Провайдер распознаёт VPN не потому, что расшифровывает трафик, а потому что анализирует его форму: длину пакетов, порядок рукопожатия, тайминг и сигнатуры протокола. Система DPI (Deep Packet Inspection) сверяет эти признаки с известными шаблонами OpenVPN, WireGuard и других протоколов и обрывает соединение — часто просто сбросом TCP RST, без единой прочитанной секунды содержимого. Обход строится на том, чтобы сделать эти признаки похожими на обычный HTTPS: это называется обфускацией, и от её качества зависит, проживёт протокол недели или годы.
Как DPI видит зашифрованный трафик
Современное шифрование делает расшифровку в разумное время бессмысленной — DPI на это даже не пытается. Вместо содержимого система смотрит на метаданные, которые остаются на виду в любом зашифрованном потоке:
- Порт и IP назначения. Пакеты на порт 1194 (стандартный для OpenVPN) или на адрес, засвеченный в базах VPN-провайдеров, — уже сигнал для фильтрации.
- Сигнатура рукопожатия. У OpenVPN, IKEv2, WireGuard первые пакеты сессии имеют характерную структуру байтов и полей, которая отличается от TLS-рукопожатия обычного HTTPS-сайта.
- Энтропия полезной нагрузки. Шифрованный трафик выглядит как случайные байты, но статистическое распределение этой «случайности» у VPN-туннеля и у обычного веб-трафика отличается настолько, что классификатор на базе машинного обучения разделяет их с точностью, достаточной для блокировки.
- Тайминг и размер пакетов. VPN-туннель создаёт ритм — пакеты характерной длины с характерным интервалом, тогда как обычный браузинг даёт хаотичную смесь мелких и крупных пакетов.
Часть блокировок происходит на магистральных узлах, часть — на оборудовании самого оператора связи: в России это техника класса ТСПУ (технические средства противодействия угрозам), которую операторы обязаны установить по требованию регулятора. ТСПУ умеет и замедлять трафик по сигнатуре протокола, и блокировать его полностью.
Почему OpenVPN палится, а другие держатся дольше
OpenVPN — один из старейших протоколов, его формат заголовка, набор опкодов и TLS-подобное рукопожатие подробно описаны в открытых источниках уже больше десяти лет. Даже завёрнутый в UDP, он остаётся самым простым протоколом для детекта по глубокому анализу пакетов.
WireGuard формально ещё компактнее — минималистичный бинарный протокол без лишних полей, что теоретически облегчает узнавание по одному виду заголовка. На практике он часто живёт дольше именно потому, что провайдеры чаще блокируют его не по содержимому пакетов, а косвенно — по диапазонам IP-адресов серверов, и потому что сервисы всё чаще оборачивают его в дополнительный слой маскировки.
Протоколы, спроектированные специально под условия фильтрации — Shadowsocks с плагинами-обфускаторами, VLESS поверх TLS, — живут дольше всех: они с самого начала имитируют обычный HTTPS, а не пытаются замаскировать VPN-сигнатуру постфактум.
| Протокол | Узнаваемая сигнатура | Устойчивость к блокировке |
|---|---|---|
| OpenVPN без обфускации | Высокая — характерный опкод и хендшейк | Низкая |
| IKEv2/IPsec | Средняя — фиксированные ISAKMP-заголовки | Средняя |
| WireGuard без обёртки | Высокая по структуре пакета, но чаще блокируется по IP | Средняя |
| Shadowsocks+obfs, VLESS+TLS и аналоги | Низкая — метаданные неотличимы от HTTPS | Высокая, но снижается со временем |
Обфускация и маскировка под HTTPS
Обфускация — это не шифрование поверх шифрования, а изменение формы пакетов так, чтобы они переставали соответствовать сигнатуре протокола. Основные приёмы:
- 1Оборачивание в TLS. VPN-трафик упаковывается в стандартное TLS-соединение с настоящим сертификатом — с тем же ClientHello, что у обычного браузера, обращающегося к HTTPS-сайту.
- 2Padding и рандомизация тайминга. Добавление лишних байтов и случайных задержек сглаживает статистический паттерн, по которому классификатор отличает VPN-поток от веб-сёрфинга.
- 3Маскировка SNI. Имя сервера в TLS-рукопожатии подменяется на домен легитимного сервиса — DPI не может по имени домена отличить обращение к VPN-серверу от обращения к CDN крупной компании. Приём стал менее надёжным за последние пару лет: крупные CDN-провайдеры постепенно отключают такую возможность на своей стороне.
- 4Порты 443/80. Даже если протокол внутри не TLS, трафик идёт на порт, который нельзя массово заблокировать без ущерба для всего HTTPS-интернета.
Ни один приём не даёт стопроцентной гарантии: DPI-системы регулярно переобучают модели классификации, и то, что маскировалось эффективно полгода назад, может быть распознано уже завтра.
Почему протоколы «выгорают» со временем
Это цикл гонки между разработчиками обфускации и операторами DPI:
- 1Разработчик выпускает новый способ маскировки трафика.
- 2Пока метод не массовый, DPI его не видит — трафика недостаточно, чтобы обучить классификатор.
- 3Метод набирает популярность, объём трафика с характерным паттерном растёт.
- 4Оператор DPI собирает достаточно образцов и обучает модель распознавать новую сигнатуру — процесс занимает от нескольких недель до нескольких месяцев в зависимости от сложности паттерна.
- 5Протокол начинает блокироваться частично или полностью, разработчики выпускают обновлённую обфускацию — цикл повторяется.
Именно поэтому сервисы, которые не обновляют протоколы обфускации годами, со временем теряют работоспособность в регионах с активной фильтрацией, а те, что выпускают обновления клиента регулярно, держатся дольше. Скорость цикла зависит и от ресурсов, которые оператор связи вкладывает в обновление сигнатур ТСПУ.
Что это значит для выбора сервиса
При выборе VPN для условий активной фильтрации трафика стоит смотреть не на обещания «обходит любые блокировки», а на конкретные технические признаки:
- Протоколы с маскировкой под TLS, а не только «чистый» OpenVPN или WireGuard — сервис без такой обёртки первый кандидат на блокировку.
- Частота обновлений клиента — раз в несколько месяцев должны выходить обновления, адаптирующие протокол под новые методы детекта; это видно по истории релизов приложения.
- Прозрачная политика логирования — вопрос, не связанный напрямую с обходом DPI, но определяющий, есть ли смысл в VPN вообще: маскировка трафика от провайдера не защищает от утечки данных на стороне самого VPN-сервиса.
Подробный разбор протоколов и их технических параметров — в статье про протоколы VPN, практические шаги по настройке — в материале про обход блокировок VPN. Здесь речь только о механизме: какую конфигурацию использовать в конкретном случае, зависит от региона и оператора.
Часто задаваемые вопросы
Может ли провайдер заблокировать VPN, даже если трафик полностью зашифрован? Да: блокировка строится не на расшифровке содержимого, а на анализе метаданных — сигнатуры рукопожатия, длины пакетов, портов и статистических паттернов трафика. Шифрование защищает содержимое сообщений, но не скрывает сам факт использования VPN-протокола, если тот не замаскирован под другой тип трафика.
Что такое ТСПУ и чем оно отличается от обычного DPI у провайдера? Это оборудование, которое устанавливается у операторов связи и позволяет применять единые правила фильтрации централизованно, в дополнение к собственным системам DPI провайдера. Формально это тоже разновидность DPI, но управляемая на уровне сетевой инфраструктуры оператора, а не только его локальными настройками.
Помогает ли смена порта VPN-сервера обойти блокировку? Иногда — если блокировка построена на анализе конкретного порта, а не сигнатуры протокола. Если DPI распознаёт протокол по структуре пакетов независимо от порта, смена порта без изменения формы трафика эффекта не даст.
Почему один и тот же VPN-протокол работает в одной сети и не работает в другой? Потому что разные операторы применяют разные наборы правил фильтрации и с разной скоростью обновляют сигнатуры блокировки: один ещё не успел добавить новый паттерн в базу DPI, другой уже блокирует его несколько недель.
Стоит ли выбирать VPN только по заявленной способности «обходить любые блокировки»? Нет — такая формулировка не описывает механизм и не гарантирует ничего конкретного. Устойчивость к блокировкам зависит от набора протоколов, частоты обновлений и региона; проверять стоит наличие маскировки под TLS, историю обновлений клиента и отзывы пользователей именно из региона с активной фильтрацией. Обещание «100% обхода навсегда» без технических деталей — тот же признак скам-маркетинга, что и у обменника без прозрачного резерва: отсутствие деталей — уже сигнал.
Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.
Юрист с практикой в финансовом регулировании. Помогает разобраться в налогах и защите от блокировок. Консультировал банки, обменники и физических лиц по вопросам 115-ФЗ и налогообложения. Пишет так, чтобы было понятно без юридического образования.



