Все статьи

Белый список интернета 2026: готов ли сайт к изоляции Рунета

Содержание
Коротко: С 1 марта 2026 действует постановление №1667 - Роскомнадзор получил право централизованно переключать сеть в режим "белого списка", где по умолчанию всё закрыто, а работает только одобренное. Попасть в список может лишь сайт на российском хостинге с российским доменом. Но даже без прямой блокировки сайт может "лечь" из-за зависимостей: Cloudflare, Google Fonts, зарубежная аналитика, reCAPTCHA. Ниже - чек-лист, что проверить и куда переносить прямо сейчас.

У владельца интернет-магазина в Ростове-на-Дону в июне 2025 сайт стал недоступен на три дня. Не потому что его заблокировали - хостинг был в Германии, а сайт стоял за Cloudflare. Просто трафик до серверов Cloudflare из региона порезали, и от сайта осталась заглушка "не удаётся загрузить страницу". Формально к сайту претензий не было. По факту заказы не шли.

Это не гипотетический сценарий, а то, что уже произошло с частью Рунета. Дальше будет больше.

Что вообще происходит с сетью в 2026 году

27 октября 2025 года правительство подписало постановление №1667 - "Правила централизованного управления сетью связи общего пользования". С 1 марта 2026 оно действует, срок - до 1 марта 2032. Шесть лет вперёд.

Механически это ТСПУ - технические средства противодействия угрозам, оборудование под контролем Роскомнадзора, стоящее у каждого оператора связи. Оно смотрит трафик в реальном времени и умеет резать его выборочно: по протоколу, по домену, по типу контента. Подробный разбор ТСПУ и того, что это значит для VPN и удалённой работы, - в статье про блокировку VPN.

Самый жёсткий инструмент в арсенале - режим "белого списка". Логика переворачивается: не "блокируем плохое", а "разрешаем только хорошее". По умолчанию закрыто всё. Работает то, что явно внесено в перечень.

Звучит как футуристика, но на май 2026 это уже практика, а не проект. Ограничения мобильного интернета с переключением в режим белого списка фиксировались в 71 регионе России, по данным отраслевых обзоров. Первые массовые отключения начались 7 мая 2025 - перед празднованием Дня Победы в Москве, дальше география и частота только росли: если в июне 2025 зафиксировано 655 случаев ограничений по стране, то в июле - уже 2099. В марте 2026 под ограничения на несколько дней попадали Москва и Санкт-Петербург.

Пока это касается в основном мобильного интернета - домашний Wi-Fi и проводные каналы задевает реже. Но постановление №1667 формализует именно централизованный, а не разовый региональный механизм. Граница между "точечно и временно" и "системно и постоянно" в 2026 году быстро стирается.

Цена вопроса уже посчитана, и цифры неприятные. Общество защиты интернета оценивало ущерб от каждого часа отключения мобильной сети в 966 млн рублей по стране. По оценке TechRadar, только за июль 2025 суммарные экономические потери составили около 26 млрд рублей. "Коммерсантъ" оценил ущерб для бизнеса Москвы от мартовских (2026) отключений в 5 млрд рублей - и это только один город за несколько дней. Больнее всего досталось рознице и доставке: больше половины покупок в России совершается онлайн, и когда мобильный интернет режут посреди рабочего дня, курьер не может открыть карту, а покупатель - оформить заказ.

Кто уже в белом списке, а кто нет

К маю 2026 в перечне, по разным подсчётам, больше 500 российских сайтов и сервисов: Госуслуги, Центробанк, платёжная система "Мир", крупные банки, часть маркетплейсов (Ozon, Wildberries), ВКонтакте, MAX. Список регулярно правят - в апреле 2026 обновляли дважды за месяц.

Условие попадания жёсткое: домен зарегистрирован в России, инфраструктура физически на территории страны, заявка согласована с Минцифрой через отдельную форму. Иностранный хостинг - автоматический отказ, без вариантов и переговоров.

Telegram, кстати, в белый список не входит вообще. При активации ограничений мессенджер просто перестаёт открываться у мобильных пользователей - подробнее в материале про блокировку Telegram.

Чем это грозит бизнес-сайту

Тут два разных риска, и их часто путают.

Первый - прямой. Если сайт когда-нибудь понадобится внести в белый список (например, в вашем регионе включат ограничения, а сайт - интернет-магазин с доставкой еды или сервис для местных жителей), без российского хостинга и домена .ru или .рф это невозможно физически. Зарубежный сервер = сайт не существует для пользователя с ограниченным доступом.

Второй риск куда более массовый - и он касается практически всех, даже тех, кто на хостинге в Москве. Это зависимость от зарубежной инфраструктуры, которая ломается не потому, что ваш сайт кому-то мешает, а потому, что сеть режут по IP-адресам и протоколам, и ваш сайт случайно оказывается на той же трубе.

Именно так случилось с Cloudflare. С 9 июня 2025 Роскомнадзор внёс основные диапазоны IP-адресов Cloudflare в реестр запрещённых ресурсов. Провайдеры начали ограничивать пропускную способность до первых 16 килобайт любого ресурса за Cloudflare - страница физически не догружается. Трафик из России к серверам Cloudflare упал примерно вдвое. А Cloudflare, по разным оценкам, обслуживает от 11% доменов зоны .ru до 44% CDN-трафика рунета в целом (оценка директора "Руцентра", ноябрь 2024) - сайт может числиться на российском хостинге и всё равно "лежать" из-за прокладки перед ним.

Ирония в том, что Cloudflare чаще всего подключают именно для защиты и скорости. Получилось наоборот.

Чек-лист: откуда у вашего сайта зарубежные зависимости

Проверить сайт можно за 20-30 минут - открыть исходный код страницы и посмотреть, откуда грузятся ресурсы. Вот на что смотреть по порядку.

Хостинг и DNS. Где физически стоят серверы - в России или за рубежом. Проверяется через whois домена и через хостинг-панель. Если сайт числится на условном DigitalOcean, Hetzner или AWS - это зарубежная юрисдикция, и в белый список такой сайт не попадёт в принципе.

CDN. Cloudflare - самый частый случай, но не единственный. Проверить легко: в консоли разработчика браузера (F12 → Network) смотрите заголовки ответа сервера, там обычно виден провайдер CDN.

Шрифты. Google Fonts подключены через <link href="fonts.googleapis.com"> или @import в CSS - значит, при каждой загрузке страницы браузер посетителя обращается на сервер Google и передаёт туда IP-адрес. С 1 июля 2025 действует обновлённая норма части 5 статьи 18 152-ФЗ, прямо запрещающая использование зарубежных баз при сборе персональных данных россиян; ответственность за нарушения в части трансграничной передачи ужесточили ещё раньше, с 30 мая 2025. IP-адрес по актуальной практике регуляторов - персональные данные. Формально нужно либо переходить на самостоятельно размещённые шрифты, либо подавать уведомление в Роскомнадзор о трансграничной передаче (рассматривают 10 рабочих дней). Первый вариант дешевле и надёжнее.

Аналитика. Google Analytics, Facebook Pixel и подобные счётчики - тот же принцип: данные посетителей идут на зарубежные серверы, а при ограничениях сама аналитика может недогружаться и искажать статистику. Яндекс.Метрика размещена в России и не создаёт этой проблемы.

Капча. Google reCAPTCHA зависит от доступности сервисов Google, а с ними в России последние годы стабильно нестабильно. Форма обратной связи с reCAPTCHA иногда просто не отправляется - крутится спиннер, и всё. Яндекс SmartCaptcha или hCaptcha работают без этой зависимости.

Сторонние скрипты и виджеты. Чаты поддержки, видеоплееры, шрифтовые иконки, виджеты соцсетей - у каждого стоит проверить, откуда физически подгружается скрипт.

Платёжные виджеты. Для бизнеса в РФ это обычно уже не проблема - Stripe и PayPal массово недоступны российским юрлицам ещё с 2022 года, и 54-ФЗ и так требует российского эквайринга. Но если в код всё ещё зашит старый виджет - самое время его выпилить.

Ниже - сводная таблица с тем, что чаще всего ломается, и что ставить вместо этого.

ЗависимостьРиск при ограниченияхРоссийская замена
Зарубежный хостинг (AWS, Hetzner, DigitalOcean)Сайт недоступен при региональных ограничениях, не попадает в белый списокTimeweb, Selectel, Yandex Cloud
Cloudflare CDNЗамедление трафика, обрезка контента до 16 КБРоссийские CDN-провайдеры, отказ от внешнего CDN на shared-хостинге
Google FontsЗадержка загрузки, вопросы по 152-ФЗ (трансграничная передача IP)Self-hosted шрифты (WOFF2 в /assets)
Google AnalyticsИскажение статистики, вопросы по 152-ФЗЯндекс.Метрика
Google reCAPTCHAФорма не отправляется при нестабильности GoogleЯндекс SmartCaptcha, hCaptcha
Зарубежные SaaS-виджеты (чаты, плееры)Недоступность блока или всей страницыРоссийские аналоги или self-hosted решения

Как переносить, не потеряв сайт по пути

Порядок действий обычно такой, и его стоит соблюдать именно в этой последовательности - если сначала менять шрифты, а хостинг оставить на потом, толку будет мало.

Сначала - хостинг и домен. Это фундамент: без него сайт физически не может попасть в защищённый периметр. Перенос сайта на Timeweb, Selectel или в Yandex Cloud занимает от одного дня для простого сайта до 2-3 недель для интернет-магазина с интеграциями. По нашему опыту, самое узкое место - не сам перенос файлов, а перенастройка DNS и ожидание обновления записей у провайдеров (до 72 часов). Планируйте миграцию заранее, не в момент, когда сайт уже недоступен.

Дальше - шрифты. Самая простая правка из всего списка. Скачиваете нужные начертания, кладёте в /assets/fonts/, подключаете через @font-face с font-display: swap. Час работы для типового сайта, а зависимость от Google снимается полностью.

Аналитику меняете параллельно - устанавливаете счётчик Яндекс.Метрики, переносите цели и события с Google Analytics. Тут есть нюанс: исторические данные из GA не переносятся, только настройки целей. Если для отчётности важна историческая динамика - выгрузите архив данных из GA заранее, доступ к интерфейсу может пропасть внезапно.

С капчей аккуратнее: SmartCaptcha подключается через виджет и API-ключ, но проверьте её на всех формах сайта - обратная связь, оформление заказа, подписка на рассылку, комментарии. Пропущенная форма с reCAPTCHA - слабое место, которое найдут не сразу.

CDN - опциональный шаг, зависит от нагрузки на сайт. Небольшому сайту с посещаемостью до нескольких тысяч в день внешний CDN вообще не нужен - современный российский хостинг с NVMe и HTTP/2 справляется сам. Крупному интернет-магазину без CDN не обойтись, но выбирать стоит из провайдеров с точками присутствия в РФ, а не пытаться удержать Cloudflare через обходные схемы - они нестабильны и могут перестать работать в любой момент без предупреждения. Про ускорение сайта без внешних сервисов - в гайде по PageSpeed.

Отдельно напомню про сами формы и защиту от спама - после смены хостинга и капчи стоит заново проверить rate limiting и honeypot-поля: если раньше от накрутки заявок частично спасал сторонний антибот-сервис, а вы его убрали вместе с CDN, дыру нужно закрыть на своей стороне. Заодно свежий повод свериться с требованиями 152-ФЗ по хранению данных из форм - у нас есть отдельный разбор штрафов за утечку персональных данных.

Как проверить, что перенос сработал

После каждого шага - не после всех сразу, а после каждого - прогоняйте сайт по трём пунктам. Открыть сайт в режиме инкогнито и посмотреть вкладку Network в консоли разработчика: не осталось ли запросов к fonts.googleapis.com, google-analytics.com или другим внешним доменам. Отправить тестовую заявку через каждую форму на сайте, включая те, что спрятаны в футере или на отдельных лендингах - именно там чаще всего забывают заменить капчу. Проверить скорость загрузки из разных регионов - бесплатные сервисы вроде Яндекс.Вебмастера дают базовую диагностику доступности.

Отдельная деталь, о которой часто забывают: смена DNS-записей при переезде на новый хостинг занимает не пять минут, а до 72 часов на полное обновление у всех провайдеров. В эти часы часть посетителей будет попадать то на старый, то на новый сервер. Планируйте перенос на выходные или период низкой нагрузки, не в разгар распродажи.

Что делать прямо сейчас

Не нужно паниковать и переносить всё за одну ночь. Но и откладывать до момента, когда сайт "ляжет" в вашем регионе - тоже плохая стратегия: тогда решения принимаются в панике, а не по плану.

Разумный горизонт - месяц-полтора на спокойный технический аудит и поэтапный перенос. Начните с самого дешёвого и быстрого: шрифты и капча меняются за день-два и снимают часть рисков сразу. Хостинг и CDN - более объёмная задача, но и более критичная, если ваш бизнес зависит от прямых заказов через сайт.

Отдельно стоит прогнать сайт через быструю проверку: заблокируйте в браузере все запросы к доменам вне вашего хостинга (расширения вроде uBlock с кастомными правилами это умеют) и посмотрите, что сломается. Обычно результат удивляет - зависимостей находится больше, чем казалось на старте.

Сайт, у которого нет ни одной зарубежной зависимости в критическом пути (загрузка страницы, отправка формы, оплата), устойчив к любому сценарию - хоть региональному отключению, хоть глобальному ужесточению правил в 2027 году. Остальные узнают о своих зависимостях в тот момент, когда те откажут.

Не знаете, сколько зарубежных зависимостей у вашего сайта?

Проведём аудит инфраструктуры: хостинг, CDN, шрифты, аналитика, капча. Покажем, что отвалится при ограничениях, и перенесём на устойчивый стек.