DPI (deep packet inspection) es la inspección profunda de paquetes. Una tecnología que se menciona cuando una VPN deja de conectar de repente. Veamos qué hace en realidad.
Respuesta breve
El filtrado habitual mira la dirección del destinatario: adónde va el paquete. El DPI mira el contenido y la estructura: qué aspecto tiene la conexión. Por eso puede distinguir el HTTPS de un navegador de un túnel VPN, aunque ambos estén cifrados y vayan al mismo puerto.
Una analogía con el correo postal
Imagina la clasificación del correo. El filtrado simple es mirar la dirección del sobre: a esta ciudad no enviamos. El DPI es cuando se mira el sobre en sí: su formato, su grosor, cómo está cerrado, qué hay impreso en la solapa. No abren la carta, pero por rasgos externos deducen qué hay dentro, y sobre esa base la dejan pasar o no.
Qué ve el DPI en el tráfico cifrado
El contenido no lo ve, el cifrado funciona. Pero ve lo suficiente:
- El inicio de la conexión. Los primeros paquetes del apretón de manos TLS se transmiten de forma abierta: qué versión del protocolo, qué algoritmos propone el cliente, en qué orden. En los navegadores ese conjunto es uno; en los clientes VPN, otro.
- El nombre del sitio. En el TLS normal, el dominio se transmite en texto plano en el campo SNI durante el apretón de manos.
- Los tamaños y el ritmo de los paquetes. Una transmisión de vídeo, la carga de una página y un túnel VPN producen patrones característicos distintos, aunque el contenido sea ilegible.
- La duración y el volumen. Una conexión permanente con un flujo uniforme tiene un aspecto distinto al de una serie de solicitudes cortas a un sitio.
Qué no ve el DPI
- El contenido de los datos cifrados: textos, contraseñas, archivos.
- Qué haces exactamente dentro de un túnel ya establecido.
- El contenido de las páginas abiertas por HTTPS.
Esto es importante: el DPI es una herramienta de clasificación de conexiones, no de lectura de la correspondencia.
Pruébalo en tu dispositivo
8 horas gratis, sin vincular tarjeta. Acceso completo a todos los servidores.
Por qué cambiar de puerto no ayuda
Un consejo frecuente es «ejecuta la VPN en el puerto 443». Contra el filtrado por puertos funciona; contra el DPI, no: este no mira el número de puerto, sino qué aspecto tiene el apretón de manos. Un túnel VPN en el 443 seguirá siendo un túnel VPN en el 443.
Cómo responden los protocolos al DPI
- Enmascaramiento como HTTPS (Trojan): el túnel reproduce la estructura de una conexión web normal, y ante una solicitud sin contraseña el servidor se comporta como un servidor web.
- Sustitución del destino del apretón de manos (VLESS Reality): la conexión parece una solicitud a un sitio ajeno real, y ante una comprobación el servidor entrega la respuesta auténtica de ese sitio.
- Cambio de transporte (Hysteria 2 sobre QUIC): otro perfil de tráfico y una mejor resistencia a las pérdidas.
Por qué esto no se resuelve de una vez por todas
Los sistemas DPI actualizan sus reglas; los protocolos, sus formas de enmascaramiento. No es un problema con respuesta final, sino un proceso. Por eso no prometemos que un protocolo concreto vaya a funcionar siempre y en todas partes: cualquiera que prometa algo así habla de lo que no puede saber.
Qué debe hacer el usuario
En la práctica, nada complicado. Si la conexión no se establece, cambia de ubicación en la aplicación: eso resuelve la mayoría de los casos. La elección del protocolo según la red la hace la propia aplicación.