Вчера сотрудники открывали опубликованную базу 1С. Сегодня браузер ждёт ответа. Сам VPS работает и принимает подключения из другой страны.

Так выглядит фильтрация IP внутри сети российского оператора. В декабре 2025 года началось активное сканирование IPv4-адресов. Механизм Active Probing ищет запущенные службы. Если сканер обнаружит запрещённый сервис, IP могут заблокировать в России. Механизм описан в техническом разборе Active Probing на Хабре.

Открытого перечня служб, из-за которых адрес попадает под блокировку, нет. Один раз настроить VPS и навсегда закрыть этот риск не получится. Зато можно убрать лишние службы, сохранить рабочие маршруты и подготовить порядок возврата доступа.

Проверьте, какие службы видны снаружи

Начните с публичного IP, на который указывает домен публикации 1С. Найдите адрес в Censys, затем просканируйте его через Nmap с другого узла.

Censys хранит результаты внешнего сканирования и показывает VPS глазами стороннего наблюдателя. Nmap проверяет текущую конфигурацию: данные поисковой платформы могут отставать.

Запускайте Nmap не на проверяемом VPS. Используйте другой сервер или рабочий компьютер за пределами его сети:

nmap -Pn -sV PUBLIC_IP

Ключ -Pn пропускает предварительную проверку через ICMP. Ключ -sV определяет службу по ответу порта. Команда не покажет все свойства сервиса, но найдёт лишние точки входа.

Не сканируйте чужие адреса без разрешения владельца. Здесь задача конкретная — проверить собственный VPS.

Что видно снаружиНужно ли публикации 1СЧто сделать
HTTPS на веб-сервереДа, если сотрудники входят через браузер или тонкий клиентОставить, проверить сертификат и перенаправление с HTTP
HTTP без перенаправленияОбычно нетЗакрыть либо настроить переход на HTTPS
SSHНужен администратору, но не пользователям 1СОграничить по адресам или перенести за административный VPN
RDPНужен только для удалённой работы через рабочий столНе открывать всему интернету, ограничить шлюзом или списком адресов
Порт СУБДВнешним пользователям 1С не нуженЗакрыть межсетевым экраном, оставить доступ внутри серверного контура
VPN или проксиК публикации 1С не относитсяУбрать либо письменно согласовать с хостером
Старая панель управленияДля работы базы не нужнаОтключить службу и закрыть порт
Неизвестная службаНазначение не подтвержденоНайти процесс, проверить конфигурацию и только потом закрывать

На публичном адресе оставьте лишь службы, без которых сотрудники не войдут в 1С. Каждый лишний порт повышает риск атаки. Он же может повлиять на классификацию адреса.

Средства обхода блокировок называют частой причиной фильтрации. Об этом сказано в разборе Active Probing на Хабре и в правилах VDC. VDC запрещает VPN и прокси без письменного согласования.

Если на VPS открыт RDP или SSH, сверьте конфигурацию с порядком защиты удалённого доступа. Для веб-публикации используйте настройку Apache и HTTPS для 1С.

После изменений повторите сканирование. В результате должны остаться только ожидаемые порты. Забытый контейнер или тестовый прокси сведёт на нет настройку основного веб-сервера.

Сохраните контрольные результаты до сбоя

Открытые порты сами по себе не подтверждают блокировку. VPS может перестать отвечать из-за межсетевого экрана, ошибки маршрутизации, сбоя веб-сервера или остановки виртуальной машины.

Снимите контрольные результаты из двух разных сетей, пока доступ работает. Например, через домашний интернет и мобильную сеть другого оператора. Подойдёт и внешний сервер в другой стране.

Начните с ping:

ping PUBLIC_IP

Нет ответа — ещё не доказательство блокировки. ICMP может запрещать сам VPS или провайдер. Следом проверьте маршрут:

mtr -rwzc 20 PUBLIC_IP

MTR объединяет трассировку со статистикой потерь и задержек. Такой порядок диагностики приводит Valebyte в инструкции по проверке заблокированного VPS.

Отдельно проверьте порт публикации:

nc -vz example.ru 443

В Windows используйте PowerShell:

Test-NetConnection example.ru -Port 443

Сохраните дату, внешний IP проверяющего узла и полный вывод команд. После сбоя вы сравните новый маршрут с рабочим. Один тайм-аут такой возможности не даст.

НаблюдениеВероятная причинаСледующая проверка
VPS недоступен из всех проверенных сетейМашина выключена, сломан маршрут или входящий трафик закрытОткрыть консоль хостера, проверить состояние VPS и правила firewall
IP отвечает, но порт 443 закрытВеб-сервер остановлен либо порт закрывает firewallПроверить службу Apache или Nginx и локальное подключение к 443
Домен не открывается, а IP доступенОшибка DNS или фильтрация доменаПроверить записи DNS и открыть публикацию по тестовому имени
Доступ есть из одной российской сети, но нет из другойФильтрация или ошибка маршрута у конкретного оператораСнять MTR из обеих сетей и передать результаты хостеру
Из зарубежной сети VPS доступен, из российских — нетВозможна региональная фильтрация IPПроверить реестры и маршруты нескольких российских операторов
Трасса обрывается на первых узлах оператораВероятна фильтрация внутри его сетиСравнить с контрольной трассой и проверить адрес через другую сеть
Маршрут доходит до площадки хостераПричина, скорее всего, рядом с VPSПроверить firewall, веб-сервер, сертификат и журнал ошибок

Одна трассировка не отличит блокировку от поломки. Нужны результаты из нескольких сетей и доступ к консоли VPS.

Проверьте IP, домен и URL отдельно

Операторы фильтруют IP-адрес, домен или отдельный URL. Для пользователя результат похож: публикация не открывается. Действия администратора при этом различаются.

Проверьте домен и IP через официальные формы Роскомнадзора:

Если запись нашлась, сохраните основание и дату. Пустой результат тоже не снимает подозрение. Маршрут мог измениться из-за фильтрации оператора или обычной сетевой ошибки.

Затем проверьте IP через MXToolbox Blacklist Checker. Сервис ищет адрес в международных списках почтовой репутации, среди них Spamhaus и Barracuda.

Запись в почтовом списке не доказывает блокировку Роскомнадзором. Она может объяснить проблемы с отправкой писем, но не недоступность публикации 1С.

Результат проверкиЧто он означаетКому писать
Домен или IP найден в официальном реестреЕсть формальное основание для ограничения доступаВладельцу материала, хостеру и Роскомнадзору
В реестре записи нет, маршрут обрывается у одного оператораВозможна фильтрация или ошибка маршрута у этого оператораХостеру и оператору связи
Адрес доступен за рубежом, но недоступен у нескольких российских операторовПризнаки региональной фильтрации усиливаютсяХостеру, затем Роскомнадзору
IP найден только в почтовых спискахИспорчена почтовая репутация адресаХостеру и администратору почтовой службы
Не работает только доменное имяВозможна проблема DNS или фильтрация доменаDNS-провайдеру и хостеру
Не отвечает только HTTPSВероятен сбой веб-сервера, сертификата или firewallАдминистратору VPS

Результаты проверки определяют адресата обращения. Без этой развилки хостер и оператор начнут пересылать заявку друг другу.

При блокировке общего IP под ограничение могут попасть все размещённые на нём ресурсы. Этот механизм описан в руководстве Entero по блокировкам сайтов. Если у VPS выделенный адрес, проверьте домены прежнего владельца: некоторые из них могли остаться привязанными к IP.

Соберите пакет для хостера

Если VPS исправен, а проверки указывают на фильтрацию, не начинайте заявку с фразы «выдайте другой IP». Сначала покажите назначение сервера и приложите результаты диагностики.

К обращению добавьте:

  1. IP-адрес и домен публикации.
  2. Время появления проблемы с часовым поясом.
  3. MTR или traceroute из нескольких сетей.
  4. Результат проверки официальных реестров.
  5. Список открытых портов после очистки.
  6. Краткое пояснение: VPS обслуживает публикацию 1С компании.
  7. Подтверждение отсутствия VPN, прокси и других несогласованных служб.

Так поддержка отличит легальную публикацию 1С от узла обхода блокировок. Заодно она получит данные для проверки маршрутизации внутри своей сети.

Условия замены адреса зависят от оферты. VDC, например, может рассмотреть однократную платную замену IP для легальных сайтов, CRM и 1С. Клиенту нужно письменно подтвердить характер трафика.

Для серверов с VPN или прокси эта политика замену исключает. Региональную недоступность из-за действий операторов или государственных систем VDC не относит к нарушению SLA. Условия другого хостера могут отличаться, поэтому читайте оферту до аренды VPS.

Некоторые провайдеры меняют IP через панель управления. Valebyte указывает для своей площадки срок от 5 до 10 минут. Это срок конкретной услуги, а не обещание для любого хостера.

Перед сменой адреса сохраните старые DNS-записи и значение TTL. Найдите все места, где IP указан вручную: правила доступа, лицензирование, интеграции, задания обмена и мониторинг.

После смены обновите DNS, списки разрешённых адресов и контрольные проверки. Потом снова проверьте VPS через Censys и Nmap. На новом IP не должны появиться лишние службы со старого узла.

Подайте обращение в Роскомнадзор, если запись есть в реестре

Чтобы исключить адрес из реестра, потребуется отдельное обращение. По руководству Entero, заявление отправляют через электронную приёмную Роскомнадзора. Рассмотрение может занять до 30 календарных дней.

Укажите владельца, домен, IP и назначение ресурса. Напишите, что адрес обслуживает легальную публикацию 1С. Если на VPS раньше работала спорная служба, приложите подтверждение её удаления.

Не объединяйте смену IP и исключение из реестра в одну задачу. Хостер может вернуть доступ быстрее, если договор допускает замену адреса. Роскомнадзор пересматривает запись и решает судьбу старого IP.

Cloudflare не снимает риск блокировки

Cloudflare скрывает исходный IP и принимает запросы через свои адреса. Один такой адрес может обслуживать много разных сайтов.

Гарантии доступа это не даёт. По разбору Siteclinic, операторы применяют анализ трафика и фильтрацию по IP. При втором варианте блокировка общего адреса затронет соседние ресурсы.

Для публикации 1С нужно проверить ещё одно условие: поддерживает ли проксирование нужный протокол и сценарий клиента. Перед подключением Cloudflare испытайте веб-клиент, тонкий клиент и файловый обмен.

Если нужен публичный HTTPS, сначала настройте веб-сервер и цепочку сертификатов. Порядок выпуска есть в руководстве по OV-сертификату для веб-доступа к 1С.

Что сделать сегодня

Защитить VPS от любой фильтрации нельзя: критерии Active Probing не опубликованы. Но вы можете сократить число видимых служб и заранее собрать данные, которые подтвердят назначение сервера.

Проверьте подготовку по шести пунктам:

Если доступ пропадёт, сначала откройте VPS через консоль хостера. Потом сравните маршруты и проверьте реестры. Меняйте IP после очистки служб. Иначе новый адрес сохранит те же признаки, из-за которых возникла проблема.

vps блокировка ip информационная безопасность публикация 1с сетевой доступ