新闻

主机商成了审查者:VPN封锁的执行点转移到房东身上

2026年8月4日,俄罗斯有二十多个VPN服务同时瘫痪。被封的既不是协议也不是应用程序:进入黑名单的是主机服务商的IP地址和整段子网。与此同时,一项方案正在讨论中——由主机商本人为其每一个地址上运行的内容负责。这不是又一次过滤升级,而是把执行点从线路转移到了租赁合同上。

8月4日发生了什么

二十多个热门VPN服务对俄罗斯用户同时停止工作,其中被点名的包括 Amnezia、Paper VPN、VPN Legend 和 GaMMa VPN。目标既不是协议也不是应用:进入黑名单的是大型主机服务商的IP地址和整段子网,而许多服务的服务器正好都放在那里。列昂尼德·沃尔科夫称这是有记录以来针对翻墙工具的最大规模攻击。俄罗斯通信监管机构没有置评。

正在讨论的方案

与封锁浪潮同时,一项改变限制机制本身的方案正在讨论。公共通信网络监测管理中心保有一份例外清单——永不封锁的地址:企业VPN和公司的技术通道。方案建议用持续监测取代静态清单。

  • 如果在一周之内在白名单地址上发现VPN基础设施,主机商将收到问询,并有 24小时 作出答复。
  • 无法证明其正当技术用途的,该地址将被移出例外清单,也就失去了免于封锁的保护。
  • 客户身份验证方式的数量 从十种减到三种:国家身份系统、生物识别或护照。
  • 对完全实名的客户会先要求整改;仅凭电话号码或银行卡识别的客户,可以在 30分钟内 被断开服务。

截至2026年7月,主机服务商登记册中共有584家公司;该登记册自2024年2月起实行。业界警告会出现误伤:IPv4地址会定期易主,而一个地址不干净的历史会随地址一起交到下一个承租人手里。

为什么这比又一次协议封锁更重要

此前的较量发生在线路上:过滤系统试图通过数据包的形态识别VPN流量,服务方则以混淆作答。这是一场防守方还有机会的军备竞赛。新方案把执行从线路搬到了房东那里——从流量搬到了租约上。

区别是根本性的。深度包检测昂贵、易错,而且永远落后于新的伪装手法。主机商却是一个便宜的杠杆:登记册上一个具体的法人实体,有东西可以失去。当主机商必须在制裁威胁下为其每个IP地址上运行的一切作担保时,流量伪装的质量就不再决定任何事情。你不是被识别,而是被驱逐。面对驱逐,加密包头和模仿普通HTTPS都无济于事。

来自实践的观察:决定是按地址作出的

8月15日我们直接遇到了这一点。我们的一个节点完全无法转发流量——从外面看很像主机层面的协议封锁。在同一台服务器上我们只改了一样东西,IP地址:同样的硬件、同样的服务商、同样的协议、同样的配置。节点立刻恢复了。

实际结论很简单:限制是绑定在某个具体地址上的,既不是绑定服务商的网络,也不是绑定流量类型。这正是新方案所预设的图景——封锁的对象变成了地址,以及为这个地址负责的人。

在这种逻辑下真正有用的做法

  • 分散在互不相关的主机商和自治系统上,而不是分散在国家上。 同一家服务商在三个国家的三台服务器,会因为清单上的一条记录一起死掉。地理位置不等于多样性。
  • 能够快速更换地址。 如果一个节点几分钟就能换新地址,而不是搬一个星期,驱逐就不再是灾难。
  • 客户端自动切换。 用户不该通过无休止的「连接中…」才知道被封了——应用必须自己把他带到可用的节点上。
  • 协议混淆依然必要——但它防的是另一种攻击,即流量识别。这是两个不同的层面,两者都必须有效。

HamikVPN 是怎么做的

我们在不同机房、不同服务商处运行自己的服务器,而不是转售某一家主机的接入。流量走带混淆的 AmneziaWG。应用会拿到一份有序的节点列表,主节点失效时自动把用户切换到下一个可用节点。

一句实话:没有人能保证永远不被封锁,凡是给出这种保证的都是在误导你。但当施压点转移到房东身上时,赢家不是协议最巧妙的那个,而是地址够分散、搬家够快的那个。我们正是这样搭建服务的——8月15日的事情说明它奏效。

从免费试用开始
3 天,无需绑卡,随时可取消
免费试用

常见问题

如果按IP地址封锁,流量混淆还有用吗?
没用。混淆防的是通过数据包形态识别流量;一旦地址本身被封,隧道内部怎么伪装都不起作用——数据包根本到不了。这是两个不同的防护层面,两者都需要。
如果一个服务在多个国家租用服务器,是不是就安全了?
不一定。被封的是某一家主机服务商的子网,而不是某个地理位置。同一家服务商在三个不同国家的三台服务器,可能因为一条记录同时下线。
新方案会影响普通VPN用户吗?
它直接针对的是主机服务商和白名单地址的持有者。对用户来说影响是间接的,但很实在:架设在同一家大型主机上的服务,会更频繁地、而且是整体性地失去可用性。