---
title: TSPU Two-Stage Blocking Process
tags: tspu, blocking, two-stage, spfs, csu, protocol lists, timing
source: github, community
created: 2026-03-25
updated: 2026-04-15
---

# Двухстадийная блокировка ТСПУ

**Примечание:** Описание двухстадийного процесса основано на утёкших документах и community-анализе (
github/DanielLavrushin/tspu-docs). Академические исследования (IMC 2022) описывают ТСПУ как единую систему и не
разделяют на тип А/Б. Внутренняя архитектура не противоречит внешним наблюдениям, но не верифицирована независимо.

ТСПУ не блокирует протоколы мгновенно. Процесс блокировки состоит из двух стадий с задержкой 5-15 минут.

## Стадия 1: Распознавание (ТСПУ тип А)

Фильтры распознают протоколы, но **не блокируют** их (DPI behavior: `ignore`). Вместо этого отправляют логи на SPFS (
сервер предварительного формирования списков).

## Передача и анализ

```
Фильтры → SPFS (логи) → ЦСУ (gRPC) → Анализ → Очищенные списки
```

1. **SPFS** агрегирует логи со всех фильтров площадки
2. **ЦСУ** получает данные через gRPC
3. Центральный анализ: выявление ложных срабатываний, очистка
4. Формирование "чистых" списков блокировки

## Стадия 2: Блокировка

Очищенные списки загружаются обратно:

- На **фильтры** — через HTTP (DPI-листы с behavior: `block`)
- На **Eco Highway** (тип Б) — через BGP (IP-подсети)

## Полный цикл: 5-15 минут

От момента первого распознавания нового протокола/сервера до реальной блокировки проходит 5-15 минут.

## Что это значит для bypass

### Окно возможностей

Новая стратегия обхода работает **минимум 5-15 минут** после первого использования, пока ЦСУ не обновит списки.

### Circular strategy

`--lua-desync=circular` полезен: когда ЦСУ блокирует текущую стратегию, nfqws2 автоматически переключается на следующую,
запуская новый 5-15 минутный цикл.

### Масштаб анализа

ЦСУ видит данные с ~350 площадок и ~5000 устройств. Если стратегия обхода массово используется — она будет обнаружена
быстрее через статистический анализ.

### Различия по провайдерам

У разных операторов ТСПУ может быть настроен по-разному: разные DPI-листы, разные правила, разные версии прошивок
фильтров. Стратегия, работающая на МТС, может не работать на Ростелекоме и наоборот.

## ТСПУ тип Б (эшелонированная система)

Для крупных операторов с асимметричным трафиком существует второй эшелон — **Eco Highway**:

- Блокирует по **IP-адресам** (BGP-загрузка), не по содержимому
- Ловит трафик, который не прошёл через ТСПУ тип А
- Фильтры тип Б занимаются только URL-фильтрацией по реестру РКН

**Значение**: даже если обойти DPI на фильтре (тип А), Eco Highway может блокировать по IP. Проверка через
`blockcheckw status` покажет тип блокировки: SNI blocked (DPI, можно обойти) vs IP blocked (нужен VPN).
