Blokovat web býval černý seznam: síť vidí, že žádáte zakázanou adresu, a řekne "ne". Deep packet inspection (DPI) je dospělá verze: nečte jen adresu na obálce, čte tvar vašeho provozu. Proto proxy nebo VPN dnes funguje a zítra záhadně umře.
Kdo provozuje DPI — a co vidí
- Vlády, kvůli cenzuře: kontrolují provoz na síťových hranicích země, aby detekovaly a přiškrtily VPN, proxy a nástroje na obcházení.
- Systémoví a síťoví správci — ISP, univerzity, firemní IT — aby tvarovali, logovali nebo blokovali provoz ve svých sítích.
Běžná kontrola čte jen hlavičku — kam paket jde. DPI se dívá dovnitř: na payload, TLS handshake, velikosti a časování paketů a signatury protokolů.
Prozradí obvykle signatura protokolu. Mnoho tunelů se prozradí už v prvních bajtech. Jakmile se DPI signaturu naučí, zahodí vše, co odpovídá — bez černého seznamu.
Proč se OpenVPN a WireGuard chytí
Tady je past. Šifrování OpenVPN, WireGuard a IPSec je dobré — ale jejich provoz je rozpoznatelný. DPI kryptografii neláme; prostě pozná "tohle je OpenVPN" nebo "tohle je WireGuard" a odřízne. Sáhnout po větší, slavnější VPN nepomůže — problém je právě rozpoznatelnost.
Skutečný tah: změnit signaturu, ne jen šifru
Nikdy tedy nešlo o "šifrujme RC4". Skutečná hra je změnit signaturu protokolu, kterou DPI vidí zvenčí — aby spojení vypadalo jako běžný webový provoz, ne jako VPN. Děje se to na lokálním klientovi: vaše aplikace se připojí na localhost, klient zabalí data do obfuskační vrstvy a na druhé straně je server/relay rozbalí.
Nástroje, které to opravdu dělají
Cloak
Cloak stojí před něčím jako OpenVPN. Šifrování OpenVPN zůstává — úkolem Cloaku je skrýt charakteristický provoz OpenVPN: přepíše metadata paketů, aby tok vypadal jako běžný web, a brání se aktivnímu sondování (když cenzor šťouchne do vašeho serveru, aby zjistil, zda je to VPN).
AmneziaWG
Jiný přístup. Místo přepisování kryptografie WireGuardu AmneziaWG mění vlastnosti paketů, podle nichž DPI pozná WireGuard — upraví hlavičky handshake/datových paketů, změní velikosti a může vkládat junk pakety. Tím rozbije signaturu "tohle je určitě WireGuard".
VLESS + REALITY
Používá se v silně cenzurovaných prostředích jako Írán. Myšlenka: před DPI nebo aktivním sonderem má váš server vypadat jako běžná TLS/webová služba, ne VPN. REALITY je postaven tak, že pokud nerozpozná autorizovaného klienta, předá spojení skutečnému webu:
Client │ (vypadá jako běžné TLS) ▼ Internet │ ▼ REALITY server ├─ autorizovaný klient → tunel └─ sonda / cizinec → skutečný web
Poctivá výhrada (2026)
Neexistuje "nainstaluj tohle a v Íránu to určitě půjde". Íránská DPI se stále vyvíjí — nedávná měření hlásí, že REALITY, WireGuard a dokonce TLS fragmentace jsou v některých íránských sítích detekovány nebo blokovány. Obfuskace je závod ve zbrojení, ne hotové řešení.
Kde přichází čistý proxy výstup
Obfuskace vás dostane ven nepozorovaně; výstupní IP rozhoduje, zda vám cíl při příchodu důvěřuje. Datacentrové rozsahy jsou veřejné a snadno oznámkované jako "není skutečný uživatel" — i dokonale obfuskovaný tunel může skončit na IP, kterému weby už nedůvěřují. Tady je proxy mimořádně účinné:
- Rezidenční proxy vystupují přes skutečná spotřebitelská zařízení — vypadáte jako běžný domácí uživatel, protože na úrovni sítě jím jste.
- Mobilní proxy vystupují přes IP operátorů sdílené tisíci skutečných telefonů, velmi těžko hromadně blokovatelné.
Vše dohromady
Porazit DPI je stack, ne trik: obfuskujte signaturu (Cloak / AmneziaWG / REALITY), abyste vypadali jako běžný web, používejte moderní šifry — nikdy RC4 — a vystupujte přes čisté rezidenční nebo mobilní proxy, aby vám cíl důvěřoval. Zapomeňte na reflex "vezmi větší VPN"; chytí vás rozpoznatelnost.
Proxysterr dělá výstupní polovinu správně: rezidenční a mobilní pooly stavěné přesně na tohle, platba kryptem, bez KYC, bez expirace dat. Namiřte svůj obfuskovaný tunel na endpoint Proxysterr a získáte čistý, důvěryhodný výstup, na kterém stojí celý řetězec.

