Финал расследования блокировок Apple CDN в Твери: Круговая порука «Дом.ру» и Роскомнадзора. Разбор официальной лжи
Привет, Пикабу! Это финальная часть моего расследования (ссылки на Пост 1, Пост 2 и Пост 3). Кратко напомню суть: оборудование ТСПУ Роскомнадзора на сети «Дом.ру» в Твери ошибочно закидывает пакетами TCP RST легитимные CDN-серверы Apple. В итоге иногда недоступны Apple TV, iCloud и Apple Music. Мной были собраны железные дампы трафика ядра Linux (iptables, conntrack, traceroute !Z) и направлены претензии.
На днях я получил официальные ответы от обеих структур. Произошел классический бюрократический футбол, в процессе которого обе организации запутались в показаниях и выдали потрясающую техническую ложь. Разбираем по полочкам.
Акт I. Ответ «Дом.ру» и подмена понятий
Оператор прислал официальное письмо, в котором утверждает: «Между вашим IP и Apple есть активные сессии по 443 порту, без блокировок, с двусторонним трафиком. Со стороны ТСПУ ограничений не фиксируем». И тут же добавляет: «В случае внесения зарубежных IP в исключения, направьте запрос в Роскомнадзор».
В чем ложь и манипуляция:
Ложь про логи ТСПУ. Оператор связи физически не имеет доступа к логам и управлению ТСПУ. Эти «черные ящики» стоят на их сети обособленно, полностью управляются из Москвы через ГРЧЦ, а их внутренний трафик зашифрован. «Дом.ру» физически не может видеть там алерты. Они просто посмотрели в свои коммутаторы и сделали вид, что ТСПУ не существует.
Подмена понятий на L4/L7. Сессия по 443 порту (HTTPS) действительно устанавливается. Первичный TLS Handshake проходит. Но мои логи iptables четко доказали, что ТСПУ уничтожает сессию внутри, как только Apple TV начинает качать тяжелый стриминг. То, что сессия живет одну секунду, а затем ТСПУ всаживает в нее серию из 9 фальшивых пакетов RST с WINDOW=0 — провайдер технично умолчал.
Явка с повинной. Зачем отправлять пользователя в РКН просить «исключения для IP-адресов Apple», если на вашей сети «все чисто и ничего не фильтруется»? Провайдер сам себя опроверг в рамках одного письма.
Акт II. Ответ Роскомнадзора и юридический абсурд
Следом пришел официальный ответ от Управления РКН по Тверской области от 28.07.2026 № 5488-69-09/69 за подписью заместителя руководителя Р. М. Козлова. Проект ответа им, судя по всему, готовил сам «Дом.ру», потому что ведомство под копирку продублировало откровенную неправду.
В чем абсурд документа:
Фальсификация данных проверки. В ответе РКН черным по белому написано: «Вам было рекомендовано самостоятельно провести диагностику... Такую диагностику выполнять Вы отказались». Извините, что?! В каждом моем тикете в поддержку «Дом.ру» были прикреплены raw-логи, дампы трассировок и правила логирования ядра. Провайдер просто скрыл эти данные от проверяющего инспектора РКН, чтобы выставить клиента «отказником».
Договор вместо физики. РКН цитирует пункт 8.3 тарифного плана «Дом.ру», где сказано, что «Интернет является добровольным объединением сетей, и оператор не гарантирует доступность отдельных сегментов». То есть искусственная генерация поддельных пакетов сброса (TCP RST Injection) оборудованием, установленным прямо на сети оператора, юридически приравнена к «проблемам где-то там в интернете».
Реестровая слепота. Ведомство сообщает, что сервисы Apple не внесены в Единый реестр запрещенных сайтов, а значит, доступ к ним по закону не ограничивается. Чиновники намеренно игнорируют разницу между блокировкой по IP из реестра и динамической сигнатурной фильтрацией трафика через ТСПУ в рамках «централизованного управления». ТСПУ работает без всяких реестров — оно просто видит тяжелый неизвестный поток данных и душит его, ошибочно принимая легитимный CDN за VPN-протоколы.
Инженерный итог
Как ИТ-специалист, я констатирую полный системный кризис в механизмах контроля качества связи. Создан опасный прецедент:
Автоматика ТСПУ может ломать любые легитимные CDN-сервисы, путая их с протоколами обхода блокировок;
Провайдер будет прятать логи, удалять тикеты из личного кабинета и врать регулятору при проверках:
Регулятор будет слать отписки, прикрываясь пунктами абонентского договора о том, что «никто ни за что не отвечает».
Подавать в суд индивидуально — это месяцы бюрократии ради компенсации в пару тысяч рублей. В сложившихся реалиях единственным инженерным решением для обеспечения стабильности сессий и базового качества связи становится маршрутизация трафика через изолированные шифрованные туннели. Ирония ситуации в том, что автоматика фильтрации создавалась для контроля сетевой активности, но из-за тотальной слепоты алгоритмов и нежелания операторов защищать своих клиентов, эта система сама принудительно вынуждает пользователей инкапсулировать легитимный трафик, уводя его в тень.
Бумажный трек официально завершен. Всем спасибо за поддержку! Занавес.





