DPI – Deep Packet Inspection, die tiefe Paketinspektion. Eine Technik, an die man sich erinnert, wenn ein VPN plötzlich keine Verbindung mehr aufbaut. Schauen wir uns an, was sie tatsächlich tut.
Die kurze Antwort
Die gewöhnliche Filterung schaut auf die Adresse des Empfängers: wohin das Paket geht. DPI schaut auf Inhalt und Struktur: wie die Verbindung aussieht. Deshalb kann sie HTTPS im Browser von einem VPN-Tunnel unterscheiden, selbst wenn beide verschlüsselt sind und über denselben Port laufen.
Eine Analogie mit der Post
Stellen Sie sich eine Poststelle vor. Einfache Filterung ist der Blick auf die Adresse auf dem Umschlag: In diese Stadt wird nichts verschickt. DPI heißt, dass man den Umschlag selbst betrachtet: sein Format, seine Dicke, wie er verklebt ist, was auf der Lasche aufgedruckt steht. Der Brief wird nicht geöffnet, aber aus den äußeren Merkmalen schließt man, was drin ist, und lässt ihn auf dieser Grundlage durch oder nicht.
Was DPI in verschlüsseltem Datenverkehr sieht
Den Inhalt sieht sie nicht, die Verschlüsselung funktioniert. Aber sie sieht genug:
- Den Beginn der Verbindung. Die ersten Pakete des TLS-Handshakes werden offen übertragen: welche Protokollversion, welche Algorithmen der Client vorschlägt, in welcher Reihenfolge. Bei Browsern ist dieser Satz einheitlich, bei VPN-Clients ein anderer.
- Den Namen der Website. Bei gewöhnlichem TLS wird die Domain im Klartext im Feld SNI während des Handshakes übertragen.
- Größen und Rhythmus der Pakete. Ein Videostream, das Laden einer Seite und ein VPN-Tunnel ergeben unterschiedliche charakteristische Muster, selbst wenn der Inhalt unlesbar ist.
- Dauer und Menge. Eine dauerhafte Verbindung mit gleichmäßigem Datenstrom sieht anders aus als eine Reihe kurzer Anfragen an eine Website.
Was DPI nicht sieht
Auf Ihrem Gerät testen
8 Stunden kostenlos, ohne Kreditkarte. Voller Zugriff auf alle Server.
- Den Inhalt verschlüsselter Daten: Texte, Passwörter, Dateien.
- Was genau Sie innerhalb eines aufgebauten Tunnels tun.
- Den Inhalt von Seiten, die per HTTPS geöffnet werden.
Das ist wichtig: DPI ist ein Werkzeug zur Klassifizierung von Verbindungen, nicht zum Lesen von Korrespondenz.
Warum ein Portwechsel nicht hilft
Ein häufiger Rat lautet: „Starten Sie das VPN auf Port 443.“ Gegen Filterung nach Ports funktioniert das, gegen DPI nicht: Sie schaut nicht auf die Portnummer, sondern darauf, wie der Handshake aussieht. Ein VPN-Tunnel auf 443 bleibt ein VPN-Tunnel auf 443.
Wie Protokolle auf DPI antworten
- Tarnung als HTTPS (Trojan): Der Tunnel bildet die Struktur einer gewöhnlichen Webverbindung nach, und bei einer Anfrage ohne Passwort verhält sich der Server wie ein Webserver.
- Austausch des Handshake-Ziels (VLESS Reality): Die Verbindung sieht aus wie ein Zugriff auf eine echte fremde Website, und bei einer Prüfung liefert der Server die echte Antwort dieser Website.
- Wechsel des Transports (Hysteria 2 über QUIC): ein anderes Verkehrsprofil und bessere Widerstandsfähigkeit gegenüber Verlusten.
Warum sich das nicht ein für alle Mal lösen lässt
DPI-Systeme aktualisieren ihre Regeln, Protokolle ihre Tarnmethoden. Das ist keine Aufgabe mit einer endgültigen Antwort, sondern ein Prozess. Deshalb versprechen wir nicht, dass ein bestimmtes Protokoll immer und überall funktioniert: Wer so etwas verspricht, spricht über etwas, das er nicht wissen kann.
Was der Nutzer tun kann
Praktisch nichts Kompliziertes. Wenn die Verbindung nicht zustande kommt, wechseln Sie den Standort in der App: Das löst die meisten Fälle. Die Auswahl des Protokolls passend zum Netz übernimmt der Client selbst.