Безопасность
Как ТСПУ выявляет VPN: техническая хроника 2024-2026
§ в этой статье — 12 разделов
- Что такое ТСПУ архитектурно
- 2022 — начало 2023: ранняя эра, блокировка по IP
- Конец 2023 — начало 2024: OpenVPN-handshake-сигнатура
- Середина 2024: WireGuard fingerprinting
- Конец 2024: TLS-fingerprinting и active probing
- 2025: поведенческий анализ — пакеты, тайминги, энтропия
- 2026: машинное обучение и замедление вместо блокировки
- Контрмеры протоколов: краткая сводка
- Что ждать в 2026–2027
- Что это значит для пользователя
- Итог
- Связанные статьи
К маю 2026 года вопрос «как ТСПУ ловит VPN» — это не один ответ, а многослойная история, где каждые полгода появляется новая фича детекции, а вслед за ней — контрмера в протоколах. Чтобы понять, почему сегодня работают именно VLESS Reality, AmneziaWG и Hysteria 2, а не «любой VPN», нужно разобрать архитектуру ТСПУ снизу вверх и пройти по таймлайну 2022–2026.
Это техническая хроника. Она длинная, но даёт ответ на главный вопрос: что будет блокироваться в 2027 и как защититься.
Что такое ТСПУ архитектурно
ТСПУ — это не одна большая коробка где-то в Москве. Это transparent inline middlebox у каждого крупного оператора связи, развёрнутый по 90-ФЗ с 2019 года и доразвёрнутый к 2024 практически у всех ISP с лицензией.
Архитектурно — несколько ключевых свойств:
- Inline. ТСПУ стоит на пути всего трафика магистрального стыка оператора с интернетом. Не side-channel, не span-port, а bump-in-the-wire — каждый пакет проходит через него физически.
- Transparent. Пакеты не модифицируются (в большинстве случаев). ТСПУ только наблюдает и решает: пропустить, замедлить, дропнуть, послать TCP RST.
- Stateful. Помнит контекст соединения — какой ClientHello летел, какие cipher suites, как клиент отвечал. Это позволяет ловить сигнатуры, разбросанные по нескольким пакетам.
- Pluggable signatures. Сигнатуры обновляются централизованно — по нашим наблюдениям, раз в квартал крупная волна, между ними — мелкие правки.
Подробности устройства — в пилларе про ТСПУ. Здесь смотрим эволюцию: что добавлялось в детекцию волна за волной.
2022 — начало 2023: ранняя эра, блокировка по IP
До февраля 2022 в РФ массовой блокировки VPN не было. После — РКН начал с самого грубого инструмента: чёрные списки IP-адресов. Брались публичные IP популярных коммерческих VPN (NordVPN, Proton, ExpressVPN), резолвились через DNS-сертификаты и whois, и закидывались в реестр запрещённых ресурсов. ТСПУ дропал пакеты, идущие на эти IP.
Обход тривиален:
- Self-hosted VPN на VPS с уникальным IP — работал «из коробки».
- Cloak-сервисы, ротация IP — работали.
- Любой протокол поверх такого IP — OpenVPN, WireGuard, что угодно — пропускался.
В этот период «работал любой VPN» означало именно это — детекция шла не по содержимому пакетов, а по их направлению. Конец эпохи — лето 2023, когда ТСПУ начал смотреть внутрь трафика.
Конец 2023 — начало 2024: OpenVPN-handshake-сигнатура
Первой жертвой пакетной инспекции стал OpenVPN. У него характерный handshake, который видно невооружённым глазом:
- Первый пакет от клиента — TLS-like ClientHello, но с особенностями: набор cipher suites отличается от любого браузера (OpenVPN использует собственную TLS-реализацию поверх OpenSSL).
- HMAC-обмен в первых 2–3 раундах имеет фиксированный OpCode (P_CONTROL_HARD_RESET_CLIENT_V2 =
0x07в первом байте после длины). - Длина первых пакетов попадает в узкий диапазон — ClientHello обычно 280–340 байт.
DPI-движок может ловить OpenVPN правилом из двух условий: «TCP/443 + первый байт payload’а = 0x38 (тип сообщения 7, левое выравнивание)» — и попадание близкое к 100%. Аналогично для UDP/1194.
К декабрю 2023 нативный OpenVPN перестал работать в РФ. Сервисы, которые умели stunnel (OpenVPN-over-TLS) или obfsproxy, продержались ещё полгода — но и они в итоге проиграли.
Середина 2024: WireGuard fingerprinting
Следующая жертва — WireGuard. Архитектурно он ещё более «удобен» для DPI, чем OpenVPN: handshake определён в RFC и не может варьироваться без нарушения протокола.
Структура первого пакета (HandshakeInitiation):
Тип сообщения (1 байт): 0x01
Зарезервировано (3 байта): 0x00 0x00 0x00
Sender index (4 байта): <random>
Ephemeral public key: 32 байта
Encrypted static: 48 байт (32 + 16 MAC)
Encrypted timestamp: 28 байт (12 + 16 MAC)
MAC1: 16 байт
MAC2: 16 байт
---
Итого: 148 байт
Сигнатура: «UDP-пакет длиной ровно 148, первый байт 0x01, следующие 3 — нули». Совпадение с настоящим WireGuard — практически 100%. Совпадение с не-WG трафиком (что в природе UDP-пакет такой формы) — околонулевое.
К середине 2024 нативный WireGuard в РФ — это лотерея. У оператора A работает, у B блокируется через час, у C блокируется превентивно при первом же handshake’е. Сервисы стали массово мигрировать на AmneziaWG — форк WireGuard с обфускацией handshake’а через padding и junk-пакеты. Об этом — отдельная статья.
Конец 2024: TLS-fingerprinting и active probing
К декабрю 2024 ТСПУ начал смотреть на TLS-handshake глубже, чем «есть SNI или нет». Добавилось JA3/JA4 fingerprinting — методика, опубликованная Salesforce в 2017, но массово в DPI она въехала именно сейчас. См. пиллар про uTLS и JA3.
Идея простая: каждая TLS-библиотека (OpenSSL, BoringSSL, NSS, Go-crypto/tls, Rust-rustls) формирует ClientHello чуть-чуть по-своему. Cipher suites идут в разном порядке, расширения добавляются в разном составе. Хэш этих полей — JA3.
ТСПУ начал смотреть JA3 каждого ClientHello, сверять с известными «легитимными» (Chrome, Firefox, Safari, мобильные WebView) и блокировать всё, что не похоже. Это убило целый класс примитивных VPN-клиентов на Go и Python, у которых JA3 — стандартный Go-default. Даже если SNI указывал на легитимный сайт, JA3 выдавал чужой.
Контрмера — библиотека uTLS, позволяющая программно собрать ClientHello в точности как у Chrome. Все современные движки (xray-core, sing-box, Hysteria, NaïveProxy) перешли на uTLS в течение полугода.
Параллельно ТСПУ начал применять active probing — после обнаружения подозрительного TLS-сервера автоматический сканер шёл к нему сам и проверял ответ. Если сервер «не похож» на настоящий microsoft.com (не отдаёт реальную страницу, не подгружает ассеты) — IP попадал в чёрный список. Это убило ранние реализации Reality без fallback’а.
2025: поведенческий анализ — пакеты, тайминги, энтропия
К 2025 году ТСПУ перешёл от анализа отдельных пакетов к анализу потоков. Появились правила, которые смотрят:
- Распределение длин пакетов в сессии. Веб-трафик имеет характерное бимодальное распределение: маленькие пакеты (TCP ACK, HTTP-запросы) + большие (MTU-боунд ответы). VPN-туннель часто шлёт пакеты одного размера (MTU минус overhead) — это аномалия.
- Энтропия payload’а. Шифрованный трафик имеет максимальную энтропию (равномерное распределение байт). HTTPS-страницы — переменную: сжатые заголовки, потом ассеты с разной энтропией. VPN-данные — равномерная высокая энтропия от начала и до конца.
- Inter-arrival timing. Браузер делает несколько запросов с паузами в секунды. VPN — постоянный поток, особенно при потоковом видео. Распределение интервалов между пакетами выдаёт.
- Session duration vs bandwidth. Долгое соединение + высокий bandwidth = VPN или torrent. Долгое + низкий = WebSocket или live-видео. ТСПУ строит распределения и режет хвосты.
Reality без обфускации длин пакетов на data-фазе начал страдать. SNI безупречен, JA3 безупречен, но если пользователь смотрит YouTube через Reality — поток одинаковых 1400-байтных пакетов выдаёт VPN-трафик за минуты. Контрмера — добавление per-packet padding’а на data-уровне (xtlsRandomPadding в xray, max-fragment options в sing-box).
2026: машинное обучение и замедление вместо блокировки
К 2026 году ТСПУ начал применять ML-классификаторы. Открыто это не подтверждено, но косвенно — да: появились блокировки, которые нельзя объяснить простыми сигнатурами. Соединение к чистому VPN-серверу с идеальным JA3 и валидным SNI начинает деградировать через 10–15 минут активного использования — именно так ведёт себя ML-классификатор, которому нужна выборка пакетов для решения.
Параллельно ТСПУ перенял у GFW Китая технику замедления вместо блокировки. Полный block заметен пользователю и провоцирует переход на VPN. Замедление до 200–500 Кбит/с — нет: «у меня плохой интернет сегодня». Применяется к YouTube с 2024, к подозрительным Cloudflare-IP с 2025, к части self-hosted VPN-серверов с 2026.
Контрмеры на 2026:
- DAITA (Defense Against AI-guided Traffic Analysis) от Mullvad — выравнивание скорости и размеров пакетов до постоянных, чтобы ML-классификатор не находил признаков.
- shadow-tls v3 (ihciah) — handshake-relay к настоящему публичному сайту, чтобы probe не отличал.
- MASQUE — туннель поверх HTTP/3 CONNECT, неотличимый от любого HTTP/3-трафика.
Контрмеры протоколов: краткая сводка
Какие протоколы и техники отвечают на какую волну детекции:
| Волна детекции | Год | Что бьётся | Контрмера |
|---|---|---|---|
| IP-блокировка | 2022 | Список IP коммерческих VPN | Self-hosted VPS, ротация IP |
| OpenVPN handshake | 2023 | Тип сообщения, OpCode | stunnel, obfsproxy, переход на WG |
| WireGuard 148-byte | 2024 | Длина первого пакета | AmneziaWG с junk + padding |
| JA3 fingerprint | 2024 | Аномальный TLS-клиент | uTLS preset под Chrome |
| Active probing | 2024-2025 | Сервер не похож на сайт | Reality fallback к настоящему домену |
| Length distribution | 2025 | MTU-боунд поток | Per-packet padding (xtls, sing-box) |
| ML-классификатор | 2026 | Поведение трафика | DAITA, constant-rate padding |
| Throttling | 2026 | Замедление вместо блока | Смена IP, переход на QUIC (Hysteria 2) |
См. также: сравнение AmneziaWG vs WireGuard и OpenVPN vs WireGuard — там детали, что какой протокол даёт «из коробки» против каждой волны.
Что ждать в 2026–2027
Три направления, в которых ТСПУ будет двигаться, и три направления, куда уйдут протоколы:
ECH-блокировки. Encrypted Client Hello — расширение TLS 1.3, при котором весь ClientHello шифруется ключом из DNS HTTPS-записи. Когда ECH станет массовым (а Cloudflare катит с 2024), ТСПУ потеряет возможность видеть SNI. Ответ РКН — скорее всего, блокировка ECH целиком: если ClientHello содержит ECH-extension, режем. Это лобовой ход, но эффективный (ECH ещё в draft, отказ от ECH back-fallback’а на plain не ломает большинство сайтов).
MASQUE и HTTP/3 CONNECT. Драфт IETF для туннелирования любого TCP/UDP через HTTP/3. Cloudflare уже использует MASQUE в WARP. К 2027 ожидается, что MASQUE станет стандартным VPN-транспортом — и тогда блокировать его придётся блокировкой всего HTTP/3. ТСПУ умеет: с 2024 года QUIC периодически throttle’ится в крупных городах.
Post-quantum handshakes. Hybrid X25519+Kyber768 уже в Chrome с 2024 и в Cloudflare с 2024. Появляется новый класс TLS-extensions, которые ТСПУ ещё не классифицирует. Сейчас post-quantum handshake — индикатор «современный браузер», но через год-два, когда РКН научится сигнатурам — может стать индикатором «VPN-клиент».
Куда уйдут VPN:
- Constant-rate cover traffic (DAITA-подобные техники) — постоянный поток случайных пакетов независимо от реальной нагрузки. Платой будет 30–50% overhead’а на bandwidth, но это убивает ML-классификацию.
- Маскировка под мейнстрим-протоколы. MASQUE + HTTP/3, shadow-tls + TLS 1.3, Hysteria 2 + QUIC. Идея: если ваш трафик идентичен YouTube, чтобы заблокировать вас, нужно заблокировать YouTube.
- Множественные транспорты с автопереключением. xray-core и sing-box уже умеют fallback-цепочки: если Reality на 443 не отвечает, клиент пробует WebSocket на 8443, потом gRPC на 2053, потом Hysteria 2 на UDP/52800.
Что это значит для пользователя
Простая формула 2026 года: берём сервис, который активно поддерживает три+ обфусцированных протокола (VLESS Reality, AmneziaWG, Shadowsocks-2022 или Hysteria 2) и переключаемся, когда один перестаёт работать. Сервисы только на одном протоколе — лотерея.
В нашем рейтинге carriers-метрика отражает именно это: на скольких из пяти операторов РФ протоколы сервиса проходят ТСПУ-сигнатуры. Метрика обновляется автоматически, и волны блокировок видны через неделю-две после их прихода.
Итог
- ТСПУ прошёл за 4 года путь от блокировки по IP до ML-классификации потоков. Каждый год — новая волна, каждый год — новые контрмеры в протоколах.
- Сигнатурный анализ (handshake-fingerprint, длина пакета, JA3) — на 2026 году встроен в ТСПУ массово.
- Поведенческий анализ (тайминги, энтропия, distribution) — в работе с 2025, к 2026 даёт результаты.
- ML-классификация — экспериментальное направление, через 1–2 года станет стандартом. Контрмера — DAITA и constant-rate padding.
- Стабильно работают в 2026: VLESS Reality, AmneziaWG, Shadowsocks-2022 с padding, shadow-tls v3, Hysteria 2. Все остальные — лотерея либо мертвы.
Связанные статьи
§ FAQ
Частые вопросы
[ + ] Может ли ТСПУ распознать любой VPN?
[ + ] Почему ТСПУ замедляет YouTube, но не блокирует?
[ + ] Какие протоколы устойчивы к ТСПУ в 2026?
читать дальше
Похожие статьи
-
Безопасность
ML-классификаторы против VPN 2026: как нейросети ловят трафик
ТСПУ применяет XGBoost и random forest на packet timings для классификации зашифрованного трафика. Что обходит ML: DAITA, padding, traffic shaping. Технический разбор.
-
Безопасность
Как платить за VPN анонимно в 2026: Monero, Lightning, vouchers
Способы оплатить VPN без раскрытия личности: Monero, Bitcoin Lightning, наличные по почте, ваучеры, prepaid-карты. Mullvad, AzireVPN, IVPN — кто принимает что.
-
Безопасность
Анонимность в интернете 2026: реалистичный гид
Что реально достижимо в плане анонимности в 2026 году: threat models, OPSEC, инструменты. Без алармизма, но и без иллюзий.