Народный

Сеть

obfs4 — Tor pluggable transport

Классический Tor pluggable transport: рандомизация байтового потока через ELligator2 + handshake без узнаваемых паттернов. Долгое время — основной обход GFW для Tor.

Определение

obfs4 — это pluggable transport для Tor, превращающий TCP-поток между клиентом и бриджем в последовательность псевдослучайных байт без определяемых паттернов протокола. Разработан Yawning Angel (псевдоним Tor-разработчика) в 2014 как преемник obfs3 и ScrambleSuit.

Идея — сделать так, чтобы DPI, наблюдающий трафик между Tor-клиентом и obfs4-бриджем, видел только высокоэнтропийный шум, неотличимый от случайных байт. Все handshake-метаданные шифруются и не имеют отдельных паттернов.

Как работает

Криптографическая основа obfs4 — Elligator 2 mapping. Это техника, при которой публичный ключ Curve25519 представляется как случайно-выглядящая байтовая строка, неотличимая от равномерного шума. Без Elligator handshake можно было бы детектировать по присутствию EC-точек.

Поток:

  1. Out-of-band обмен ключом. Клиент получает bridge-line через bridges.torproject.org или Tor Browser: obfs4 <IP>:<port> <fingerprint> cert=<base64> iat-mode=0. В cert упакованы public key моста и node-id.
  2. Handshake. Клиент шлёт серверу 32-байтовый Elligator-encoded public key + случайный padding до 8KB + HMAC-tag. Сервер отвечает аналогично.
  3. Симметричный ключ выводится из ECDH(client_priv, server_pub) + ECDH(client_priv, node_id_pub) + HKDF-SHA256.
  4. Application data. Каждый фрейм: заголовок (16 байт) с длиной payload + длиной padding + payload + случайный padding. Всё шифруется AES-256-CTR + HMAC-SHA256.
  5. IAT-mode (inter-arrival timing) — опциональная рандомизация межпакетных интервалов (iat-mode=1 или =2).

Снаружи поток — это TCP с равномерно случайными байтами и случайными размерами пакетов. Никакого handshake-pattern, никаких magic bytes, никакого TLS.

Почему это важно для пользователя VPN

obfs4 — исторический эталон обфускации, на котором учились все последующие. На 2026 он по-прежнему работает в РФ через ТСПУ — но не как VPN общего назначения, а только как транспорт для Tor.

Ключевые свойства:

  • Не маскируется под легитимный протокол. Это и сила, и слабость. ТСПУ не имеет паттерна для match’а, но и легко может пометить «random-looking traffic to unknown IP» — частая эвристика.
  • Уязвим к active probing. Сервер, не получивший правильный handshake, не отвечает — это само по себе сигнатура. GFW научился ловить obfs4 через probing в 2019, ТСПУ — частично в 2024.
  • Только Tor. Использовать obfs4 как замену VPN общего назначения теоретически можно через obfs4proxy + custom socks5-frontend, но это крайне нишевая конфигурация.

Практический use case 2026: пользователь устанавливает Tor Browser, в настройках выбирает «obfs4 bridges» — получает доступ к Tor-сети даже при блокировке Tor directory authorities. Это рабочий способ для журналистов и активистов, но не для повседневного веб-сёрфинга.

Альтернатива внутри Tor — meek (HTTP/2 over CDN), snowflake (WebRTC через волонтёров), webtunnel (HTTPS-mimicking, заменяющий obfs4 в 2024+).

Связанные термины

Tor — что obfs4 транспортирует. Обфускация — общая категория. GFW и ТСПУ — детекторы. Active probing — атака. NaïveProxy — современный подход к маскировке (но под Chrome, не под random).

Источники