Технологии цензуры
GFW — Great Firewall of China
Многоуровневая система интернет-цензуры КНР: DNS-инжекшен, IP-блокировки, SNI-фильтрация, active probing, поведенческий анализ. Прямой архитектурный референс для российской ТСПУ.
Определение
GFW (Great Firewall of China) — это набор технических средств, фильтрующих трансграничный интернет-трафик КНР с конца 1990-х. Юридически часть проекта «Золотой щит» (金盾工程, Golden Shield). Фактически — крупнейший и самый зрелый в мире государственный DPI-комплекс: десятки IXP-точек, кластерная архитектура, in-line middlebox’ы на всех международных каналах China Telecom / China Unicom / China Mobile.
GFW — это не один продукт, а слой техник, накопленных за 25 лет: DNS-poisoning, BGP-инжекшен, TCP RST-инжекшен, SNI-фильтрация, deep payload analysis, active probing, ML-классификация потоков.
Как работает
GFW работает по принципу «много дешёвых детекторов параллельно». Базовые уровни:
- DNS-инжекшен. На транзитных DNS-запросах к 8.8.8.8 / 1.1.1.1 GFW инжектирует фейковый ответ быстрее настоящего, направляя клиента на blackhole-IP. Победить можно DoH / DoT / DNSCrypt.
- IP-blackhole и BGP-null-route. Конкретные подсети (Tor directory authorities, ряд VPN-провайдеров) маршрутизируются в /dev/null на уровне магистрали.
- SNI-filtering. TLS ClientHello парсится, hostname сверяется со списком. Совпадение — TCP RST к обеим сторонам.
- Stateful DPI. Анализ всего TCP-потока: handshake-паттерн OpenVPN, длины UDP-пакетов WireGuard, entropy raw-сегментов Shadowsocks.
- Active probing. При подозрительном handshake GFW отправляет на сервер собственные probe-запросы — пытается достучаться как «фейковый клиент». Если сервер отвечает шаблоном shadowsocks или v2ray — IP блокируется.
- ML-классификация. С 2020-х добавлены поведенческие модели: распределение размеров пакетов, тайминги, длительность сессий. Так детектируют обфусцированные потоки.
Все эти слои работают одновременно и независимо. Достаточно сработать одному, чтобы соединение получило RST.
Почему это важно для пользователя VPN
Российская ТСПУ архитектурно копирует GFW на 5–7 лет позже. Каждая техника, обкатанная GFW против shadowsocks 2017–2019 (active probing, entropy detection), пришла в ТСПУ в 2023–2024. То же самое с VLESS Reality: GFW начал ловить Reality по trace-паттернам в 2024, ТСПУ догоняет в 2026.
Практический вывод: протоколы, выжившие в Китае последние 2–3 года, имеют хорошие шансы работать в РФ. Текущий список 2026: VLESS Reality к крупным CDN-доменам, Hysteria 2, NaïveProxy, Shadowsocks-2022 в режиме TCP+TLS. Что в Китае уже мёртвое (классический Shadowsocks pre-2022, OpenVPN без обфускации, WireGuard ванильный) — в РФ работает только в окнах между обновлениями ТСПУ.
GFW также служит источником публичной аналитики: GFW Report публикует измерения, на которых базируются почти все антицензурные исследования сообщества.
Связанные термины
ТСПУ — российский эквивалент. DPI — общая категория. Active probing — конкретная техника GFW. SNI — основное поле для фильтрации. Domain Fronting — один из обходов, заблокированный GFW и CDN-провайдерами.
Источники
- GFW Report — публичные измерения и whitepapers.
- Net Alert / Citizen Lab — академические исследования GFW.
- Aceto, Pescapé — Internet Censorship Detection: A Survey (Computer Networks, 2015).
- Hoang et al. — How Great is the Great Firewall? Measuring China’s DNS Censorship (USENIX Security, 2021).