Сеть
obfs4 — Tor pluggable transport
Классический Tor pluggable transport: рандомизация байтового потока через ELligator2 + handshake без узнаваемых паттернов. Долгое время — основной обход GFW для Tor.
Определение
obfs4 — это pluggable transport для Tor, превращающий TCP-поток между клиентом и бриджем в последовательность псевдослучайных байт без определяемых паттернов протокола. Разработан Yawning Angel (псевдоним Tor-разработчика) в 2014 как преемник obfs3 и ScrambleSuit.
Идея — сделать так, чтобы DPI, наблюдающий трафик между Tor-клиентом и obfs4-бриджем, видел только высокоэнтропийный шум, неотличимый от случайных байт. Все handshake-метаданные шифруются и не имеют отдельных паттернов.
Как работает
Криптографическая основа obfs4 — Elligator 2 mapping. Это техника, при которой публичный ключ Curve25519 представляется как случайно-выглядящая байтовая строка, неотличимая от равномерного шума. Без Elligator handshake можно было бы детектировать по присутствию EC-точек.
Поток:
- Out-of-band обмен ключом. Клиент получает bridge-line через bridges.torproject.org или Tor Browser:
obfs4 <IP>:<port> <fingerprint> cert=<base64> iat-mode=0. В cert упакованы public key моста и node-id. - Handshake. Клиент шлёт серверу 32-байтовый Elligator-encoded public key + случайный padding до 8KB + HMAC-tag. Сервер отвечает аналогично.
- Симметричный ключ выводится из ECDH(client_priv, server_pub) + ECDH(client_priv, node_id_pub) + HKDF-SHA256.
- Application data. Каждый фрейм: заголовок (16 байт) с длиной payload + длиной padding + payload + случайный padding. Всё шифруется AES-256-CTR + HMAC-SHA256.
- IAT-mode (inter-arrival timing) — опциональная рандомизация межпакетных интервалов (
iat-mode=1или=2).
Снаружи поток — это TCP с равномерно случайными байтами и случайными размерами пакетов. Никакого handshake-pattern, никаких magic bytes, никакого TLS.
Почему это важно для пользователя VPN
obfs4 — исторический эталон обфускации, на котором учились все последующие. На 2026 он по-прежнему работает в РФ через ТСПУ — но не как VPN общего назначения, а только как транспорт для Tor.
Ключевые свойства:
- Не маскируется под легитимный протокол. Это и сила, и слабость. ТСПУ не имеет паттерна для match’а, но и легко может пометить «random-looking traffic to unknown IP» — частая эвристика.
- Уязвим к active probing. Сервер, не получивший правильный handshake, не отвечает — это само по себе сигнатура. GFW научился ловить obfs4 через probing в 2019, ТСПУ — частично в 2024.
- Только Tor. Использовать obfs4 как замену VPN общего назначения теоретически можно через obfs4proxy + custom socks5-frontend, но это крайне нишевая конфигурация.
Практический use case 2026: пользователь устанавливает Tor Browser, в настройках выбирает «obfs4 bridges» — получает доступ к Tor-сети даже при блокировке Tor directory authorities. Это рабочий способ для журналистов и активистов, но не для повседневного веб-сёрфинга.
Альтернатива внутри Tor — meek (HTTP/2 over CDN), snowflake (WebRTC через волонтёров), webtunnel (HTTPS-mimicking, заменяющий obfs4 в 2024+).
Связанные термины
Tor — что obfs4 транспортирует. Обфускация — общая категория. GFW и ТСПУ — детекторы. Active probing — атака. NaïveProxy — современный подход к маскировке (но под Chrome, не под random).
Источники
- Tor Project — pluggable transports — пользовательский гид.
- obfs4 spec — оригинальный репозиторий.
- Tschacher — Anti-Censorship Technologies (PoC||GTFO 0x18, 2018).
- Fifield — Threat modeling and circumvention of Internet censorship (PhD thesis, 2017).