Когда сайт «не открывается», люди грешат на браузер, роутер или Wi-Fi. Перезагружают, чистят кэш, звонят провайдеру. А провайдер разводит руками: у нас всё работает. И формально он прав — трафик до вас доходит. Его фильтрует не он сам, а отдельное оборудование, которое стоит на его сети по требованию закона.
Разберём, что это за оборудование, что оно видит в вашем соединении и почему одни сервисы отваливаются мгновенно, другие тормозят, а третьи работают как ни в чём не бывало. Без этой картинки любые советы «включи VPN» превращаются в гадание.
Что такое ТСПУ и откуда оно взялось
ТСПУ — это «технические средства противодействия угрозам». Аббревиатура из закона, за которой стоит вполне физический предмет: серверные стойки с оборудованием, установленные в сети каждого крупного оператора связи. Управляет ими не провайдер, а Роскомнадзор — точнее, подведомственный ему центр мониторинга. Провайдер обязан пропустить весь свой трафик через эти железки и не имеет доступа к их настройкам.
До ТСПУ блокировки работали иначе. Провайдер получал реестр запрещённых ресурсов и сам резал доступ к адресам из списка — кто-то по IP, кто-то по домену, кто-то спустя рукава. Результат был лоскутный: у одного оператора сайт открывался, у другого нет. ТСПУ убрало эту самодеятельность. Теперь фильтрация централизованная и единообразная, и провайдер в ней — просто труба, через которую всё проходит.
Ключевой инструмент внутри ТСПУ — технология DPI. Именно она решает, что делать с каждым пакетом: пропустить, замедлить или выбросить.
DPI: что это и чем отличается от обычной блокировки
DPI расшифровывается как deep packet inspection — глубокая инспекция пакетов. Слово «глубокая» здесь ключевое.
Любой ваш запрос в сеть разбивается на пакеты. У каждого пакета есть «конверт» — заголовок с адресом отправителя и получателя — и «содержимое». Простая блокировка по IP читает только конверт: адрес в списке запрещённых — пакет в мусор. Грубо, но дёшево. Проблема в том, что за одним IP сегодня живут сотни сайтов (спасибо облакам и CDN), и блокировка по адресу цепляет заодно кучу невиновных.
DPI вскрывает конверт и заглядывает внутрь. Оно анализирует не только куда идёт пакет, но и что он несёт: какой протокол, к какому домену обращается, как выглядит начало соединения. Это позволяет блокировать точечно — конкретный сервис, а не весь IP — и, что важнее, распознавать трафик по его форме, даже когда адрес назначения ни о чём не говорит.
Вот на чём DPI ловит соединение:
| Что смотрит DPI | Где это лежит | Что выдаёт |
|---|---|---|
| SNI — имя домена | В начале TLS-рукопожатия, открытым текстом | К какому сайту вы подключаетесь |
| DNS-запрос | Обычный DNS идёт незашифрованным | Какой домен вы резолвите |
| Сигнатура протокола | Форма первых пакетов соединения | Это VPN, Tor или обычный сайт |
| Размеры и тайминги пакетов | Статистика потока | Похоже на видео, на туннель, на торрент |
Первый пункт — самый болезненный. Когда вы заходите на защищённый сайт по HTTPS, само содержимое шифруется. Но имя домена, к которому вы обращаетесь, в классическом TLS передаётся в открытом виде — в поле SNI. То есть шифрование защищает что вы читаете, но не куда вы пришли. DPI читает это имя и сверяет со списком.
Как именно DPI блокирует: три сценария
Блокировка — это не всегда «закрыто наглухо». У DPI есть градации, и по симптомам можно понять, что именно с вами делают.
Сброс соединения (RST). Оборудование видит запрещённый SNI или сигнатуру и подделывает пакет разрыва — как будто сервер сам оборвал связь. Браузер честно пишет «сайт недоступен». Соединение вроде бы устанавливается и тут же рвётся. Классика для заблокированных ресурсов.
Молчаливый дроп. Пакеты просто выбрасываются без всякого ответа. Вы видите вечную загрузку и в итоге таймаут. Сайт не «закрыт» — он словно исчез. Так часто ведут себя с трафиком, который система не хочет даже признавать существующим.
Замедление (throttling). Соединение не рвут, но зажимают полосу до символических значений. Страница грузится, видео буферизуется вечно, файл качается по 20 КБ/с. Формально доступ есть — пользоваться невозможно. Этот приём применяют, когда полная блокировка политически неудобна, а придушить сервис хочется. Если у вас именно такая картина, разбор симптомов и что с этим делать есть в отдельном материале про провайдера, который режет скорость.
Понимание, какой из трёх сценариев перед вами, экономит часы. Мгновенный разрыв и вечная загрузка лечатся по-разному, а замедление вообще легко спутать с плохим Wi-Fi.
Почему DPI цепляет и VPN, хотя внутри всё зашифровано
Здесь начинается интересное. Логично думать: раз VPN шифрует весь трафик целиком, DPI внутрь не заглянет и придраться не сможет. Заглянуть — правда не может. А придраться — вполне.
DPI не обязано читать содержимое, чтобы распознать VPN. Ему хватает формы. У каждого протокола — свой почерк: как выглядит начальное рукопожатие, какого размера первые пакеты, в каком ритме они идут. Стандартный OpenVPN или голый WireGuard имеют узнаваемую сигнатуру, и система классифицирует поток как «туннель», ничего не расшифровывая. Дальше — те же три сценария: сброс, дроп или замедление.
Именно поэтому «VPN перестал работать» — массовая жалоба. Сам VPN исправен, ключи верные, сервер жив. Просто DPI научилось узнавать его протокол в лицо и глушить на подходе. Механику, как решения обходят это распознавание, мы подробно разбирали в статье про то, как VPN обходит DPI-фильтрацию.
Ответ индустрии — обфускация: маскировка туннеля под обычный веб-трафик, чтобы по форме он был неотличим от захода на сайт. Протоколы вроде Shadowsocks, VLESS и Trojan строились ровно под эту задачу. Как это устроено технически — в разборе обфускации трафика против DPI.
Почему один сайт открывается, а соседний нет
Пользователей сбивает с толку непоследовательность. YouTube тормозит, а какой-нибудь тяжёлый зарубежный сайт открывается мгновенно. VPN-приложение не подключается, а мессенджер работает. Дело в том, что DPI применяет разные правила к разным типам трафика, и решения принимаются по нескольким осям сразу.
- По домену (SNI). Конкретное имя в списке — сброс. Остальные домены на том же сервере не тронуты.
- По протоколу. Сигнатура туннеля глушится независимо от того, куда он ведёт.
- По поведению. Подозрительная статистика потока — кандидат на замедление.
- По времени и региону. Правила меняются: где-то жёстче, где-то мягче, иногда включаются точечно под конкретное событие.
Отсюда и мозаика. Ваш сосед на другом провайдере может видеть иную картину, потому что ТСПУ в разных сетях настроено не строго одинаково и обновляется не синхронно. Отсюда же вечные споры в комментариях: «у меня работает» против «у меня всё лежит» — оба правы.
Технически подкованные пользователи давят на самое слабое место DPI — открытый SNI. Если спрятать и его, распознавание по имени домена ослепнет.
Слабое место DPI: шифрование того, что раньше было видно
Вся мощь блокировки по домену держится на том, что имя сайта передаётся открытым текстом. Уберите эту видимость — и половина фильтрации рассыпается. Индустрия движется ровно туда.
Шифрование DNS. Обычный DNS-запрос виден оборудованию насквозь: вы буквально спрашиваете «какой IP у такого-то домена» открытым текстом. DNS-over-HTTPS и DNS-over-TLS прячут этот запрос в шифрованный канал. DPI больше не читает, какие домены вы резолвите. Один из каналов утечки закрыт.
Encrypted SNI / ECH. Следующий шаг — спрятать сам SNI в TLS-рукопожатии. Технология Encrypted SNI (ECH) шифрует имя домена, и DPI теряет главный маркер. Именно поэтому вокруг ECH столько напряжения: она обесценивает самый дешёвый и точный способ блокировки. Где-то на это отвечают попытками резать сам ECH-трафик как подозрительный — снова гонка.
Оговорюсь честно: это не «кнопка невидимости». Даже со скрытым SNI и зашифрованным DNS остаётся IP-адрес назначения и поведенческий анализ. Полной анонимности эти технологии не дают и не обещают — они лишь закрывают конкретные каналы, по которым DPI вас читает.
Что со всем этим делать пользователю
Практический вывод простой: бороться с ТСПУ на его поле бесполезно, оно стоит в сети провайдера и вам не подчиняется. Задача пользователя — не «сломать» DPI, а перестать быть для него читаемым и распознаваемым.
- 1Определите симптом. Мгновенный разрыв — скорее блокировка по SNI. Вечная загрузка — молчаливый дроп. Всё грузится, но еле-еле — замедление. От диагноза зависит лечение.
- 2Включите шифрование DNS. DoH/DoT включается в настройках браузера и системы и закрывает самый простой канал утечки — иногда этого уже хватает для «просто медленных» сайтов.
- 3Смените протокол VPN. Если голый WireGuard/OpenVPN глушат, переходите на обфусцированные протоколы — они маскируются под обычный трафик. Подробности — в сравнении WireGuard, OpenVPN и Shadowsocks.
- 4Меняйте сервер и протокол при «смерти» решения. Внезапно перестало работать — не чините, переключайтесь. Что конкретно перебирать, разобрано в материале про провайдера, блокирующего VPN.
- 5Оставайтесь в легальном поле. Обход блокировок ради доступа к обычным сервисам и защиты приватности — это одно; доступ к запрещённому контенту — другое. Границу разбираем в статье про легальный обход блокировок.
Коротко
ТСПУ — это государственное оборудование в сети провайдера, которым управляет Роскомнадзор, а не оператор. Его мозг — DPI, глубокая инспекция пакетов: она читает не только адрес, но и форму трафика — имя домена в SNI, сигнатуру протокола, поведение потока. Отсюда три исхода: сброс, тихий дроп, замедление. VPN попадает под раздачу не потому, что DPI его расшифровало, а потому, что узнало по почерку. Спасает не «магический VPN», а обфускация и шифрование того, что раньше было видно открытым текстом — DNS и SNI. И это не разовая победа, а бесконечная гонка брони и снаряда, в которой периодическая смена протокола и сервера — норма, а не признак поломки.
Материал информационный, не юридическая консультация. Практика блокировок и настройки ТСПУ меняются — проверяйте актуальную ситуацию у своего провайдера и сервиса.
Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.
В индустрии криптовалют с 2014 года. Бывший репортёр Forklog и Bits.media, автор более 200 публикаций про обмен, AML-практики и регуляторные изменения в России. С 2021 года ведёт редакцию TopChange: отвечает за методологию рейтинга, тайные покупки и проверки резервов.



