Глубокая инспекция трафика (DPI): почему YouTube тормозит, а сайты не открываются

Технический разбор: что такое Deep Packet Inspection, как операторское оборудование замедляет YouTube и блокирует сайты, и что при этом видит пользователь. Без магии и конспирологии — только сетевые технологии.

🖼Изображение будет добавлено

Что такое DPI

Deep Packet Inspection (глубокая инспекция трафика) — это технология анализа проходящего через узел сети трафика глубже обычного заголовка пакета. Обычный маршрутизатор смотрит только на адреса и порты: «пакет идёт с IP A на IP B, порт 443 — переслать». DPI-система заглядывает внутрь соединения: изучает параметры TLS-рукопожатия (SNI — имя запрашиваемого сайта), размеры и ритм пакетов, «отпечатки» протоколов.

Технически DPI работает на нескольких уровнях:

  • Сигнатурный анализ. Сравнение байтов с базой известных шаблонов — так распознаются конкретные протоколы и приложения.
  • Анализ SNI. В незашифрованном поле ClientHello TLS-рукопожатия видно имя сайта. Это самая дешёвая точка классификации трафика.
  • Поведенческий анализ. Видеопоток, мессенджер и загрузка файла отличаются ритмом и объёмом пакетов — даже когда содержимое зашифровано.

Где это применяется

DPI — не экзотика. Технологию годами используют корпоративные сети (разграничение приложений), операторы связи (тарификация, борьба с перегрузками) и регуляторы. В России с 2019 года оборудование технических средств противодействия угрозам (ТСПУ) устанавливается на сетях операторов в рамках закона о «суверенном интернете». К 2024–2026 годам через ТСПУ проходит трафик практически всех крупных операторов.

Важно понимать механику: фильтр стоит не «на сайте» и не у пользователя, а у оператора — на магистрали. Поэтому поведение одного и того же сайта может отличаться у разных провайдеров и даже у одного провайдера в разных регионах: правила и состояние оборудования различаются.

Почему YouTube «тормозит», а не блокируется

С 2024 года пользователи массово наблюдали деградацию YouTube: видео загружается медленнее, качество падает, старт воспроизведения занимает десятки секунд. Технически это не «блокировка», а троттлинг — искусственное ограничение пропускной способности для распознанного трафика.

Как это выглядит изнутри:

  1. DPI классифицирует соединение по SNI и характерным диапазонам адресов CDN (googlevideo.com).
  2. Для этого класса применяется политика ограничения скорости или задержки пакетов.
  3. Плеер YouTube адаптивно снижает качество, буфер растёт, пользователь видит «тормоза».

Именно поэтому симптомы плавающие: утром работает нормально, вечером — едва грузит. Политика применяется к потоку, а не «выключает» сервис целиком.

Почему часть сайтов не открывается вовсе

Для полной блокировки применяются другие механизмы:

  • Блокировка по SNI. Увидев в рукопожатии запрещённое имя, оборудование сбрасывает соединение (RST) или молча дропает пакеты. В браузере это выглядит как «не удаётся получить доступ к сайту» при живом интернете.
  • IP-фильтрация. Адреса провайдеров и хостингов, попадающих в реестр, закрываются целиком. Побочный эффект: вместе с целевым сервисом иногда «ложатся» соседние сайты на тех же IP.
  • Инъекция RST. Пакет сброса подставляется в поток раньше, чем настоящий ответ сервера. Характерный признак: при диагностике соединение обрывается мгновенно, а с иностранного хоста тот же сайт открывается нормально.

Гонка технологий: как интернет отвечал на фильтрацию

Исторически это постоянный процесс «снаряд и броня»:

  • OpenVPN и WireGuard дали пользователям шифрование всего трафика — но сами оказались легко узнаваемы по сигнатурам протокола.
  • Обфускация (AmneziaWG, VLESS, XTLS/Reality) маскирует соединение под обычный HTTPS или случайный шум: фильтр видит «просто TLS», не понимая, что внутри.
  • Маскировка под легитимные сервисы. Reality, например, заимствует TLS-параметры реального крупного сайта — рукопожатие неотличимо от настоящего.

Каждая новая волна фильтрации ускоряла развитие следующей генерации протоколов. Это нормальная инженерная динамика: протоколы, пережившие 2024–2026 годы, стали заметно изощрённее того, что было стандартом пять лет назад.

Что может диагностировать сам пользователь

Если «половина интернета не работает», прежде чем винить роутер, полезно собрать факты:

  • ping и traceroute до проблемного и до заведомо рабочего хоста — видно, где обрывается путь.
  • curl -v https://... — видно, на какой фазе рвётся соединение: DNS, TCP-рукопожатие или TLS. Мгновенный RST посреди рукопожатия — характерный признак инъекции.
  • Проверка того же сайта с иностранного хоста (VPS, облачный шелл) — если там работает, дело в пути, а не в сайте.

Эти три шага отличают «сайт сломался» от «фильтр на линии» в большинстве случаев.

Итог

DPI — инженерная реальность современных сетей: трафик классифицируется на магистралях операторов, часть сервисов замедляется, часть блокируется. Понимание механики полезно само по себе: оно превращает «интернет сломался» в конкретную диагностируемую проблему — и объясняет, почему современные средства защиты приватности устроены именно так, а не иначе.


RUSVPN использует современные протоколы с обфускацией (VLESS WS+TLS, Trojan, TrustTunnel), устойчивые к DPI-фильтрации. Технические подробности · Статьи о протоколах.

Готовы попробовать?

Присоединяйтесь к 50 000+ пользователей RUSVPN