Технологии цензуры
DPI — Deep Packet Inspection
Углублённый анализ содержимого сетевых пакетов на уровне ISP или государственного оператора — основа современной интернет-цензуры.
Определение
DPI (Deep Packet Inspection, углублённая инспекция пакетов) — это технология анализа сетевого трафика, при которой оборудование смотрит не только на заголовки IP/TCP, но и на содержимое (payload) каждого пакета. Классический файрвол принимает решение по полям «адрес и порт». DPI принимает решение по тому, что именно передаётся: HTTP-хост, TLS SNI, JA3-отпечаток клиента, паттерны протокола, временные характеристики потока.
Изначально DPI разрабатывался для коммерческих задач — QoS, биллинг по типу трафика, родительский контроль у домашних провайдеров. С середины 2010-х основным заказчиком DPI-оборудования стали государства, использующие его для блокировок и замедлений.
Как работает
DPI-устройство (middlebox) ставится in-line на магистральный канал и видит весь транзитный трафик. Технически анализ делится на три слоя:
- Stateless-инспекция. Каждый пакет рассматривается отдельно: проверка SNI в TLS ClientHello, Host в HTTP, паттернов в первых байтах payload. Самый быстрый и дешёвый метод. Обходится TLS-шифрованием SNI (ECH, ESNI) и фрагментацией ClientHello.
- Stateful-инспекция. Устройство собирает потоки TCP и анализирует их целиком: handshake-последовательность, тайминги, размеры пакетов. Так детектируется OpenVPN по характерной длине handshake-сообщений и WireGuard по длине UDP-пакетов.
- Поведенческий / ML-анализ. Современные DPI (включая российские ТСПУ от EcoFilter / RDP.RU) применяют машинное обучение к статистике потоков: распределение размеров пакетов, межпакетные интервалы, общая энтропия payload. Этим способом ловят VPN-протоколы даже после обфускации.
Архитектурно DPI делится на passive (только мониторинг) и active (вмешивается: дропает пакеты, шлёт RST, делает inject HTTP-редиректов). Российская ТСПУ — active.
DPI в России
С 2019 года, после принятия закона 90-ФЗ «О суверенном интернете», операторы связи РФ обязаны установить на своих магистралях ТСПУ — оборудование, управляемое Роскомнадзором. К 2026 году ТСПУ покрывает 100% мобильных операторов (МТС, МегаФон, Билайн, Tele2) и более 95% домашнего интернета. Это и есть тот DPI, с которым сталкивается обычный пользователь.
Конкретные действия ТСПУ в 2026 году:
- Полная блокировка доменов из реестра РКН (Instagram, Facebook, LinkedIn, ряд VPN-сайтов).
- Замедление YouTube через ограничение полосы по SNI
*.googlevideo.com. - Селективная блокировка VPN-протоколов: WireGuard handshake режется по UDP-сигнатуре, OpenVPN — по TCP-handshake, классический Shadowsocks с pre-2022-cipher детектируется по entropy.
С весны 2024 года ТСПУ умеет блокировать VLESS / Trojan по их отсутствию трафика обратно: если сервер не отвечает «как настоящий веб-сайт», соединение получает TCP RST.
Как обходят DPI
Современные обходы DPI работают по принципу маскировки под легитимный TLS-трафик. Ключевые подходы 2026:
- VLESS Reality — маскирует туннель под TLS-handshake к настоящему стороннему сайту (microsoft.com, cloudflare.com). ТСПУ видит валидный TLS к Microsoft и не может отличить от настоящего пользователя.
- Shadowsocks-2022 (AEAD-2022) — новый шифр с защитой от replay-атак и улучшенным паддингом, ломает entropy-детектирование.
- Hysteria 2 — UDP-протокол поверх QUIC, обфусцирует тайминги и размеры пакетов.
- AmneziaWG — форк WireGuard с рандомизированным заголовком, ломает UDP-сигнатурное детектирование.
- Fragmentation — клиент дробит ClientHello на несколько TCP-сегментов, чтобы DPI не успел собрать SNI до того, как соединение установится.
Универсального решения нет: каждая техника живёт до того момента, когда ТСПУ научится её детектировать. Это перманентная гонка вооружений.
Источники
- RFC 8404 — Effects of Pervasive Encryption on Operators.
- Aceto, Pescapé — Internet Censorship Detection: A Survey (Computer Networks, 2015).
- GFW.report — публичные отчёты GFW Report по DPI-измерениям.
- Документация xray-core / sing-box по anti-censorship механизмам.
Связанные термины
- ТСПУ — российская реализация DPI.
- JA3 / JA4 — TLS-отпечаток, по которому DPI узнаёт клиента.
- VLESS Reality — основной обход DPI в 2026.
- Обфускация — техники маскировки VPN-трафика.