Что такое DPI и ТСПУ: как устроены блокировки в России

· 6 мин чтения

Коротко

  • DPI не расшифровывает трафик — он классифицирует его по метаданным: сигнатурам рукопожатий, размерам пакетов, таймингам и SNI.
  • ТСПУ — DPI-оборудование на сетях операторов, но правила фильтрации задаются централизованно; сам оператор их не контролирует.
  • Внутри HTTPS и VPN-туннеля оборудование не видит ни страниц, ни паролей — только адреса, объёмы и форму потока.
  • Стелс-протоколы не шифруют «сильнее» — они убирают узнаваемый почерк, маскируя туннель под обычный веб-трафик.

Когда очередной сервис перестаёт открываться или VPN внезапно замолкает, в обсуждениях всплывают две аббревиатуры: DPI и ТСПУ. Первая — технология анализа трафика, вторая — конкретное оборудование на её основе, установленное на сетях российских операторов. Разбор того, как эта связка устроена, объясняет характерное поведение блокировок: почему они включаются рывками, различаются между операторами и обходятся одними протоколами, но не другими.

Как работает глубокий анализ трафика

Обычный сетевой фильтр смотрит только на адрес и порт: пакет идёт на такой-то IP — пропустить или отбросить. DPI (Deep Packet Inspection) заглядывает глубже заголовков: разбирает содержимое пакетов и поведение потока целиком. Классифицируют трафик двумя способами, и на практике они работают вместе.

Первый — сигнатурный. У многих протоколов есть узнаваемые байты и структуры: рукопожатие OpenVPN, первый handshake-пакет WireGuard фиксированного размера, служебные заголовки BitTorrent. Всё это описано в открытых спецификациях, и фильтру достаточно сравнить начало потока с шаблоном. Второй — статистический. Даже без явных сигнатур поток выдаёт себя размерами пакетов, их порядком, паузами между ними и соотношением входящего и исходящего трафика. Видеозвонок, загрузка файла и VPN-туннель дают три разных профиля, различимых без всякой расшифровки.

Распознав поток, оборудование выбирает действие: пропустить, разорвать, замедлить до неработоспособного состояния или молча выбрасывать часть пакетов. Последние два варианта коварнее явной блокировки — соединение формально живо, но пользоваться им нельзя, а причину со стороны пользователя не видно.

ТСПУ: чьё это оборудование и где оно стоит

ТСПУ расшифровывается как «технические средства противодействия угрозам». Это стойки с DPI-оборудованием, которые операторы связи обязаны размещать у себя по закону «о суверенном рунете» (90-ФЗ, действует с ноября 2019 года). Ставятся они в разрыв канала — на магистральных стыках и узлах агрегации, через которые проходит трафик абонентов.

Ключевая деталь — управление. Оборудование стоит на сети оператора, но правила фильтрации задаёт не оператор: они приходят централизованно из Центра мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) при Роскомнадзоре. Оператор может даже не знать точного содержания текущих правил. Отсюда характерный почерк современных блокировок: изменения срабатывают у многих операторов одновременно, без публичных списков и объявлений.

Полного покрытия при этом нет. Парк оборудования различается по поколениям и производительности, где-то через ТСПУ заведён весь трафик, где-то только часть. Поэтому одна и та же блокировка на разных операторах и даже в разных регионах одной сети ведёт себя по-разному.

Что DPI видит в зашифрованном трафике

HTTPS сегодня — подавляющая часть трафика, и содержимое таких соединений DPI прочитать не может. Метаданных, которые остаются на виду, тем не менее хватает для многого:

  • IP-адреса и порты — куда и откуда идёт соединение. По базе адресов блокируются известные VPN-серверы и целые хостинги.
  • SNI — имя сервера в начале TLS-рукопожатия. Оно передаётся открытым текстом, и именно по нему блокируется большинство сайтов. Расширение ECH, шифрующее SNI, поддерживается пока далеко не везде — и само по себе вызывает у фильтра подозрение.
  • Форма рукопожатия — набор шифров, расширений и их порядок. У браузера, мобильного приложения и VPN-клиента эти «отпечатки» различаются.
  • Статистика потока — размеры пакетов, тайминги, объёмы, длительность. Долгоживущее соединение с равномерным двусторонним трафиком не похоже на просмотр веб-страниц.

Чего DPI не видит

Внутрь корректно установленного TLS-соединения оборудование заглянуть не может: адреса конкретных страниц, пароли, переписка и содержимое файлов остаются закрытыми. Для их чтения пришлось бы подменять сертификаты на лету, а такой перехват мгновенно ломает банковские приложения и магазины, потому что клиенты проверяют подлинность сертификата. В корпоративных сетях с управляемыми устройствами так делают, в масштабе страны — нет.

То же относится к VPN-туннелю: какие сайты открыты внутри и какие данные передаются, оборудование не видит. Видит оно факт соединения с неким сервером, его адрес, объём и форму трафика. Вся борьба с VPN построена именно на этом: не расшифровать туннель, а распознать его по внешним признакам и придушить.

Почему блокировки то усиливаются, то ослабевают

Волнообразность — прямое следствие централизованного управления. Новые правила сначала обкатываются: их включают на части сетей, смотрят на результат, правят и раскатывают шире — или откатывают, если под фильтр попало что-то рабочее, от платёжных терминалов до корпоративных VPN, на которых держится бизнес.

Вторая причина — гонка сигнатур. Разработчики протоколов выпускают версию, которую текущие правила не распознают; какое-то время она проходит свободно; затем сигнатуры обновляются, и цикл повторяется. Третья — разная политика для разных типов подключения: мобильный трафик фильтруется заметно жёстче проводного. Классическая картина «дома работает, на LTE нет» — не случайность, а два разных набора правил.

Как стелс-протоколы обходят анализ формы

Раз фильтр ищет узнаваемый почерк, задача обхода сводится к тому, чтобы почерка не иметь — или иметь чужой, который нельзя тронуть без сопутствующего ущерба. Современные стелс-протоколы решают её по-разному:

  • Reality проводит настоящее TLS-рукопожатие с сертификатом крупного стороннего сайта. Для DPI такой поток неотличим от обычного захода на этот сайт, а заблокировать его — значит заблокировать и сам сайт.
  • XHTTP разбивает туннель на серию обычных HTTP-запросов и ответов. Вместо одного долгоживущего соединения, которое статистически выдаёт туннель, фильтр видит поток, похожий на веб-сёрфинг и стриминг.
  • AmneziaWG сохраняет ядро WireGuard, но добавляет мусорные пакеты и рандомизирует заголовки — привычная сигнатура WireGuard в потоке больше не читается, и фильтр проходит мимо.
  • TUIC и Hysteria2 работают поверх QUIC — транспорта, на котором в обычных браузерах живёт HTTP/3. Их трафик растворяется в растущей массе легитимных QUIC-соединений.

Ни один из этих протоколов не «шифрует сильнее» — криптография надёжна у всех. Разница именно в форме трафика. А поскольку правила фильтрации регулярно меняются, устойчивость даёт не один волшебный протокол, а возможность быстро переключаться между несколькими.

Что из этого следует практически

Понимание механики снимает лишние страхи и подсказывает тактику. Содержимое HTTPS- и VPN-трафика оборудование не читает — воздействовать оно может только на форму. Если VPN перестал подключаться, дело почти наверняка в обновлённых правилах, а не в телефоне, и лечится сменой протокола, а не переустановкой приложения. Сервисы, рассчитанные на такие сети, закладывают это в конструкцию: SomonVPN держит в одном приложении Reality, XHTTP, AmneziaWG, TUIC и Hysteria2, а Smart Connect при подключении сам находит протокол, который проходит на текущей сети, и переключает его при обрыве. Проверить, как это работает у вашего оператора, можно за пробный день без карты.

Частые вопросы

Видит ли ТСПУ, какие сайты я открываю через VPN?

Нет. Внутрь зашифрованного туннеля оборудование заглянуть не может. Видны только факт соединения с VPN-сервером, его IP-адрес, объём и форма трафика — по ним туннель могут распознать и заблокировать, но не прочитать.

DPI и ТСПУ — это одно и то же?

DPI — технология глубокого анализа трафика, её используют операторы по всему миру, в том числе для приоритизации и учёта трафика. ТСПУ — конкретные комплексы на базе DPI, установленные на российских сетях и управляемые централизованно.

Может ли оператор расшифровать мой HTTPS-трафик?

Нет. Для этого пришлось бы подменять сертификаты на лету, а такой перехват ломает банковские приложения и магазины: клиенты проверяют подлинность сертификата. Открытыми остаются только метаданные — IP-адреса, SNI и статистика потока.

Почему VPN работал месяцами, а потом перестал за один день?

Правила фильтрации обновляются централизованно и применяются сразу на многих сетях. Обычно помогает смена протокола на вариант с другой формой трафика — например, переход с WireGuard на Reality, XHTTP или AmneziaWG.

Попробуйте SomonVPN бесплатно

День триала без карты. Reality, XHTTP и AmneziaWG — Smart Connect сам выберет рабочий протокол.

Автор: команда SomonVPN. Мы пишем на основе собственного опыта эксплуатации VPN-инфраструктуры в России и Центральной Азии — редакционная политика и авторы.