Народный

Технологии цензуры

DPI — Deep Packet Inspection

Углублённый анализ содержимого сетевых пакетов на уровне ISP или государственного оператора — основа современной интернет-цензуры.

Определение

DPI (Deep Packet Inspection, углублённая инспекция пакетов) — это технология анализа сетевого трафика, при которой оборудование смотрит не только на заголовки IP/TCP, но и на содержимое (payload) каждого пакета. Классический файрвол принимает решение по полям «адрес и порт». DPI принимает решение по тому, что именно передаётся: HTTP-хост, TLS SNI, JA3-отпечаток клиента, паттерны протокола, временные характеристики потока.

Изначально DPI разрабатывался для коммерческих задач — QoS, биллинг по типу трафика, родительский контроль у домашних провайдеров. С середины 2010-х основным заказчиком DPI-оборудования стали государства, использующие его для блокировок и замедлений.

Как работает

DPI-устройство (middlebox) ставится in-line на магистральный канал и видит весь транзитный трафик. Технически анализ делится на три слоя:

  • Stateless-инспекция. Каждый пакет рассматривается отдельно: проверка SNI в TLS ClientHello, Host в HTTP, паттернов в первых байтах payload. Самый быстрый и дешёвый метод. Обходится TLS-шифрованием SNI (ECH, ESNI) и фрагментацией ClientHello.
  • Stateful-инспекция. Устройство собирает потоки TCP и анализирует их целиком: handshake-последовательность, тайминги, размеры пакетов. Так детектируется OpenVPN по характерной длине handshake-сообщений и WireGuard по длине UDP-пакетов.
  • Поведенческий / ML-анализ. Современные DPI (включая российские ТСПУ от EcoFilter / RDP.RU) применяют машинное обучение к статистике потоков: распределение размеров пакетов, межпакетные интервалы, общая энтропия payload. Этим способом ловят VPN-протоколы даже после обфускации.

Архитектурно DPI делится на passive (только мониторинг) и active (вмешивается: дропает пакеты, шлёт RST, делает inject HTTP-редиректов). Российская ТСПУ — active.

DPI в России

С 2019 года, после принятия закона 90-ФЗ «О суверенном интернете», операторы связи РФ обязаны установить на своих магистралях ТСПУ — оборудование, управляемое Роскомнадзором. К 2026 году ТСПУ покрывает 100% мобильных операторов (МТС, МегаФон, Билайн, Tele2) и более 95% домашнего интернета. Это и есть тот DPI, с которым сталкивается обычный пользователь.

Конкретные действия ТСПУ в 2026 году:

  • Полная блокировка доменов из реестра РКН (Instagram, Facebook, LinkedIn, ряд VPN-сайтов).
  • Замедление YouTube через ограничение полосы по SNI *.googlevideo.com.
  • Селективная блокировка VPN-протоколов: WireGuard handshake режется по UDP-сигнатуре, OpenVPN — по TCP-handshake, классический Shadowsocks с pre-2022-cipher детектируется по entropy.

С весны 2024 года ТСПУ умеет блокировать VLESS / Trojan по их отсутствию трафика обратно: если сервер не отвечает «как настоящий веб-сайт», соединение получает TCP RST.

Как обходят DPI

Современные обходы DPI работают по принципу маскировки под легитимный TLS-трафик. Ключевые подходы 2026:

  • VLESS Reality — маскирует туннель под TLS-handshake к настоящему стороннему сайту (microsoft.com, cloudflare.com). ТСПУ видит валидный TLS к Microsoft и не может отличить от настоящего пользователя.
  • Shadowsocks-2022 (AEAD-2022) — новый шифр с защитой от replay-атак и улучшенным паддингом, ломает entropy-детектирование.
  • Hysteria 2 — UDP-протокол поверх QUIC, обфусцирует тайминги и размеры пакетов.
  • AmneziaWG — форк WireGuard с рандомизированным заголовком, ломает UDP-сигнатурное детектирование.
  • Fragmentation — клиент дробит ClientHello на несколько TCP-сегментов, чтобы DPI не успел собрать SNI до того, как соединение установится.

Универсального решения нет: каждая техника живёт до того момента, когда ТСПУ научится её детектировать. Это перманентная гонка вооружений.

Источники

  • RFC 8404 — Effects of Pervasive Encryption on Operators.
  • Aceto, Pescapé — Internet Censorship Detection: A Survey (Computer Networks, 2015).
  • GFW.report — публичные отчёты GFW Report по DPI-измерениям.
  • Документация xray-core / sing-box по anti-censorship механизмам.

Связанные термины

  • ТСПУ — российская реализация DPI.
  • JA3 / JA4 — TLS-отпечаток, по которому DPI узнаёт клиента.
  • VLESS Reality — основной обход DPI в 2026.
  • Обфускация — техники маскировки VPN-трафика.