Вчера сотрудники открывали опубликованную базу 1С. Сегодня браузер ждёт ответа. Сам VPS работает и принимает подключения из другой страны.
Так выглядит фильтрация IP внутри сети российского оператора. В декабре 2025 года началось активное сканирование IPv4-адресов. Механизм Active Probing ищет запущенные службы. Если сканер обнаружит запрещённый сервис, IP могут заблокировать в России. Механизм описан в техническом разборе Active Probing на Хабре.
Открытого перечня служб, из-за которых адрес попадает под блокировку, нет. Один раз настроить VPS и навсегда закрыть этот риск не получится. Зато можно убрать лишние службы, сохранить рабочие маршруты и подготовить порядок возврата доступа.
Проверьте, какие службы видны снаружи
Начните с публичного IP, на который указывает домен публикации 1С. Найдите адрес в Censys, затем просканируйте его через Nmap с другого узла.
Censys хранит результаты внешнего сканирования и показывает VPS глазами стороннего наблюдателя. Nmap проверяет текущую конфигурацию: данные поисковой платформы могут отставать.
Запускайте Nmap не на проверяемом VPS. Используйте другой сервер или рабочий компьютер за пределами его сети:
nmap -Pn -sV PUBLIC_IP
Ключ -Pn пропускает предварительную проверку через ICMP. Ключ -sV определяет службу по ответу порта. Команда не покажет все свойства сервиса, но найдёт лишние точки входа.
Не сканируйте чужие адреса без разрешения владельца. Здесь задача конкретная — проверить собственный VPS.
| Что видно снаружи | Нужно ли публикации 1С | Что сделать |
|---|---|---|
| HTTPS на веб-сервере | Да, если сотрудники входят через браузер или тонкий клиент | Оставить, проверить сертификат и перенаправление с HTTP |
| HTTP без перенаправления | Обычно нет | Закрыть либо настроить переход на HTTPS |
| SSH | Нужен администратору, но не пользователям 1С | Ограничить по адресам или перенести за административный VPN |
| RDP | Нужен только для удалённой работы через рабочий стол | Не открывать всему интернету, ограничить шлюзом или списком адресов |
| Порт СУБД | Внешним пользователям 1С не нужен | Закрыть межсетевым экраном, оставить доступ внутри серверного контура |
| VPN или прокси | К публикации 1С не относится | Убрать либо письменно согласовать с хостером |
| Старая панель управления | Для работы базы не нужна | Отключить службу и закрыть порт |
| Неизвестная служба | Назначение не подтверждено | Найти процесс, проверить конфигурацию и только потом закрывать |
На публичном адресе оставьте лишь службы, без которых сотрудники не войдут в 1С. Каждый лишний порт повышает риск атаки. Он же может повлиять на классификацию адреса.
Средства обхода блокировок называют частой причиной фильтрации. Об этом сказано в разборе Active Probing на Хабре и в правилах VDC. VDC запрещает VPN и прокси без письменного согласования.
Если на VPS открыт RDP или SSH, сверьте конфигурацию с порядком защиты удалённого доступа. Для веб-публикации используйте настройку Apache и HTTPS для 1С.
После изменений повторите сканирование. В результате должны остаться только ожидаемые порты. Забытый контейнер или тестовый прокси сведёт на нет настройку основного веб-сервера.
Сохраните контрольные результаты до сбоя
Открытые порты сами по себе не подтверждают блокировку. VPS может перестать отвечать из-за межсетевого экрана, ошибки маршрутизации, сбоя веб-сервера или остановки виртуальной машины.
Снимите контрольные результаты из двух разных сетей, пока доступ работает. Например, через домашний интернет и мобильную сеть другого оператора. Подойдёт и внешний сервер в другой стране.
Начните с ping:
ping PUBLIC_IP
Нет ответа — ещё не доказательство блокировки. ICMP может запрещать сам VPS или провайдер. Следом проверьте маршрут:
mtr -rwzc 20 PUBLIC_IP
MTR объединяет трассировку со статистикой потерь и задержек. Такой порядок диагностики приводит Valebyte в инструкции по проверке заблокированного VPS.
Отдельно проверьте порт публикации:
nc -vz example.ru 443
В Windows используйте PowerShell:
Test-NetConnection example.ru -Port 443
Сохраните дату, внешний IP проверяющего узла и полный вывод команд. После сбоя вы сравните новый маршрут с рабочим. Один тайм-аут такой возможности не даст.
| Наблюдение | Вероятная причина | Следующая проверка |
|---|---|---|
| VPS недоступен из всех проверенных сетей | Машина выключена, сломан маршрут или входящий трафик закрыт | Открыть консоль хостера, проверить состояние VPS и правила firewall |
| IP отвечает, но порт 443 закрыт | Веб-сервер остановлен либо порт закрывает firewall | Проверить службу Apache или Nginx и локальное подключение к 443 |
| Домен не открывается, а IP доступен | Ошибка DNS или фильтрация домена | Проверить записи DNS и открыть публикацию по тестовому имени |
| Доступ есть из одной российской сети, но нет из другой | Фильтрация или ошибка маршрута у конкретного оператора | Снять MTR из обеих сетей и передать результаты хостеру |
| Из зарубежной сети VPS доступен, из российских — нет | Возможна региональная фильтрация IP | Проверить реестры и маршруты нескольких российских операторов |
| Трасса обрывается на первых узлах оператора | Вероятна фильтрация внутри его сети | Сравнить с контрольной трассой и проверить адрес через другую сеть |
| Маршрут доходит до площадки хостера | Причина, скорее всего, рядом с VPS | Проверить firewall, веб-сервер, сертификат и журнал ошибок |
Одна трассировка не отличит блокировку от поломки. Нужны результаты из нескольких сетей и доступ к консоли VPS.
Проверьте IP, домен и URL отдельно
Операторы фильтруют IP-адрес, домен или отдельный URL. Для пользователя результат похож: публикация не открывается. Действия администратора при этом различаются.
Проверьте домен и IP через официальные формы Роскомнадзора:
blocklist.rkn.gov.ru;eais.rkn.gov.ru.
Если запись нашлась, сохраните основание и дату. Пустой результат тоже не снимает подозрение. Маршрут мог измениться из-за фильтрации оператора или обычной сетевой ошибки.
Затем проверьте IP через MXToolbox Blacklist Checker. Сервис ищет адрес в международных списках почтовой репутации, среди них Spamhaus и Barracuda.
Запись в почтовом списке не доказывает блокировку Роскомнадзором. Она может объяснить проблемы с отправкой писем, но не недоступность публикации 1С.
| Результат проверки | Что он означает | Кому писать |
|---|---|---|
| Домен или IP найден в официальном реестре | Есть формальное основание для ограничения доступа | Владельцу материала, хостеру и Роскомнадзору |
| В реестре записи нет, маршрут обрывается у одного оператора | Возможна фильтрация или ошибка маршрута у этого оператора | Хостеру и оператору связи |
| Адрес доступен за рубежом, но недоступен у нескольких российских операторов | Признаки региональной фильтрации усиливаются | Хостеру, затем Роскомнадзору |
| IP найден только в почтовых списках | Испорчена почтовая репутация адреса | Хостеру и администратору почтовой службы |
| Не работает только доменное имя | Возможна проблема DNS или фильтрация домена | DNS-провайдеру и хостеру |
| Не отвечает только HTTPS | Вероятен сбой веб-сервера, сертификата или firewall | Администратору VPS |
Результаты проверки определяют адресата обращения. Без этой развилки хостер и оператор начнут пересылать заявку друг другу.
При блокировке общего IP под ограничение могут попасть все размещённые на нём ресурсы. Этот механизм описан в руководстве Entero по блокировкам сайтов. Если у VPS выделенный адрес, проверьте домены прежнего владельца: некоторые из них могли остаться привязанными к IP.
Соберите пакет для хостера
Если VPS исправен, а проверки указывают на фильтрацию, не начинайте заявку с фразы «выдайте другой IP». Сначала покажите назначение сервера и приложите результаты диагностики.
К обращению добавьте:
- IP-адрес и домен публикации.
- Время появления проблемы с часовым поясом.
- MTR или traceroute из нескольких сетей.
- Результат проверки официальных реестров.
- Список открытых портов после очистки.
- Краткое пояснение: VPS обслуживает публикацию 1С компании.
- Подтверждение отсутствия VPN, прокси и других несогласованных служб.
Так поддержка отличит легальную публикацию 1С от узла обхода блокировок. Заодно она получит данные для проверки маршрутизации внутри своей сети.
Условия замены адреса зависят от оферты. VDC, например, может рассмотреть однократную платную замену IP для легальных сайтов, CRM и 1С. Клиенту нужно письменно подтвердить характер трафика.
Для серверов с VPN или прокси эта политика замену исключает. Региональную недоступность из-за действий операторов или государственных систем VDC не относит к нарушению SLA. Условия другого хостера могут отличаться, поэтому читайте оферту до аренды VPS.
Некоторые провайдеры меняют IP через панель управления. Valebyte указывает для своей площадки срок от 5 до 10 минут. Это срок конкретной услуги, а не обещание для любого хостера.
Перед сменой адреса сохраните старые DNS-записи и значение TTL. Найдите все места, где IP указан вручную: правила доступа, лицензирование, интеграции, задания обмена и мониторинг.
После смены обновите DNS, списки разрешённых адресов и контрольные проверки. Потом снова проверьте VPS через Censys и Nmap. На новом IP не должны появиться лишние службы со старого узла.
Подайте обращение в Роскомнадзор, если запись есть в реестре
Чтобы исключить адрес из реестра, потребуется отдельное обращение. По руководству Entero, заявление отправляют через электронную приёмную Роскомнадзора. Рассмотрение может занять до 30 календарных дней.
Укажите владельца, домен, IP и назначение ресурса. Напишите, что адрес обслуживает легальную публикацию 1С. Если на VPS раньше работала спорная служба, приложите подтверждение её удаления.
Не объединяйте смену IP и исключение из реестра в одну задачу. Хостер может вернуть доступ быстрее, если договор допускает замену адреса. Роскомнадзор пересматривает запись и решает судьбу старого IP.
Cloudflare не снимает риск блокировки
Cloudflare скрывает исходный IP и принимает запросы через свои адреса. Один такой адрес может обслуживать много разных сайтов.
Гарантии доступа это не даёт. По разбору Siteclinic, операторы применяют анализ трафика и фильтрацию по IP. При втором варианте блокировка общего адреса затронет соседние ресурсы.
Для публикации 1С нужно проверить ещё одно условие: поддерживает ли проксирование нужный протокол и сценарий клиента. Перед подключением Cloudflare испытайте веб-клиент, тонкий клиент и файловый обмен.
Если нужен публичный HTTPS, сначала настройте веб-сервер и цепочку сертификатов. Порядок выпуска есть в руководстве по OV-сертификату для веб-доступа к 1С.
Что сделать сегодня
Защитить VPS от любой фильтрации нельзя: критерии Active Probing не опубликованы. Но вы можете сократить число видимых служб и заранее собрать данные, которые подтвердят назначение сервера.
Проверьте подготовку по шести пунктам:
- Censys показывает только ожидаемые службы;
- Nmap не находит публичный порт СУБД, старую панель или забытый прокси;
- сохранены рабочие результаты MTR из двух сетей;
- записаны адреса официальных реестров;
- в оферте хостера найден порядок замены заблокированного IP;
- после смены адреса назначен повторный внешний скан.
Если доступ пропадёт, сначала откройте VPS через консоль хостера. Потом сравните маршруты и проверьте реестры. Меняйте IP после очистки служб. Иначе новый адрес сохранит те же признаки, из-за которых возникла проблема.