Что такое DPI
Deep Packet Inspection (глубокая инспекция трафика) — это технология анализа проходящего через узел сети трафика глубже обычного заголовка пакета. Обычный маршрутизатор смотрит только на адреса и порты: «пакет идёт с IP A на IP B, порт 443 — переслать». DPI-система заглядывает внутрь соединения: изучает параметры TLS-рукопожатия (SNI — имя запрашиваемого сайта), размеры и ритм пакетов, «отпечатки» протоколов.
Технически DPI работает на нескольких уровнях:
- Сигнатурный анализ. Сравнение байтов с базой известных шаблонов — так распознаются конкретные протоколы и приложения.
- Анализ SNI. В незашифрованном поле ClientHello TLS-рукопожатия видно имя сайта. Это самая дешёвая точка классификации трафика.
- Поведенческий анализ. Видеопоток, мессенджер и загрузка файла отличаются ритмом и объёмом пакетов — даже когда содержимое зашифровано.
Где это применяется
DPI — не экзотика. Технологию годами используют корпоративные сети (разграничение приложений), операторы связи (тарификация, борьба с перегрузками) и регуляторы. В России с 2019 года оборудование технических средств противодействия угрозам (ТСПУ) устанавливается на сетях операторов в рамках закона о «суверенном интернете». К 2024–2026 годам через ТСПУ проходит трафик практически всех крупных операторов.
Важно понимать механику: фильтр стоит не «на сайте» и не у пользователя, а у оператора — на магистрали. Поэтому поведение одного и того же сайта может отличаться у разных провайдеров и даже у одного провайдера в разных регионах: правила и состояние оборудования различаются.
Почему YouTube «тормозит», а не блокируется
С 2024 года пользователи массово наблюдали деградацию YouTube: видео загружается медленнее, качество падает, старт воспроизведения занимает десятки секунд. Технически это не «блокировка», а троттлинг — искусственное ограничение пропускной способности для распознанного трафика.
Как это выглядит изнутри:
- DPI классифицирует соединение по SNI и характерным диапазонам адресов CDN (googlevideo.com).
- Для этого класса применяется политика ограничения скорости или задержки пакетов.
- Плеер YouTube адаптивно снижает качество, буфер растёт, пользователь видит «тормоза».
Именно поэтому симптомы плавающие: утром работает нормально, вечером — едва грузит. Политика применяется к потоку, а не «выключает» сервис целиком.
Почему часть сайтов не открывается вовсе
Для полной блокировки применяются другие механизмы:
- Блокировка по SNI. Увидев в рукопожатии запрещённое имя, оборудование сбрасывает соединение (RST) или молча дропает пакеты. В браузере это выглядит как «не удаётся получить доступ к сайту» при живом интернете.
- IP-фильтрация. Адреса провайдеров и хостингов, попадающих в реестр, закрываются целиком. Побочный эффект: вместе с целевым сервисом иногда «ложатся» соседние сайты на тех же IP.
- Инъекция RST. Пакет сброса подставляется в поток раньше, чем настоящий ответ сервера. Характерный признак: при диагностике соединение обрывается мгновенно, а с иностранного хоста тот же сайт открывается нормально.
Гонка технологий: как интернет отвечал на фильтрацию
Исторически это постоянный процесс «снаряд и броня»:
- OpenVPN и WireGuard дали пользователям шифрование всего трафика — но сами оказались легко узнаваемы по сигнатурам протокола.
- Обфускация (AmneziaWG, VLESS, XTLS/Reality) маскирует соединение под обычный HTTPS или случайный шум: фильтр видит «просто TLS», не понимая, что внутри.
- Маскировка под легитимные сервисы. Reality, например, заимствует TLS-параметры реального крупного сайта — рукопожатие неотличимо от настоящего.
Каждая новая волна фильтрации ускоряла развитие следующей генерации протоколов. Это нормальная инженерная динамика: протоколы, пережившие 2024–2026 годы, стали заметно изощрённее того, что было стандартом пять лет назад.
Что может диагностировать сам пользователь
Если «половина интернета не работает», прежде чем винить роутер, полезно собрать факты:
pingиtracerouteдо проблемного и до заведомо рабочего хоста — видно, где обрывается путь.curl -v https://...— видно, на какой фазе рвётся соединение: DNS, TCP-рукопожатие или TLS. Мгновенный RST посреди рукопожатия — характерный признак инъекции.- Проверка того же сайта с иностранного хоста (VPS, облачный шелл) — если там работает, дело в пути, а не в сайте.
Эти три шага отличают «сайт сломался» от «фильтр на линии» в большинстве случаев.
Итог
DPI — инженерная реальность современных сетей: трафик классифицируется на магистралях операторов, часть сервисов замедляется, часть блокируется. Понимание механики полезно само по себе: оно превращает «интернет сломался» в конкретную диагностируемую проблему — и объясняет, почему современные средства защиты приватности устроены именно так, а не иначе.
RUSVPN использует современные протоколы с обфускацией (VLESS WS+TLS, Trojan, TrustTunnel), устойчивые к DPI-фильтрации. Технические подробности · Статьи о протоколах.