Что такое DPI и ТСПУ: как устроены блокировки в России
· 6 мин чтения
Коротко
- DPI не расшифровывает трафик — он классифицирует его по метаданным: сигнатурам рукопожатий, размерам пакетов, таймингам и SNI.
- ТСПУ — DPI-оборудование на сетях операторов, но правила фильтрации задаются централизованно; сам оператор их не контролирует.
- Внутри HTTPS и VPN-туннеля оборудование не видит ни страниц, ни паролей — только адреса, объёмы и форму потока.
- Стелс-протоколы не шифруют «сильнее» — они убирают узнаваемый почерк, маскируя туннель под обычный веб-трафик.
Когда очередной сервис перестаёт открываться или VPN внезапно замолкает, в обсуждениях всплывают две аббревиатуры: DPI и ТСПУ. Первая — технология анализа трафика, вторая — конкретное оборудование на её основе, установленное на сетях российских операторов. Разбор того, как эта связка устроена, объясняет характерное поведение блокировок: почему они включаются рывками, различаются между операторами и обходятся одними протоколами, но не другими.
Как работает глубокий анализ трафика
Обычный сетевой фильтр смотрит только на адрес и порт: пакет идёт на такой-то IP — пропустить или отбросить. DPI (Deep Packet Inspection) заглядывает глубже заголовков: разбирает содержимое пакетов и поведение потока целиком. Классифицируют трафик двумя способами, и на практике они работают вместе.
Первый — сигнатурный. У многих протоколов есть узнаваемые байты и структуры: рукопожатие OpenVPN, первый handshake-пакет WireGuard фиксированного размера, служебные заголовки BitTorrent. Всё это описано в открытых спецификациях, и фильтру достаточно сравнить начало потока с шаблоном. Второй — статистический. Даже без явных сигнатур поток выдаёт себя размерами пакетов, их порядком, паузами между ними и соотношением входящего и исходящего трафика. Видеозвонок, загрузка файла и VPN-туннель дают три разных профиля, различимых без всякой расшифровки.
Распознав поток, оборудование выбирает действие: пропустить, разорвать, замедлить до неработоспособного состояния или молча выбрасывать часть пакетов. Последние два варианта коварнее явной блокировки — соединение формально живо, но пользоваться им нельзя, а причину со стороны пользователя не видно.
ТСПУ: чьё это оборудование и где оно стоит
ТСПУ расшифровывается как «технические средства противодействия угрозам». Это стойки с DPI-оборудованием, которые операторы связи обязаны размещать у себя по закону «о суверенном рунете» (90-ФЗ, действует с ноября 2019 года). Ставятся они в разрыв канала — на магистральных стыках и узлах агрегации, через которые проходит трафик абонентов.
Ключевая деталь — управление. Оборудование стоит на сети оператора, но правила фильтрации задаёт не оператор: они приходят централизованно из Центра мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) при Роскомнадзоре. Оператор может даже не знать точного содержания текущих правил. Отсюда характерный почерк современных блокировок: изменения срабатывают у многих операторов одновременно, без публичных списков и объявлений.
Полного покрытия при этом нет. Парк оборудования различается по поколениям и производительности, где-то через ТСПУ заведён весь трафик, где-то только часть. Поэтому одна и та же блокировка на разных операторах и даже в разных регионах одной сети ведёт себя по-разному.
Что DPI видит в зашифрованном трафике
HTTPS сегодня — подавляющая часть трафика, и содержимое таких соединений DPI прочитать не может. Метаданных, которые остаются на виду, тем не менее хватает для многого:
- IP-адреса и порты — куда и откуда идёт соединение. По базе адресов блокируются известные VPN-серверы и целые хостинги.
- SNI — имя сервера в начале TLS-рукопожатия. Оно передаётся открытым текстом, и именно по нему блокируется большинство сайтов. Расширение ECH, шифрующее SNI, поддерживается пока далеко не везде — и само по себе вызывает у фильтра подозрение.
- Форма рукопожатия — набор шифров, расширений и их порядок. У браузера, мобильного приложения и VPN-клиента эти «отпечатки» различаются.
- Статистика потока — размеры пакетов, тайминги, объёмы, длительность. Долгоживущее соединение с равномерным двусторонним трафиком не похоже на просмотр веб-страниц.
Чего DPI не видит
Внутрь корректно установленного TLS-соединения оборудование заглянуть не может: адреса конкретных страниц, пароли, переписка и содержимое файлов остаются закрытыми. Для их чтения пришлось бы подменять сертификаты на лету, а такой перехват мгновенно ломает банковские приложения и магазины, потому что клиенты проверяют подлинность сертификата. В корпоративных сетях с управляемыми устройствами так делают, в масштабе страны — нет.
То же относится к VPN-туннелю: какие сайты открыты внутри и какие данные передаются, оборудование не видит. Видит оно факт соединения с неким сервером, его адрес, объём и форму трафика. Вся борьба с VPN построена именно на этом: не расшифровать туннель, а распознать его по внешним признакам и придушить.
Почему блокировки то усиливаются, то ослабевают
Волнообразность — прямое следствие централизованного управления. Новые правила сначала обкатываются: их включают на части сетей, смотрят на результат, правят и раскатывают шире — или откатывают, если под фильтр попало что-то рабочее, от платёжных терминалов до корпоративных VPN, на которых держится бизнес.
Вторая причина — гонка сигнатур. Разработчики протоколов выпускают версию, которую текущие правила не распознают; какое-то время она проходит свободно; затем сигнатуры обновляются, и цикл повторяется. Третья — разная политика для разных типов подключения: мобильный трафик фильтруется заметно жёстче проводного. Классическая картина «дома работает, на LTE нет» — не случайность, а два разных набора правил.
Как стелс-протоколы обходят анализ формы
Раз фильтр ищет узнаваемый почерк, задача обхода сводится к тому, чтобы почерка не иметь — или иметь чужой, который нельзя тронуть без сопутствующего ущерба. Современные стелс-протоколы решают её по-разному:
- Reality проводит настоящее TLS-рукопожатие с сертификатом крупного стороннего сайта. Для DPI такой поток неотличим от обычного захода на этот сайт, а заблокировать его — значит заблокировать и сам сайт.
- XHTTP разбивает туннель на серию обычных HTTP-запросов и ответов. Вместо одного долгоживущего соединения, которое статистически выдаёт туннель, фильтр видит поток, похожий на веб-сёрфинг и стриминг.
- AmneziaWG сохраняет ядро WireGuard, но добавляет мусорные пакеты и рандомизирует заголовки — привычная сигнатура WireGuard в потоке больше не читается, и фильтр проходит мимо.
- TUIC и Hysteria2 работают поверх QUIC — транспорта, на котором в обычных браузерах живёт HTTP/3. Их трафик растворяется в растущей массе легитимных QUIC-соединений.
Ни один из этих протоколов не «шифрует сильнее» — криптография надёжна у всех. Разница именно в форме трафика. А поскольку правила фильтрации регулярно меняются, устойчивость даёт не один волшебный протокол, а возможность быстро переключаться между несколькими.
Что из этого следует практически
Понимание механики снимает лишние страхи и подсказывает тактику. Содержимое HTTPS- и VPN-трафика оборудование не читает — воздействовать оно может только на форму. Если VPN перестал подключаться, дело почти наверняка в обновлённых правилах, а не в телефоне, и лечится сменой протокола, а не переустановкой приложения. Сервисы, рассчитанные на такие сети, закладывают это в конструкцию: SomonVPN держит в одном приложении Reality, XHTTP, AmneziaWG, TUIC и Hysteria2, а Smart Connect при подключении сам находит протокол, который проходит на текущей сети, и переключает его при обрыве. Проверить, как это работает у вашего оператора, можно за пробный день без карты.
Источники
Частые вопросы
Видит ли ТСПУ, какие сайты я открываю через VPN?
Нет. Внутрь зашифрованного туннеля оборудование заглянуть не может. Видны только факт соединения с VPN-сервером, его IP-адрес, объём и форма трафика — по ним туннель могут распознать и заблокировать, но не прочитать.
DPI и ТСПУ — это одно и то же?
DPI — технология глубокого анализа трафика, её используют операторы по всему миру, в том числе для приоритизации и учёта трафика. ТСПУ — конкретные комплексы на базе DPI, установленные на российских сетях и управляемые централизованно.
Может ли оператор расшифровать мой HTTPS-трафик?
Нет. Для этого пришлось бы подменять сертификаты на лету, а такой перехват ломает банковские приложения и магазины: клиенты проверяют подлинность сертификата. Открытыми остаются только метаданные — IP-адреса, SNI и статистика потока.
Почему VPN работал месяцами, а потом перестал за один день?
Правила фильтрации обновляются централизованно и применяются сразу на многих сетях. Обычно помогает смена протокола на вариант с другой формой трафика — например, переход с WireGuard на Reality, XHTTP или AmneziaWG.
Попробуйте SomonVPN бесплатно
День триала без карты. Reality, XHTTP и AmneziaWG — Smart Connect сам выберет рабочий протокол.
Автор: команда SomonVPN. Мы пишем на основе собственного опыта эксплуатации VPN-инфраструктуры в России и Центральной Азии — редакционная политика и авторы.