DPI – deep packet inspection, dyp pakkeinspeksjon. Teknologien man husker når en VPN plutselig slutter å koble til. La oss se på hva den faktisk gjør.
Kort svar
Vanlig filtrering ser på mottakerens adresse: hvor pakken skal. DPI ser på innhold og struktur: hvordan tilkoblingen ser ut. Derfor kan den skille nettleserens HTTPS fra en VPN-tunnel, selv om begge er kryptert og går til samme port.
En analogi med posten
Tenk deg et postsorteringsanlegg. Enkel filtrering er å se på adressen på konvolutten: vi sender ikke til denne byen. DPI er når man ser på selve konvolutten: formatet, tykkelsen, hvordan den er limt igjen, hva som er trykt på klaffen. Brevet åpnes ikke, men ut fra ytre kjennetegn trekker man en slutning om hva som er inni, og slipper det gjennom eller ikke på det grunnlaget.
Hva DPI ser i kryptert trafikk
Innholdet ser den ikke, krypteringen fungerer. Men den ser nok:
- Starten på tilkoblingen. De første pakkene i TLS-håndtrykket sendes åpent: hvilken protokollversjon, hvilke algoritmer klienten foreslår, og i hvilken rekkefølge. Nettlesere har ett slikt sett, VPN-klienter et annet.
- Nettstedets navn. I vanlig TLS sendes domenet i klartekst i SNI-feltet under håndtrykket.
- Pakkestørrelser og rytme. En videostrøm, innlasting av en side og en VPN-tunnel gir ulike karakteristiske mønstre, selv om innholdet er uleselig.
- Varighet og volum. En vedvarende tilkobling med jevn strøm ser annerledes ut enn en rekke korte forespørsler til et nettsted.
Hva DPI ikke ser
- Innholdet i krypterte data: tekster, passord, filer.
- Hva du egentlig gjør inne i en etablert tunnel.
- Innholdet på sider som åpnes via HTTPS.
Dette er viktig: DPI er et verktøy for å klassifisere tilkoblinger, ikke for å lese korrespondanse.
Klar til å prøve?
8 timer gratis, uten å registrere kort. Full tilgang til alle servere.
Hvorfor portbytte ikke hjelper
Et vanlig råd er «kjør VPN-en på port 443». Mot filtrering på porter fungerer det, mot DPI gjør det ikke: den ser ikke på portnummeret, men på hvordan håndtrykket ser ut. En VPN-tunnel på 443 forblir en VPN-tunnel på 443.
Hvordan protokollene svarer på DPI
- Kamuflasje som HTTPS (Trojan): tunnelen gjentar strukturen til en vanlig webtilkobling, og ved en forespørsel uten passord oppfører serveren seg som en webserver.
- Utskifting av håndtrykkets mål (VLESS Reality): tilkoblingen ser ut som en henvendelse til et ekte tredjepartsnettsted, og ved kontroll gir serveren det ekte svaret fra det nettstedet.
- Bytte av transport (Hysteria 2 over QUIC): en annen trafikkprofil og bedre motstandsdyktighet mot tap.
Hvorfor dette ikke løses en gang for alle
DPI-systemene oppdaterer reglene sine, protokollene kamuflasjemetodene sine. Dette er ikke en oppgave med et endelig svar, men en prosess. Derfor lover vi ikke at en bestemt protokoll alltid vil fungere overalt: den som lover det, snakker om noe vedkommende ikke kan vite.
Hva brukeren bør gjøre
Praktisk talt ikke noe komplisert. Hvis tilkoblingen ikke opprettes, bytt lokasjon i appen: det løser de fleste tilfellene. Klienten velger selv protokollen som passer til nettverket.