Когда BCP 38 — неверный ответ: Иран, подменённые туннели и где мы проводим черту
8 января 2026 года в Иране началось самое долгое зафиксированное общенациональное отключение интернета. За сутки NetBlocks намерил около 1 % от обычного уровня связности в стране. 28 января ограничения смягчили до белого списка, 28 февраля снова ужесточили почти до полной темноты, и лишь частично сняли, когда 25 мая президент Пезешкиан распорядился прекратить отключение. Собственный министр связи Ирана оценил ущерб в 35,7 миллиона $ в день. 1
У нас много клиентов из Ирана. Интересным для нас был не политический вопрос, а механизм.
Это была не оборванная линия, а фаервол
Обычно национальное отключение представляют так: страна отзывает свои маршруты и исчезает из глобального интернета. Произошло не это.
Группа из Неаполитанского университета имени Федерико II в марте проанализировала открытые измерения и обнаружила, что, несмотря на потерю множества BGP-смежностей у AS49666, «большинство иранских префиксов IPv4 оставались глобально маршрутизируемыми» и что «маршрутные анонсы не были основным механизмом, которым добились отключения». 2
Иранский разработчик из Керманшаха, работавший внутри страны в тот же период, пришёл к похожему выводу. В его разборе отмечается, что иранские диапазоны продолжали анонсироваться, что небольшое число иностранных IP-адресов всё же могло устанавливать входящие соединения, и делается вывод: отключение «было не физическим разрывом, а жёсткой политикой фаервола третьего уровня, построенной на белом списке». 4
Разница существенная. Обрыв кабеля — физический отказ. Белый список источников и назначений — фильтр, а у фильтров есть щели.
Что происходит на краю белого списка
Если фаервол пропускает трафик только с небольшого числа доверенных адресов — внутренней CDN, государственного сервиса или ограниченного набора иностранных сетей, — то добраться до этих сервисов можно, лишь выглядя как один из разрешённых источников.
Именно это делает spoof-tunnel. Это туннелирующий прокси третьего и четвёртого уровня с двусторонней подменой IP. Клиент внутри Ирана отправляет пакеты с поддельным адресом источника на реальный адрес зарубежного сервера. Зарубежный сервер отвечает, подставляя поддельный адрес источника, на реальный адрес клиента.
Ни одна из сторон не зависит от обычного состояния двусторонней маршрутизации, потому что обе уже знают фактический адрес другой. Получается асимметричный поток, который классические системы отслеживания соединений не воспринимают как обычную сессию. В нынешних версиях собственный слой надёжности убрали: используется простой транспорт UDP, поверх которого работает WireGuard с MTU 1280. 4
Требование к зарубежной стороне простое: провайдер должен выпускать из своей сети пакеты с нестандартными адресами источника. А значит, нужен провайдер, готовый сделать контролируемое исключение.
Наша настройка по умолчанию — BCP 38, и она остаётся
Прежде чем объяснять исключение, нужно проговорить умолчание.
RFC 2827, он же BCP 38, «Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing», был правильным подходом с мая 2000 года и остаётся им сегодня. 9 RFC 3704, вышедший в 2004 году как BCP 84, позже описал распространённые подходы uRPF к проверке источника: строгий режим, свободный режим и фильтрацию по допустимому пути. 10
Проверку адреса источника на клиентских портах мы включаем по умолчанию. RPKI мы применяем на каждой BGP-сессии — и вверх, и вниз. Рассуждение об этом — в тексте Подписать свои префиксы — это лёгкая половина. Мы также фильтруем bogon-ы и неанонсированные префиксы.
Эти механизмы остаются включёнными, пока кто-то специально не запросит узкое исключение через тикет.
Более чем для 99 % наших клиентов всё написанное здесь не имеет значения. Проверка адреса источника на их портах остаётся включённой, и отключить её нельзя.
Мы не продаём «VPS для спуфинга». Ни опции в заказе, ни настройки в API, ни отдельного тарифа для этого нет. Будь это обычной хостинг-услугой, она привлекала бы совсем другой тип клиентов.
Как работает исключение
Процесс начинается с тикета. Не с пометки в заказе. Тикет означает, что остаётся запись и что запрос читает человек.
Клиент предоставляет два списка:
- Адреса источников, которые ему нужно выпускать. Это адреса, которые он будет ставить в поле источника. В случае иранского туннеля это обычно внутренние адреса, разрешённые национальной системой фильтрации.
- Адреса назначения, до которых ему нужно добраться. Это собственные системы клиента внутри Ирана. Только конкретные адреса — не диапазоны и не «Иран».
Затем мы создаём ограниченное разрешение, покрывающее только эти источники и эти назначения. Остальной трафик на этом порту продолжает проходить обычную проверку источника и отбрасывается, если её не прошёл. Любые изменения требуют нового рассмотрения. Объём трафика ограничен, потому что всё это рассчитано на личные туннели, а не на подменённый трафик общего назначения. Жалобы на злоупотребления или замеченное злоупотребление прекращают действие исключения.
Вот что мы ответили клиенту, спросившему об этом в мае: «Насчёт спуфинга: вам просто нужно сказать нам, какие IP вы хотите выпускать, чтобы мы внесли их в белый список, — и всё». 7
Есть и инфраструктурное ограничение. Мы можем менять только ту фильтрацию, которой управляем сами. Если вышестоящий оператор применяет uRPF на своей стороне стыка, обойти это мы не можем. Спрашивайте про нужную локацию до заказа, чтобы мы подтвердили, возможна ли такая схема.
Почему важно ограничение по назначению
Опасность неограниченного спуфинга не в самой возможности подменить адрес источника. Опасность в отражении.
Атаки с усилением построены на обращении к сторонним сервисам с поддельным источником: открытые DNS-резолверы, серверы NTP, экземпляры memcached, сервисы CLDAP. Маленький запрос превращается в большой ответ, направленный на кого-то другого.
Исключение, ограниченное по назначению, эту возможность убирает. Клиент может отправлять поддельные пакеты только на те адреса, которые он запросил. Чтобы добавить стороннего отражателя, потребуется новый запрос и новое рассмотрение.
Прямой флуд с поддельным источником — другое дело. Он не увеличивает доступную полосу и не снижает стоимость атаки. В основном он скрывает атрибуцию, и работает всё равно внутри учётной записи с лимитами, которую можно приостановить.
Неудобные места
Адрес, под который маскируются, принадлежит кому-то, кто согласия не давал.
На практике в таких запросах обычно фигурирует иранская CDN или другой адрес, принятый национальной системой фильтрации, а сам трафик идёт только к конечной точке самого клиента. Воздействие ограниченное, но «ограниченное» не значит «несущественное».
Полностью проверить каждое утверждение клиента мы не можем. Мы рассматриваем запрос, смотрим на назначения и требуем от клиента заявить, что эти назначения находятся под его контролем. Дальше безопасность обеспечивают технические ограничения, которыми мы обкладываем исключение.
Есть и цена для нас. 25 июня мы пережили крупную многовекторную DDoS-атаку, затронувшую все площадки. Албания и Македония полностью ушли в офлайн, Нидерланды и Ирландия пострадали частично. Изначально трафик был направлен на клиентов, работающих против цензуры, в Нидерландах. 12
Мы пропустили трафик через очистку и восстановили работу в тот же день.
Держать клиентов, которым нужен такой доступ, означает иногда становиться мишенью самим.
Кто на самом деле об этом просит
Это не теоретический сценарий, и запросы, которые мы видели, не похожи на обычные схемы злоупотреблений.
В апреле клиент, искавший провайдера без строгой проверки источника, сформулировал задачу ясно: «Один туннель, только для меня, соединяющий моего клиента с этим VPS. Небольшой объём. Назначение — только моя собственная инфраструктура». Он же отдельно исключил «отражение, усиление, подменённый трафик в адрес третьих лиц и всё, что порождало бы жалобы на злоупотребления». 5
Другой пользователь описал причину прямее: «единственный способ получить связь в моей стране — подменить свой IP на один из адресов из белого списка». 6
Возражение, прозвучавшее в тех обсуждениях, справедливо. Сети без проверки источника — одна из основ DDoS-злоупотреблений. Разница здесь в том, что цель тут не анонимный атакующий трафик. Это узко очерченный туннель к системам, до которых иначе не добраться из-за национальной фильтрации. 5
Когда в мае нас спросили, обслуживаем ли мы иранских клиентов, мы ответили, что на тот момент их было около 150 и число росло. 7
В июне такую же возможность на 10 Гбит/с искал ещё один иранский пользователь. К июлю он написал, что связался с нами и держит у нас свои сервисы. 8
Остальной стек должен соответствовать
Одного туннеля мало, если окружающие сервисы дают утечки.
Наши условия требуют адрес электронной почты и имя, никаких дополнительных требований KYC. Трафик клиентов мы не отслеживаем сверх того, что необходимо для работы услуги.
Мы принимаем криптовалюту — для многих иранских клиентов это не предпочтение, а единственный доступный им практический способ оплаты. Личное использование VPN разрешено. Публичные и коммерческие VPN-сервисы — нет.
Шаблоны VPS и VDS у нас по умолчанию включают шифрованный DNS и проверку DNSSEC: защищать соединение и при этом позволять утекать DNS-запросам — значит обессмысливать всю затею. Более широкий разбор Албании как площадки для хостинга, включая разнообразие маршрутов и регуляторную среду, — в тексте Почему Албания — сильная локация для VPS с упором на приватность.
Что до санкций: американская политика прямо предусмотрела исключения для инструментов интернет-свободы. В сентябре 2022 года Министерство финансов выпустило General License D-2, чтобы поддержать доступ иранских пользователей к средствам обхода цензуры, VPN-программам и связанным облачным сервисам. 11
Мы албанская компания, и это не юридическая консультация. Но стоит отметить: заявленная цель этих санкционных правил — не помешать обычным людям пользоваться средствами связи.
Вывод
Иранцы снова онлайн в том смысле, что пакеты опять ходят. Вернулась, впрочем, урезанная сеть: IPv6 и HTTP/3 остаются заблокированными или нарушенными, UDP затронут, многие дата-центры по-прежнему недоступны, а до зарубежных сетей можно дотянуться только ограниченно или с деградацией. 3
Неаполитанские измерения показали, что даже после восстановления трафик вернулся лишь примерно к половине прежнего уровня. 2
Вот что создаёт фильтрация. И она же создаёт условия, в которых люди ищут технические способы её обойти.
Наша роль ограничена. Мы держим BCP 38, потому что это ответственная настройка по умолчанию. Когда кому-то нужно контролируемое исключение, чтобы добраться до собственной системы в стране, ограничившей доступ, мы делаем это исключение максимально узким, фиксируем запрос и снимаем его, когда он больше не нужен.
Открытый интернет не возникает сам собой. Он держится на решениях, которые принимают сети и операторы.
Это одно из наших.
VPS от 5 €/мес., VDS с 4–16 vCPU от 40 €/мес., выделенный сервер от 150 €/мес. — в Тиране, Скопье, Амстердаме и Дублине. Криптовалюта принимается, KYC не нужен, защита от DDoS включена. Если вам нужно описанное выше исключение, откройте тикет и приложите списки источников и назначений.
Источники
- 2026 Internet blackout in Iran, Wikipedia, со ссылкой на NetBlocks
- Iran's January 2026 Internet Shutdown: Public Data, Censorship Methods, and Circumvention Techniques, Ачето, Персико и Пескапе, Неаполитанский университет имени Федерико II, 30 марта 2026 года
- Iran reinstates some internet access but restrictions remain for most, Al Jazeera, 31 мая 2026 года
- ParsaKSH/spoof-tunnel, GitHub
- VPS provider recommendations for personal VPN tunnel with non-standard egress, LowEndTalk, апрель 2026 года
- need a server with ip spoofing enabled, LowEndTalk, апрель 2026 года
- Dedicated Server with non-standard egress, legitamate use, LowEndTalk, май 2026 года
- Need Server with src ip forging capability, LowEndTalk, июнь — июль 2026 года
- RFC 2827 (BCP 38): Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing, Фергюсон и Сени, май 2000 года
- RFC 3704 (BCP 84): Ingress Filtering for Multihomed Networks, Бейкер и Савола, март 2004 года
- U.S. Treasury Issues Iran General License D-2 to Increase Support for Internet Freedom, Министерство финансов США, 23 сентября 2022 года
- DDoS Effecting AVS ISP, LowEndTalk, июнь 2026 года