VolnaLink VPN

Cos'è il DPI in parole semplici

DPI sta per deep packet inspection, ispezione profonda dei pacchetti. Una tecnologia di cui ci si ricorda quando la VPN smette all'improvviso di connettersi. Vediamo cosa fa in realtà.

Risposta breve

Il filtraggio ordinario guarda l'indirizzo del destinatario: dove va il pacchetto. Il DPI guarda il contenuto e la struttura: che aspetto ha la connessione. Perciò può distinguere l'HTTPS del browser da un tunnel VPN, anche se entrambi sono cifrati e vanno sulla stessa porta.

L'analogia con la posta

Immagini uno smistamento postale. Il filtraggio semplice è uno sguardo all'indirizzo sulla busta: in questa città non spediamo. Il DPI è quando si guarda la busta stessa: formato, spessore, come è incollata, cosa è stampato sul lembo. La lettera non viene aperta, ma dai segni esterni si deduce cosa c'è dentro e su questa base la si lascia passare o no.

Cosa vede il DPI nel traffico cifrato

Il contenuto no, la cifratura funziona. Ma vede abbastanza:

  • L'inizio della connessione. I primi pacchetti dell'handshake TLS vengono trasmessi in chiaro: quale versione del protocollo, quali algoritmi propone il client, in quale ordine. I browser hanno un insieme, i client VPN un altro.
  • Il nome del sito. Nel TLS ordinario il dominio viene trasmesso in chiaro nel campo SNI durante l'handshake.
  • Dimensioni e ritmo dei pacchetti. Un flusso video, il caricamento di una pagina e un tunnel VPN producono andamenti caratteristici diversi, anche se il contenuto è illeggibile.
  • Durata e volume. Una connessione costante con flusso uniforme ha un aspetto diverso da una serie di brevi richieste a un sito.

Cosa il DPI non vede

  • Il contenuto dei dati cifrati: testi, password, file.
  • Cosa Lei fa esattamente all'interno di un tunnel stabilito.
  • Il contenuto delle pagine aperte in HTTPS.

È importante: il DPI è uno strumento di classificazione delle connessioni, non di lettura della corrispondenza.

Vuole rimuovere i blocchi?

8 ore gratis, senza carta di credito. Accesso completo a tutti i server.

Perché cambiare porta non aiuta

Un consiglio frequente è «avvii la VPN sulla porta 443». Contro il filtraggio per porte funziona, contro il DPI no: questo non guarda il numero della porta, ma l'aspetto dell'handshake. Un tunnel VPN sulla 443 resta un tunnel VPN sulla 443.

Come rispondono i protocolli al DPI

  • Mascheramento da HTTPS (Trojan): il tunnel ripete la struttura di una normale connessione web e, a una richiesta senza password, il server si comporta come un server web.
  • Sostituzione della destinazione dell'handshake (VLESS Reality): la connessione appare come una richiesta a un vero sito di terzi e, in caso di verifica, il server restituisce la risposta autentica di quel sito.
  • Cambio di trasporto (Hysteria 2 su QUIC): un altro profilo di traffico e una migliore resistenza alle perdite.

Perché non si risolve una volta per tutte

I sistemi DPI aggiornano le regole, i protocolli i metodi di mascheramento. Non è un problema con una risposta finale, ma un processo. Per questo non promettiamo che un determinato protocollo funzioni sempre e ovunque: chiunque lo prometta parla di ciò che non può sapere.

Cosa fare per l'utente

In pratica nulla di complicato. Se la connessione non si stabilisce, cambi località nell'app: risolve la maggior parte dei casi. La scelta del protocollo adatto alla rete la compie il client da solo.

Pronto a connetterti?

Prova VolnaLink VPN gratis per 8 ore senza carta oppure scegli subito il piano più adatto.

Domande frequenti

No. Il contenuto delle connessioni cifrate resta illeggibile. Il DPI analizza la struttura della connessione e le parti aperte dell'handshake, non i dati all'interno.
Il blocco ordinario guarda l'indirizzo del destinatario, cioè dove va il traffico. Il DPI guarda l'aspetto della connessione stessa e può distinguere una VPN dall'HTTPS del browser.
Contro il filtraggio per porte sì, contro il DPI no. Questo analizza il carattere dell'handshake, non il numero della porta.
Quelli per cui il mascheramento fa parte dell'obiettivo: VLESS Reality, Trojan, Hysteria 2. WireGuard e OpenVPN si riconoscono da segni caratteristici.
No. Le regole di filtraggio e i metodi di mascheramento si aggiornano da entrambe le parti, quindi nessuno può dare garanzie per il futuro.