Технологии11 мин· 20 августа 2026 г.

Активные пробы: как система сама проверяет сервер

Большинство статей о блокировках описывают пассивный анализ: оборудование смотрит на проходящий трафик и делает выводы. Но существует и второй режим, о котором пишут гораздо реже — когда система перестаёт наблюдать и начинает действовать: сама подключается к подозрительному адресу и проверяет, что там на самом деле.

Зачем вообще нужны активные проверки

Пассивный анализ упирается в предел. Если соединение неотличимо от обращения к обычному сайту, наблюдение за трафиком ничего не даёт: любое решение о блокировке заденет и настоящие сайты.

Но у наблюдателя остаётся возможность, которой нет у пассивного анализа. Он видит адрес, к которому вы подключились. И может подключиться туда сам.

Дальше логика простая. По адресу, где работает настоящий сайт, будет настоящий сайт: он ответит на обычный запрос страницей, у него будет валидный сертификат, он поведёт себя предсказуемо. По адресу, где работает замаскированный VPN, что-то обязательно окажется не так.

Этот метод дорог по сравнению с пассивным — требует установить соединение с каждым проверяемым адресом. Поэтому применяется выборочно, к тому, что уже вызвало подозрение.

На чём попадаются замаскированные серверы

Первое и самое частое — молчание. Сервер, настроенный только под туннель, на обычный запрос не отвечает ничем. Для настоящего веб-сервера такое поведение неестественно.

Второе — самоподписанный сертификат. Многие поднимают туннель с сертификатом, выписанным самому себе, потому что так проще. Браузер на такой сертификат ругается, и наблюдатель делает тот же вывод: настоящие сайты так не делают.

Третье — отсутствие домена. Если соединение идёт на голый адрес без имени сайта, это само по себе выделяется: подавляющее большинство защищённых соединений в интернете устанавливается к домену.

Четвёртое — ответ не тем содержимым. Некоторые решения отдают заглушку, но заглушка выглядит именно заглушкой: пустая страница, стандартное приветствие веб-сервера, страница ошибки.

Пятое — несоответствие поведения. Настоящий сайт отдаёт разное содержимое по разным адресам, у него есть иконка, стили, изображения. Пустышка на всё отвечает одинаково.

Как устроена защита

Способ ровно один, и он не про маскировку: по адресу должен работать настоящий веб-сервер.

Не имитация и не заглушка, а обычный сервер с настоящим доменом и валидным сертификатом от публичного центра сертификации — того же, что выдаёт сертификаты обычным сайтам. Он отвечает на запросы, отдаёт содержимое, ведёт себя как положено веб-серверу, потому что он им и является.

Туннель при этом живёт на отдельном пути внутри того же соединения. Обращение по этому пути переключает соединение в режим передачи данных, а любое другое обращение обрабатывается как обычный веб-запрос.

Проверяющий, подключившись к нашему адресу, получит нормальный ответ веб-сервера. Ему нечего будет предъявить, потому что предъявлять нечего: это действительно веб-сервер.

Именно так устроены все наши локации. Это не дополнительная защита поверх туннеля — это способ его размещения.

REALITY: заимствованное рукопожатие

Развитие той же идеи, устроенное ещё изящнее. Соединение заимствует параметры рукопожатия у настоящего стороннего сайта — крупного, известного и заведомо не блокируемого.

Наблюдатель, глядя на такое соединение, видит обращение к этому стороннему сайту: те же параметры, тот же сертификат. Активная проба тоже упрётся в это: при проверке сервер ведёт себя как посредник к настоящему сайту.

Отличить можно только зная секрет, которого у наблюдателя нет.

У метода есть тонкость, о которой стоит знать: он привязан к конкретному стороннему сайту. Если этот сайт сам окажется недоступен в стране, маскировка перестанет работать. Поэтому выбор сайта-донора — отдельное решение, и его приходится пересматривать.

Чего активные пробы не могут

Важно понимать границы метода, чтобы не переоценивать угрозу.

Они не читают содержимое вашего трафика. Проверка отвечает на вопрос «что за сервис по этому адресу», а не «что этот человек делает».

Они не работают мгновенно и массово. Установить соединение с каждым адресом в интернете невозможно, поэтому проверяются выборочно те, что уже привлекли внимание.

И главное: они бессильны против сервера, который действительно является тем, чем кажется. Настоящий сайт с настоящим сертификатом пройдёт любую проверку, потому что проверка ищет несоответствие, а несоответствия нет.

Попробуйте VR Client бесплатно

Пробный день по email без карты. 6 локаций, умный маршрут, скорость до 1 Гбит/с.

Почему массовые сервисы уязвимее

Крупные международные VPN попадают под активные проверки чаще, и причина не в технологиях.

Их адреса известны и опубликованы — списки серверов лежат в открытом доступе, чтобы клиенты могли выбирать. Это удобно пользователям и удобно тем, кто составляет списки для блокировки.

Кроме того, на один адрес у них приходятся тысячи людей. Такая концентрация заметна и без всяких проб: аномальное количество соединений с одной точки — сам по себе повод присмотреться.

Мы не публикуем списки адресов и не сажаем тысячи людей на один сервер. Это не гарантия, но это существенно снижает вероятность попасть под выборочную проверку.

И снова о главном ограничении

Всё описанное касается методов, которые пытаются понять, что за трафик перед ними. А самый эффективный метод блокировки не пытается ничего понимать: адрес закрывают целиком.

Против этого защита из настоящего веб-сервера не помогает никак. Наш немецкий сервер в августе был безупречно настроен и абсолютно неотличим от обычного сайта — и это не спасло, когда его адрес перестали пускать.

Поэтому устойчивость сервиса складывается из двух вещей. Транспорт определяет, как долго живёт отдельный адрес. Количество независимых локаций и скорость реакции определяют, что произойдёт, когда он всё-таки умрёт.

У нас пять локаций. За август мы четырежды теряли адреса и четырежды восстанавливали работу в течение часа — переставляли порядок серверов, поднимали замену, переключали людей. Пользователи в худшем случае переключали страну в приложении.

Почему проверки применяются выборочно

Активная проверка стоит дорого по сравнению с пассивным наблюдением: нужно установить настоящее соединение с проверяемым адресом и дождаться ответа. Помножьте это на миллионы адресов в интернете — задача становится невыполнимой.

Поэтому проверяют не всех подряд, а тех, кто уже привлёк внимание. Поводом становится необычная картина трафика: много соединений с одного адреса, странное распределение по времени, подключения из мест, откуда обычно не ходят на такой сервер.

Отсюда неочевидное следствие: чем крупнее VPN-сервис, тем выше вероятность попасть под проверку. Тысячи людей на одном адресе создают именно ту аномалию, которая служит поводом.

Небольшой сервис с распределённой нагрузкой в этом смысле в лучшем положении — не потому, что лучше спрятан, а потому, что не выделяется на общем фоне.

Как это влияет на выбор сервиса

Из механики активных проверок следуют вполне практические критерии.

Сервис не должен публиковать полные списки адресов серверов. Крупные международные VPN выкладывают их открыто ради удобства клиентов — и тем самым отдают готовый список тем, кто составляет правила блокировки.

По адресу сервера должен работать настоящий сайт с валидным сертификатом. Проверить это можно самому: откройте адрес сервера в браузере. Если увидите ошибку сертификата или пустоту — сервис уязвим к активным проверкам.

Нагрузка должна быть распределена. Один адрес на тысячи пользователей — это и повод для проверки, и причина бесконечных подтверждений при входе на обычные сайты, потому что они видят поток запросов из одной точки.

Частые вопросы

Что такое активная проба простыми словами?

+
Система сама подключается к адресу вашего VPN-сервера и смотрит, ведёт ли он себя как настоящий сайт. Если нет — это признак замаскированного туннеля.

Как от этого защищаются?

+
По адресу должен работать настоящий веб-сервер с настоящим доменом и валидным сертификатом. Тогда проверке нечего обнаружить.

Может ли проверка прочитать мой трафик?

+
Нет. Она отвечает на вопрос, что за сервис по адресу, а не что вы через него делаете.

Читайте также