Tell HN: Rusia ha empezado a bloquear conexiones OpenVPN/WireGuard
Rusia está bloqueando cada vez más OpenVPN, WireGuard y otros protocolos VPN, probablemente mediante inspección profunda de paquetes y listas negras de IP, en un movimiento que recuerda a la Gran Muralla de China. Los comentaristas informan de una aplicación irregular, dependiente del ISP, dentro de Rusia y de los territorios ocupados, además de efectos colaterales como limitación o bloqueo de ASN completos que restringen el acceso a investigación y servicios extranjeros. Gran parte de la conversación se centra en soluciones técnicas alternativas: VPN ofuscadas, protocolos proxy como Shadowsocks, V2Ray/XRay, Snowflake y HTTPS con domain fronting, así como en las implicaciones más amplias para la censura, la propaganda y la capacidad de los ciudadanos para acceder a información del exterior.
Informes de bloqueo y variabilidad
- Algunos usuarios en Rusia y en zonas controladas por Rusia informan que WireGuard está totalmente bloqueado y que OpenVPN está bloqueado de forma intensa o selectiva (a menudo dependiendo del ISP, la región, el servidor y la hora).
- Otros dicen que WireGuard/OpenVPN autoalojados siguen funcionando, especialmente cuando los servidores también ejecutan servicios que no son VPN y no parecen “nodos VPN obvios”.
- Varios señalan que OpenVPN o IKEv2 dejaron de funcionar hace meses, a menudo con conexiones reiniciadas, lo que sugiere un despliegue gradual, por ISP o por región.
- El acceso a servicios extranjeros específicos y a ASN completos también está siendo bloqueado desde ambos lados (censores rusos y servicios/sanciones occidentales).
Mecanismos técnicos discutidos
- Muchos suponen inspección profunda de paquetes (DPI) junto con listas negras de IP / ASN, con inspiración o ayuda de la Gran Muralla de China.
- Se dice que WireGuard puede identificarse por su huella digital debido a la estructura de sus paquetes, pese al modo PSK; OpenVPN es “similar a TLS”, pero aun así es fácil de detectar salvo que se encapsule más.
- Algunos especulan con un simple sistema de listas blancas (permitir sobre todo HTTPS/TCP) y análisis de patrones de tráfico (entropía de paquetes, estadísticas, flujos internacionales de alto volumen).
Soluciones alternativas y herramientas
- Herramientas/protocolos sugeridos: obfsproxy, OpenVPN encapsulado con stunnel, Shadowsocks, v2ray/XRay (XTLS‑Reality), Hysteria, Outline, AmneziaWG (WireGuard ofuscado), wstunnel, Snowflake, Psiphon y aislamiento remoto del navegador (por ejemplo, SquareX).
- Las estrategias incluyen: protocolos personalizados/ofuscados sobre HTTPS/WebSocket, domain fronting (donde siga siendo posible), uso de CDNs, ejecutar otros servicios en el mismo VPS y rotar VPS extranjeros (a veces pagados con cripto o cuentas bancarias extranjeras).
Riesgos legales y prácticos
- En Rusia, se informa que usar una VPN en sí no es claramente ilegal, pero usarla para cierto contenido es arriesgado; la aplicación de la norma se percibe como selectiva y motivada políticamente.
- En China, el uso de VPN es común, pero vender servicios VPN se castiga severamente; la aplicación de la norma es igualmente discrecional.
Contexto político y social más amplio
- El bloqueo se enmarca como parte de un endurecimiento de la censura, especialmente antes de las “elecciones” rusas y en medio de protestas y la guerra.
- Algunos temen un paso hacia un “internet ruso” en gran medida aislado, aunque otros argumentan que un corte total sería demasiado costoso y esperan en cambio un modelo lento, molesto y de control mayoritario.