Шесть требований к CDN хостера — чеклист до прайса
CDN хостера — кэширующий HTTP-прокси, спроектированный под картинки и JS. Туннель через него живёт, только если совпали шесть вещей. Прогоните кандидата по чеклисту, прежде чем смотреть на цену.
| # | Требование | Почему критично |
|---|---|---|
| 1 | Произвольный порт origin | Инбаунд ноды обычно не на :443. Нет поля порта — придётся ставить свой reverse-proxy на ноде |
| 2 | Отключаемый кэш, уважение Cache-Control | Кэшированный ответ туннеля = мусор в соединении |
| 3 | Нет буферизации ответа | Downlink XHTTP идёт потоком; edge с буфером «залипает» |
| 4 | Нужный HTTP-метод | Нет POST → аплинк уходит GET → работает только packet-up |
| 5 | Долгий idle-таймаут | Downlink-сессия висит минутами |
| 6 | Edge-IP в белых списках операторов | Иначе вся схема бессмысленна |
Пункты 1–3 закрываются конфигом на своей стороне. Пункты 4 и 6 — нет: если провайдер не даёт нужный метод и не держит «белый» edge, дальше идти некуда, никакая настройка это не обойдёт.
Одно, что стоит зафиксировать сразу: origin не обязан быть в белых списках. Клиент говорит только с edge, edge тянет с ноды по обычному интернету. В этом и экономия схемы — дефицитные whitelist-адреса под сам сервер не нужны. Разбор, у кого такие адреса вообще есть, — в материале про хостеров с whitelist-подсетями.
Данные ниже сверены с документацией провайдеров 27 июля 2026. Тарифы и формулировки правят регулярно — перед закупкой перечитывайте первоисточник, а не эту статью.
Timeweb CDN: дешёвый гигабайт и наглухо закрытые методы
Самый простой прайс из трёх: 1 ₽/мес за CDN-ресурс плюс 0,6 ₽ за 1 ГБ исходящего трафика. Точки присутствия — Россия и СНГ, плюс Европа, Азия, США, Океания.
Главное ограничение — методы. В документации Timeweb CDN прямым текстом: поддерживаются GET, HEAD, OPTIONS, подключение дополнительных HTTP-методов невозможно. Не «по тикету», не «по согласованию» — невозможно. Следствие ровно одно: XHTTP обязан быть зафиксирован в режиме packet-up, потому что GET-аплинк допустим только в нём. Оставите auto — часть клиентов выберет POST и получит от edge отказ. Отсюда классическое «в одном приложении работает, в другом нет».
Источник. В форме создания ресурса на выбор S3-бакет, домен или IP. Отдельного поля порта в документации не заявлено — закладывайтесь на то, что перед инбаундом придётся держать свой reverse-proxy с отключёнными кэшем, сжатием и буферизацией. Это ещё один компонент, который нужно настроить, мониторить и чинить.
Кэш. TTL из панели применяется, если в ответе нет Cache-Control/Expires или если включена опция их игнорировать. Опцию игнорирования не включайте. Отдельно выключите «Always Online» — отдачу протухшего кэша при недоступном origin: для туннеля это гарантированно битый ответ вместо честной ошибки.
Две мелочи, на которых спотыкаются. Первая: CDN-ресурс автоматически приостанавливается после 7 дней без HTTP-запросов — то есть резервный ресурс, поднятый под фейловер, сам уснёт ровно к моменту, когда понадобится, если его не греть по расписанию. Вторая: на облачных серверах Timeweb по умолчанию закрыт ряд портов, разблокировка по запросу и, по документации, не для серверов с WireGuard. Про whitelist-статус самих серверов — отдельный разбор.
CDN Selectel: единственный, где POST можно попросить
Можно ли использовать CDN Selectel для VPN? Технически это самый гибкий из трёх — но с двумя оговорками, из-за которых ответ не «просто да».
Методы. GET, HEAD и OPTIONS работают из коробки. При этом в документации отдельно оговорено: метод POST для обращения к контенту CDN недоступен, а чтобы его разрешили — нужно создать тикет и указать причину. Это единственная из трёх площадок, где POST-аплинк вообще обсуждаем. Вторая половина той же оговорки: «указать причину» означает, что ваш сценарий вы описываете своими руками и он остаётся в переписке у провайдера. Решите заранее, что там будет написано, и не пишите неправду — это прямое основание расторгнуть договор.
Порт origin задаётся явно — свой reverse-proxy не нужен. Кэш настраивается по типам ответов; отдельно есть опция игнорировать параметры запроса — вот её для XHTTP включать нельзя, иначе разные запросы склеятся в один объект кэша.
Деньги устроены не как у Timeweb. Это не чистый pay-as-you-go, а тарифный план с включённым пакетом внешнего трафика на ресурс, перерасход тарифицируется почасово. Что важно для планирования:
- перед созданием ресурса на балансе должно быть 550 ₽ на каждый планируемый ресурс;
- в первый календарный месяц оплачивается только перерасход, первый платёж по тарифному плану списывается во второй месяц;
- при задолженности ресурсы сначала продолжают работать, через 14 дней — отключение с полной очисткой кэша, через 30 дней — удаление всех CDN-ресурсов без возможности восстановления.
Последний пункт — не формальность: пропущенный платёж стоит не только простоя, но и потери домена раздачи со всеми настройками. Для сервиса, где на этом домене висят подписки абонентов, это не «перенастроить за час».
И то, что путают чаще всего. «Selectel в белых списках» — утверждение про их VPS и облачные подсети, и оно, по нашим проверкам, в целом держится (разбор). Но edge CDN — это не подсети Selectel: сеть заявлена как 65+ точек присутствия на трёх континентах, и формулировки документации совпадают с базой знаний партнёрской CDN-платформы, то есть раздача идёт не из их собственных ДЦ. Whitelist-статус арендованного у Selectel сервера на edge их CDN не переносится. Это надо проверять отдельно и заново — см. предпоследний раздел.
Yandex Cloud CDN: счётчик запросов важнее счётчика гигабайт
У Яндекса самый щедрый бесплатный порог и самая коварная модель биллинга.
Бесплатно на каждый ресурс: 150 ГБ исходящего трафика в месяц и 100 млн запросов в месяц. Сверх порога тарифицируется трафик за 1 ГБ и запросы за каждые 100 000 — отдельной строкой. С 1 июля 2026 действует новая модель тарификации Cloud CDN, причём конкретных цифр на странице тарификации нет, они в прайс-листе и калькуляторе. Любые цифры из статей полугодовой давности (включая расхожие «0,6 ₽/ГБ») сверяйте с калькулятором до запуска.
Почему тарификация запросов меняет всё. На обычном сайте один запрос отдаёт картинку на сотни килобайт, и запросы в счёте незаметны. У XHTTP в режиме packet-up аплинк дробится на множество отдельных мелких HTTP-запросов, и на гигабайт трафика их приходится на порядки больше, чем у статики. В какой-то точке запросы становятся сопоставимы с трафиком или дороже его — и происходит это тем раньше, чем интерактивнее трафик ваших абонентов: мессенджеры и веб-сёрфинг «болтливее» видео.
Вывод практический: прайс за гигабайт вам ничего не говорит, пока вы не измерили собственный профиль. Провайдер с номинально более дорогим гигабайтом, но без тарификации запросов, может выйти дешевле. Методика подсчёта — в материале как считать косты CDN для VPN; там же про то, что тарифицируется исходящий трафик от edge к клиенту, а запросы делает аплинк, почти ничего не весящий.
POST у Yandex CDN нет — та же история, что у Timeweb: аплинк уходит GET, GET разрешён только при mode: packet-up. Если у вас уже работает конфиг с packet-up, не убирайте его «для чистоты» — сломаете прод.
Из платных опций оператору осмысленны origin shielding (снижает число origin-pull и нагрузку на ноду) и экспорт логов. Выделенный IP-адрес ресурса — палка о двух концах: он фиксирует edge-адрес, а значит и мишень.
Отдельно в документации оговорено, что Cloud CDN не гарантирует определённую долю попаданий в кэш. Для статики это про деньги, для туннеля — про то, что на поведение кэша нельзя полагаться вообще: кэш выключается, с ноды отдаётся no-store. Про whitelist-статус сети Яндекса — отдельно.
Сводная таблица
Данные на 27 июля 2026.
| Timeweb CDN | CDN Selectel | Yandex Cloud CDN | |
|---|---|---|---|
| HTTP-методы | GET / HEAD / OPTIONS, расширить нельзя | GET / HEAD / OPTIONS; POST — по тикету с обоснованием | GET / HEAD / OPTIONS, POST нет |
| Режим XHTTP | только packet-up | packet-up, при одобренном POST — варианты | только packet-up |
| Порт origin | не заявлен → нужен свой reverse-proxy | задаётся | задаётся |
| Модель оплаты | 1 ₽/мес за ресурс + 0,6 ₽/ГБ | тарифный план с пакетом, перерасход почасово | 150 ГБ и 100 млн запросов бесплатно, дальше ГБ и запросы |
| Порог входа | нет | 550 ₽ на балансе на каждый ресурс | платёжный аккаунт, KYC |
| Тарификация запросов | нет | нет | есть, за каждые 100 000 |
| Неприятный сюрприз | ресурс засыпает после 7 дней без запросов | 14 дней долга — отключение, 30 — удаление | смена модели тарификации с 01.07.2026 |
| Whitelist edge | проверять A-записи | проверять A-записи, от VPS не наследуется | проверять A-записи |
Читать таблицу стоит так: строка «HTTP-методы» отсекает провайдера или не отсекает, строка «тарификация запросов» определяет, совпадёт ли счёт с вашим расчётом, а строка «whitelist edge» — будет ли схема работать вообще. Цена за гигабайт — последнее, на что смотрят.
Whitelist на edge: проверять придётся постоянно, а не один раз
Это тот пункт, который чаще всего недооценивают на этапе выбора.
Вы покупаете CDN ради одного — чтобы адрес, с которым говорит абонент, был в белых списках операторов. Но edge-IP не константа: пул адресов домена раздачи меняется провайдером без предупреждения, при перебалансировке или добавлении точек присутствия. Ресурс, проверенный вчера и признанный «белым», сегодня может резолвиться в адреса, которых в списках нет. Абоненты при этом не пишут «у вас edge уехал» — они пишут «не работает», и вы ищете причину в конфиге.
Значит проверка whitelist — не разовая приёмка, а постоянный процесс: резолв домена раздачи по расписанию, сверка полученных адресов со списками подсетей каждого оператора, алерт при расхождении, короткий DNS TTL и заранее поднятый ресурс у второго провайдера, на который можно переключиться. Методика самой сверки описана в материале как проверить сервер в белых списках, схема переключения — в мульти-CDN фейловере.
К тому же списки у операторов не одинаковые, и «белый» — это не бинарный флаг на всю страну: адрес может проходить у одного оператора и не проходить у другого, а в разных регионах поведение отличается. Полноценная проверка означает независимый мониторинг по каждому оператору.
И отдельно: origin надо закрыть. Когда список edge-подсетей известен, вход на порт инбаунда разрешается только с них — иначе ноду найдут прямым сканом мимо всей схемы, и CDN окажется декорацией. Как именно — в материале про защиту origin файрволом и X-CDN-Auth.
Договор и abuse: где реально теряют ресурс
Техническая часть решается за вечер. Юридическая — не решается вообще, ею можно только управлять.
Читайте оферту, а не отзывы. У части российских провайдеров использование CDN как транспорта для стороннего трафика прямо или косвенно противоречит правилам: услуга продаётся как «ускорение доставки контента сайта», и проксирование чужого пользовательского трафика под это описание не подпадает. Формулировки у всех разные, поэтому единственный корректный совет — открыть действующую редакцию договора конкретного провайдера и прочитать разделы о допустимом использовании и о праве на одностороннюю приостановку. Прошлогодняя редакция не считается: оферты правят.
Что известно по открытым источникам на июль 2026:
- Yandex Cloud. В условиях закреплено право блокировать доступ к информации клиента и удалять её по указанию уполномоченных госорганов — без судебного решения. Для оператора это значит, что реакция на предписание может быть мгновенной и без разбирательства с вашей стороны.
- Selectel. POST выдаётся по тикету с указанием причины: сценарий согласуется в переписке и фиксируется. Плюс жёсткая финансовая механика — 14 дней долга до отключения, 30 до удаления.
- Timeweb Cloud. Явного запрета на VPN в ограничениях облачных серверов нет, но разблокировку портов не делают для серверов с WireGuard, а ресурсы «не ограничиваются, если использование не вредит другим пользователям» — формулировка целиком на усмотрение провайдера.
Риск, который считают неправильно. Опасность не в том, что аккаунт закроют завтра. Опасность в том, что он закроется внезапно и целиком: домен раздачи перестаёт отвечать, а на нём висят подписки всех ваших абонентов сразу. Поэтому единственный CDN-ресурс без заранее готовой замены — это одна точка отказа на весь сервис, независимо от того, насколько аккуратно вы себя ведёте.
Практический минимум: два провайдера, отдельный домен под подписки (чтобы её можно было переписать, когда фронт сменился), и заранее протестированное переключение — а не «разберёмся, когда упадёт».
Во что это обходится на самом деле
Сложим то, что выше, и посмотрим, за что вы платите на самом деле.
Разовая часть — выбрать провайдера, создать ресурс, привязать домен, настроить кэш и таймауты, при необходимости поднять reverse-proxy, свести mode и служебные поля с клиентскими конфигами. Вечер работы, если вы понимаете, что делаете, и пара дней с отладкой, если делаете впервые.
Постоянная часть — она и есть настоящая цена:
- мониторинг edge-адресов на попадание в белые списки, по каждому оператору, круглосуточно;
- второй провайдер, поднятый и оплачиваемый заранее, плюс отработанное переключение;
- контроль биллинга: у Яндекса счёт зависит от профиля трафика ваших абонентов, а он меняется сам по себе;
- реакция на смену тарифов и правил — за последний год их правили все трое;
- риск потери ресурса по abuse или по долгу, с одномоментным падением всех подписок;
- собственное время на разбор «у одного работает, у другого нет», когда расходятся версии ядра у клиентов.
Если всё это вы и так делаете для своей инфраструктуры — своя схема имеет смысл, особенно на большом объёме, где разница в цене гигабайта отбивает возню. Ровно эти же операции можно не делать: whitelist-CDN берут и как готовый сервис — нода остаётся вашей, а «белый» фронт, почасовой мониторинг edge, резервный провайдер и переключение при бане живут на стороне поставщика. Так устроен Clearway: вы отдаёте адрес своей ноды и получаете поддомен, на который переключаете абонентов.
Выбор между этим и своей схемой — вопрос не идеологии, а того, сколько стоит ваш час и что происходит с выручкой, когда фронт отваливается в три ночи.