VolnaLink VPN

Was ist DPI – einfach erklärt

DPI – Deep Packet Inspection, die tiefe Paketinspektion. Eine Technik, an die man sich erinnert, wenn ein VPN plötzlich keine Verbindung mehr aufbaut. Schauen wir uns an, was sie tatsächlich tut.

Die kurze Antwort

Die gewöhnliche Filterung schaut auf die Adresse des Empfängers: wohin das Paket geht. DPI schaut auf Inhalt und Struktur: wie die Verbindung aussieht. Deshalb kann sie HTTPS im Browser von einem VPN-Tunnel unterscheiden, selbst wenn beide verschlüsselt sind und über denselben Port laufen.

Eine Analogie mit der Post

Stellen Sie sich eine Poststelle vor. Einfache Filterung ist der Blick auf die Adresse auf dem Umschlag: In diese Stadt wird nichts verschickt. DPI heißt, dass man den Umschlag selbst betrachtet: sein Format, seine Dicke, wie er verklebt ist, was auf der Lasche aufgedruckt steht. Der Brief wird nicht geöffnet, aber aus den äußeren Merkmalen schließt man, was drin ist, und lässt ihn auf dieser Grundlage durch oder nicht.

Was DPI in verschlüsseltem Datenverkehr sieht

Den Inhalt sieht sie nicht, die Verschlüsselung funktioniert. Aber sie sieht genug:

  • Den Beginn der Verbindung. Die ersten Pakete des TLS-Handshakes werden offen übertragen: welche Protokollversion, welche Algorithmen der Client vorschlägt, in welcher Reihenfolge. Bei Browsern ist dieser Satz einheitlich, bei VPN-Clients ein anderer.
  • Den Namen der Website. Bei gewöhnlichem TLS wird die Domain im Klartext im Feld SNI während des Handshakes übertragen.
  • Größen und Rhythmus der Pakete. Ein Videostream, das Laden einer Seite und ein VPN-Tunnel ergeben unterschiedliche charakteristische Muster, selbst wenn der Inhalt unlesbar ist.
  • Dauer und Menge. Eine dauerhafte Verbindung mit gleichmäßigem Datenstrom sieht anders aus als eine Reihe kurzer Anfragen an eine Website.

Was DPI nicht sieht

Auf Ihrem Gerät testen

8 Stunden kostenlos, ohne Kreditkarte. Voller Zugriff auf alle Server.

  • Den Inhalt verschlüsselter Daten: Texte, Passwörter, Dateien.
  • Was genau Sie innerhalb eines aufgebauten Tunnels tun.
  • Den Inhalt von Seiten, die per HTTPS geöffnet werden.

Das ist wichtig: DPI ist ein Werkzeug zur Klassifizierung von Verbindungen, nicht zum Lesen von Korrespondenz.

Warum ein Portwechsel nicht hilft

Ein häufiger Rat lautet: „Starten Sie das VPN auf Port 443.“ Gegen Filterung nach Ports funktioniert das, gegen DPI nicht: Sie schaut nicht auf die Portnummer, sondern darauf, wie der Handshake aussieht. Ein VPN-Tunnel auf 443 bleibt ein VPN-Tunnel auf 443.

Wie Protokolle auf DPI antworten

  • Tarnung als HTTPS (Trojan): Der Tunnel bildet die Struktur einer gewöhnlichen Webverbindung nach, und bei einer Anfrage ohne Passwort verhält sich der Server wie ein Webserver.
  • Austausch des Handshake-Ziels (VLESS Reality): Die Verbindung sieht aus wie ein Zugriff auf eine echte fremde Website, und bei einer Prüfung liefert der Server die echte Antwort dieser Website.
  • Wechsel des Transports (Hysteria 2 über QUIC): ein anderes Verkehrsprofil und bessere Widerstandsfähigkeit gegenüber Verlusten.

Warum sich das nicht ein für alle Mal lösen lässt

DPI-Systeme aktualisieren ihre Regeln, Protokolle ihre Tarnmethoden. Das ist keine Aufgabe mit einer endgültigen Antwort, sondern ein Prozess. Deshalb versprechen wir nicht, dass ein bestimmtes Protokoll immer und überall funktioniert: Wer so etwas verspricht, spricht über etwas, das er nicht wissen kann.

Was der Nutzer tun kann

Praktisch nichts Kompliziertes. Wenn die Verbindung nicht zustande kommt, wechseln Sie den Standort in der App: Das löst die meisten Fälle. Die Auswahl des Protokolls passend zum Netz übernimmt der Client selbst.

Bereit zum Verbinden?

Testen Sie VolnaLink VPN 8 Stunden kostenlos ohne Karte oder wählen Sie gleich den passenden Tarif.

Häufige Fragen

Nein. Der Inhalt verschlüsselter Verbindungen bleibt unlesbar. DPI analysiert die Struktur der Verbindung und die offenen Teile des Handshakes, nicht die Daten darin.
Eine gewöhnliche Sperre schaut auf die Adresse des Empfängers – wohin der Datenverkehr geht. DPI schaut darauf, wie die Verbindung selbst aussieht, und kann ein VPN von HTTPS im Browser unterscheiden.
Gegen Filterung nach Ports ja, gegen DPI nein. Sie analysiert die Art des Handshakes, nicht die Portnummer.
Solche, bei denen die Tarnung zur Aufgabe gehört: VLESS Reality, Trojan, Hysteria 2. WireGuard und OpenVPN werden an charakteristischen Merkmalen erkannt.
Nein. Filterregeln und Tarnmethoden werden auf beiden Seiten aktualisiert, daher gibt hier niemand Garantien für die Zukunft.