DPI — deep packet inspection, глубокая проверка пакетов. Технология, о которой вспоминают, когда VPN внезапно перестаёт подключаться. Разберём, что она делает на самом деле.
Короткий ответ
Обычная фильтрация смотрит на адрес получателя: куда идёт пакет. DPI смотрит на содержимое и структуру: как выглядит соединение. Поэтому она может отличить браузерный HTTPS от VPN-туннеля, даже если оба зашифрованы и идут на один порт.
Аналогия с почтой
Представьте почтовую сортировку. Простая фильтрация — это взгляд на адрес на конверте: в этот город не отправляем. DPI — это когда смотрят на сам конверт: его формат, толщину, как заклеен, что напечатано на клапане. Письмо не вскрывают, но по внешним признакам делают вывод, что внутри, и на этом основании пропускают или нет.
Что DPI видит в зашифрованном трафике
Содержимое — не видит, шифрование работает. Но видит достаточно:
- Начало соединения. Первые пакеты TLS-рукопожатия передаются открыто: какая версия протокола, какие алгоритмы предлагает клиент, в каком порядке. У браузеров этот набор один, у VPN-клиентов — другой.
- Имя сайта. В обычном TLS домен передаётся открытым текстом в поле SNI на этапе рукопожатия.
- Размеры и ритм пакетов. Видеопоток, загрузка страницы и VPN-туннель дают разные характерные картины, даже если содержимое нечитаемо.
- Длительность и объём. Постоянное соединение с равномерным потоком выглядит иначе, чем серия коротких запросов к сайту.
Чего DPI не видит
Проверить на своём устройстве
8 часов бесплатно, без привязки карты. Полный доступ ко всем серверам.
- Содержимое зашифрованных данных: тексты, пароли, файлы.
- Что именно вы делаете внутри установленного туннеля.
- Содержимое страниц, открытых по HTTPS.
Это важно: DPI — инструмент классификации соединений, а не чтения переписки.
Почему смена порта не помогает
Частый совет — «запустите VPN на 443 порту». Против фильтрации по портам это работает, против DPI — нет: она смотрит не на номер порта, а на то, как выглядит рукопожатие. VPN-туннель на 443-м останется VPN-туннелем на 443-м.
Как протоколы отвечают на DPI
- Маскировка под HTTPS (Trojan): туннель повторяет структуру обычного веб-соединения, а при запросе без пароля сервер ведёт себя как веб-сервер.
- Подмена цели рукопожатия (VLESS Reality): соединение выглядит как обращение к настоящему стороннему сайту, и при проверке сервер отдаёт подлинный ответ этого сайта.
- Смена транспорта (Hysteria 2 поверх QUIC): другой профиль трафика и лучшая устойчивость к потерям.
Почему это не решается раз и навсегда
DPI-системы обновляют правила, протоколы — способы маскировки. Это не задача с финальным ответом, а процесс. Поэтому мы не обещаем, что конкретный протокол будет работать всегда и везде: любой, кто такое обещает, говорит о том, чего не может знать.
Что делать пользователю
Практически — ничего сложного. Если соединение не устанавливается, смените локацию в приложении: это решает большинство случаев. Подбор протокола под сеть клиент делает сам.