2026 17:35Но это пропустит часть первого сканирования.
Если прям сильно заколебаться этим вопросом: То можно расчехлить давно уже забытую штуку вроде greylisting из мира почтовиков: при первом обращении с незнакомого ip мы на секунду придерживаем tcp соединение, не отдавая tcp ack. И если за эту секунду прилетело такое на несколько портов, то в бан сразу. (но пользоваться осторожно, т.к. такие зависшие соединения сильно понижают планку DOS атаки на сервер).
Насколько я помню - у фаервола линукса была функция заворачивания в фильтр на пользовательском уровне и такое можно сделать.

ForSokolov
21.09.2026 17:35Можно зайти и с другой стороны - есть предположение, что некие прекрасные люди осуществляют сканирование и active probing исключительно из AS213853 и 61280 (возможно ещё из каких-то). Контрмеры придумайте сами :)

mixsture
21.09.2026 17:35При обнаружении запрещенных сервисов IP‑адрес блокируется на территории РФ.
неплохо бы начать с того, что таких сервисов не существует. И весь этот движ примерно полностью незаконен. Потому что отнести тот или иной сервис к запрещенным можно только после глубокого анализа его работы, а вовсе не по приветствию (даже впн запрещены лишь те, которые занимаются обходом блокировок, но приветствия у них вполне могут быть одинаковые).
Вместо яндекса часто встречаются apple, google, rutube и др. популярные сайты, которых на частных серверах быть не может
Почему не может? Можете показать, где в законах написано, что я не могу сделать проброс порта 443 => google.com:443 в любых целях, пусть будет в исследовательских? или я вот хочу таким образом сделать для моего приложения вынос настроек наружу - оно всегда будет ходить к моему серверу на порт 443, а проброс сможет переключать это между разными сайтами. Выглядеть это будет абсолютно также.

JBFW
21.09.2026 17:35Кто сказал что вы не можете купить пакет серы, пакет аммиачной селитры, пакет угля для мангала и электромясорубку с функцией мельницы?
Можете, конечно.Но делать это одновременно - может навести больных людей на нездоровые мысли.

Vindicar
21.09.2026 17:35в законах написано
Было бы смешно, если бы не было так грустно. Закон уже давно один - "хозяин сказал".

huhen
21.09.2026 17:35В начале сентября, ip улетел в бан, причем улетел ip именно балансировщика, а там открыто пара бинарных протоколов и пара https сервисов и никаких ВПНов. По прямому ip было все доступно, а там и ssh и wg. Блокировка была дропом tcp коннектов, так что коннекты проходили и трассировка в таком случае показывает что все ок. В яндексе сказали менять адрес, в итоге получилось, но не с первой попытки(там уже некоторые в полном бане).
И как "не дать заблокировать свой VPS"? - писать в спортлото?

0ka Автор
21.09.2026 17:35Если у вас действительно ни намёка на обход блокировок, то можно написать инет провайдеру. Далеко не все конечно соглашаются, но бывает что если дать ссыль на нерабочий сайт, то они обращаются куда надо и айпи или домен добавляют в белый список тспу. Я поворачивал такое несколько раз со своими и чужими сайтами

navion
21.09.2026 17:35У меня сегодня пропал доступ к зарегистрированному в РКН серверу, симптомы как у тестового адреса из статьи - traceroute блокируется до шлюза провайдера (Билайн).

kamaz1
21.09.2026 17:35Заблочили адрес VPS, но оставался доступен с транзитных узлов (из РФ), потому я не переживал. Сегодня же доступ пропал совсем из РФ. Начал менять ip у хостера, только с 5 попытки попался незаблокированный

EugeneSt777
21.09.2026 17:35лучший способ не дать РКН заблокировать ваш VPS: нет ркн - нет проблемы. остальное - бесконечная возня придушить ближнего. в итоге - потеря времени и бесполезная трата ресурсов. но московской банде этого не понять. наблюдаем.
mltk
В заголовке написано "как избежать". И как?
0ka Автор
Найти запрещённые сервисы через censys и удалить их
vvalnik
Знать бы что искать...
В статье фактически разобран лишь один пример.
0ka Автор
2 примера более чем достаточно, там есть причины большинства вчерашних блокировок (чужой https сертификат и порт 2096). может быть и другая запрещёнка, мне кажется слишком очевидная, упоминать на всякий случай не буду, но слова известные, гуглятся, легко понять если что-то относится к обходу ограничений от ркн
eskars
Есть статистика по блокировкам? Как показывает опыт моего знакомого владельца VPN-сервиса - открытый 2096 (даже на российских ASN, которые преимущественно и сканируются СКИПА'ой) не привел к бану ни одного сервера за год с лишним работы.
0ka Автор
Статистики нет. Но лично у меня был бан на впске где извне палился только 2096. Там был ещё вг/авг2 на порте 40ххх, но я не знаю способа определить его пробингом, поэтому грешил именно на 2096 (2 недели назад убрал его и оставил только авг с идентичным конфигом на другом ip, буду смотреть). А блоки ip с сертификатами от Гугла встречаются очень часто, хотя далеко не все заблокированы до сих пор. могу накидать блок ip если надо
eskars
Мне вообще кажется, что пробинг никакого влияния на блокировки не имеет. Скорее всего есть какие-то триггеры на ТСПУ, которые логгируют подозрительный трафик и в последствии уже в ручном режиме IP-адреса блокируются.
0ka Автор
Вручную заблокировать ip адрес сайта винрара это мощно (больше месяца был недоступен, это несмотря на то что домен винрара в белом списке)
А ещё видел блок некоторых айпи ластпасс, индийского банка, игрового сервера osu, gensokyo radio. На них не шла трассировка, а соседние айпи работали.
eskars
Если речь идет про 51.195.68.163, в который резолвится win-rar.com, то этот адрес принадлежит к AS16276 / OVH SAS, так что его не заблокировали, а месяц не могли добавить в исключения.
0ka Автор
Нет. Все ip от ovh находятся под 16кб блокировкой которая не проявляется на трассировке или пинге. Ip адрес сайта винрара тоже под 16кб, однако сайт работает из-за наличия SNI win-rar.ru в белом списке тспу. но долгое время айпи адрес был точечно заблокирован по неизвестной причине, пинг не шел и трассировка тоже, 0 байт входящего трафика, браузеры даже не доходили до момента отправки пакета со SNI. Соседние айпи адреса OVH соответствовали 16кб блокировке, а айпи винрара - точечной полной бллкировке
Про 16кб у меня самая первая статья
shanker
Если задача звучит "убрать порт\сервис из Censys и чтоб он не находился общедоступными сканерами" - удалять сервис на VPS - не единственный путь. Можно применить технологию port knocking. Я проверял результат как раз на Censys\Shodan: информация о сервисе исчезала. Реализация вариативна. Достаточно подробно я описывал использование технологии в статье Практические варианты использования port knocking. Но, самый простой способ: настроить firewall так, чтоб на порт сервиса запрос прилетал не сразу, а при повторном обращении. Клиент точно знает, что сервис должен быть рабочим. Он будет стучаться несколько раз (за короткий промежуток времени). Это будет тем секретным кодом, что пропустит легитимного клиента - "за настойчивость". Большинство сканеров так не работают: для массовых сканирований они экономят ресурсы и отправляют лишь один запрос.
Для Linux я делал open source скрипт с реализацией идеи. Главный момент: определить опытным путём количество повторений, которое будет считаться легитимным так, чтоб это не особо сказалось на качестве первичного подключения. После первого успешного подключения IP-клиента включается в белый список (на время, в течение которого повторные подключения уже не будут "тормозить", как первое подключение т.к. клиент проверен по IP и заново его проверять уже не нужно).
MAXH0
Самоцензура ;) лучшее средство от цензуры. И что самое главное — работает же!!!
(С) Ослепительное средневековье