Что изменилось с 1 сентября 2025 года
С 1 сентября 2025 года в России вступили в силу новые правила использования VPN-сервисов. Основой стал Федеральный закон от 9 июля 2025 года № 193-ФЗ, который вносит поправки в закон «Об информации» (ФЗ-149). Документ определяет правовой статус VPN и обязывает всех операторов таких сервисов пройти обязательную регистрацию в Роскомнадзоре. Порядок регистрации и критерии включения в единый реестр разрешённых сервисов прописаны в Постановлении Правительства РФ № 1174 от 15 июля 2025 года.
Ключевое изменение: использование VPN-сервисов, не включённых в официальный реестр, теперь запрещено. Это касается как платных, так и бесплатных продуктов. Роскомнадзор будет блокировать DNS-серверы и IP-адреса нелегальных сервисов, что сделает невозможной их загрузку и обновление. Однако запрет не распространяется на частную установку и настройку VPN-серверов для личного использования — например, на собственном оборудовании или арендованном VPS.
Также под запрет попадает реклама нерегистрированных VPN-сервисов. ФАС России получила полномочия по мониторингу и пресечению недобросовестной рекламы, которая обещает полную анонимность и безусловный обход блокировок. За размещение такой рекламы предусмотрены штрафы: для юридических лиц — до 1,5 миллиона рублей, для индивидуальных предпринимателей и физических лиц — до 300 тысяч рублей.
Что считается программно-аппаратными средствами доступа
Новые правила касаются не только VPN в привычном понимании. По сути, незаконными становятся любые «программно-аппаратные средства», которые позволяют получать доступ к заблокированным ресурсам. Это и VPN, и прокси, и SSH-туннели, и даже Remote Desktop или VNC при определённых условиях.
Важно понимать: само по себе использование таких средств не запрещено, если они не дают возможности (даже потенциальной) получить доступ к заблокированным ресурсам. То есть, если ваш VPN-сервер настроен так, что через него можно зайти на сайт из реестра запрещённых, вы формально нарушаете закон — даже если никто этой возможностью не воспользовался.
Для обычных пользователей, которые подняли self-hosted VPN для личных нужд, риск привлечения к ответственности невысок — слишком сложно доказать факт нарушения. А вот те, кто продаёт такие услуги за деньги, находятся в зоне повышенного риска: достаточно «контрольной закупки» по наводке недоброжелателей или конкурентов.
Как VPN-сервису попасть в реестр Роскомнадзора
Чтобы легально работать в России, VPN-провайдер должен подать заявление в Роскомнадзор с описанием технической архитектуры сервиса. Также необходимо дать гарантии о недопустимости передачи пользовательских данных третьим лицам без решения суда. Ключевое требование — обеспечить возможность блокировки доступа к ресурсам, запрещённым на территории РФ.
После включения в реестр сервис получает официальный статус разрешённого. Провайдеры, которые не прошли регистрацию, рискуют быть заблокированными, а их реклама — признана недобросовестной. Для самих провайдеров нарушение условий нахождения в реестре (например, утечка данных) грозит немедленной блокировкой и исключением из перечня разрешённых услуг.
Важно отметить: VPN-модули, встроенные в комплексные решения информационной безопасности (например, в антивирусы или системы защиты информации), не требуют отдельной регистрации. Они могут работать на законных основаниях в рамках общей лицензии основного продукта.
Что разрешено: личные и корпоративные VPN
Законодательство оставляет пространство для легального использования VPN. Граждане и организации могут настраивать и использовать VPN-серверы для личных и корпоративных нужд. Например, вы можете развернуть VPN на территории компании для удалённого доступа сотрудников или настроить персональный сервер в облаке для собственных задач.
Главное условие — сервер не должен предоставляться в качестве услуги третьим лицам и не должен публично рекламироваться. То есть, если вы используете VPN только для себя или своей семьи, это легально. Если вы начинаете продавать доступ к своему серверу или предлагаете его как услугу — вы попадаете под регулирование и обязаны зарегистрироваться.
Также разрешены сервисы, включённые в реестр Роскомнадзора. Они могут работать без ограничений, но обязаны фильтровать доступ к запрещённым ресурсам. Это значит, что даже легальный VPN не даст вам обойти блокировки — он предназначен для защиты соединения, а не для доступа к запрещённому контенту.
Как проверить VPN-сервис на легальность
Перед использованием VPN-сервиса стоит предпринять несколько шагов для проверки его легальности. Во-первых, проверьте наличие провайдера в официальном реестре на сайте Роскомнадзора. Это самый надёжный способ убедиться, что сервис прошёл регистрацию.
Во-вторых, внимательно изучите политику конфиденциальности сервиса. В ней должны быть чётко прописаны пункты о недопустимости передачи данных без судебного решения. Также обратите внимание на техническую архитектуру: легальный сервис обязан обеспечивать фильтрацию запрещённого трафика.
Если сервис не найден в реестре, но активно рекламируется — это повод насторожиться. Скорее всего, он работает нелегально, и его использование может привести к проблемам. Также стоит избегать сервисов, которые обещают полную анонимность и безусловный обход всех блокировок — такая реклама теперь признаётся недобросовестной.
Ответственность за использование нелегальных VPN
За использование и рекламу нерегистрированных VPN-сервисов предусмотрены административные штрафы. Статья 13.52 КоАП РФ устанавливает наказание за нарушение порядка использования программно-аппаратных средств доступа к информационным ресурсам, доступ к которым ограничен.
Для физических лиц штрафы могут достигать нескольких тысяч рублей, для должностных лиц — десятков тысяч, для юридических — сотен тысяч. Точные суммы зависят от конкретных обстоятельств и тяжести нарушения. За рекламу нелегальных VPN предусмотрены отдельные штрафы: до 300 тысяч рублей для физических лиц и ИП, до 1,5 миллиона рублей для юридических лиц.
Важно понимать, что на практике привлечение к ответственности обычных пользователей, которые используют VPN для личных целей, маловероятно. Правоохранительные органы в первую очередь обращают внимание на провайдеров и рекламодателей. Однако если вы используете VPN для доступа к экстремистским материалам, это может повлечь более серьёзные последствия, вплоть до уголовной ответственности.
Технические аспекты: как провайдеры видят VPN
Интернет-провайдеры и Роскомнадзор используют оборудование DPI (Deep Packet Inspection) для обнаружения VPN-трафика. Классические протоколы, такие как IPSec и WireGuard, детектируются достаточно уверенно. TLS-based VPN (SoftEther, OpenConnect, SSTP) выявляются сложнее, но могут быть обнаружены с помощью active probing.
Новомодные протоколы, такие как VLESS, SSH-туннели и подобные, выглядят как легитимный трафик и не уязвимы к active probing. Однако их использование можно определить по косвенным признакам. Например, если вы заходите на российский ресурс через иностранный сервер, ресурс видит, что подключение идёт «из-за бугра», хотя вы находитесь в РФ. По метаданным с ТСПУ или записей по закону Яровой можно сопоставить время подключения и объёмы трафика.
Даже при использовании VPN провайдер видит IP-адрес сервера, к которому вы подключаетесь, и объём передаваемых данных. Если сервер находится в иностранной юрисдикции, это может вызвать подозрения. Поэтому важно выбирать надёжных провайдеров и использовать дополнительные меры защиты, такие как DoH/DoT для шифрования DNS-запросов.
Риски утечек данных при использовании VPN
Даже легальный VPN не гарантирует полной безопасности. Существует несколько типов утечек, которые могут свести на нет все усилия по защите приватности. Одна из самых распространённых — утечка DNS, когда DNS-запросы идут в обход VPN к интернет-провайдеру. Это происходит при неправильной настройке VPN-клиента.
Другая проблема — утечка через WebRTC, которая может раскрыть ваш реальный IP-адрес даже при включённом VPN. Также возможна утечка трафика по IPv6, если VPN не поддерживает этот протокол, а система использует его для подключения.
Кроме того, сам VPN-сервис может быть скомпрометирован и сливать ваши данные. Поэтому важно выбирать провайдеров с безупречной репутацией и политикой «no-logs». Также стоит помнить, что браузеры и приложения могут передавать данные о посещённых сайтах, даже если вы используете VPN и режим инкогнито. Некоторые сервисы, входящие в реестр ОРИ, обязаны предоставлять данные о пользователях государственным органам.
Практические рекомендации для бизнеса
Компаниям, которые используют VPN для удалённого доступа сотрудников или защиты данных, необходимо адаптироваться к новым правилам. Первым шагом должен стать полный аудит всех используемых VPN-решений и инструментов обхода блокировок. Сверьте их с официальным реестром Роскомнадзора.
Далее заключите договоры только с теми провайдерами, которые прошли регистрацию. Если вы используете собственный VPN-сервер, убедитесь, что он не предоставляется третьим лицам и не рекламируется. Также важно ограничить доступ сотрудников к нелегальным VPN и прокси-сервисам через корпоративные средства защиты.
Обучите персонал и внесите соответствующие поправки во внутренние регламенты по информационной безопасности. Интегрируйте VPN в общую стратегию защиты данных, сочетая его с другими системами защиты информации. Это поможет избежать штрафов и операционных срывов.
Как защитить себя при использовании VPN
Если вы решили использовать VPN, следуйте нескольким простым правилам, чтобы минимизировать риски. Используйте DoH/DoT для шифрования DNS-запросов — это скроет от провайдера, какие сайты вы посещаете. Выбирайте шифрованный VPN у надёжного хостера, который не имеет связей с государственными структурами.
В VPN-клиенте используйте split tunneling, чтобы подключения к российским сайтам и сервисам шли напрямую. Это снизит вероятность того, что ваш трафик будет выглядеть подозрительным. На самом сервере можно запретить доступ через него к российским сайтам или завернуть трафик до них на Cloudflare WARP, чтобы были разные адреса входа и выхода.
Не пользуйтесь отечественными сервисами для поиска информации и личной переписки, особенно теми, что в реестре ОРИ. Установите расширения браузера для блокировки трекеров. Настройте автоматическое удаление истории просмотров. И главное — не используйте публичный WiFi без дополнительной защиты.
Вопросы и ответы
Нужно ли разрешение на использование VPN в России?
С 1 сентября 2025 года в России действуют новые правила. Использование VPN-сервисов, не включённых в реестр Роскомнадзора, запрещено. Однако частная установка и настройка VPN-серверов для личного использования (например, на собственном оборудовании или арендованном VPS) разрешена. Также разрешены сервисы, прошедшие регистрацию. Для бизнеса важно использовать только легальные VPN-решения, чтобы избежать штрафов.
Какие VPN можно использовать в России в 2025 году?
Легально использовать можно только те VPN-сервисы, которые включены в официальный реестр Роскомнадзора. Также разрешены VPN-модули, встроенные в комплексные решения информационной безопасности (например, антивирусы). Частные VPN-серверы для личных нужд также не запрещены, если они не предоставляются третьим лицам и не рекламируются. Перед использованием проверяйте наличие сервиса в реестре на сайте Роскомнадзора.
Чем грозит использование нелегального VPN?
За использование нелегальных VPN-сервисов предусмотрены административные штрафы по статье 13.52 КоАП РФ. Для физических лиц штрафы могут достигать нескольких тысяч рублей, для юридических — сотен тысяч. За рекламу нелегальных VPN предусмотрены отдельные штрафы: до 300 тысяч рублей для физических лиц и ИП, до 1,5 миллиона рублей для юридических лиц. На практике обычных пользователей редко привлекают к ответственности, но риск существует.
Как проверить, легален ли VPN-сервис?
Проверьте наличие провайдера в официальном реестре на сайте Роскомнадзора. Изучите политику конфиденциальности: в ней должны быть указаны пункты о недопустимости передачи данных без судебного решения. Обратите внимание на техническую архитектуру — легальный сервис обязан обеспечивать фильтрацию запрещённого трафика. Если сервис не найден в реестре, но активно рекламируется, скорее всего, он работает нелегально.
Можно ли использовать свой VPN-сервер для личных нужд?
Да, можно. Законодательство разрешает частную установку и настройку VPN-серверов для личного использования. Главное условие — сервер не должен предоставляться в качестве услуги третьим лицам и не должен публично рекламироваться. Если вы используете VPN только для себя или своей семьи, это легально. Если вы начинаете продавать доступ к серверу, вы обязаны зарегистрироваться в Роскомнадзоре.
Что делать бизнесу, чтобы не нарушить новые правила?
Проведите аудит всех используемых VPN-решений и сверьте их с реестром Роскомнадзора. Заключите договоры только с легальными провайдерами. Ограничьте доступ сотрудников к нелегальным VPN и прокси через корпоративные средства защиты. Обучите персонал и внесите изменения во внутренние регламенты. Интегрируйте VPN в общую стратегию защиты данных. Это поможет избежать штрафов и операционных срывов.
Какие технические риски существуют при использовании VPN?
Основные риски — утечка DNS, утечка через WebRTC, утечка по IPv6. Также VPN-сервис может быть скомпрометирован и сливать данные. Провайдер видит IP-адрес сервера и объёмы трафика, что может вызвать подозрения. Используйте DoH/DoT для шифрования DNS, split tunneling для разделения трафика, и выбирайте надёжных провайдеров с политикой no-logs. Также избегайте использования отечественных сервисов из реестра ОРИ для чувствительных операций.