VPSРейтинг
VPN и сеть5 сентября 2026 · 9 мин

Заблокирован ли IP сервера: как проверить и что это значит

Сайт не открывается, подключение к серверу висит, игровой сервер пропал из списка. В поддержке хостинга отвечают, что с их стороны всё в порядке, — и это, скорее всего, правда. Вопрос, на который нужно ответить первым, звучит так: доходят ли до сервера пакеты вообще. Ответ занимает пять минут, доступ к серверу для него не нужен, и до ответа менять настройки бессмысленно.

Кратко, если нет времени читать

  • Словом «заблокирован» называют три разные вещи: адрес не пропускают, трафик до него разбирают по содержимому, адрес внесён в реестр из-за размещённой информации. Плюс четвёртый вариант, самый частый, — не заблокировано ничего, сломалось на сервере.
  • Ping не отвечает на этот вопрос. Под ограничением сервер продолжает отвечать на ICMP-запросы — так это описывает документация Selectel.
  • Разводит их одна проверка — доходит ли TCP-соединение до вашего порта с российских узлов и с зарубежных. Делается из браузера за минуту.
  • Отсутствие адреса в реестре Роскомнадзора ничего не доказывает: ограничения на оборудовании операторов связи туда не вносятся.

1. Что называют блокировкой: три разные вещи

Снаружи все они выглядят одинаково — сервер не отвечает. Но проверяются и решаются по-разному, поэтому первым делом их нужно развести. Четвёртый случай в списке ниже — вообще не ограничение, и начинать стоит с него: он самый частый.

Адрес не пропускают

Пакеты, отправленные на ваш адрес, отбрасывают по дороге. Ответа не приходит никакого — ни согласия, ни отказа. С той же сети обычно перестаёт открываться всё сразу: и сайт, и панель управления, и подключение по SSH.

Пропускают, но разбирают содержимое

Соединение устанавливается, а дальше оборудование смотрит, что внутри: имя запрашиваемого сайта, признаки протокола. Не понравилось — соединение рвут. Признак характерный: подключение проходит и почти сразу встаёт. Отдельно запомните: простая проверка порта в этом случае показывает, что всё в порядке, — Selectel так и пишет, что при влиянии ТСПУ проверки утилитами mtr и telnet выполняются успешно.

Адрес внесён в реестр

Доступ ограничен из-за информации, размещённой на этом адресе. Причём не обязательно вашей: адреса переходят от клиента к клиенту, и в реестр он мог попасть ещё до вас. Это единственный из трёх случаев, который можно проверить по официальному списку.

Ничего не заблокировано — сломалось на сервере

Самый частый вариант, и его стоит исключить первым. Программа не запустилась после перезагрузки, порт занял другой сервис, правило межсетевого экрана слетело или его никогда не было. Снаружи это выглядит точно так же.

За первыми двумя случаями стоит оборудование, которое называют ТСПУ — технические средства противодействия угрозам. Selectel описывает его в своей документации как комплексы анализа трафика, которые устанавливают на узлах связи по требованию Роскомнадзора; фильтровать они могут по адресам, по имени запрашиваемого сайта, по признакам протокола и другим критериям. Важная для нас деталь оттуда же: оборудованием управляет Центр мониторинга и управления сетью связи общего пользования, а сами операторы связи доступа к нему не имеют. Поэтому спрашивать «за что меня заблокировали» бесполезно — ответить некому, и остаётся измерять.

Почему ping ничего не доказывает

Ping и трассировка используют служебный протокол ICMP, а ограничения настраивают отдельно для каждого вида трафика. В списке признаков влияния ТСПУ у Selectel это записано прямо: подключение по SSH, HTTP/HTTPS, VPN и иногда RDP не работает, при этом сервер отвечает на ICMP-запросы. Обратное утверждение тоже ложное: молчание на ping не доказывает блокировку, потому что многие серверы и облачные межсетевые экраны по умолчанию на ICMP не отвечают. Ответ даёт проверка TCP-соединения с конкретным портом — с неё и начинаем.

2. Проверка 1: доходит ли соединение до порта

Главная проверка. Она пытается установить TCP-соединение с вашим портом одновременно с российских узлов и с зарубежных — и по разнице между ними видно, где именно теряется трафик. Сервер для неё не нужен, достаточно браузера.

  1. Откройте check-host.net/check-tcp?lang=ru. Приписка в конце переводит интерфейс на русский — с ней названия кнопок будут такими, как написано здесь.
  2. В поле впишите адрес и номер порта через двоеточие: 203.0.113.10:443. Номер берите тот, что вас интересует: у сайта это 443, у подключения по SSH — 22, у игрового или прикладного сервиса — его собственный.
  3. Нажмите кнопку TCP-порт. Проверка идёт примерно с полусотни узлов в разных странах, из них три российских: два в Москве и один в Санкт-Петербурге. В таблице они подписаны как Russia, Moscow и Russia, Saint Petersburg.
  4. Дождитесь заполнения таблицы и сравните строки российских узлов со строками зарубежных — например, немецких или нидерландских.

Каждый узел отчитывается одной строкой: либо сколько заняло подключение, либо чем оно закончилось. Всего таких ответов три:

Ответ узлаЧто произошло
Время, например 0.014 sСоединение установилось. Пакеты дошли, порт открыт, программа на нём отвечает.
Connection refusedОтказ прислал сам сервер: пакеты дошли, но на этом порту никто не слушает. Сеть в порядке, разбираться нужно на сервере.
Connection timed outОтвета не пришло вовсе. Пакеты либо отбросили по дороге, либо их не пустил межсетевой экран. Смотрите, с каких именно узлов приходит эта строка.

Дальше читается сама картина:

  • Зарубежные узлы подключаются, российские дают тайм-аут — до адреса не доходит трафик именно из России. Это и есть ограничение адреса.
  • Тайм-аут отовсюду — сервер выключен, порт закрыт межсетевым экраном или адрес отключён на стороне хостинга. Проверьте правила и в панели хостинга, и на самом сервере, а заодно статус услуги.
  • Отказ отовсюду — сеть в порядке, на порту никто не слушает. Ищите причину на сервере.
  • Подключаются все узлы — на уровне соединения препятствий нет. Переходите ко второй проверке: она смотрит на вашу собственную сеть.

Обязательный контрольный замер

Узлы проверки — обычные серверы, и они ломаются. Российских узлов всего три, поэтому один неисправный портит треть картины. Пока мы готовили эту статью, один из двух московских узлов отвечал тайм-аутом на все адреса, которые мы проверяли, включая заведомо доступные, — по нему одному вердикт был бы неверным.

Поэтому сразу после своей проверки прогоните вторую, по адресу, который доступен точно. Подойдёт ya.ru:443. Узлы, которые не смогли подключиться и к нему, из рассмотрения исключите: они сломаны, а не что-то нашли. Замер занимает те же полминуты и отсекает самую частую ошибку в толковании результата.

Что эта проверка доказывает, а что нет

Тайм-аут из России при живом подключении из-за рубежа — вывод твёрдый: адрес фильтруется. А вот успешное подключение ничего не обещает вашей квартире: узлы проверки стоят в дата-центрах, и трафик до них идёт другим путём. Поэтому за первой проверкой всегда идёт вторая — из той сети, где отказ у вас и случился.

3. Проверка 2: из своей сети

Чужие узлы показывают картину в среднем по стране, а вас интересует своя сеть. Эта проверка делает то же самое TCP-подключение с вашего компьютера — одной командой, которая в Windows и macOS есть изначально.

Windows. Откройте PowerShell (правой кнопкой по кнопке «Пуск» — Терминал или Windows PowerShell) и выполните:

Подставьте свой адрес и свой порт
Test-NetConnection -ComputerName 203.0.113.10 -Port 443

Смотреть нужно на строку TcpTestSucceeded: True — соединение с портом установилось, False — нет. Если в выводе хочется видеть только ответ, допишите в конец -InformationLevel Quiet — тогда команда напечатает одно слово, True или False. Думает она до полуминуты, это нормально.

Linux и macOS. В терминале:

Подставьте свой адрес и свой порт
nc -vz -w 5 203.0.113.10 443

В macOS утилита уже есть, в Ubuntu ставится командой sudo apt install -y netcat-openbsd. Ответов, как и в первой проверке, три, и различать их проще всего по одному слову — succeeded, refused или timed out:

Три возможных ответа (Ubuntu; в macOS формулировки чуть отличаются)
Connection to 203.0.113.10 443 port [tcp/https] succeeded!
nc: connect to 203.0.113.10 port 443 (tcp) failed: Connection refused
nc: connect to 203.0.113.10 port 443 (tcp) timed out: Operation now in progress

Домашний интернет против мобильного

Теперь то же самое во второй сети. Проще всего раздать интернет с телефона и повторить команду через него. Условие одно: вторая сеть должна принадлежать другой компании — домашний провайдер и его же оптика в соседней комнате за две сети не считаются.

  • В одной сети подключается, в другой нет — это фильтрация, и сервер тут ни при чём. Две компании настроили своё оборудование не одинаково, вот вы и видите разницу. Доказательства надёжнее в домашних условиях не получить.
  • Не подключается ни из одной вашей сети, хотя проверка 1 показала открытый порт — фильтрация работает у операторов, через которых вы выходите в интернет. Именно тот случай, ради которого эта проверка и делается.
  • Подключается из обеих сетей — на уровне соединения всё хорошо. Причина отказа лежит выше: в самой программе, в её настройках или в разборе содержимого трафика.

4. Ваш адрес или весь диапазон

Если проверки показали, что адрес фильтруется, остаётся один важный вопрос: под ограничение попал ваш конкретный адрес или диапазон целиком. От ответа зависит, поможет ли смена адреса у того же хостинга: в пределах отфильтрованного диапазона новый адрес отвалится следом, обычно быстро.

Шаг 1. Найти границы диапазона

Быстрое правило: соседями считаются адреса, у которых совпадают первые три числа. У адреса 203.0.113.10 это всё от 203.0.113.1 до 203.0.113.254.

Точный ответ даёт база RIPE. Откройте в браузере адрес stat.ripe.net/data/network-info/data.json?resource=203.0.113.10, подставив свой адрес, и найдите в ответе поле prefix. Запись вида 203.0.113.0/24 означает диапазон из 256 адресов, у которых совпадают первые три числа, — то самое быстрое правило. Число меньше 24 означает диапазон крупнее.

Шаг 2. Проверить соседей

Возьмите два-три других адреса из того же диапазона: соседний и ещё пару подальше, не выходя за последнее число 254. Прогоните по каждому ту же проверку TCP из раздела 2, но по порту 22 — подключение по SSH открыто на большинстве серверов, и ответ по нему приходит почти всегда. Своего порта у соседа вы не знаете, а он и не нужен: важно не то, работает ли там что-нибудь, а доходят ли до соседа пакеты.

Ключ к чтению результата — сравнение российских узлов с зарубежными по каждому соседу:

Что показал соседний адресВывод
Из России отвечает так же, как из-за рубежа: подключение или отказДо соседа российские пакеты доходят. Значит, диапазон пропускают, а под ограничением ваш адрес.
Из-за рубежа ответ есть, из России тайм-аут — как и у васДо соседа из России тоже не доходит. Похоже на ограничение диапазона: смена адреса у того же хостинга даст немного.
Тайм-аут отовсюду, включая зарубежные узлыСосед просто закрыт наглухо или адрес не занят. Ничего не доказывает — берите следующий адрес.

Проверьте два-три адреса, а не один: попасть на выключенный сервер легко. И держите в уме, что это оценка, а не доказательство. Соседний адрес мог быть настроен как угодно, а ограничения накладывают не обязательно ровно на границах диапазона. Твёрдый ответ даёт только проверка на деле: попросить у хостинга адрес из другой подсети и посмотреть, что изменится.

Заранее знать, чем закончится смена адреса, нельзя, и обещать этого не может никто. Selectel в той же документации пишет об этом прямо: смена IP-адреса не гарантирует решение проблемы с трафиком. В это упирается любой хостинг: другой адрес он вам выдаст, а до оборудования, которое фильтрует трафик, не дотягивается — стоит оно у операторов связи и управляется не им.

5. Реестр Роскомнадзора: что там есть и чего там нет

Единый реестр запрещённой информации — открытый механизм: в него вносят доменные имена, указатели страниц и сетевые адреса, доступ к которым ограничивают из-за размещённой на них информации. Проверить один ресурс может кто угодно, а полный список выгружают только операторы связи с российской лицензией.

  • eais.rkn.gov.ru — форма проверки наличия в едином реестре. Принимает и доменное имя, и IP-адрес.
  • blocklist.rkn.gov.ru — универсальный сервис проверки ограничения доступа к сайтам и их страницам.

Проверять стоит и домен, и адрес — это разные записи. Домены сайта у вас перед глазами, а адрес показывает панель хостинга; если сайтов несколько, проверьте каждый.

Чего реестр не покажет

Ограничения, которые настраивают на оборудовании ТСПУ по признакам самого трафика, в реестр не вносятся: это отдельный механизм, публичного списка у него нет, и, как сказано в документации Selectel, доступа к оборудованию нет даже у операторов связи. Поэтому отсутствие адреса в реестре не означает, что до него доходит трафик. Реестр отвечает ровно на один вопрос — не ограничен ли доступ к адресу из-за содержимого.

И тем не менее проверять его стоит, особенно владельцам сайтов. Ограничение по адресу задевает всё, что на этом адресе размещено, — а попасть в реестр адрес мог и до вас: хостинги выдают освободившиеся адреса новым клиентам. Если ваш адрес в реестре нашёлся, а никакого запрещённого содержимого у вас нет, это разговор с поддержкой хостинга о смене адреса, и разговор предметный: у вас на руках запись из официального списка.

6. Вердикт и что он меняет

Соберите результаты проверок вместе. Каждой картине соответствует один вердикт и одно направление действий — дальше по ссылкам.

Итог проверок
Отказ со всех узловСломалось на сервере: сервис не запущен или порт не тот
Тайм-аут со всех узловСервер выключен, закрыт порт или отключена услуга у хостинга
Из-за рубежа порт открыт, из России тайм-аутФильтруется адрес. Настройками сервера не лечится
То же самое и у соседних адресовФильтруется диапазон. Смена адреса у того же хостинга даст немного
Порт открыт отовсюду, но программа не работаетРазбирают содержимое трафика либо дело в самой программе
Адрес нашёлся в реестреОграничение по содержимому: разговор с хостингом о смене адреса

Что делать по каждому вердикту, подробно разобрано отдельно. Если сломалось на сервере и подозрение на межсетевой экран — правила UFW разобраны в статье про базовую защиту сервера. Если фильтруется адрес или разбирают содержимое, а на сервере у вас личный VPN, — порядок действий по каждому вердикту собран в разборе отказа VLESS: что менять в настройках, почему порт 443 трогать не нужно и чем второй протокол отличается от второго сервера.

Отдельно стоит сказать о том, чего вердикт не обещает. Результат верен на момент проверки: настройки фильтрации меняют волнами, ограничение бывает временным, и, как отмечает Selectel, проблема может иметь как постоянный, так и плавающий характер. Поэтому не переделывайте ничего в тот момент, когда доступ вернулся сам: любая правка совпадёт с восстановлением, и вы решите, что помогла именно она.

Если нужен переезд

VPN: от 1 ГБ RAM, 1 ядра и 10 ГБ SSD · Европа

Если фильтруется весь диапазон, помогает только другая площадка, и лучше у другого хостинга: соседний адрес у прежнего лежит в том же диапазоне. Цены в подборке европейские, а не московские. Чем локации отличаются между собой, разобрано в статье про выбор страны под VPN.

В каталоге под эти требования подходит 50 тарифов, самый дешёвый за 490 ₽/мес (HostKey, 1 ГБ, 40 ГБ SSD).

7. Частые проблемы

Трассировка доходит до сервера, а порт всё равно недоступен

Так и должно быть, и это не противоречие. Команда tracert в Windows работает по тому же протоколу ICMP, что и ping, — она показывает путь служебных пакетов, а не путь вашего соединения. Полная трассировка при закрытом порте — обычная картина для ограничения по TCP. Опираться нужно на результат проверок из разделов 2 и 3, а трассировку прикладывать разве что к обращению в поддержку.

Порт открыт из России, а сайт всё равно не открывается

Значит, соединение до сервера доходит, и причина лежит выше. Чаще всего это домен: он указывает на старый адрес. Проверьте командой nslookup vpsindex.ru, подставив своё имя, — она есть в Windows и macOS, в Ubuntu ставится пакетом bind9-dnsutils. Адрес в ответе должен совпадать с адресом сервера из панели хостинга. Совпадает — ищите причину на самом сервере: веб-сервер может отвечать ошибкой или ждать в запросе другого имени.

Сегодня недоступен, завтра доступен, послезавтра опять недоступен

Плавающая доступность — известное поведение, Selectel называет его в числе признаков влияния ТСПУ наравне с постоянным. Правильная реакция — не менять настройки при каждом колебании, а собрать факты: прогоняйте проверку TCP в моменты отказа и записывайте время и результат. Три-четыре замера показывают, повторяется ли картина, и превращают ощущение в аргумент — и для решения о переезде, и для обращения в поддержку.

8. Частые вопросы

Если проверки сошлись на фильтрации адреса, это уже не задача настроек, а выбор площадки.

Провайдеры под VPN →