Главная/Блог/Что такое DPI и ТСПУ

Разбор

Что такое DPI и ТСПУ: как в России фильтруют интернет

Два слова, которые всё чаще всплывают в разговорах о блокировках. Разберём без паники и мифов: что это за технологии, как они «видят» трафик, что реально могут, а чего — нет.

Коротко: DPI — это технология, которая смотрит на «почерк» трафика (форму пакетов, а не содержимое) и по нему определяет, какой протокол используется. ТСПУ — оборудование на сетях операторов, через которое проходит трафик и где применяются правила фильтрации. Вместе они позволяют ограничивать доступ и распознавать VPN без расшифровки. Взломать шифрование они не могут — поэтому ответ на DPI это не «более сильное шифрование», а маскировка, которая убирает узнаваемый почерк.

Когда речь заходит о блокировках в России, всё чаще звучат две аббревиатуры: DPI и ТСПУ. Вокруг них много мифов — от «они читают все ваши сообщения» до «от них нет защиты». Правда посередине и, как обычно, интереснее. Разберёмся по порядку.

Что такое DPI

DPI (Deep Packet Inspection, глубокая инспекция пакетов) — это анализ трафика не только по адресам, но и по его форме. Обычная маршрутизация смотрит лишь на «конверт»: откуда и куда идёт пакет. DPI заглядывает глубже — на размеры пакетов, их порядок, тайминги и характерные байты в начале соединения. По этим признакам можно понять, какой протокол или сервис работает: обычный сайт, видеозвонок, торрент или VPN.

Ключевой момент: DPI не расшифровывает содержимое. Современное шифрование ему не по зубам, и оно этого не делает. Ему достаточно «почерка» — узнаваемого рисунка трафика. Это как узнать человека по походке, не видя лица.

Что такое ТСПУ

ТСПУ — технические средства противодействия угрозам. Это оборудование, которое по закону устанавливается на сетях операторов связи. Через него проходит трафик абонентов, и именно на нём применяются правила фильтрации — в том числе методами DPI. Если упрощать: DPI — это способ анализа, а ТСПУ — место, где этот анализ и последующие действия (замедлить, заблокировать) происходят централизованно.

Важно понимать масштаб: это не точечная блокировка на стороне одного сайта, а слой на уровне оператора, через который идёт весь трафик. Поэтому и методы обхода приходится строить исходя из того, что «на пути» стоит умный фильтр.

Как фильтр решает, что блокировать

У фильтрации есть несколько уровней, которые обычно применяют по очереди — от самого дешёвого к более сложному:

  • По списку адресов и доменов. Самое простое: заблокировать конкретные IP или имена сайтов. Работает против известных ресурсов, но легко обходится сменой адреса.
  • По имени в запросе (SNI). При установке защищённого соединения имя сайта какое-то время видно в открытом виде. Фильтр читает его и решает, пропускать ли. Так режут доступ к отдельным доменам, не трогая остальные.
  • По сигнатуре протокола. Здесь и вступает DPI: он узнаёт VPN-протоколы по характерному рукопожатию. Именно так блокируют «голый» WireGuard — подробнее в статье «Почему WireGuard блокируют в России».
  • Активные пробы и замедление. Самый тонкий уровень: фильтр сам «дёргает» подозрительное соединение или подмешивает потери, чтобы им нельзя было пользоваться. Формально не заблокировано — а работать невозможно.

Развеем миф: DPI и ТСПУ не читают содержимое ваших зашифрованных сообщений и не «взламывают» банковские приложения. Их сила в другом — в распознавании типа трафика по внешним признакам. Это важно, потому что защита строится именно от распознавания, а не от «расшифровки».

Что этому можно противопоставить

Раз фильтр опирается на «почерк», логичный ответ — изменить почерк. Это и есть маскировка (обфускация) трафика. Протоколы вроде AmneziaWG подмешивают случайные пакеты и меняют опознаваемые заголовки, из-за которых VPN легко распознать. Трафик перестаёт совпадать с известной сигнатурой — и заблокировать его «по одному взгляду» становится нельзя.

Но маскировка — не финальная точка, а ход в продолжающейся игре. Фильтрация может переключиться на другие уровни: блокировку по IP или активные пробы. Поэтому устойчивость строится не на одном приёме, а на сочетании: маскировать трафик и иметь запасной путь на случай, когда прямой начинает деградировать. Об этом — статья «Почему VPN перестаёт работать в России».

Как это учитывает Mayak Networks

Mayak Networks построен с расчётом на то, что на пути стоит умный фильтр. Приложение использует маскировку AmneziaWG 2.0, чтобы трафик было труднее распознать по сигнатуре, и автоматически переключается на резервный канал, если прямой путь начинает слабеть. Это не обещание «неуязвимости» — такого не бывает, — а ставка на устойчивость: как можно чаще оставаться на связи и восстанавливаться автоматически.

От пользователя ничего не требуется: установил приложение для Android, нажал «Подключиться» — остальное сервис делает сам.

Частые вопросы

Что такое DPI простыми словами?

Это анализ трафика по его форме — размерам пакетов, порядку, характерным байтам, — а не по содержимому. Так можно определить, какой протокол используется (например VPN), и решить, пропустить его или заблокировать. Расшифровка для этого не нужна.

Что такое ТСПУ?

Оборудование, которое устанавливается на сетях операторов связи и через которое проходит трафик. На нём централизованно применяются правила фильтрации, в том числе методами DPI.

Может ли DPI расшифровать мой трафик?

Нет. Современное шифрование DPI не взламывает и не пытается. Он работает по внешним признакам — «почерку» трафика. Поэтому ответ на него это маскировка, которая убирает узнаваемый почерк, а не «более сильное шифрование».

Связь с расчётом на умный фильтр

Маскировка AmneziaWG 2.0 и автоматический резерв — в приложении для Android. Первые дни бесплатно, без привязки карты.

Начать бесплатно Скачать приложение