Технологии цензуры
Обфускация трафика
Совокупность техник, маскирующих VPN-трафик под обычный веб-трафик: обфусцированные заголовки, фрагментация TLS, padding пакетов, имитация JA3-отпечатков.
Определение
Обфускация VPN-трафика — это совокупность техник, делающих туннельный трафик неотличимым от легитимного HTTPS, QUIC или TLS-трафика обычного пользователя. Цель — ломать сигнатурное и эвристическое детектирование DPI на уровне формы пакетов, не меняя криптографию.
Обфускация — это не шифрование. Шифрование скрывает содержимое; обфускация скрывает сам факт того, что это VPN.
Зачем нужна
Современные DPI (включая ТСПУ) ловят VPN не по содержимому, а по форме: фиксированной длине handshake-пакетов, статичным типам сообщений, характерным таймингам keepalive. Обфускация решает каждый из этих признаков:
- Сигнатура первых байт. Классический WireGuard handshake начинается с
0x01 + 147 байт. DPI ловит это паттерн напрямую. - Длины пакетов. OpenVPN handshake — последовательность 14, 38, 86, 56 байт.
- Тайминги. WireGuard шлёт keepalive каждые 25 секунд.
- Энтропия. Классический Shadowsocks — высокая энтропия с первого байта.
Обфускация ломает каждую из этих сигнатур.
Основные техники
1) Padding. Дополнение пакетов случайным мусором, чтобы их размеры не выдавали тип трафика. Реализовано в Shadowsocks-2022, Hysteria 2, Trojan, VLESS.
2) Fragmentation. Дробление TLS ClientHello на несколько TCP-сегментов так, чтобы DPI не успел собрать SNI до того, как клиент отправит весь handshake. Используется в byedpi, goodbyedpi, zapret для обхода SNI-blocking без VPN. Также интегрировано в xray-core (fragment).
3) Junk packets. Отправка случайного мусора до реального handshake. Это ломает stateful-детектирование, ожидающее конкретный паттерн начала соединения. Реализовано в AmneziaWG (Jc, Jmin, Jmax).
4) JA3 spoofing. Подделка TLS ClientHello под отпечатки настоящих браузеров. Реализовано через библиотеку uTLS — VPN-клиент шлёт ClientHello, побайтно идентичный Chrome/Firefox, чтобы DPI не отличил по JA3.
5) Header randomization. Замена статичных полей wire-protocol на случайные. Реализовано в AmneziaWG (H1-H4).
6) Domain fronting (устаревает). Идея: использовать CDN, где SNI указывает на один домен (популярный), а Host header — на другой (VPN-сервер). На 2026 год большинство CDN (Cloudflare, Fastly, AWS CloudFront) запретили эту технику.
7) TLS-маскировка. Туннелирование VPN-трафика внутри настоящего TLS-handshake к стороннему сайту. Это уже не «обфускация» в узком смысле — это полная имитация. Реализовано в VLESS Reality, Trojan-GFW, Hysteria 2 masquerade.
Обфускация в РФ-сетях 2026
На середину 2026 года в РФ работают следующие комбинации обфускации.
- VLESS Reality — TLS-маскировка под чужой сайт. Самый стабильный обход.
- AmneziaWG с Jc/H/S — junk packets + header randomization. Хорошо работает на МТС/МегаФон.
- Shadowsocks-2022 + plugin obfs —
v2ray-pluginповерх SS-2022 для добавления padding’а. - byedpi / zapret + fragmentation — обход SNI-blocking без VPN (для отдельных сервисов: YouTube, Discord).
- Hysteria 2 masquerade — UDP + HTTP/3 как прикрытие.
Универсального долгоживущего решения нет — каждые 2-3 месяца ТСПУ накатывает новые правила, и какие-то обфускации перестают работать. Это перманентная гонка.
Обфускация vs шифрование
Часто путают. Чёткое разделение:
- Шифрование = пользователь имеет ключ, DPI без ключа content не читает. Работает всегда против пассивного анализа.
- Обфускация = форма пакетов не выдаёт тип трафика. Работает против сигнатурного и эвристического анализа.
VPN без обфускации может быть отлично зашифрован, но всё равно блокироваться по форме (как классический WireGuard в РФ 2026). Поэтому в условиях DPI обфускация — обязательный слой, а не опциональная плюшка.
Источники
- Aceto, Pescapé — Internet Censorship Detection: A Survey (2015).
- xray-core docs — раздел
fragmentoutbound transport. - byedpi, zapret repositories — open source реализации fragmentation для российских сетей.
- AmneziaVPN whitepaper — описание Jc/H/S параметров.
Связанные термины
- DPI — что обфускация обходит.
- ТСПУ — российский DPI.
- JA3 / JA4 — отпечатки, подделываемые обфускацией.
- VLESS Reality — обфускация через TLS-маскировку.