Протоколы
MASQUE — Multiplexed Application Substrate over QUIC Encryption
IETF-протокол туннелирования произвольного трафика через QUIC / HTTP/3. Перспективная замена OpenVPN-стиля туннелей для современного веба, базис iCloud Private Relay.
Определение
MASQUE (Multiplexed Application Substrate over QUIC Encryption) — IETF-семейство расширений HTTP/3, позволяющих туннелировать произвольный UDP-, IP- или TCP-трафик через QUIC-соединение. Стандартизирован в RFC 9298 (CONNECT-UDP), RFC 9484 (CONNECT-IP) и связанных drafts. Рабочая группа IETF MASQUE сформирована в 2020 году.
В отличие от OpenVPN или WireGuard, MASQUE не определяет собственный wire protocol — он использует существующий HTTP/3 поверх QUIC поверх UDP/443. С точки зрения сети это просто HTTPS.
Как работает
MASQUE расширяет HTTP-метод CONNECT (RFC 9110) тремя новыми режимами для QUIC. Базовый use case:
- CONNECT-UDP (RFC 9298). Клиент шлёт
HTTP/3 :method=CONNECT, :protocol=connect-udpк MASQUE-прокси. После 2xx-ответа все QUIC datagrams в этом потоке инкапсулируют исходящий UDP-трафик клиента. Используется в iCloud Private Relay и WebRTC через прокси. - CONNECT-IP (RFC 9484). Туннелирует IP-пакеты целиком — аналог OpenVPN tun-режима. Клиент получает виртуальный IP-адрес, прокси маршрутизирует пакеты в интернет.
- CONNECT-Ethernet (draft). Туннелирование Ethernet-фреймов — аналог tap-режима.
Ключевые свойства:
- Multiplexing. Один QUIC-connection обслуживает несколько туннелей параллельно — независимо от веб-трафика, который идёт через тот же connection.
- Migration. QUIC connection ID переживает смену IP клиента (Wi-Fi → 4G), туннель не разрывается.
- 0-RTT reconnect. Клиент восстанавливает туннель за один round-trip после потери связи.
- Маскировка. Снаружи трафик неотличим от обычного HTTPS-веба к сервису, поддерживающему MASQUE.
Почему это важно для пользователя VPN
MASQUE — первый VPN-протокол, для DPI неотличимый от обычного HTTPS-веба по дизайну, а не благодаря обфускации. Это важная разница: OpenVPN-over-TCP, Shadowsocks, VLESS — все они «прикидываются» HTTPS-трафиком, а MASQUE им является.
Известные продакшен-использования на 2026:
- iCloud Private Relay — Apple использует MASQUE для двухступенчатого relay-туннелирования трафика Safari. Доступно в iOS / macOS.
- Google One VPN — также MASQUE-based; продукт частично свёрнут в 2024.
- Cloudflare WARP 2.0 — экспериментально через MASQUE на отдельных endpoints.
- Open-source клиенты. На 2026 пока экспериментальные:
quiche(Cloudflare),aioquic(Python),quinn(Rust). Промышленных open-source MASQUE-серверов для self-hosted VPN мало — это окно возможностей для развития.
В РФ MASQUE пока работает потому, что ТСПУ не научилась его специфично детектировать (отличить от обычного HTTPS-веба к крупным CDN нетривиально). Но в долгую — это игра кошки-мышки, как и со всеми остальными протоколами. Главная техническая ставка MASQUE: даже если ТСПУ научится детектировать туннели, блокировка ударит и по легитимному веб-трафику Apple/Google/Cloudflare.
Связанные термины
QUIC — транспортный слой. TLS 1.3 — обязательный слой шифрования. WireGuard и OpenVPN — традиционные альтернативы. DoH — близкий концептуально (HTTPS как туннель для DNS).
Источники
- RFC 9298 — HTTP Datagrams and the Capsule Protocol — CONNECT-UDP.
- RFC 9484 — Proxying IP in HTTP — CONNECT-IP.
- IETF MASQUE WG — текущие drafts.
- Cloudflare blog — MASQUE — практические измерения.
- Apple — iCloud Private Relay technical overview.