Народный

Протоколы

MASQUE — Multiplexed Application Substrate over QUIC Encryption

IETF-протокол туннелирования произвольного трафика через QUIC / HTTP/3. Перспективная замена OpenVPN-стиля туннелей для современного веба, базис iCloud Private Relay.

Определение

MASQUE (Multiplexed Application Substrate over QUIC Encryption) — IETF-семейство расширений HTTP/3, позволяющих туннелировать произвольный UDP-, IP- или TCP-трафик через QUIC-соединение. Стандартизирован в RFC 9298 (CONNECT-UDP), RFC 9484 (CONNECT-IP) и связанных drafts. Рабочая группа IETF MASQUE сформирована в 2020 году.

В отличие от OpenVPN или WireGuard, MASQUE не определяет собственный wire protocol — он использует существующий HTTP/3 поверх QUIC поверх UDP/443. С точки зрения сети это просто HTTPS.

Как работает

MASQUE расширяет HTTP-метод CONNECT (RFC 9110) тремя новыми режимами для QUIC. Базовый use case:

  • CONNECT-UDP (RFC 9298). Клиент шлёт HTTP/3 :method=CONNECT, :protocol=connect-udp к MASQUE-прокси. После 2xx-ответа все QUIC datagrams в этом потоке инкапсулируют исходящий UDP-трафик клиента. Используется в iCloud Private Relay и WebRTC через прокси.
  • CONNECT-IP (RFC 9484). Туннелирует IP-пакеты целиком — аналог OpenVPN tun-режима. Клиент получает виртуальный IP-адрес, прокси маршрутизирует пакеты в интернет.
  • CONNECT-Ethernet (draft). Туннелирование Ethernet-фреймов — аналог tap-режима.

Ключевые свойства:

  • Multiplexing. Один QUIC-connection обслуживает несколько туннелей параллельно — независимо от веб-трафика, который идёт через тот же connection.
  • Migration. QUIC connection ID переживает смену IP клиента (Wi-Fi → 4G), туннель не разрывается.
  • 0-RTT reconnect. Клиент восстанавливает туннель за один round-trip после потери связи.
  • Маскировка. Снаружи трафик неотличим от обычного HTTPS-веба к сервису, поддерживающему MASQUE.

Почему это важно для пользователя VPN

MASQUE — первый VPN-протокол, для DPI неотличимый от обычного HTTPS-веба по дизайну, а не благодаря обфускации. Это важная разница: OpenVPN-over-TCP, Shadowsocks, VLESS — все они «прикидываются» HTTPS-трафиком, а MASQUE им является.

Известные продакшен-использования на 2026:

  • iCloud Private Relay — Apple использует MASQUE для двухступенчатого relay-туннелирования трафика Safari. Доступно в iOS / macOS.
  • Google One VPN — также MASQUE-based; продукт частично свёрнут в 2024.
  • Cloudflare WARP 2.0 — экспериментально через MASQUE на отдельных endpoints.
  • Open-source клиенты. На 2026 пока экспериментальные: quiche (Cloudflare), aioquic (Python), quinn (Rust). Промышленных open-source MASQUE-серверов для self-hosted VPN мало — это окно возможностей для развития.

В РФ MASQUE пока работает потому, что ТСПУ не научилась его специфично детектировать (отличить от обычного HTTPS-веба к крупным CDN нетривиально). Но в долгую — это игра кошки-мышки, как и со всеми остальными протоколами. Главная техническая ставка MASQUE: даже если ТСПУ научится детектировать туннели, блокировка ударит и по легитимному веб-трафику Apple/Google/Cloudflare.

Связанные термины

QUIC — транспортный слой. TLS 1.3 — обязательный слой шифрования. WireGuard и OpenVPN — традиционные альтернативы. DoH — близкий концептуально (HTTPS как туннель для DNS).

Источники