Российские системы ТСПУ начали перехватывать незашифрованные DNS-запросы к серверам Google и Cloudflare
James
2026-08-28
Время чтения
1 Минуты

С вечера 26 августа 2026 года в России зафиксировано новое вмешательство в сетевой трафик. Специальное оборудование ТСПУ начало перехватывать открытые DNS-запросы, отправляемые на популярные публичные серверы Google (8.8.8.8) и Cloudflare (1.1.1.1). Ранее на этих же узлах уже блокировались защищенные протоколы DoH от данных компаний.
Технический анализ показывает, что при попытке узнать IP-адрес заблокированного ресурса система мгновенно возвращает ответ об отсутствии такого домена. Этот перехват работает только для трафика по протоколу UDP. Если отправлять запросы по протоколу TCP, серверы по-прежнему отдают корректные и настоящие IP-адреса.
Особенности работы системы перехвата
Сетевые тесты выявили интересную деталь: при изменении времени жизни пакетов (TTL) можно обойти фильтрацию. Если отправить первый запрос с низким TTL, а затем повторить его с обычным значением, система возвращает оригинальный IP-адрес. При отправке случайных пакетов, не содержащих DNS-запросов, такой обход не срабатывает.
Специалисты определили, что при перехвате происходит подмена адреса назначения. Трафик перенаправляется на серверы Национальной системы доменных имен (НСДИ). При этом операторы связи на выходе видят обращение не к серверам Google или Cloudflare, а к IP-адресу НСДИ 195.208.5.1.
Возможные причины изменений
Эксперты предполагают, что подобная мера была введена для снижения нагрузки на оборудование ТСПУ. Отсутствие успешного разрешения заблокированных доменов избавляет систему от необходимости анализировать последующий шифрованный трафик пользователей, снижая затраты вычислительных ресурсов.
Использование надежного сервиса HiroVPN позволяет обойти подобные ограничения и защитить ваши DNS-запросы от перехвата и подмены со стороны провайдеров.


