VolnaLink VPN

Что такое DPI простыми словами

DPI — deep packet inspection, глубокая проверка пакетов. Технология, о которой вспоминают, когда VPN внезапно перестаёт подключаться. Разберём, что она делает на самом деле.

Короткий ответ

Обычная фильтрация смотрит на адрес получателя: куда идёт пакет. DPI смотрит на содержимое и структуру: как выглядит соединение. Поэтому она может отличить браузерный HTTPS от VPN-туннеля, даже если оба зашифрованы и идут на один порт.

Аналогия с почтой

Представьте почтовую сортировку. Простая фильтрация — это взгляд на адрес на конверте: в этот город не отправляем. DPI — это когда смотрят на сам конверт: его формат, толщину, как заклеен, что напечатано на клапане. Письмо не вскрывают, но по внешним признакам делают вывод, что внутри, и на этом основании пропускают или нет.

Что DPI видит в зашифрованном трафике

Содержимое — не видит, шифрование работает. Но видит достаточно:

  • Начало соединения. Первые пакеты TLS-рукопожатия передаются открыто: какая версия протокола, какие алгоритмы предлагает клиент, в каком порядке. У браузеров этот набор один, у VPN-клиентов — другой.
  • Имя сайта. В обычном TLS домен передаётся открытым текстом в поле SNI на этапе рукопожатия.
  • Размеры и ритм пакетов. Видеопоток, загрузка страницы и VPN-туннель дают разные характерные картины, даже если содержимое нечитаемо.
  • Длительность и объём. Постоянное соединение с равномерным потоком выглядит иначе, чем серия коротких запросов к сайту.

Чего DPI не видит

Проверить на своём устройстве

8 часов бесплатно, без привязки карты. Полный доступ ко всем серверам.

  • Содержимое зашифрованных данных: тексты, пароли, файлы.
  • Что именно вы делаете внутри установленного туннеля.
  • Содержимое страниц, открытых по HTTPS.

Это важно: DPI — инструмент классификации соединений, а не чтения переписки.

Почему смена порта не помогает

Частый совет — «запустите VPN на 443 порту». Против фильтрации по портам это работает, против DPI — нет: она смотрит не на номер порта, а на то, как выглядит рукопожатие. VPN-туннель на 443-м останется VPN-туннелем на 443-м.

Как протоколы отвечают на DPI

  • Маскировка под HTTPS (Trojan): туннель повторяет структуру обычного веб-соединения, а при запросе без пароля сервер ведёт себя как веб-сервер.
  • Подмена цели рукопожатия (VLESS Reality): соединение выглядит как обращение к настоящему стороннему сайту, и при проверке сервер отдаёт подлинный ответ этого сайта.
  • Смена транспорта (Hysteria 2 поверх QUIC): другой профиль трафика и лучшая устойчивость к потерям.

Почему это не решается раз и навсегда

DPI-системы обновляют правила, протоколы — способы маскировки. Это не задача с финальным ответом, а процесс. Поэтому мы не обещаем, что конкретный протокол будет работать всегда и везде: любой, кто такое обещает, говорит о том, чего не может знать.

Что делать пользователю

Практически — ничего сложного. Если соединение не устанавливается, смените локацию в приложении: это решает большинство случаев. Подбор протокола под сеть клиент делает сам.

Готовы подключиться?

Попробуйте VolnaLink VPN бесплатно в течение 8 часов без карты или сразу выберите подходящий тариф.

Часто задаваемые вопросы

Нет. Содержимое зашифрованных соединений остаётся нечитаемым. DPI анализирует структуру соединения и открытые части рукопожатия, а не данные внутри.
Обычная блокировка смотрит на адрес получателя — куда идёт трафик. DPI смотрит на то, как выглядит само соединение, и может отличить VPN от браузерного HTTPS.
От фильтрации по портам — да, от DPI — нет. Она анализирует характер рукопожатия, а не номер порта.
Те, у которых маскировка входит в задачу: VLESS Reality, Trojan, Hysteria 2. WireGuard и OpenVPN распознаются по характерным признакам.
Нет. Правила фильтрации и способы маскировки обновляются с обеих сторон, поэтому гарантий на будущее здесь не даёт никто.