VolnaLink VPN

Wat is DPI in gewone taal

DPI — deep packet inspection, diepe pakketinspectie. Een technologie waaraan men denkt als een VPN ineens niet meer verbindt. We leggen uit wat ze in werkelijkheid doet.

Het korte antwoord

Gewone filtering kijkt naar het adres van de ontvanger: waarheen gaat het pakket. DPI kijkt naar de inhoud en structuur: hoe de verbinding eruitziet. Daardoor kan ze HTTPS van een browser onderscheiden van een VPN-tunnel, ook als beide versleuteld zijn en naar dezelfde poort gaan.

Een vergelijking met de post

Stel u een postsorteercentrum voor. Eenvoudige filtering is een blik op het adres op de envelop: naar deze stad sturen we niet. DPI is wanneer men naar de envelop zelf kijkt: het formaat, de dikte, hoe die is dichtgeplakt, wat er op de klep staat gedrukt. De brief wordt niet geopend, maar aan uiterlijke kenmerken concludeert men wat erin zit, en op die grond laat men hem door of niet.

Wat DPI ziet in versleuteld verkeer

De inhoud ziet ze niet, de versleuteling werkt. Maar ze ziet genoeg:

  • Het begin van de verbinding. De eerste pakketten van de TLS-handshake worden openlijk verzonden: welke protocolversie, welke algoritmen de client aanbiedt, in welke volgorde. Browsers hebben één set, VPN-clients een andere.
  • De naam van de website. Bij gewone TLS wordt het domein in leesbare tekst verzonden in het SNI-veld tijdens de handshake.
  • De grootte en het ritme van pakketten. Een videostream, het laden van een pagina en een VPN-tunnel geven verschillende kenmerkende patronen, ook als de inhoud onleesbaar is.
  • Duur en volume. Een permanente verbinding met een gelijkmatige stroom ziet er anders uit dan een reeks korte aanvragen aan een website.

Wat DPI niet ziet

Klaar om het te proberen?

8 uur gratis, zonder koppeling van een kaart. Volledige toegang tot alle servers.

  • De inhoud van versleutelde data: teksten, wachtwoorden, bestanden.
  • Wat u precies doet binnen een opgezette tunnel.
  • De inhoud van pagina's die via HTTPS zijn geopend.

Dit is belangrijk: DPI is een instrument om verbindingen te classificeren, niet om correspondentie te lezen.

Waarom van poort wisselen niet helpt

Een veelgehoord advies is „start de VPN op poort 443”. Tegen filtering op poorten werkt dat, tegen DPI niet: die kijkt niet naar het poortnummer, maar naar hoe de handshake eruitziet. Een VPN-tunnel op 443 blijft een VPN-tunnel op 443.

Hoe protocollen op DPI reageren

  • Camouflage als HTTPS (Trojan): de tunnel herhaalt de structuur van een gewone webverbinding, en bij een aanvraag zonder wachtwoord gedraagt de server zich als een webserver.
  • Vervanging van het doel van de handshake (VLESS Reality): de verbinding ziet eruit als een aanroep van een echte externe website, en bij een controle geeft de server het echte antwoord van die website.
  • Wissel van transport (Hysteria 2 bovenop QUIC): een ander verkeersprofiel en betere weerstand tegen pakketverlies.

Waarom dit niet voor eens en altijd is opgelost

DPI-systemen werken hun regels bij, protocollen hun camouflagemethoden. Dit is geen opgave met een eindantwoord, maar een proces. Daarom beloven we niet dat een bepaald protocol altijd en overal zal werken: wie dat wel belooft, spreekt over iets wat hij niet kan weten.

Wat de gebruiker moet doen

Praktisch — niets ingewikkelds. Als de verbinding niet tot stand komt, wissel dan van locatie in de app: dat lost de meeste gevallen op. Het kiezen van een protocol voor het netwerk doet de client zelf.

Klaar om te verbinden?

Probeer VolnaLink VPN 8 uur gratis zonder kaart, of kies meteen het abonnement dat bij je past.

Veelgestelde vragen

Nee. De inhoud van versleutelde verbindingen blijft onleesbaar. DPI analyseert de structuur van de verbinding en de openlijke delen van de handshake, niet de data erin.
Gewoon blokkeren kijkt naar het adres van de ontvanger — waarheen het verkeer gaat. DPI kijkt naar hoe de verbinding zelf eruitziet en kan een VPN onderscheiden van HTTPS van een browser.
Tegen filtering op poorten wel, tegen DPI niet. Die analyseert het karakter van de handshake, niet het poortnummer.
Die waarbij camouflage deel van het doel is: VLESS Reality, Trojan, Hysteria 2. WireGuard en OpenVPN worden herkend aan kenmerkende signalen.
Nee. Filterregels en camouflagemethoden worden aan beide kanten bijgewerkt, dus niemand geeft hier garanties voor de toekomst.