Браузер говорит только «не удалось подключиться». Этого мало, чтобы понять, что происходит с вашим трафиком. Здесь проверка идёт по слоям — DNS, TCP, TLS, HTTP — и показывает, на каком из них соединение убивают.
Проверка идёт из вашего браузера. Ничего устанавливать не нужно.
| Ресурс | У вас | С наших точек | Вывод | Время |
|---|
Сервер пройдёт по адресу все четыре слоя и покажет полную трассировку: что ответил ваш DNS и что ответил DoH Cloudflare, прошло ли TCP-соединение, не оборвался ли TLS сразу после приветствия, каким кодом ответил сайт. Параллельно тот же адрес дёрнет ваш браузер — чтобы было с чем сравнить.
Проверка идёт сверху вниз и останавливается на первом, что сломалось. Слой, где всё встало, и есть диагноз — у каждого способа блокировки свой почерк.
Имя сайта спрашивают дважды: у резолвера провайдера и у DoH Cloudflare, который провайдер перехватить не может. Если наборы адресов не пересекаются вообще или провайдер «не знает» имя, которое знает Cloudflare, — ответ подменяют. Самый дешёвый и самый старый способ.
Обычное TCP-рукопожатие на 443-й порт. Ответ RST означает, что режут по адресу целиком, ещё до того, как стало известно, какой именно сайт запрашивают. На практике встречается редко: слишком грубо, под нож попадают соседи по IP.
Почерк ТСПУ. Соединение устанавливается нормально, но в первом же пакете TLS браузер открыто пишет имя сайта — поле SNI. Коробка читает его и обрывает канал: присылает RST или просто перестаёт отвечать. TCP прошло, TLS умер — это оно.
Вежливый вариант: соединение целое, но вместо сайта приходит страница провайдера «доступ ограничен» — часто с кодом 200, реже с честным 451. Узнаётся по характерным фразам в теле ответа.
Фильтрация стоит на последней миле — у абонентского провайдера. Сервер, стоящий в дата-центре, её почти не видит: мы проверили это вживую, и с российской площадки в Петербурге из двадцати ограниченных ресурсов не открылся ровно один. Поэтому единственная точка наблюдения, где блокировка реально есть, — ваш собственный канал.
Он смотрит из вашей сети — той самой, где стоит фильтр. Для каждого ресурса он пробует загрузить с него настоящую картинку и засекает время. Загрузилась — сайт открывается. Не загрузилась — что-то помешало.
Он смотрит из другой страны и другой сети, зато проходит все слои и показывает, на каком именно всё сломалось. Его дело — сказать, жив ли сайт вообще, чтобы «не открылось» не путали с «лежит».
Он не различит подмену DNS и обрыв TLS: и то и другое для него — «не удалось подключиться». Косвенный признак один: мгновенный отказ похож на DNS или RST, а молчание до таймаута — на DPI. Точный слой называет только серверная трассировка, и только для своей сети.
Сводка по всем проверкам за последние 24 часа. Сохраняется только номер автономной системы провайдера, страна и результат по каждому сайту. IP-адрес не записывается.
Пока данных нет — будьте первым.
Провайдер попадает в список после трёх проверок.
Нет. Здесь ничего не обходится и не разблокируется — сервис только ставит диагноз: какой слой сети рвут между вами и сайтом. Знание слоя полезно само по себе: подмену DNS лечит смена резолвера на DoH, а от DPI по SNI смена DNS не спасает вообще.
Номер автономной системы вашего провайдера (это десятки тысяч абонентов, по нему нельзя опознать человека), страну и результат по каждому сайту. IP-адрес в базу не пишется. Свой IP вы видите на этой странице — его показывает сервер в ответе лично вам, и там он не задерживается.
Сами проверки идут напрямую из вашего браузера к сайтам из списка. Их содержимое сюда не попадает: браузер не даёт читать чужие ответы с других доменов, и это же ограничение защищает вас.
Браузер грузит с каждого ресурса конкретный файл — маленькую картинку. Иногда сайт отдаёт её не всем: мешает расширение-блокировщик, режим повышенной приватности, корпоративный прокси или просто сбой на стороне сайта. Поэтому вывод по одной цели ничего не значит — смотреть надо на картину целиком, а контрольная группа сверху показывает, можно ли вообще доверять этому прогону.
Потому что точка наблюдения — не райское место без цензуры. Казахстанская площадка, например, сама не видит сайты Tor и Proton VPN. Мы это не скрываем: сайт считается живым, если его видит хотя бы одна точка, а в разборе по каждой цели видно, какая что показала.
Потому что ТСПУ стоит у операторов связи на подключениях абонентов, а не в стойке хостера. Мы проверили это на своей российской площадке в Петербурге: из двадцати ограниченных ресурсов там не открылся один. Ровно поэтому браузерная проверка и нужна — она единственная смотрит из той сети, где фильтр действительно стоит.
Ядро проверки — библиотека rkn-block-checker Дмитрия Виноградова, открытый код под лицензией MIT. Она консольная и меряет сеть, из которой запущена. Здесь она работает серверной точкой наблюдения, а веб-часть — браузерные зонды, сведение результатов и оформление — сделана поверх неё.