La Russie ne bloque plus les applications VPN mais leur hébergement
Une nouvelle vague de blocage des VPN en Russie est tombée le 4 août 2026, et sa cible n'était pas les applications. Roskomnadzor a coupé des adresses IP et des sous-réseaux entiers appartenant à de grands hébergeurs, si bien que plus de vingt services VPN ont perdu leurs serveurs d'un coup. Quelques jours plus tôt, le ministère du Développement numérique avait fait circuler un plan visant le seul endroit où l'infrastructure VPN pouvait encore se tenir tranquille : la liste blanche des adresses qui restent joignables quand tout le reste est ralenti.
Mises bout à bout, ce sont deux moitiés d'un même basculement. L'Etat passe de la chasse aux services individuels au nettoyage du terrain sur lequel ils reposent.
Le blocage du 4 août : l'infrastructure d'hébergement dans le viseur
Dans la journée, opérateurs et canaux spécialisés ont dénombré plus de vingt services touchés. Il n'existe pas de liste officielle : Roskomnadzor n'a publié aucun communiqué sur cette vague, et le régulateur n'a jamais confirmé quels sous-réseaux il filtre. Ce que les publications établissent, en revanche, c'est le niveau auquel le blocage a été appliqué. Ce n'était ni une signature de protocole ni une interdiction d'application, c'étaient des adresses et des sous-réseaux entiers de grands hébergeurs.
Cette distinction pèse plus lourd que le nombre de services. Un fournisseur dont on détecte le protocole peut changer de protocole. Un fournisseur dont on filtre le sous-réseau d'hébergement doit déménager, et avec lui déménage chaque service qui loue dans le même sous-réseau, qu'il ait été visé ou non. Dans la soirée, certains opérateurs ont remis en ligne des localisations en Europe et aux Etats-Unis, selon le schéma habituel : louer un nouvel espace d'adressage, rétablir le service, attendre le prochain passage.
La proposition du ministère : auditer la liste blanche
La liste blanche existe pour que banques, places de marché, services publics et systèmes d'entreprise continuent de fonctionner pendant que le reste du trafic est restreint. Toute adresse qui y figure est, par construction, une adresse qui n'est pas filtrée. Cela en faisait un abri commode, et le ministère propose désormais de l'auditer en continu. Rien de tout cela n'est encore la loi : il s'agit d'une proposition discutée avec le marché, et le mécanisme rapporté par RBC, qui cite quatre acteurs du secteur, se présente ainsi.
| Etape | Ce qui est proposé |
|---|---|
| Surveillance | Les adresses de la liste blanche sont surveillées pour détecter des signes d'infrastructure VPN |
| Demande | En cas de détection, l'hébergeur reçoit une requête et dispose de 24 heures pour répondre |
| Réponse | Soit confirmer que l'adresse répond à un besoin professionnel réel, soit elle quitte la liste blanche |
| Vérification client faible | Si le client n'a été vérifié que par téléphone ou carte bancaire, l'adresse peut être bloquée en 30 minutes |
| Vérification client forte | Si le client a passé une vérification par document ou biométrie, un avertissement arrive d'abord |
| Récidive | L'hébergeur peut être qualifié de peu fiable, et les restrictions passent des serveurs isolés à l'ensemble de ses sous-réseaux |
Relisez la dernière ligne, c'est elle qui change l'équation économique. Aujourd'hui, un hébergeur qui ignore une injonction risque le serveur d'un client. Avec ce schéma, il risque tout son espace d'adressage, y compris les clients qui n'ont jamais rien fait de tel.
Pourquoi la pression sur l'infrastructure agit autrement
Bloquer un service, c'est un affrontement que le service peut gagner encore et encore. Nouveaux domaines, nouvelle obfuscation de protocole, nouvelles versions du client : le cycle est rodé, et la Russie le pratique depuis des années, avec environ quatre cents services de contournement restreints à la mi-janvier 2026 selon Kommersant.
La pression sur l'hébergement déplace celui qui doit agir. L'hébergeur est une entreprise avec une adresse légale, des contrats et un chiffre d'affaires, et on peut le placer devant un choix entre un client et son sous-réseau tout entier. C'est pourquoi la même logique figure déjà dans la loi en préparation : des amendements discutés dans le cadre du texte antifraude interdiraient aux hébergeurs de fournir de la capacité aux propriétaires de systèmes donnant accès à des contenus bloqués.
Ce que cela change en pratique
Pour les gens en Russie, l'effet visible est l'instabilité plutôt qu'un mur. Les services reviennent, puis retombent, et chaque passage coûte à leurs opérateurs de l'argent et de l'espace d'adressage. Les plus exposés sont les petits services qui louent dans des sous-réseaux partagés, car ils sont les dommages collatéraux d'un filtre destiné à un autre.
Il y a là une leçon qui dépasse largement un seul pays. Quand un Etat cesse de filtrer le trafic et se met à filtrer les entreprises qui l'hébergent, la question posée à tout outil de confidentialité n'est plus quel protocole il parle, mais sur quelle infrastructure il repose, combien d'autres locataires partagent cet espace d'adressage et à quelle vitesse il peut déménager. La diversité d'hébergement devient un élément du modèle de menace, pas un détail d'exploitation.