⚠️ ТСПУ рвёт TLS у Timeweb с июня — reverse-proxy стал единственным рабочим обходом С начала июня клиенты хостеров, включая Timeweb, столкнулись с нестабильным доступом к сайтам: TCP-коннект на 443 порт проходит, TLS Client Hello уходит, но Server Hello не возвращается, через 20 секунд таймаут. SSH, ICMP и mtr при этом идеально чисты — классический почерк DPI, который рвёт сессию после инспекции SNI или IP-адреса. Фильтр менял поведение на ходу: ночью резал по домену, днём по IP, временами отпускал на пару минут, создавая плавающую региональную проблему. Timeweb 5 июня публично признал влияние ТСПУ, но к концу июля поддержка уже молчала, а на повторные тикеты отвечала дежурными просьбами прислать mtr. Стандартные рекомендации провалились. Смена IP превратилась в игру в напёрстки — новый адрес так же попадал под фильтр, а процедура ломала A-записи. CDN от Timeweb закэшировал 403 и не сбрасывал кэш, а Yandex Cloud CDN принципиально пропускает только GET, оставляя POST-запросы магазина с ошибкой 405. То есть корзина и админка не работали при живом фронтенде. Рабочим оказался reverse-proxy на отдельной VPS в российском облаке. Адреса из больших пулов режут редко — под фильтром ляжет слишком много легального трафика. Простой nginx с передачей Host и SNI через proxy_ssl_server_name on и proxy_ssl_name $host пропускает все методы и не зависит от ограничений CDN-платформы. Пришлось учесть нюансы: увеличить буферы для жирных cookie WordPress (proxy_buffer_size 32k; proxy_buffers 8 32k;) и пробросить .well-known/acme-challenge на бэкэнд, чтобы Let's Encrypt не ломался. Проверка до переключения DNS одной командой: curl --resolve example.ru:443:PROXY_IP -X POST https://example.ru/wp-login.php -o /dev/null -w "POST: %{http_code}\n". Поддержка тем временем просила mtr — инструмент, который не видит DPI, потому что тот не дропает пакеты на маршруте. Круг замыкался: клиент предъявлял проблему, хостер получал идеальную трассировку и заявлял, что всё работает. По данным практического разбора habr_infosec, весь цикл «диагностика — пустой ответ» укладывается в отсутствие регламента для фильтрации ТСПУ у хостинга. Пока DPI остаётся чёрным ящиком, публичный IP адрес становится ненадёжной точкой входа, а самодельный прокси — единственным управляемым рубильником. Решится ли кто-то из хостеров предложить проксирующий фронтенд как сервис, или так и будут просить mtr? #ТСПУ #DPI #Timeweb #reverse_proxy #nginx