Как устроено

Что такое DPI и как она распознаёт VPN-протоколы

DPI, или глубокая инспекция пакетов, — это анализ трафика, при котором оборудование смотрит не только на адреса, но и на устройство самих пакетов. По отпечаткам рукопожатия, размерам пакетов и ответам сервера на пробные подключения DPI определяет протокол, а затем может замедлить или разорвать соединение. Обфусцированные протоколы рассчитаны на то, чтобы такие признаки было сложнее найти.

Команда DXVPNОбновлено 6 мин чтения

Главное

  • DPI смотрит на форму трафика: заголовки, рукопожатие, размеры и ритм пакетов.
  • Три основных приёма: пассивные отпечатки, активное зондирование и замедление.
  • Обфускация прячет признаки протокола или делает его похожим на обычный HTTPS.
  • Надёжнее всего иметь несколько протоколов и переключаться между ними.

Что такое DPI

DPI (Deep Packet Inspection, глубокая инспекция пакетов) — это технология, которая анализирует не только адрес отправителя и получателя, но и устройство самих пакетов. Благодаря ей сеть может понять, какой протокол вы используете, даже если содержимое зашифровано.

Обычный маршрутизатор смотрит на заголовок пакета примерно как почтальон на конверт: откуда, куда, какой порт. DPI заглядывает глубже — в поля рукопожатия, служебные байты, размеры и последовательность пакетов. Такое оборудование используют операторы связи, корпоративные сети и провайдеры публичного Wi-Fi. Цели бывают разные: приоритизация трафика, защита от атак, учёт, а в ряде стран — фильтрация и ограничение VPN-протоколов.

Технически DPI может работать на разных уровнях: от простых правил по портам и первым байтам пакета до анализа целых сессий и машинного обучения по статистике трафика. Чем сложнее анализ, тем больше ресурсов он требует, поэтому на практике системы сочетают быстрые проверки для всего трафика и более глубокие — для подозрительного.

Важно понимать, что DPI не расшифровывает TLS или WireGuard. Она работает с тем, что видно снаружи. Но снаружи видно довольно много.

Пассивные отпечатки

Самый распространённый приём — пассивный анализ: система просто наблюдает за трафиком и сравнивает его с известными сигнатурами протоколов. Ничего не отправляя, она узнаёт протокол по характерным деталям.

Что может служить отпечатком:

  • Рукопожатие. У WireGuard первое сообщение имеет фиксированный размер и тип в заголовке. У OpenVPN — узнаваемые служебные байты. Такие признаки легко описать правилом.
  • Поля TLS. В ClientHello видны имя сайта (SNI), набор шифров и расширений. По их порядку можно отличить браузер от самописной программы.
  • Сертификат сервера. Самоподписанный сертификат или сертификат на случайный домен выделяется на фоне обычных сайтов.
  • Статистика. Размеры пакетов, интервалы между ними, соотношение входящего и исходящего трафика. Даже полностью случайные байты иногда выдают себя именно своей случайностью: обычные протоколы так не выглядят.

Поэтому обычный WireGuard на сайте DXVPN получает оценку устойчивости 1 из 5: его рукопожатие слишком узнаваемо.

Активное зондирование

Если пассивных признаков недостаточно, система может сама подключиться к подозрительному серверу и посмотреть, как он ответит. Это называется активным зондированием.

Логика простая. Настоящий веб-сервер на любой запрос отвечает как веб-сервер: страницей, ошибкой 404, перенаправлением. VPN-сервер, который ждёт только своих клиентов, часто отвечает иначе — молчит, сразу закрывает соединение или возвращает что-то нестандартное. По такой реакции его и вычисляют. Этот приём особенно известен по системам фильтрации в Китае.

Против зондирования работают протоколы, которые отвечают посторонним как обычный сайт. Trojan передаёт соединение с неверным паролем на настоящий веб-сервер-приманку. Reality перенаправляет неавторизованные подключения на реальный сайт, чей сертификат предъявляет.

Замедление и разрывы

Распознав протокол, система не обязательно блокирует его сразу. Часто она замедляет соединение или обрывает его через некоторое время, и для пользователя это выглядит как «VPN подключается, но ничего не грузится».

Типичные симптомы:

  • соединение устанавливается, но скорость падает до единиц килобит;
  • сессия рвётся через несколько минут или после определённого объёма данных;
  • по UDP ничего не проходит, а TCP работает, или наоборот;
  • на Wi-Fi всё нормально, а в мобильной сети — нет.

Замедление удобно для того, кто управляет сетью: его сложнее доказать, а ложные срабатывания меньше заметны. Если вы видите такие симптомы, смените протокол. Пошаговый порядок действий — в гайде VPN перестал подключаться.

Как обфусцированные протоколы защищают соединение

Обфускация — это способ сделать так, чтобы у DPI было меньше признаков для распознавания. Существует два основных подхода: выглядеть как ничто или выглядеть как что-то обычное.

ПодходПротоколы DXVPNКак работает
Похож на обычный HTTPSVLESS + Reality, TrojanТрафик внутри TLS 1.3; Reality предъявляет отпечаток и сертификат настоящего сайта
Прячется за CDNVLESS + WebSocketСоединение идёт через CDN; блокировка по адресу может задеть и другие сайты на этом CDN
Без узнаваемой сигнатурыAmneziaWGWireGuard с мусорными пакетами и случайными байтами в заголовках
Похож на случайные байтыShadowsocks 2022Нет TLS-рукопожатия и SNI, только зашифрованный поток
Другой транспортHysteria2QUIC по UDP с TLS 1.3 внутри; полезен, когда замедляют TCP

У каждого подхода свои сильные стороны. Маскировка под HTTPS хорошо работает против пассивных отпечатков и зондирования, потому что блокировка рискует задеть настоящие сайты. Случайные байты проще в реализации и широко поддерживаются. Но статистический анализ иногда выделяет «слишком случайный» трафик: исследования Великого китайского файрвола показали, что полностью зашифрованный трафик может сам по себе вызывать подозрение. Поэтому на сайте DXVPN VLESS + Reality оценён в 5 из 5, а Shadowsocks 2022 — в 3 из 5.

Как это выглядит со стороны наблюдателя, можно посмотреть в интерактивном демо «Что видит DPI» на главной странице. Подробный разбор самого устойчивого варианта — в гайде что такое VLESS + Reality.

DPI и общественный Wi-Fi

Инспекция трафика встречается не только у операторов связи. В гостиницах, аэропортах, кафе и офисах сетевое оборудование тоже иногда анализирует пакеты и может ограничивать VPN.

При этом в общественной сети VPN особенно полезен: он шифрует трафик между вашим устройством и сервером, и владелец точки доступа или соседи по сети не видят, какие сайты вы открываете. Если такая сеть режет обычные VPN-протоколы, обфусцированные варианты помогают сохранить защищённое соединение.

Что это значит на практике

Держите в клиенте несколько протоколов и начинайте с самого устойчивого. Для сетей в России сайт DXVPN рекомендует порядок VLESS + Reality, AmneziaWG, Trojan.

  1. Подключите ссылку-подписку: она добавит все протоколы вашего тарифа и обновляется каждые 6 часов.
  2. Если соединение замедляется или рвётся, переключитесь на другой протокол.
  3. Если сеть режет UDP, выбирайте протоколы на TCP; если тормозит TCP — попробуйте Hysteria2.

Полное сравнение протоколов — в гайде какой протокол VPN выбрать и в разделе протоколов. О том, как DXVPN обращается с данными, — в разделе доверия: сервис не записывает содержимое трафика, посещаемые сайты и DNS-запросы.

Частые вопросы

Видит ли DPI содержимое зашифрованного VPN-трафика?

Нет, содержимое остаётся зашифрованным. DPI анализирует внешние признаки: заголовки, открытые поля рукопожатия, размеры и время пакетов, а также ответы сервера на проверочные подключения.

Почему VPN подключается, а потом через несколько минут перестаёт работать?

Так часто выглядит замедление: система DPI не разрывает соединение сразу, а постепенно ограничивает скорость или обрывает долгие сессии. Смена протокола на более устойчивый часто помогает.

Какой протокол DXVPN лучше всего противостоит DPI?

По оценке на сайте DXVPN — VLESS + Reality: он маскируется под TLS 1.3 настоящего сайта. Устойчивы также Trojan, AmneziaWG и VLESS + WebSocket.

Источники

  1. RFC 8446: TLS 1.3
  2. RFC 9000: QUIC
  3. WireGuard: описание протокола
  4. XTLS/REALITY на GitHub
  5. GFW Report: как Великий китайский файрвол обнаруживает полностью зашифрованный трафик (USENIX Security 2023, англ.)

Справочный материал, не юридическая консультация. Правила использования VPN различаются в разных странах — соблюдайте закон там, где вы находитесь.

Посмотрите сами

Запустите проверку «что видит DPI» на главной или начните с бесплатного тарифа — карта не нужна.

Читайте также