DPI — deep packet inspection, inspeção profunda de pacotes. Uma tecnologia lembrada quando a VPN de repente deixa de conectar. Vamos ver o que ela faz de fato.
Resposta curta
A filtragem comum olha o endereço do destinatário: para onde vai o pacote. O DPI olha o conteúdo e a estrutura: como a conexão se parece. Por isso ele consegue distinguir o HTTPS do navegador de um túnel de VPN, mesmo que ambos sejam criptografados e usem a mesma porta.
Uma analogia com o correio
Imagine uma triagem postal. A filtragem simples é olhar o endereço no envelope: não enviamos para essa cidade. O DPI é quando se olha o próprio envelope: o formato, a espessura, como foi colado, o que está impresso na aba. A carta não é aberta, mas, pelos sinais externos, conclui-se o que há dentro, e com base nisso ela passa ou não.
O que o DPI vê no tráfego criptografado
O conteúdo ele não vê, a criptografia funciona. Mas vê o suficiente:
- O início da conexão. Os primeiros pacotes do handshake TLS são transmitidos às claras: qual a versão do protocolo, quais algoritmos o cliente oferece, em que ordem. Nos navegadores esse conjunto é um; nos clientes de VPN, é outro.
- O nome do site. No TLS comum, o domínio é transmitido em texto aberto no campo SNI durante o handshake.
- Tamanhos e ritmo dos pacotes. Um fluxo de vídeo, o carregamento de uma página e um túnel de VPN produzem padrões característicos diferentes, mesmo que o conteúdo seja ilegível.
- Duração e volume. Uma conexão permanente com fluxo constante parece diferente de uma série de requisições curtas a um site.
O que o DPI não vê
- O conteúdo dos dados criptografados: textos, senhas, arquivos.
- O que exatamente você faz dentro de um túnel já estabelecido.
- O conteúdo das páginas abertas por HTTPS.
Isso é importante: o DPI é uma ferramenta de classificação de conexões, e não de leitura de conversas.
Quer se livrar dos bloqueios?
8 horas grátis, sem cadastrar cartão. Acesso completo a todos os servidores.
Por que trocar a porta não ajuda
Um conselho frequente é «rode a VPN na porta 443». Contra a filtragem por portas isso funciona; contra o DPI, não: ele não olha o número da porta, e sim como o handshake se parece. Um túnel de VPN na 443 continuará sendo um túnel de VPN na 443.
Como os protocolos respondem ao DPI
- Camuflagem como HTTPS (Trojan): o túnel repete a estrutura de uma conexão web comum e, diante de uma requisição sem senha, o servidor se comporta como um servidor web.
- Substituição do alvo do handshake (VLESS Reality): a conexão parece um acesso a um site de terceiros verdadeiro e, em uma verificação, o servidor devolve a resposta autêntica desse site.
- Troca de transporte (Hysteria 2 sobre QUIC): outro perfil de tráfego e maior resistência a perdas.
Por que isso não se resolve de uma vez por todas
Os sistemas de DPI atualizam as regras, e os protocolos, os métodos de camuflagem. Não é uma tarefa com resposta final, e sim um processo. Por isso não prometemos que um protocolo específico funcionará sempre e em todo lugar: quem promete isso fala do que não pode saber.
O que o usuário deve fazer
Na prática, nada complicado. Se a conexão não é estabelecida, troque a localização no aplicativo: isso resolve a maioria dos casos. A escolha do protocolo adequado à rede é feita pelo próprio cliente.