Когда нужен этот тест
Сервер технически исправен: сервис жив, порт открыт, из-за рубежа подключение проходит. А из России пользователи не могут подключиться совсем. Нужно быстро отделить два принципиально разных случая: ошибка в конфигурации — или сам IP-адрес уже занесён в списки DPI. Лечатся они по-разному: первый — правкой конфига, второй — только заменой адреса.
Симптом зафлагованного IP
С точки внутри России (сервер или прокси, физически стоящий за ТСПУ):
- TCP-соединение на 443 устанавливается, пинг ходит — сетевой уровень в порядке;
- TLS-рукопожатие с любым SNI обрывается, сертификат не приходит;
- TLS-рукопожатие без SNI, как правило, проходит — сертификат приходит. Но бывает и жёсткий вариант: к адресу режется вообще весь трафик, и без SNI рукопожатие тоже падает. Это не опровергает диагноз, а усиливает его — тем более нужна замена адреса;
- контрольные серверы в других странах с тем же SNI работают нормально.
Вывод: DPI внёс именно этот IP в список VPN-эндпоинтов и режет любое настоящее TLS-рукопожатие с явным SNI к этому адресу. Значение SNI роли не играет: популярные легитимные домены ломаются одинаково — сами домены, разумеется, не заблокированы, заблокирован адрес.
Методика: 5 минут
Запускать строго из точки внутри РФ. Суть: пройтись TLS-рукопожатием по проблемному адресу с несколькими разными SNI и один раз без SNI, считая, сколько раз пришёл сертификат. Параллельно — тот же замер на заведомо рабочем адресе.
| Замер | Зафлагован | Здоров |
|---|---|---|
| Проблемный IP, любой SNI | сертификата нет | сертификат приходит |
| Проблемный IP, без SNI | как правило приходит (при жёсткой блокировке — тоже нет) | сертификат приходит |
| Контрольный IP, любой SNI | сертификат приходит | сертификат приходит |
Если картина совпала с колонкой «зафлагован» — это блокировка адреса, а не сети и не конфига. Ключевой признак здесь не «без SNI работает», а связка «TCP жив + TLS с SNI не проходит + тот же SNI к другому адресу проходит».
Что НЕ лечит зафлагованный IP
- Смена SNI-домена — блокировка срабатывает при любом значении.
- Фрагментация TLS-пакетов — DPI здесь режет сам факт рукопожатия к адресу, содержимое SNI ему читать не нужно.
- Смена транспорта при сохранении того же IP.
- Смена домена, на который указывает запись сервера, — блокировка идёт по IP напрямую.
Единственное реальное решение — замена IP-адреса сервера.
Аргументы для разговора с хостером
- whois: адрес из «мусорного» легаси-диапазона — без собственной автономной системы и маршрута, с чужой фактической географией — почти наверняка уже использовался и был скомпрометирован до вас.
- Списки репутации (включая антиспам-листы): сам по себе антиспам-лист на VPN не влияет, но как маркер грязной истории диапазона работает.
Запрашивайте адрес из чистого, нормально анонсированного диапазона. Если хостер раз за разом выдаёт адреса из пересортированных легаси-блоков — меняйте хостера.
Типичная картина
Сервер из-за рубежа отвечает нормально; изнутри РФ рукопожатие с SNI падает по всем проверочным доменам, без SNI проходит, контрольные адреса в других странах работают. whois показывает легаси-диапазон с репутационной историей — то есть адрес был скомпрометирован ещё до того, как его выдали. Вывод в такой ситуации один: запрашивать замену адреса, а не крутить настройки.
Вывод. «Из-за рубежа работает, из России нет» — ещё не приговор конфигу. Пять минут TLS-рукопожатий с разными SNI и без SNI отделяют зафлагованный IP от ошибки настройки. Зафлагован — не тратьте время на смену SNI и транспорта: поможет только новый адрес из чистого диапазона.