DPI sta per deep packet inspection, ispezione profonda dei pacchetti. Una tecnologia di cui ci si ricorda quando la VPN smette all'improvviso di connettersi. Vediamo cosa fa in realtà.
Risposta breve
Il filtraggio ordinario guarda l'indirizzo del destinatario: dove va il pacchetto. Il DPI guarda il contenuto e la struttura: che aspetto ha la connessione. Perciò può distinguere l'HTTPS del browser da un tunnel VPN, anche se entrambi sono cifrati e vanno sulla stessa porta.
L'analogia con la posta
Immagini uno smistamento postale. Il filtraggio semplice è uno sguardo all'indirizzo sulla busta: in questa città non spediamo. Il DPI è quando si guarda la busta stessa: formato, spessore, come è incollata, cosa è stampato sul lembo. La lettera non viene aperta, ma dai segni esterni si deduce cosa c'è dentro e su questa base la si lascia passare o no.
Cosa vede il DPI nel traffico cifrato
Il contenuto no, la cifratura funziona. Ma vede abbastanza:
- L'inizio della connessione. I primi pacchetti dell'handshake TLS vengono trasmessi in chiaro: quale versione del protocollo, quali algoritmi propone il client, in quale ordine. I browser hanno un insieme, i client VPN un altro.
- Il nome del sito. Nel TLS ordinario il dominio viene trasmesso in chiaro nel campo SNI durante l'handshake.
- Dimensioni e ritmo dei pacchetti. Un flusso video, il caricamento di una pagina e un tunnel VPN producono andamenti caratteristici diversi, anche se il contenuto è illeggibile.
- Durata e volume. Una connessione costante con flusso uniforme ha un aspetto diverso da una serie di brevi richieste a un sito.
Cosa il DPI non vede
- Il contenuto dei dati cifrati: testi, password, file.
- Cosa Lei fa esattamente all'interno di un tunnel stabilito.
- Il contenuto delle pagine aperte in HTTPS.
È importante: il DPI è uno strumento di classificazione delle connessioni, non di lettura della corrispondenza.
Vuole rimuovere i blocchi?
8 ore gratis, senza carta di credito. Accesso completo a tutti i server.
Perché cambiare porta non aiuta
Un consiglio frequente è «avvii la VPN sulla porta 443». Contro il filtraggio per porte funziona, contro il DPI no: questo non guarda il numero della porta, ma l'aspetto dell'handshake. Un tunnel VPN sulla 443 resta un tunnel VPN sulla 443.
Come rispondono i protocolli al DPI
- Mascheramento da HTTPS (Trojan): il tunnel ripete la struttura di una normale connessione web e, a una richiesta senza password, il server si comporta come un server web.
- Sostituzione della destinazione dell'handshake (VLESS Reality): la connessione appare come una richiesta a un vero sito di terzi e, in caso di verifica, il server restituisce la risposta autentica di quel sito.
- Cambio di trasporto (Hysteria 2 su QUIC): un altro profilo di traffico e una migliore resistenza alle perdite.
Perché non si risolve una volta per tutte
I sistemi DPI aggiornano le regole, i protocolli i metodi di mascheramento. Non è un problema con una risposta finale, ma un processo. Per questo non promettiamo che un determinato protocollo funzioni sempre e ovunque: chiunque lo prometta parla di ciò che non può sapere.
Cosa fare per l'utente
In pratica nulla di complicato. Se la connessione non si stabilisce, cambi località nell'app: risolve la maggior parte dei casi. La scelta del protocollo adatto alla rete la compie il client da solo.