Как устроено
Что такое DPI и как она распознаёт VPN-протоколы
DPI, или глубокая инспекция пакетов, — это анализ трафика, при котором оборудование смотрит не только на адреса, но и на устройство самих пакетов. По отпечаткам рукопожатия, размерам пакетов и ответам сервера на пробные подключения DPI определяет протокол, а затем может замедлить или разорвать соединение. Обфусцированные протоколы рассчитаны на то, чтобы такие признаки было сложнее найти.
Главное
- DPI смотрит на форму трафика: заголовки, рукопожатие, размеры и ритм пакетов.
- Три основных приёма: пассивные отпечатки, активное зондирование и замедление.
- Обфускация прячет признаки протокола или делает его похожим на обычный HTTPS.
- Надёжнее всего иметь несколько протоколов и переключаться между ними.
Что такое DPI
DPI (Deep Packet Inspection, глубокая инспекция пакетов) — это технология, которая анализирует не только адрес отправителя и получателя, но и устройство самих пакетов. Благодаря ей сеть может понять, какой протокол вы используете, даже если содержимое зашифровано.
Обычный маршрутизатор смотрит на заголовок пакета примерно как почтальон на конверт: откуда, куда, какой порт. DPI заглядывает глубже — в поля рукопожатия, служебные байты, размеры и последовательность пакетов. Такое оборудование используют операторы связи, корпоративные сети и провайдеры публичного Wi-Fi. Цели бывают разные: приоритизация трафика, защита от атак, учёт, а в ряде стран — фильтрация и ограничение VPN-протоколов.
Технически DPI может работать на разных уровнях: от простых правил по портам и первым байтам пакета до анализа целых сессий и машинного обучения по статистике трафика. Чем сложнее анализ, тем больше ресурсов он требует, поэтому на практике системы сочетают быстрые проверки для всего трафика и более глубокие — для подозрительного.
Важно понимать, что DPI не расшифровывает TLS или WireGuard. Она работает с тем, что видно снаружи. Но снаружи видно довольно много.
Пассивные отпечатки
Самый распространённый приём — пассивный анализ: система просто наблюдает за трафиком и сравнивает его с известными сигнатурами протоколов. Ничего не отправляя, она узнаёт протокол по характерным деталям.
Что может служить отпечатком:
- Рукопожатие. У WireGuard первое сообщение имеет фиксированный размер и тип в заголовке. У OpenVPN — узнаваемые служебные байты. Такие признаки легко описать правилом.
- Поля TLS. В ClientHello видны имя сайта (SNI), набор шифров и расширений. По их порядку можно отличить браузер от самописной программы.
- Сертификат сервера. Самоподписанный сертификат или сертификат на случайный домен выделяется на фоне обычных сайтов.
- Статистика. Размеры пакетов, интервалы между ними, соотношение входящего и исходящего трафика. Даже полностью случайные байты иногда выдают себя именно своей случайностью: обычные протоколы так не выглядят.
Поэтому обычный WireGuard на сайте DXVPN получает оценку устойчивости 1 из 5: его рукопожатие слишком узнаваемо.
Активное зондирование
Если пассивных признаков недостаточно, система может сама подключиться к подозрительному серверу и посмотреть, как он ответит. Это называется активным зондированием.
Логика простая. Настоящий веб-сервер на любой запрос отвечает как веб-сервер: страницей, ошибкой 404, перенаправлением. VPN-сервер, который ждёт только своих клиентов, часто отвечает иначе — молчит, сразу закрывает соединение или возвращает что-то нестандартное. По такой реакции его и вычисляют. Этот приём особенно известен по системам фильтрации в Китае.
Против зондирования работают протоколы, которые отвечают посторонним как обычный сайт. Trojan передаёт соединение с неверным паролем на настоящий веб-сервер-приманку. Reality перенаправляет неавторизованные подключения на реальный сайт, чей сертификат предъявляет.
Замедление и разрывы
Распознав протокол, система не обязательно блокирует его сразу. Часто она замедляет соединение или обрывает его через некоторое время, и для пользователя это выглядит как «VPN подключается, но ничего не грузится».
Типичные симптомы:
- соединение устанавливается, но скорость падает до единиц килобит;
- сессия рвётся через несколько минут или после определённого объёма данных;
- по UDP ничего не проходит, а TCP работает, или наоборот;
- на Wi-Fi всё нормально, а в мобильной сети — нет.
Замедление удобно для того, кто управляет сетью: его сложнее доказать, а ложные срабатывания меньше заметны. Если вы видите такие симптомы, смените протокол. Пошаговый порядок действий — в гайде VPN перестал подключаться.
Как обфусцированные протоколы защищают соединение
Обфускация — это способ сделать так, чтобы у DPI было меньше признаков для распознавания. Существует два основных подхода: выглядеть как ничто или выглядеть как что-то обычное.
| Подход | Протоколы DXVPN | Как работает |
|---|---|---|
| Похож на обычный HTTPS | VLESS + Reality, Trojan | Трафик внутри TLS 1.3; Reality предъявляет отпечаток и сертификат настоящего сайта |
| Прячется за CDN | VLESS + WebSocket | Соединение идёт через CDN; блокировка по адресу может задеть и другие сайты на этом CDN |
| Без узнаваемой сигнатуры | AmneziaWG | WireGuard с мусорными пакетами и случайными байтами в заголовках |
| Похож на случайные байты | Shadowsocks 2022 | Нет TLS-рукопожатия и SNI, только зашифрованный поток |
| Другой транспорт | Hysteria2 | QUIC по UDP с TLS 1.3 внутри; полезен, когда замедляют TCP |
У каждого подхода свои сильные стороны. Маскировка под HTTPS хорошо работает против пассивных отпечатков и зондирования, потому что блокировка рискует задеть настоящие сайты. Случайные байты проще в реализации и широко поддерживаются. Но статистический анализ иногда выделяет «слишком случайный» трафик: исследования Великого китайского файрвола показали, что полностью зашифрованный трафик может сам по себе вызывать подозрение. Поэтому на сайте DXVPN VLESS + Reality оценён в 5 из 5, а Shadowsocks 2022 — в 3 из 5.
Как это выглядит со стороны наблюдателя, можно посмотреть в интерактивном демо «Что видит DPI» на главной странице. Подробный разбор самого устойчивого варианта — в гайде что такое VLESS + Reality.
DPI и общественный Wi-Fi
Инспекция трафика встречается не только у операторов связи. В гостиницах, аэропортах, кафе и офисах сетевое оборудование тоже иногда анализирует пакеты и может ограничивать VPN.
При этом в общественной сети VPN особенно полезен: он шифрует трафик между вашим устройством и сервером, и владелец точки доступа или соседи по сети не видят, какие сайты вы открываете. Если такая сеть режет обычные VPN-протоколы, обфусцированные варианты помогают сохранить защищённое соединение.
Что это значит на практике
Держите в клиенте несколько протоколов и начинайте с самого устойчивого. Для сетей в России сайт DXVPN рекомендует порядок VLESS + Reality, AmneziaWG, Trojan.
- Подключите ссылку-подписку: она добавит все протоколы вашего тарифа и обновляется каждые 6 часов.
- Если соединение замедляется или рвётся, переключитесь на другой протокол.
- Если сеть режет UDP, выбирайте протоколы на TCP; если тормозит TCP — попробуйте Hysteria2.
Полное сравнение протоколов — в гайде какой протокол VPN выбрать и в разделе протоколов. О том, как DXVPN обращается с данными, — в разделе доверия: сервис не записывает содержимое трафика, посещаемые сайты и DNS-запросы.
Частые вопросы
Видит ли DPI содержимое зашифрованного VPN-трафика?
Нет, содержимое остаётся зашифрованным. DPI анализирует внешние признаки: заголовки, открытые поля рукопожатия, размеры и время пакетов, а также ответы сервера на проверочные подключения.
Почему VPN подключается, а потом через несколько минут перестаёт работать?
Так часто выглядит замедление: система DPI не разрывает соединение сразу, а постепенно ограничивает скорость или обрывает долгие сессии. Смена протокола на более устойчивый часто помогает.
Какой протокол DXVPN лучше всего противостоит DPI?
По оценке на сайте DXVPN — VLESS + Reality: он маскируется под TLS 1.3 настоящего сайта. Устойчивы также Trojan, AmneziaWG и VLESS + WebSocket.
Источники
Справочный материал, не юридическая консультация. Правила использования VPN различаются в разных странах — соблюдайте закон там, где вы находитесь.
Посмотрите сами
Запустите проверку «что видит DPI» на главной или начните с бесплатного тарифа — карта не нужна.