Разбор
Что такое DPI и ТСПУ: как в России фильтруют интернет
Два слова, которые всё чаще всплывают в разговорах о блокировках. Разберём без паники и мифов: что это за технологии, как они «видят» трафик, что реально могут, а чего — нет.
Коротко: DPI — это технология, которая смотрит на «почерк» трафика (форму пакетов, а не содержимое) и по нему определяет, какой протокол используется. ТСПУ — оборудование на сетях операторов, через которое проходит трафик и где применяются правила фильтрации. Вместе они позволяют ограничивать доступ и распознавать VPN без расшифровки. Взломать шифрование они не могут — поэтому ответ на DPI это не «более сильное шифрование», а маскировка, которая убирает узнаваемый почерк.
Когда речь заходит о блокировках в России, всё чаще звучат две аббревиатуры: DPI и ТСПУ. Вокруг них много мифов — от «они читают все ваши сообщения» до «от них нет защиты». Правда посередине и, как обычно, интереснее. Разберёмся по порядку.
Что такое DPI
DPI (Deep Packet Inspection, глубокая инспекция пакетов) — это анализ трафика не только по адресам, но и по его форме. Обычная маршрутизация смотрит лишь на «конверт»: откуда и куда идёт пакет. DPI заглядывает глубже — на размеры пакетов, их порядок, тайминги и характерные байты в начале соединения. По этим признакам можно понять, какой протокол или сервис работает: обычный сайт, видеозвонок, торрент или VPN.
Ключевой момент: DPI не расшифровывает содержимое. Современное шифрование ему не по зубам, и оно этого не делает. Ему достаточно «почерка» — узнаваемого рисунка трафика. Это как узнать человека по походке, не видя лица.
Что такое ТСПУ
ТСПУ — технические средства противодействия угрозам. Это оборудование, которое по закону устанавливается на сетях операторов связи. Через него проходит трафик абонентов, и именно на нём применяются правила фильтрации — в том числе методами DPI. Если упрощать: DPI — это способ анализа, а ТСПУ — место, где этот анализ и последующие действия (замедлить, заблокировать) происходят централизованно.
Важно понимать масштаб: это не точечная блокировка на стороне одного сайта, а слой на уровне оператора, через который идёт весь трафик. Поэтому и методы обхода приходится строить исходя из того, что «на пути» стоит умный фильтр.
Как фильтр решает, что блокировать
У фильтрации есть несколько уровней, которые обычно применяют по очереди — от самого дешёвого к более сложному:
- По списку адресов и доменов. Самое простое: заблокировать конкретные IP или имена сайтов. Работает против известных ресурсов, но легко обходится сменой адреса.
- По имени в запросе (SNI). При установке защищённого соединения имя сайта какое-то время видно в открытом виде. Фильтр читает его и решает, пропускать ли. Так режут доступ к отдельным доменам, не трогая остальные.
- По сигнатуре протокола. Здесь и вступает DPI: он узнаёт VPN-протоколы по характерному рукопожатию. Именно так блокируют «голый» WireGuard — подробнее в статье «Почему WireGuard блокируют в России».
- Активные пробы и замедление. Самый тонкий уровень: фильтр сам «дёргает» подозрительное соединение или подмешивает потери, чтобы им нельзя было пользоваться. Формально не заблокировано — а работать невозможно.
Развеем миф: DPI и ТСПУ не читают содержимое ваших зашифрованных сообщений и не «взламывают» банковские приложения. Их сила в другом — в распознавании типа трафика по внешним признакам. Это важно, потому что защита строится именно от распознавания, а не от «расшифровки».
Что этому можно противопоставить
Раз фильтр опирается на «почерк», логичный ответ — изменить почерк. Это и есть маскировка (обфускация) трафика. Протоколы вроде AmneziaWG подмешивают случайные пакеты и меняют опознаваемые заголовки, из-за которых VPN легко распознать. Трафик перестаёт совпадать с известной сигнатурой — и заблокировать его «по одному взгляду» становится нельзя.
Но маскировка — не финальная точка, а ход в продолжающейся игре. Фильтрация может переключиться на другие уровни: блокировку по IP или активные пробы. Поэтому устойчивость строится не на одном приёме, а на сочетании: маскировать трафик и иметь запасной путь на случай, когда прямой начинает деградировать. Об этом — статья «Почему VPN перестаёт работать в России».
Как это учитывает Mayak Networks
Mayak Networks построен с расчётом на то, что на пути стоит умный фильтр. Приложение использует маскировку AmneziaWG 2.0, чтобы трафик было труднее распознать по сигнатуре, и автоматически переключается на резервный канал, если прямой путь начинает слабеть. Это не обещание «неуязвимости» — такого не бывает, — а ставка на устойчивость: как можно чаще оставаться на связи и восстанавливаться автоматически.
От пользователя ничего не требуется: установил приложение для Android, нажал «Подключиться» — остальное сервис делает сам.
Частые вопросы
Что такое DPI простыми словами?
Это анализ трафика по его форме — размерам пакетов, порядку, характерным байтам, — а не по содержимому. Так можно определить, какой протокол используется (например VPN), и решить, пропустить его или заблокировать. Расшифровка для этого не нужна.
Что такое ТСПУ?
Оборудование, которое устанавливается на сетях операторов связи и через которое проходит трафик. На нём централизованно применяются правила фильтрации, в том числе методами DPI.
Может ли DPI расшифровать мой трафик?
Нет. Современное шифрование DPI не взламывает и не пытается. Он работает по внешним признакам — «почерку» трафика. Поэтому ответ на него это маскировка, которая убирает узнаваемый почерк, а не «более сильное шифрование».
Связь с расчётом на умный фильтр
Маскировка AmneziaWG 2.0 и автоматический резерв — в приложении для Android. Первые дни бесплатно, без привязки карты.
Начать бесплатно Скачать приложение