Перейти к содержанию
3 дня бесплатно в Telegram-боте.
← Все статьи

DPI

Что такое DPI и как Россия читает твой интернет-трафик

Как работает DPI и ТСПУ в России: четыре метода детекции — сигнатуры, JA3/JA4, активное зондирование, поведенческий анализ. Что DPI может и чего не может.

14.06.2026 · 5 мин

Вступление

Когда вы открываете браузер и вводите адрес, вы думаете о том, что происходит у вас на экране. Мало кто думает о том, что происходит между вашим устройством и сервером.

В России с 2021 года этот путь проходит через систему, которая умеет анализировать трафик в реальном времени, классифицировать его по типу, замедлять одни категории и блокировать другие — без вашего ведома. Эта система называется ТСПУ, а сердце её работы — технология DPI.

Коротко. DPI (в России — через ТСПУ) читает не адрес «на конверте», а содержимое и форму трафика. VPN он детектирует четырьмя методами: сигнатура протокола, TLS-отпечаток JA3/JA4, активное зондирование и поведенческий анализ. TLS 1.3 при этом не расшифровывается — поэтому современный обход делает трафик неотличимым от легитимного, а не просто шифрует его.


Что такое DPI

DPI — Deep Packet Inspection, глубокая инспекция пакетов.

Когда вы загружаете страницу, данные разбиваются на пакеты. Каждый пакет содержит два слоя:

  • Заголовок — служебная информация: откуда, куда, номер в последовательности.
  • Полезная нагрузка — собственно данные: кусок HTML, часть видео, фрагмент файла.

Обычный файрвол работает только с заголовком: «IP в чёрном списке — блокируем». DPI идёт глубже: определяет протокол трафика, читает незашифрованный контент и анализирует паттерны зашифрованного.

Аналогия: обычный контроль — пограничник, смотрящий на обложку паспорта. DPI — таможенник, открывающий чемодан и проверяющий каждую вещь.


ТСПУ: инфраструктура DPI в России

ТСПУ — Технические средства противодействия угрозам. Законодательно обязательное оборудование для каждого провайдера (ФЗ-90, 2019).

Ключевая особенность: ТСПУ — это не центральный сервер Роскомнадзора. Оборудование стоит физически у каждого провайдера, в разрыве канала, и РКН управляет им централизованно через отдельный канал управления. Весь ваш трафик проходит через ТСПУ автоматически, и система может вмешаться в любой поток на лету.


Четыре метода детекции ТСПУ

Это конвейер, выстроенный по возрастанию стоимости анализа: дешёвые методы отсекают очевидное, дорогие добивают замаскированное.

Метод 1 — сигнатурный анализ. База известных сигнатур протоколов. WireGuard, OpenVPN, L2TP имеют детерминированные структуры первых байтов. Совпадение — блокировка, мгновенно, без эвристики.

Метод 2 — TLS Fingerprinting (JA3/JA4). При TLS-соединении клиент шлёт ClientHello с набором шифров, расширений и кривых. Эта комбинация уникальна для реализации TLS. Xray без маскировки имеет известный JA3 (Go-стек), который давно в базах. Подробно — в статье «TLS Fingerprinting: JA3/JA4».

Метод 3 — активное зондирование. ТСПУ сам подключается к подозрительному серверу. Настоящий сайт отвечает нормально; VPN без правильного fallback — нет. Разбор — в статье «Активное зондирование».

Метод 4 — поведенческий анализ. Анализируется не содержимое, а поведение потока во времени: длины пакетов, интервалы, соотношение входящего и исходящего. Нейросеть, обученная на легитимном трафике, находит аномалии. Именно этот метод включили массово 17 февраля 2026 года, и именно на нём «течёт» VLESS+Reality. На ML-фильтрацию выделено 2,27 млрд рублей.


Что DPI не может

DPI не расшифровывает TLS 1.3. Без закрытого ключа содержимое математически недоступно. Поэтому борьба идёт не с содержимым, а с метаданными и формой трафика.

DPI не блокирует то, что неотличимо от легитимного трафика. Если VPN-трафик выглядит как обращение к российскому сервису с российского IP — его нельзя зарезать, не задев этот сервис. На этом строится архитектура с российским фронтендом: трафик до точки входа неотличим от обычного внутрироссийского HTTPS (подробнее — в статье «Split tunneling» и в разборе многоуровневых конфигураций).

DPI ограничен в ресурсах. При пиковых нагрузках часть оборудования может уходить в bypass-режим, временно пропуская трафик без полной фильтрации. Отсюда эффект «VPN вдруг заработал сам по себе» — но рассчитывать на это нельзя.


Зачем всё это знать

Понимание того, как работает ТСПУ, напрямую влияет на выбор инструментов:

  • Если DPI блокирует WireGuard по сигнатуре — смена сервера не поможет, нужен другой протокол.
  • Если работает поведенческий анализ — нужен транспорт без аномального паттерна (XHTTP, Hysteria2).
  • Если есть активное зондирование — серверу нужен корректный fallback.

Каждый слой детекции требует своего ответа.


Частые вопросы

DPI видит, какие сайты я открываю через VPN? Содержимое внутри туннеля — нет (TLS 1.3 не расшифровывается). Но DPI видит сам факт VPN-соединения по форме трафика и может его заблокировать, не зная, что внутри.

Чем DPI отличается от обычной блокировки по IP? Блокировка по IP работает с адресом на «конверте». DPI заглядывает внутрь и классифицирует трафик по содержимому и поведению — поэтому смена IP или DNS от него не спасает.

Можно ли полностью обойти DPI? «Обойти» в смысле «стать невидимым» — да, если трафик неотличим от разрешённого по сигнатуре, отпечатку и поведению. Это и есть задача современных протоколов и архитектур.


Вывод

DPI — не простой список заблокированных адресов. Это многоуровневая система, которая классифицирует трафик по десяткам признаков без знания ключей шифрования.

Зашифровать трафик недостаточно. Нужно сделать так, чтобы он был неотличим от разрешённого легитимного трафика — по сигнатуре, по отпечатку и по поведению.


ORLAN VPN спроектирован с учётом всех четырёх слоёв детекции ТСПУ: VLESS+Reality закрывает сигнатуры и зондирование, актуальный fingerprint — JA3/JA4, российский frontend — поведенческий анализ. Split tunneling встроен. Подробнее на orlanvpn.com.