Народный

Технологии цензуры

Active probing — активное зондирование DPI

Техника GFW и ТСПУ, при которой DPI после подозрительного handshake сам инициирует соединение к серверу, маскируясь под клиента, и по ответу решает: блокировать IP или нет.

Определение

Active probing — это техника, при которой государственный DPI (GFW, ТСПУ) после первого подозрительного TLS- или TCP-handshake инициирует собственное соединение к серверу-кандидату и пытается определить, работает ли там VPN-протокол. В отличие от пассивного DPI (только наблюдение трафика), active probing — это исходящие сетевые запросы со стороны цензора.

Впервые публично задокументировано в 2015 году (Ensafi et al., «Examining How the Great Firewall Discovers Hidden Circumvention Servers»). На 2026 — стандартная часть арсенала GFW и нарастающая практика ТСПУ.

Как работает

Probing запускается после того, как пассивный DPI пометил сессию как «возможный VPN». Дальше:

  1. Фиксация кандидата. DPI видит TLS-handshake с подозрительным JA3-fingerprint’ом или TCP-handshake с длиной пакетов, типичной для shadowsocks / v2ray. Запоминается пара (server_ip, server_port).
  2. Probe-запросы. Через несколько секунд или часов цензор посылает на этот server_ip:server_port собственные пакеты с разными payload’ами:
    • shadowsocks-probe: случайные байты как первый пакет, проверяется, ответит ли сервер.
    • HTTP/HTTPS-probe: попытка достать / и посмотреть, придёт ли валидный response.
    • TLS-probe: настоящий ClientHello к серверу — проверка, выдаст ли сервер сертификат от Let’s Encrypt с подозрительным CN.
    • Replay-probe: повтор зафиксированного клиентского handshake.
  3. Классификация. Если сервер отвечает паттерном, типичным для VPN (а не для веб-сайта / RDP / SSH), IP добавляется в блок-лист.

GFW использует пул из десятков тысяч IP для probe-запросов, чтобы сервер не мог их отфильтровать. Запросы идут как из Китая, так и из третьих стран через прокси.

Почему это важно для пользователя VPN

Active probing — основная причина смерти классических протоколов. Shadowsocks pre-2022 умер именно из-за probing: replay-атака подтверждала, что сервер шифрует трафик AES-128-GCM без аутентификации первого пакета. Trojan-GFW изначально проектировался как HTTPS-веб-сервер с реальным TLS-сертификатом, но при probing возвращал HTTP-ошибку — этим и палился.

Protocols, выжившие в эпоху probing:

  • VLESS Reality. При probing-запросе сервер прозрачно проксирует TLS-handshake на настоящий сторонний сайт (microsoft.com). Probe получает реальный microsoft-ответ — IP не блокируется.
  • Shadowsocks-2022. AEAD-шифр с защитой от replay: подделанный пакет отбрасывается без ответа. Probe не отличить от молчания случайного UDP-сервера.
  • NaïveProxy. Имитирует Chrome полным network stack, при probing сервер отдаёт реальный HTTPS-сайт через тот же Caddy.

Практический вывод: при выборе VPN в 2026 для РФ-юзера стоит спрашивать, как сервис защищается от active probing. Если конфигурация — это «голый» shadowsocks или VLESS без Reality, в окно работы 2–4 недели после установки.

Связанные термины

GFW и ТСПУ — основные источники probing. DPI — пассивный слой, который указывает кандидата. VLESS Reality, Trojan-GFW, Shadowsocks-2022 — протоколы, реакция которых на probing определяет их выживаемость.

Источники