Народный

Технологии цензуры

Iran Internet Protocol — фильтрующий стек Ирана

Государственная инфраструктура цензуры Ирана: комбинация DPI на магистралях, протокольных whitelist'ов, halal-DNS и периодических полных шатдаунов; служит референсом для других режимов, включая ТСПУ.

Определение

Iran Internet Protocol (IIP) — это собирательный термин для государственного фильтрующего стека Ирана, состоящего из DPI на магистральных узлах TCI/IPM, обязательной маршрутизации части трафика через National Information Network (SHOMA / NIN), государственного DNS-сервера (Shecan / 403.online), и периодических полных шатдаунов внешнего интернета. Стек проектировался с 2010 года и публично активирован в 2019 (отключение интернета во время протестов).

В контексте VPN-обхода термин используется как референс — то, во что может эволюционировать ТСПУ при дальнейшем закручивании. Иран на 2026 — наиболее жёсткий цензурный режим в мире после Северной Кореи и Туркменистана; почти все коммерческие VPN не работают, а большая часть трафика обхода идёт через VLESS Reality, Hysteria-2, Trojan-GFW и Snowflake bridges.

Как работает

Стек комбинирует пять слоёв. Это важно — обход одного слоя не помогает, потому что фильтр многоуровневый:

  1. Магистральный DPI. На каждом из ~6 IXP-узлов Ирана стоит DPI с whitelist’ом протоколов. Всё что не HTTPS / DNS / IMAP / SMTP / SSH к whitelist’у — режется. WireGuard UDP без обфускации не работает с 2022.
  2. Halal-DNS. Государственный DNS-резолвер (178.22.122.100, 185.51.200.2) подменяет ответы для запретных доменов на 403.online. DoH/DoT блокирует.
  3. SNI-blacklist. Все известные VPN-домены, Twitter, Facebook, YouTube — заблокированы по SNI. Telegram домены блокировались с 2018, частично возвращены в 2024.
  4. IP-blacklist. AWS-edge, Cloudflare-CDN ranges, IP крупных VPN-провайдеров — массовый block. Это самый жёсткий слой и обходится только сменой IP на «чистый» (residential, малый хостинг).
  5. Полные шатдауны. Во время протестов (ноябрь 2019, сентябрь 2022) интернет полностью отключали на 5+ дней. Работали только halal-сегменты (внутренние банки, госуслуги).

Активные техники:

  • Active probing. Любой подозрительный TLS-handshake провоцирует probe-запрос на IP — если ответ типичен для shadowsocks / VLESS без обфускации, IP добавляется в blacklist.
  • RST-injection. Для TCP-протоколов с детектируемой сигнатурой.
  • ICMP unreachable для UDP-протоколов (WireGuard).

Применение в России 2026

ТСПУ конструктивно похож на иранский стек, но на сейчас (середина 2026) ещё мягче по нескольким параметрам:

  • Магистральный DPI есть, но whitelist’а протоколов нет — всё, что не явно заблокировано, пропускается.
  • Halal-DNS нет — резолвер любой, DoH/DoT работают (хотя 1.1.1.1 имел эпизоды блокировок).
  • IP-blacklist есть, но касается узкого списка (Cloudflare-edge для части юзеров, AWS-edge ситуативно, ProtonVPN/Nord/Express IP).
  • Полных шатдаунов в Москве/СПб не было; региональные ограничения во время протестов 2024 — да.

Различия объясняют, почему в РФ работают многие протоколы, которые в Иране не работают: классический OpenVPN over TCP, WireGuard без обфускации (нестабильно, но иногда), Shadowsocks (после 2-3 проб по IP).

Юзеру: если вы планируете поездку в Иран — учтите, что почти все российские VPN (включая Durev VPN) там не работают штатно. Нужны конфиги с VLESS Reality + chain-proxy + IP на маленьком европейском хостинге, и резервный Snowflake-канал на случай полного шатдауна.

Связанные термины

TSPU — российский аналог. GFW — китайский. DPI — общая технология. SNI-блок и RST-injection — реализованные техники.

Источники