Методика
Российские DPI-вендоры 2026: EcoFilter, RDP.RU, Yadro, ZTE
§ в этой статье — 11 разделов
ТСПУ — это не один продукт от одного производителя, а класс middlebox’ов, поставляемых несколькими российскими (и локализованными китайскими) вендорами по госконтрактам с 2019 года. К маю 2026 главные имена — это EcoFilter (Концерн «Автоматика»), РДП.РУ (часть холдинга «Цитадель»), «Группа Яндра» (бывший ИКС-Холдинг, известный по storage-системам Tatlin) и локализованная линейка ZTE. У каждого свой feature-set, своя архитектура, разная зона покрытия операторов. Понимать различия важно, потому что эффективность блокировок отличается между операторами именно из-за разных вендоров на стыке.
Эта статья — попытка собрать публично доступные технические факты: patent-claims, заявленный throughput, известные модели железа, упоминания в госзакупках. Без инсайдерских данных, только то, что есть в открытых источниках.
Зачем разбираться
Практический интерес у читателя — понимать, почему у МТС одни блокировки работают, а у Билайна — другие; почему МГТС исторически блокирует жёстче (там старый DPI от Procera ещё с 2015), а Дом.ru пропускает больше всего трафика. Это коррелирует с тем, какой вендор у оператора на стыке. Полный обзор архитектуры — в нашем пилларе про ТСПУ и эволюционной хронике 2024-2026.
Второй интерес — security research. Чтобы строить устойчивые anti-DPI протоколы, важно знать, какие техники детекции уже внедрены в конкретных моделях. Это не теоретическая задача — VLESS Reality прошёл через ТСПУ в 2024 именно потому, что разработчики xray-core знали детали active probing у EcoFilter.
EcoFilter — Концерн «Автоматика»
«Эко-фильтр» — флагман от Концерна «Автоматика» (входит в «Ростех»), поставщик ТСПУ для большой части федеральных операторов с 2019 года. Это продукт с самым широким presence на госзакупках, известный по нескольким крупным контрактам с Минцифры.
Архитектура. По публичным данным с сайта вендора и фрагментам patent-документации, EcoFilter построен на FPGA-ускорении (Xilinx Virtex UltraScale+ для самых производительных моделей) с x86-control-plane на CentOS-like дистрибутиве. FPGA отвечает за per-packet matching на заданных сигнатурах, x86 — за обновление правил, статистику, web-интерфейс для оператора.
Throughput. Топовые модели заявляют 100-200 Gbps line-rate на стандартных IMIX-распределениях. Это значит, что для оператора уровня МТС или «Ростелекома» одна шасси EcoFilter покрывает магистральный стык на 10-40 Gbps без bottleneck’а.
Известные patent-claims. В патенте RU 2782 (поиск на сайте Роспатента — кратко: «способ распознавания зашифрованного трафика по статистическим характеристикам») описаны методики, очень близкие к JA3-fingerprinting и packet-timing-classification. Это даёт основание считать, что EcoFilter был среди первых, кто внедрил TLS-fingerprinting в ТСПУ.
Известные модели:
- EcoFilter 1G — для региональных провайдеров, до 1 Gbps
- EcoFilter 10G — для middle-tier (Эр-Телеком, региональные филиалы крупных)
- EcoFilter 100G — для магистральных стыков крупных федеральных
- EcoFilter Cluster — мульти-шасси решение для AS уровня «Ростелекома»
Где стоит. По косвенным данным — Ростелеком, МТС в части регионов, ряд региональных операторов второго эшелона. Конкретные стыки в открытом доступе не светят.
РДП.РУ — холдинг «Цитадель»
РДП.РУ (изначально — «Российские Дата-Передающие Сети») — главный конкурент EcoFilter на федеральном уровне. Долго был известен как разработчик систем сетевой аналитики (NetFlow-коллекторов, NPM), к 2020 году переориентировался на DPI и в 2024 году поставил ТСПУ для значительной доли «Ростелекома» и Билайна.
Архитектура. В отличие от FPGA-подхода EcoFilter, РДП.РУ построен преимущественно на x86 с DPDK-ускорением. Это означает более гибкое программирование правил (можно быстро катить обновления без re-flash FPGA), но меньшую raw-производительность на одном устройстве. Компенсируется горизонтальным масштабированием через кластеризацию.
Throughput. Заявляется 40-80 Gbps на одну ноду в продуктовой линейке Eco-OPS (главный продукт компании). Кластер до 16 нод обеспечивает 600+ Gbps. Это объясняет, почему у Билайна, который сильно вкладывался в кластеризацию, блокировки чувствительнее реагируют на пиковую нагрузку — в часы пик кластерный коммуникационный overhead заметен.
Особенности. РДП.РУ известен углублённой работой с HTTP/HTTPS-трафиком — у них исторически сильный stack для DPI веб-трафика, включая HTTP/2 frame inspection и WebSocket heuristics. Это важная деталь: VPN-протоколы, маскирующиеся под HTTP/2 (например, gRPC transport в xray), у Билайна часто детектируются раньше, чем у Ростелекома.
Patent-claims. В патентах РДП.РУ упоминаются «гибридные методы классификации, объединяющие сигнатурный и статистический анализ». Это явно намекает на ML-классификаторы, которые катились в 2026 — по нашим предположениям, именно РДП.РУ был техническим автором behavioral-слоя в 2026.
Где стоит. Часть Ростелекома (преимущественно в Москве и СЗФО), большая часть Билайна, частично — Tele2, МегаФон.
«Группа Яндра» — Yadro
«Yadro» (бренд «Группы Яндра», бывший ИКС-Холдинг) — известна прежде всего как производитель серверов и СХД (линейка Tatlin), но с 2021 года активно входит на рынок ТСПУ. Их продукт — Yadro Inspecto — позиционируется как «следующее поколение DPI с ML inside».
Архитектура. Принципиально другой подход: x86 + GPU-ускорение (NVIDIA A100 / российский «Эльбрус»-аналог в зависимости от санкционной ситуации). GPU нужен не для per-packet matching (это плохая задача для GPU), а для batch-inference ML-моделей на агрегированных features. То есть Inspecto работает в two-stage: per-packet pre-filtering на CPU + DPDK, периодический batch-classifier на GPU.
Throughput. Заявлено до 400 Gbps на одну шасси, но это с caveat’ом — реальная классификация trade off бьётся со sampling rate. Yadro показывает 400 Gbps inspecto с sampling 1:10 (классифицируется только каждое десятое соединение).
Особенности. Yadro Inspecto — единственный из крупной четвёрки, который позиционируется явно как ML-first. У них в маркетинге много про «нейросетевую классификацию шифрованного трафика». Это совпадает с прогнозами на 2026 ML-волну — Yadro был техническим pioneer’ом в этой области, хотя массовое внедрение их продукта только начинается.
Где стоит. Преимущественно у крупных корпоративных заказчиков (банки, государственные структуры), у операторов — пока в pilots: «Ростелеком» в части регионов, отдельные сегменты у МегаФона. На федеральный масштаб пока не вышли, но в 2026-2027 ожидается расширение.
ZTE — локализованная линейка
ZTE — китайский гигант, у которого исторически сильный DPI-stack (он же используется для GFW в Китае). В РФ с 2022 года ZTE поставляет локализованные продукты под брендами российских интеграторов, преимущественно для региональных и небольших операторов. Это де-факто «GFW-подобный» DPI с адаптацией под РФ.
Архитектура. Гетерогенная: топовые модели на специализированных ASIC (ZTE собственного дизайна), middle-tier на x86+FPGA, low-end на чистом DPDK. ZTE — единственный из четвёрки, у кого есть полная вертикальная интеграция «свой кремний — своя прошивка — свой OS».
Throughput. Заявленный — до 1 Tbps на одну шасси в топовых моделях. Реальный — зависит от feature-set, реалистично 200-400 Gbps в полной конфигурации.
Особенности. Главное отличие от российских вендоров — обширная база сигнатур из китайского опыта. У ZTE «из коробки» есть детекция Shadowsocks (включая 2022-edition с AEAD), Trojan-GFW, V2Ray/VMess, TUIC, naive proxy — и всё это с многолетним опытом active probing. Для протоколов, которые «впервые увидели свет» в Китае, ZTE-стек самый опасный.
Patent-claims. Огромная база китайских патентов на DPI (часть зарегистрированы в EAПО для РФ). Особое внимание — методики «behavioral fingerprinting» и «traffic pattern analysis on encrypted flows».
Где стоит. Региональные операторы Сибирского и Дальневосточного округов, ряд филиалов «Ростелекома» в регионах, небольшие провайдеры WISP-уровня. На федеральном уровне — точечно.
Сравнительная матрица
| Вендор | Архитектура | Throughput | Сильная сторона | Слабая сторона |
|---|---|---|---|---|
| EcoFilter | FPGA + x86 | 100-200 Gbps | Зрелый sigmatch, широкий deployment | Slow rule updates (FPGA reflash) |
| РДП.РУ | x86 + DPDK | 40-80 Gbps/нода | Гибкость, HTTP/2 inspection | Меньший raw-throughput |
| Yadro Inspecto | x86 + GPU | 400 Gbps (sampled) | ML-first, behavioral classification | Pilot stage, limited reach |
| ZTE | ASIC/FPGA/x86 | до 1 Tbps | Богатый sigmatch на anti-censorship протоколы | Геополитические риски, локализация |
Что это значит для VPN-юзера
С практической точки зрения четыре вывода.
Первый. Эффективность блокировок отличается между операторами не потому, что у них «разная политика», а потому, что у них разное железо. У оператора с EcoFilter будет агрессивный sigmatch на классические протоколы, но менее жёсткий ML. У оператора с Yadro — наоборот.
Второй. Anti-DPI протоколы должны тестироваться против разных вендоров. Reality, который отлично проходит через EcoFilter, может ловиться у ZTE — потому что у ZTE есть базы из китайского опыта, где Reality впервые столкнулся с GFW. См. наши замеры в рейтинге VPN — там видно расхождение по операторам.
Третий. Когда появляется новая большая волна блокировок, она часто катится сначала через одного вендора. Если читать новости «у Билайна заблокировали X» — это, скорее всего, апдейт РДП.РУ, который через 1-3 месяца придёт и в EcoFilter. Это даёт окно времени для миграции.
Четвёртый. ML-волна 2026 года пришла прежде всего от двух игроков: РДП.РУ (production-ready через Eco-OPS) и Yadro (pilot, но активная экспансия). EcoFilter и ZTE — позже. Это коррелирует с тем, что behavioral-блокировки 2026 года заметнее у Билайна, чем у Ростелекома.
Госзакупки как индикатор
Один из немногих публичных источников информации о DPI-deployments в РФ — реестр госзакупок (zakupki.gov.ru). Операторы с лицензией и государственные структуры обязаны проводить контракты через тендеры, и часть документации остаётся в открытом доступе.
По нашему анализу публичных контрактов 2022-2025 годов, видно несколько паттернов.
Концентрация поставок. Основные четыре вендора (EcoFilter, РДП.РУ, Yadro, ZTE) выигрывают ~85% всех контрактов по ОКПД2-кодам, связанным с DPI. Остальные 15% — это маленькие региональные интеграторы, которые перепродают железо тех же четырёх плюс legacy-системы вроде Procera или Sandvine (исторически у МГТС с 2015 года).
Цены. Стоимость одной шасси топового класса EcoFilter 100G — в диапазоне 25-40 млн рублей. РДП.РУ кластер с 8 нодами — 80-120 млн. Yadro Inspecto — 150-250 млн. ZTE топ-модель — 200-400 млн (с учётом локализационных требований). Это серьёзные деньги, и операторы редко обновляются — типичный refresh cycle 3-5 лет.
География. Магистральные операторы (Ростелеком, ТТК) предпочитают высоконагруженные модели — у них трафик 100+ Gbps на стык. Региональные ISP — берут модели 1-10 Gbps. Это объясняет, почему ML-волна 2026 года катится в первую очередь у магистралов: у них есть железо, способное запускать классификаторы.
Поставщики через прокси. Часть контрактов оформляется на «технологических партнёров», а не напрямую на вендоров. Это размывает доли в отчётности и усложняет анализ. Например, у Tele2 закупки часто идут через интегратор «Информзащита», который перепродаёт РДП.РУ.
Технический research community
Информация о российских DPI-вендорах распределена между несколькими источниками. Главные:
- GitHub issues анти-цензурных проектов — xray-core, sing-box, AmneziaWG регулярно получают bug reports от пользователей с указанием оператора и поведения. Аккуратный анализ issue tracker’ов даёт реальную картину «кто что блокирует».
- Russian Censorship Tracker от academic groups (University of California, Citizen Lab Toronto) — публикуют периодические снимки состояния блокировок.
- OONI (Open Observatory of Network Interference) — public network measurement platform. У них база замеров блокировок по странам, включая РФ.
- Telegram-каналы DPI-research — несколько публичных каналов с разной степенью качества. Используйте с осторожностью, часто публикуют непроверенные слухи.
- Госзакупки —
zakupki.gov.ru, поиск по ОКПД2-кодам 26.30.50 (системы сетевой безопасности) и 62.01.29 (программное обеспечение защиты).
Для серьёзного анализа лучше комбинировать все пять — каждый источник имеет свой bias и неполноту.
Открытые вопросы
Публичной информации мало. Несколько вещей, которые в открытом доступе отсутствуют и про которые рассуждать можно только в forecast-режиме:
- Точные доли рынка между вендорами. Госзакупки публичные, но контракты — закрытые.
- Реальные feature lists каждой модели. Маркетинг говорит одно, deployments — другое.
- Кооперация между вендорами. Есть подозрения, что часть базы сигнатур шарится через ФСБ/Роскомнадзор, но прямых подтверждений нет.
- Финансирование исследовательских лабораторий. ВУЗы и НИИ, разрабатывающие ML-модели для ТСПУ, частично известны (МГУ, МФТИ, ИТМО), но какие конкретно labs работают на каких вендоров — не публикуется.
Эта статья — попытка собрать факты на май 2026. Обновляем по мере новых данных. См. также архив наших исследований ТСПУ в блоге.
Связанные материалы
читать дальше
Похожие статьи
-
Методика
Эволюция ТСПУ 2024-2026: от sigmatch к ML
Технический разбор трёх волн ТСПУ: 2024 — signature matching, 2025 — JA3 entropy на TLS, 2026 — ML-классификаторы packet timings. С таймлайном и контрмерами.
-
Методика
TLS 1.3 + Encrypted Client Hello (ECH): почему это меняет всё в 2026
ECH прячет SNI внутри зашифрованного блока — это конец SNI-based блокировок. Cloudflare уже включил по умолчанию. Что это значит для VPN, DPI и для ТСПУ в 2027.
-
Сравнения
3x-ui vs Marzban: панели управления VPN-серверами в 2026
Сравнение 3x-ui и Marzban — двух популярных web-панелей для администрирования xray. Какую выбрать для одного сервера или для multi-server деплоя с биллингом.