Народный

Технологии цензуры

Обфускация трафика

Совокупность техник, маскирующих VPN-трафик под обычный веб-трафик: обфусцированные заголовки, фрагментация TLS, padding пакетов, имитация JA3-отпечатков.

Определение

Обфускация VPN-трафика — это совокупность техник, делающих туннельный трафик неотличимым от легитимного HTTPS, QUIC или TLS-трафика обычного пользователя. Цель — ломать сигнатурное и эвристическое детектирование DPI на уровне формы пакетов, не меняя криптографию.

Обфускация — это не шифрование. Шифрование скрывает содержимое; обфускация скрывает сам факт того, что это VPN.

Зачем нужна

Современные DPI (включая ТСПУ) ловят VPN не по содержимому, а по форме: фиксированной длине handshake-пакетов, статичным типам сообщений, характерным таймингам keepalive. Обфускация решает каждый из этих признаков:

  • Сигнатура первых байт. Классический WireGuard handshake начинается с 0x01 + 147 байт. DPI ловит это паттерн напрямую.
  • Длины пакетов. OpenVPN handshake — последовательность 14, 38, 86, 56 байт.
  • Тайминги. WireGuard шлёт keepalive каждые 25 секунд.
  • Энтропия. Классический Shadowsocks — высокая энтропия с первого байта.

Обфускация ломает каждую из этих сигнатур.

Основные техники

1) Padding. Дополнение пакетов случайным мусором, чтобы их размеры не выдавали тип трафика. Реализовано в Shadowsocks-2022, Hysteria 2, Trojan, VLESS.

2) Fragmentation. Дробление TLS ClientHello на несколько TCP-сегментов так, чтобы DPI не успел собрать SNI до того, как клиент отправит весь handshake. Используется в byedpi, goodbyedpi, zapret для обхода SNI-blocking без VPN. Также интегрировано в xray-core (fragment).

3) Junk packets. Отправка случайного мусора до реального handshake. Это ломает stateful-детектирование, ожидающее конкретный паттерн начала соединения. Реализовано в AmneziaWG (Jc, Jmin, Jmax).

4) JA3 spoofing. Подделка TLS ClientHello под отпечатки настоящих браузеров. Реализовано через библиотеку uTLS — VPN-клиент шлёт ClientHello, побайтно идентичный Chrome/Firefox, чтобы DPI не отличил по JA3.

5) Header randomization. Замена статичных полей wire-protocol на случайные. Реализовано в AmneziaWG (H1-H4).

6) Domain fronting (устаревает). Идея: использовать CDN, где SNI указывает на один домен (популярный), а Host header — на другой (VPN-сервер). На 2026 год большинство CDN (Cloudflare, Fastly, AWS CloudFront) запретили эту технику.

7) TLS-маскировка. Туннелирование VPN-трафика внутри настоящего TLS-handshake к стороннему сайту. Это уже не «обфускация» в узком смысле — это полная имитация. Реализовано в VLESS Reality, Trojan-GFW, Hysteria 2 masquerade.

Обфускация в РФ-сетях 2026

На середину 2026 года в РФ работают следующие комбинации обфускации.

  • VLESS Reality — TLS-маскировка под чужой сайт. Самый стабильный обход.
  • AmneziaWG с Jc/H/S — junk packets + header randomization. Хорошо работает на МТС/МегаФон.
  • Shadowsocks-2022 + plugin obfsv2ray-plugin поверх SS-2022 для добавления padding’а.
  • byedpi / zapret + fragmentation — обход SNI-blocking без VPN (для отдельных сервисов: YouTube, Discord).
  • Hysteria 2 masquerade — UDP + HTTP/3 как прикрытие.

Универсального долгоживущего решения нет — каждые 2-3 месяца ТСПУ накатывает новые правила, и какие-то обфускации перестают работать. Это перманентная гонка.

Обфускация vs шифрование

Часто путают. Чёткое разделение:

  • Шифрование = пользователь имеет ключ, DPI без ключа content не читает. Работает всегда против пассивного анализа.
  • Обфускация = форма пакетов не выдаёт тип трафика. Работает против сигнатурного и эвристического анализа.

VPN без обфускации может быть отлично зашифрован, но всё равно блокироваться по форме (как классический WireGuard в РФ 2026). Поэтому в условиях DPI обфускация — обязательный слой, а не опциональная плюшка.

Источники

  • Aceto, Pescapé — Internet Censorship Detection: A Survey (2015).
  • xray-core docs — раздел fragment outbound transport.
  • byedpi, zapret repositories — open source реализации fragmentation для российских сетей.
  • AmneziaVPN whitepaper — описание Jc/H/S параметров.

Связанные термины

  • DPI — что обфускация обходит.
  • ТСПУ — российский DPI.
  • JA3 / JA4 — отпечатки, подделываемые обфускацией.
  • VLESS Reality — обфускация через TLS-маскировку.