Технологии цензуры
Active probing — активное зондирование DPI
Техника GFW и ТСПУ, при которой DPI после подозрительного handshake сам инициирует соединение к серверу, маскируясь под клиента, и по ответу решает: блокировать IP или нет.
Определение
Active probing — это техника, при которой государственный DPI (GFW, ТСПУ) после первого подозрительного TLS- или TCP-handshake инициирует собственное соединение к серверу-кандидату и пытается определить, работает ли там VPN-протокол. В отличие от пассивного DPI (только наблюдение трафика), active probing — это исходящие сетевые запросы со стороны цензора.
Впервые публично задокументировано в 2015 году (Ensafi et al., «Examining How the Great Firewall Discovers Hidden Circumvention Servers»). На 2026 — стандартная часть арсенала GFW и нарастающая практика ТСПУ.
Как работает
Probing запускается после того, как пассивный DPI пометил сессию как «возможный VPN». Дальше:
- Фиксация кандидата. DPI видит TLS-handshake с подозрительным JA3-fingerprint’ом или TCP-handshake с длиной пакетов, типичной для shadowsocks / v2ray. Запоминается пара (server_ip, server_port).
- Probe-запросы. Через несколько секунд или часов цензор посылает на этот server_ip:server_port собственные пакеты с разными payload’ами:
- shadowsocks-probe: случайные байты как первый пакет, проверяется, ответит ли сервер.
- HTTP/HTTPS-probe: попытка достать
/и посмотреть, придёт ли валидный response. - TLS-probe: настоящий ClientHello к серверу — проверка, выдаст ли сервер сертификат от Let’s Encrypt с подозрительным CN.
- Replay-probe: повтор зафиксированного клиентского handshake.
- Классификация. Если сервер отвечает паттерном, типичным для VPN (а не для веб-сайта / RDP / SSH), IP добавляется в блок-лист.
GFW использует пул из десятков тысяч IP для probe-запросов, чтобы сервер не мог их отфильтровать. Запросы идут как из Китая, так и из третьих стран через прокси.
Почему это важно для пользователя VPN
Active probing — основная причина смерти классических протоколов. Shadowsocks pre-2022 умер именно из-за probing: replay-атака подтверждала, что сервер шифрует трафик AES-128-GCM без аутентификации первого пакета. Trojan-GFW изначально проектировался как HTTPS-веб-сервер с реальным TLS-сертификатом, но при probing возвращал HTTP-ошибку — этим и палился.
Protocols, выжившие в эпоху probing:
- VLESS Reality. При probing-запросе сервер прозрачно проксирует TLS-handshake на настоящий сторонний сайт (microsoft.com). Probe получает реальный microsoft-ответ — IP не блокируется.
- Shadowsocks-2022. AEAD-шифр с защитой от replay: подделанный пакет отбрасывается без ответа. Probe не отличить от молчания случайного UDP-сервера.
- NaïveProxy. Имитирует Chrome полным network stack, при probing сервер отдаёт реальный HTTPS-сайт через тот же Caddy.
Практический вывод: при выборе VPN в 2026 для РФ-юзера стоит спрашивать, как сервис защищается от active probing. Если конфигурация — это «голый» shadowsocks или VLESS без Reality, в окно работы 2–4 недели после установки.
Связанные термины
GFW и ТСПУ — основные источники probing. DPI — пассивный слой, который указывает кандидата. VLESS Reality, Trojan-GFW, Shadowsocks-2022 — протоколы, реакция которых на probing определяет их выживаемость.
Источники
- Ensafi et al. — Examining How the Great Firewall Discovers Hidden Circumvention Servers (IMC 2015).
- Wang et al. — Seeing through Network-Protocol Obfuscation (CCS 2015).
- GFW Report — обновлённые измерения active probing 2020+.
- Документация Trojan-GFW о threat model.