码桶
发现社区成员的开源项目
overview.ru.md24.1 KB
---
title: "Обзор внутреннего регулирования интернета в Китае"
summary: Объективный обзор технической эволюции GFW, правового статуса личного обхода блокировок и разных уровней риска между личным использованием и коммерческой деятельностью — не является юридической консультацией
order: 0
updated: 2026-07-31
tags: [gfw, правовой-риск, регулирование, комплаенс]
---
> Эта статья носит исключительно фактологический характер. Она не является юридической консультацией и не поощряет и не отговаривает от каких-либо конкретных действий. Правила и практика правоприменения меняются — ориентируйтесь на официальные источники и оценивайте риски самостоятельно.
## Что такое GFW и как она на самом деле работает
Многие представляют себе GFW (Great Firewall, «Великий китайский файрвол») как простой чёрный список — перечень запрещённых доменов или IP-адресов, при совпадении с которым соединение блокируется. На деле всё гораздо сложнее: GFW — это многоуровневая, постоянно развивающаяся система анализа трафика, которая задействует несколько видов обнаружения от сетевого уровня до уровня приложений, причём эти уровни работают совместно и перепроверяют результаты друг друга. Понимание того, что делает каждый из этих уровней и где проходят его границы, — основа для понимания того, почему одни способы обхода блокировок работают хорошо, а другие нет.
**Уровень 1: DNS-отравление (DNS poisoning)**
Когда ваше устройство запрашивает IP-адрес, соответствующий доменному имени, и этот запрос идёт по обычному, незашифрованному DNS (тому, что провайдер назначает по умолчанию), GFW может перехватить обмен на полпути и вернуть поддельный или неверный IP-адрес, так что вы в итоге получаете нерабочий адрес. Это самый старый и наиболее широко применяемый уровень — для обычного пользователя без какой-либо специальной настройки DNS-отравление по-прежнему остаётся первой и зачастую самой эффективной линией блокировки. Зашифрованный DNS (DoH/DoT) или простое перенесение DNS-резолвинга на сторону прокси-сервера (вместо локального запроса) позволяют обойти этот уровень.
**Уровень 2: Блокировка по IP**
GFW ведёт постоянно обновляемый список заблокированных IP-адресов и диапазонов. Как только адрес назначения вашего соединения совпадает с записью в этом списке, соединение сбрасывается или блокируется напрямую. Этот уровень нацелен на «известные» серверы — переход на новый IP обычно временно решает проблему, но популярный узел, который постоянно используется, рано или поздно будет обнаружен и добавлен в список.
**Уровень 3: Глубокая инспекция пакетов (DPI)**
DPI смотрит не только на IP и порт, но и анализирует особенности формата самого содержимого пакетов, распознавая «протокольные отпечатки». Например, у старых незашифрованных версий Shadowsocks были очень заметные признаки в рукопожатии, а форматы рукопожатия у «голого» VMess, OpenVPN и WireGuard тоже относительно фиксированы и легко узнаваемы. DPI распознаёт именно то, «похоже ли это на какой-то известный протокол прокси», а не сам передаваемый контент (содержимое по-прежнему зашифровано и нечитаемо).
**Уровень 4: TLS-фингерпринтинг и определение SNI**
При обычном просмотре HTTPS-сайтов перед началом собственно шифрования происходит этап рукопожатия в открытом виде (Client Hello / Server Hello), который включает SNI (к какому домену вы обращаетесь), поддерживаемые наборы шифров и другую информацию — всё это передаётся в незашифрованном виде до установления зашифрованного туннеля. GFW может прочитать этот участок и узнать, к какому домену вы подключаетесь, даже если последующие данные зашифрованы. Именно поэтому некоторые более новые протоколы (например, Reality, который «заимствует» настоящий сертификат крупного провайдера при рукопожатии) специально спроектированы так, чтобы этот этап был неотличим от обычного подключения к Google или Cloudflare.
**Уровень 5: Активное зондирование (Active probing)**
Когда пассивное обнаружение вызывает подозрение, что на определённом IP и порту работает прокси-служба, GFW активно инициирует соединения с этим сервером с нескольких внутренних IP-адресов, имитируя настоящего клиента, который «стучится в дверь», и по поведению сервера в ответ (отвечает ли он вообще, что именно отвечает, поведенческие особенности соединения) определяет постфактум, является ли это действительно прокси-сервером. Этот уровень работает проактивно, а не пассивно, и является гораздо более прицельным — исторически он применялся, в частности, против мостов Tor и SoftEther.
**Уровень 6: Анализ поведения трафика**
Даже если все предыдущие уровни обойдены, макроскопический паттерн самого соединения (распределение длин пакетов, временные интервалы, продолжительность соединения и другие статистические характеристики) всё равно может использоваться для обнаружения аномалий методами машинного обучения — без необходимости понимать конкретный протокол или содержимое. Это самый новый уровень, и одновременно тот, о котором в открытых источниках есть меньше всего конкретной информации.
Эти шесть уровней связаны не отношением «последовательной замены» — они существуют и работают одновременно, дополняя друг друга. Одно и то же соединение может одновременно проверяться и через DPI, и через активное зондирование. **Именно поэтому не существует технического решения, которое «раз и навсегда» закрывает проблему**: любой протокол прокси при разработке рассчитан на противостояние лишь нескольким конкретным уровням этой системы, а сама система при этом постоянно обновляется.
## Что на самом деле делает «лестница» (прокси/VPN)
Если отбросить детали конкретных протоколов, суть работы всех инструментов-«лестниц» одна и та же: между вашим устройством и сервером, которому вы доверяете, устанавливается **зашифрованный туннель**.
Аналогия: обычный интернет-сёрфинг — это как разговор вслух на открытой площади, где любой поблизости может услышать, что вы говорите и кому. Зашифрованный туннель — это как заключить разговор с кем-то далёким в закрытый канал, понятный только вам двоим: посторонние (включая вашего провайдера и GFW) видят, что «здесь есть канал, и примерно в это время по нему идёт передача данных», но не могут разобрать, что именно передаётся внутри.
В общих чертах процесс выглядит так: ваше устройство шифрует и упаковывает запрос, который вы хотите отправить, и передаёт его через туннель на прокси-сервер; прокси-сервер расшифровывает запрос и от вашего имени обращается к реальному целевому сайту; ответ целевого сайта возвращается тем же путём, шифруется прокси-сервером и отправляется обратно вам, где ваше устройство расшифровывает его в читаемый вид. **IP-адрес посетителя, который видит целевой сайт, — это IP прокси-сервера, а не ваш собственный.** Именно это техническая основа как для «скрытия реального IP», так и для «обхода региональных ограничений» — первое потому, что между вами и целевым сайтом стоит слой прокси, второе потому, что ваш трафик физически исходит оттуда, где расположен прокси-сервер.
Различия между протоколами (Shadowsocks, VMess, VLESS, Trojan, WireGuard и др.) в основном сводятся к тому, **как именно устанавливается туннель и чем отличаются способы шифрования и маскировки** — а это, в свою очередь, определяет разную устойчивость к описанным выше шести уровням обнаружения. Именно поэтому «выбор протокола» так часто обсуждается — по сути, это выбор стратегии в противостоянии с системой обнаружения.
## Разбор распространённых заблуждений
Опираясь на изложенные выше механизмы, разберём несколько часто задаваемых и легко неправильно понимаемых вопросов:
- **«Если я пользуюсь ‘лестницей’, значит меня точно отследят до мелочей?»** Нет. Сам по себе зашифрованный туннель не позволяет GFW напрямую читать, что именно вы посещаете; как правило, обнаруживается «похож ли паттерн поведения этого соединения на прокси-трафик», а не «что конкретно посетил этот человек». Однако это не означает нулевой риск — см. разделы о правовых рисках ниже.
- **«Все протоколы прокси небезопасны, содержимое можно легко перехватить и прочитать»** — тоже неточно. Здесь легко перепутать два разных вопроса: можно ли распознать протокол как «это прокси-трафик» и можно ли расшифровать и прочитать содержимое. Это два разных уровня проблемы. С точки зрения шифрования содержимого основные современные протоколы надёжны — обычно обнаруживается именно «паттерн трафика похож на прокси», а не «содержимое было взломано».
- **«Если не пользоваться бесплатными/некачественными инструментами, использование абсолютно безопасно»** — любой технический метод находится в противостоянии с постоянно развивающейся системой обнаружения; то, что что-то работает сегодня, не значит, что оно будет работать долго — именно поэтому эту статью нужно периодически пересматривать (см. примечание в конце).
## Правовой статус личного использования VPN для обхода блокировок
Это часто задаваемый вопрос, у которого нет простого ответа. Вот в общих чертах текущая картина, доступная публично:
- **На уровне нормативных текстов**: только операторы, лицензированные Министерством промышленности и информационных технологий, могут на законных основаниях предоставлять услуги VPN; физическое лицо, самостоятельно разворачивающее или использующее нелицензированный инструмент обхода блокировок, находится в положении, которое текст закона прямо не разрешает.
- **На уровне реального правоприменения**: само по себе «использование», как правило, редко служит единственным основанием для наказания — в публично освещённых случаях наказание обычно сопровождается другими действиями, такими как публичное распространение или продажа инструментов обхода блокировок и аккаунтов, использование обхода блокировок для другой деятельности, признанной незаконной, или доступ к контенту, признанному незаконным, и его распространение. Тем не менее действительно существуют случаи, когда отдельных лиц привлекали к ответственности именно за «долгосрочное использование обхода блокировок» само по себе (например, освещённые в СМИ случаи сотрудников госпредприятий, наказанных за длительное использование обхода блокировок) — это показывает, что риск не является чисто теоретическим.
- **Сигнал ноября 2025 года**: Министерство государственной безопасности Китая опубликовало через свой официальный аккаунт в WeChat статью, публично предупреждающую, что незаконное личное использование программ обхода блокировок для доступа к зарубежным сайтам сопряжено с правовыми и связанными с безопасностью рисками. Это относительно заметное официальное заявление именно о личном использовании обхода блокировок, и его можно расценивать как сигнал ужесточения регуляторного внимания и тона.
- **Оценка тенденции**: ряд сигналов (включая изменения в формулировках регулятора и улучшение технических возможностей обнаружения) указывают на то, что «допустимое пространство сужается», а не расширяется — однако на практике конкретное правоприменение остаётся выборочным, а не всеобщим.
## Личное самостоятельное использование vs. коммерческая деятельность — разные уровни риска
Этот момент часто путают в существующих материалах, поэтому его стоит рассмотреть отдельно:
- **Личное использование** самостоятельно развёрнутого узла для повседневного личного доступа — по нынешним обсуждениям и публикациям, относительно наименее рискованная категория поведения.
- **Продажа доступа третьим лицам, публичный обмен аккаунтами/ссылками на подписку или создание групп для перепродажи услуг «airport»** — это уже коммерческая деятельность, заметно более высокий уровень риска, и один из наиболее частых поводов в публично известных случаях наказания.
- **Демонстративное обсуждение деталей обхода блокировок или массовое распространение соответствующей информации в чувствительные временные окна** (крупные заседания, годовщины и подобное) исторически считается моделью поведения, повышающей вероятность привлечь внимание.
Позиционирование самого проекта NodeNanny — «помочь одному человеку следить за своим единственным узлом», без продажи или распространения доступа третьим лицам, что само по себе относит проект к менее рискованному концу этого спектра. Тем не менее документация проекта и содержимое вики по-прежнему должны объективно и правдиво описывать общую картину, а не создавать впечатление «полного отсутствия риска» или «гарантированных проблем» — обе эти крайности были бы вводящими в заблуждение.
## Какое поведение публично доступная информация считает относительно более рискованным
Обобщая текущую картину, следующие категории поведения неоднократно встречаются в публично доступной информации как повышающие вероятность привлечь внимание (это исключительно обобщение текущей ситуации, а не рекомендация или позиция этого проекта):
- Распространение способов скачивания инструментов обхода блокировок, ссылок на подписки или инструкций по публичным каналам (группы в WeChat, Weibo, Douyin и т. д.)
- Сдача в аренду, продажа самостоятельно развёрнутого узла или предоставление его в общее пользование незнакомцам
- Использование обхода блокировок для другой деятельности, признанной незаконной
- Демонстративное, связанное с этой темой поведение в политически чувствительные временные окна
## Этот раздел требует постоянного пересмотра
Формулировки регулятора, случаи правоприменения и технические возможности обнаружения — всё это меняется; относитесь к этой статье как к снимку состояния на определённый момент времени, а не как к тексту, написанному один раз и больше не обновляемому. При следующем пересмотре стоит обратить внимание на то, появились ли новые официальные заявления, появились ли новые, более конкретные типы случаев наказания, и появились ли на техническом уровне GFW новые публично задокументированные возможности.