[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"$fArLebV9v5kSRzgjfQNhSyLRfQiPSw4q7amNVB2fbpf4":3},{"slug":4,"title":5,"excerpt":6,"body":7,"locale":8,"cover_image_url":9,"meta_title":10,"meta_description":11,"canonical_url":12,"robots":13,"schema_type":14,"focus_keyword":15,"keywords":16,"author":17,"translation_group":18,"alternates":19,"published_at":71,"updated_at":72,"reading_minutes":73},"co-je-deep-packet-inspection-dpi","Co je deep packet inspection (DPI) — a jak ji obejít","DPI pozná váš provoz podle tvaru, ne podle cíle. Proč se OpenVPN odhalí a jak lokální obfuskace plus čistý proxy výstup obejde DPI.","\u003Cp>Blokovat web býval černý seznam: síť vidí, že žádáte zakázanou adresu, a řekne \"ne\". \u003Cstrong>Deep packet inspection (DPI)\u003C\u002Fstrong> je dospělá verze: nečte jen adresu na obálce, čte \u003Cem>tvar\u003C\u002Fem> vašeho provozu. Proto proxy nebo VPN dnes funguje a zítra záhadně umře.\u003C\u002Fp>\n\u003Ch2>Kdo provozuje DPI — a co vidí\u003C\u002Fh2>\n\u003Cul>\u003Cli>\u003Cstrong>Vlády\u003C\u002Fstrong>, kvůli cenzuře: kontrolují provoz na síťových hranicích země, aby detekovaly a přiškrtily VPN, proxy a nástroje na obcházení.\u003C\u002Fli>\u003Cli>\u003Cstrong>Systémoví a síťoví správci\u003C\u002Fstrong> — ISP, univerzity, firemní IT — aby tvarovali, logovali nebo blokovali provoz ve svých sítích.\u003C\u002Fli>\u003C\u002Ful>\n\u003Cp>Běžná kontrola čte jen hlavičku — \u003Cem>kam\u003C\u002Fem> paket jde. DPI se dívá \u003Cem>dovnitř\u003C\u002Fem>: na payload, TLS handshake, velikosti a časování paketů a signatury protokolů.\u003C\u002Fp>\n\u003Cimg src=\"https:\u002F\u002Fwww.manageengine.com\u002Fproducts\u002Fnetflow\u002Fimages\u002Fdpi-vs-conventional.png\" alt=\"DPI versus běžná kontrola: běžná čte jen hlavičku paketu, zatímco DPI zkoumá celý payload\" loading=\"lazy\" decoding=\"async\" \u002F>\n\u003Cp>Prozradí obvykle \u003Cstrong>signatura protokolu\u003C\u002Fstrong>. Mnoho tunelů se prozradí už v prvních bajtech. Jakmile se DPI signaturu naučí, zahodí vše, co odpovídá — bez černého seznamu.\u003C\u002Fp>\n\u003Ch2>Proč se OpenVPN a WireGuard chytí\u003C\u002Fh2>\n\u003Cp>Tady je past. \u003Cstrong>Šifrování OpenVPN, WireGuard a IPSec je dobré — ale jejich provoz je rozpoznatelný.\u003C\u002Fstrong> DPI kryptografii neláme; prostě pozná \"tohle je OpenVPN\" nebo \"tohle je WireGuard\" a odřízne. Sáhnout po větší, slavnější VPN nepomůže — problém je právě \u003Cem>rozpoznatelnost\u003C\u002Fem>.\u003C\u002Fp>\n\u003Ch2>Skutečný tah: změnit signaturu, ne jen šifru\u003C\u002Fh2>\n\u003Cp>Nikdy tedy nešlo o \"šifrujme RC4\". Skutečná hra je \u003Cstrong>změnit signaturu protokolu, kterou DPI vidí zvenčí\u003C\u002Fstrong> — aby spojení vypadalo jako běžný webový provoz, ne jako VPN. Děje se to na \u003Cstrong>lokálním klientovi\u003C\u002Fstrong>: vaše aplikace se připojí na \u003Ccode>localhost\u003C\u002Fcode>, klient zabalí data do obfuskační vrstvy a na druhé straně je server\u002Frelay rozbalí.\u003C\u002Fp>\n\u003Cfigure>\n\u003Csvg viewBox=\"0 0 760 210\" role=\"img\" xmlns=\"http:\u002F\u002Fwww.w3.org\u002F2000\u002Fsvg\" aria-label=\"Obfuskace probíhá na vašem stroji, takže vše mezi lokálním klientem a výstupem vypadá pro DPI běžně. Server to rozbalí a naváže čisté spojení — cíl vidí jen IP proxy.\">\n  \u003Cdefs>\n    \u003Cmarker id=\"dpiArrow\" markerWidth=\"9\" markerHeight=\"9\" refX=\"6\" refY=\"3\" orient=\"auto\">\n      \u003Cpath d=\"M0,0 L6,3 L0,6 Z\" fill=\"currentColor\" fill-opacity=\"0.55\"\u002F>\n    \u003C\u002Fmarker>\n  \u003C\u002Fdefs>\n  \u003Crect x=\"150\" y=\"52\" width=\"454\" height=\"104\" rx=\"12\" fill=\"#06b6d4\" fill-opacity=\"0.07\" stroke=\"#06b6d4\" stroke-opacity=\"0.5\" stroke-dasharray=\"6 5\"\u002F>\n  \u003Ctext x=\"377\" y=\"42\" text-anchor=\"middle\" font-size=\"13\" font-weight=\"700\" fill=\"#06b6d4\">obfuskováno — DPI vidí jen běžný provoz\u003C\u002Ftext>\n  \u003Cg text-anchor=\"middle\" fill=\"currentColor\" font-size=\"13\" font-family=\"ui-sans-serif, system-ui, sans-serif\">\n    \u003Crect x=\"12\" y=\"84\" width=\"104\" height=\"44\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"64\" y=\"111\" font-weight=\"600\">Browser\u003C\u002Ftext>\n    \u003Crect x=\"160\" y=\"78\" width=\"132\" height=\"56\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"226\" y=\"103\" font-weight=\"600\">Local client\u003C\u002Ftext>\n    \u003Ctext x=\"226\" y=\"121\" font-size=\"11\" fill=\"#0891b2\">localhost\u003C\u002Ftext>\n    \u003Crect x=\"322\" y=\"78\" width=\"110\" height=\"56\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"377\" y=\"103\" font-weight=\"600\">ISP \u002F DPI\u003C\u002Ftext>\n    \u003Crect x=\"462\" y=\"78\" width=\"132\" height=\"56\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"528\" y=\"103\" font-weight=\"600\">Server \u002F relay\u003C\u002Ftext>\n    \u003Ctext x=\"528\" y=\"121\" font-size=\"11\" fill=\"#0891b2\">proxy exit\u003C\u002Ftext>\n    \u003Crect x=\"640\" y=\"84\" width=\"108\" height=\"44\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"694\" y=\"111\" font-weight=\"600\">Google\u003C\u002Ftext>\n  \u003C\u002Fg>\n  \u003Cg stroke=\"currentColor\" stroke-opacity=\"0.5\" stroke-width=\"2\" fill=\"none\" marker-end=\"url(#dpiArrow)\">\n    \u003Cline x1=\"116\" y1=\"106\" x2=\"156\" y2=\"106\"\u002F>\n    \u003Cline x1=\"292\" y1=\"106\" x2=\"318\" y2=\"106\"\u002F>\n    \u003Cline x1=\"432\" y1=\"106\" x2=\"458\" y2=\"106\"\u002F>\n    \u003Cline x1=\"594\" y1=\"106\" x2=\"636\" y2=\"106\"\u002F>\n  \u003C\u002Fg>\n\u003C\u002Fsvg>\n\u003Cfigcaption>Obfuskace probíhá na vašem stroji, takže vše mezi lokálním klientem a výstupem vypadá pro DPI běžně. Server to rozbalí a naváže čisté spojení — cíl vidí jen IP proxy.\u003C\u002Ffigcaption>\n\u003C\u002Ffigure>\n\u003Ch2>Nástroje, které to opravdu dělají\u003C\u002Fh2>\n\u003Ch3>Cloak\u003C\u002Fh3>\u003Cp>Cloak stojí před něčím jako OpenVPN. \u003Cstrong>Šifrování OpenVPN zůstává\u003C\u002Fstrong> — úkolem Cloaku je skrýt charakteristický provoz OpenVPN: přepíše metadata paketů, aby tok vypadal jako běžný web, a brání se \u003Cstrong>aktivnímu sondování\u003C\u002Fstrong> (když cenzor šťouchne do vašeho serveru, aby zjistil, zda je to VPN).\u003C\u002Fp>\n\u003Ch3>AmneziaWG\u003C\u002Fh3>\u003Cp>Jiný přístup. Místo přepisování kryptografie WireGuardu AmneziaWG \u003Cstrong>mění vlastnosti paketů, podle nichž DPI pozná WireGuard\u003C\u002Fstrong> — upraví hlavičky handshake\u002Fdatových paketů, změní velikosti a může vkládat junk pakety. Tím rozbije signaturu \"tohle je určitě WireGuard\".\u003C\u002Fp>\n\u003Ch3>VLESS + REALITY\u003C\u002Fh3>\u003Cp>Používá se v silně cenzurovaných prostředích jako Írán. Myšlenka: před DPI nebo aktivním sonderem má váš server vypadat jako \u003Cstrong>běžná TLS\u002Fwebová služba\u003C\u002Fstrong>, ne VPN. REALITY je postaven tak, že pokud nerozpozná autorizovaného klienta, předá spojení \u003Cem>skutečnému\u003C\u002Fem> webu:\u003C\u002Fp>\n\u003Cpre>Client\n  │  (vypadá jako běžné TLS)\n  ▼\nInternet\n  │\n  ▼\nREALITY server\n  ├─ autorizovaný klient  →  tunel\n  └─ sonda \u002F cizinec      →  skutečný web\u003C\u002Fpre>\n\u003Ch2>Poctivá výhrada (2026)\u003C\u002Fh2>\n\u003Cp>Neexistuje \"nainstaluj tohle a v Íránu to určitě půjde\". \u003Cstrong>Íránská DPI se stále vyvíjí\u003C\u002Fstrong> — nedávná měření hlásí, že REALITY, WireGuard a dokonce TLS fragmentace jsou v některých íránských sítích detekovány nebo blokovány. Obfuskace je závod ve zbrojení, ne hotové řešení.\u003C\u002Fp>\n\u003Ch2>Kde přichází čistý proxy výstup\u003C\u002Fh2>\n\u003Cp>Obfuskace vás dostane \u003Cem>ven\u003C\u002Fem> nepozorovaně; \u003Cstrong>výstupní IP\u003C\u002Fstrong> rozhoduje, zda vám cíl při příchodu \u003Cem>důvěřuje\u003C\u002Fem>. Datacentrové rozsahy jsou veřejné a snadno oznámkované jako \"není skutečný uživatel\" — i dokonale obfuskovaný tunel může skončit na IP, kterému weby už nedůvěřují. Tady je proxy \u003Cstrong>mimořádně účinné\u003C\u002Fstrong>:\u003C\u002Fp>\n\u003Cul>\u003Cli>\u003Cstrong>Rezidenční proxy\u003C\u002Fstrong> vystupují přes skutečná spotřebitelská zařízení — vypadáte jako běžný domácí uživatel, protože na úrovni sítě jím jste.\u003C\u002Fli>\u003Cli>\u003Cstrong>Mobilní proxy\u003C\u002Fstrong> vystupují přes IP operátorů sdílené tisíci skutečných telefonů, velmi těžko hromadně blokovatelné.\u003C\u002Fli>\u003C\u002Ful>\n\u003Ch2>Vše dohromady\u003C\u002Fh2>\n\u003Cp>Porazit DPI je stack, ne trik: \u003Cstrong>obfuskujte signaturu\u003C\u002Fstrong> (Cloak \u002F AmneziaWG \u002F REALITY), abyste vypadali jako běžný web, používejte \u003Cstrong>moderní šifry\u003C\u002Fstrong> — nikdy RC4 — a \u003Cstrong>vystupujte přes čisté rezidenční nebo mobilní proxy\u003C\u002Fstrong>, aby vám cíl důvěřoval. Zapomeňte na reflex \"vezmi větší VPN\"; chytí vás rozpoznatelnost.\u003C\u002Fp>\n\u003Cp>Proxysterr dělá výstupní polovinu správně: \u003Cstrong>rezidenční a mobilní pooly\u003C\u002Fstrong> stavěné přesně na tohle, platba kryptem, bez KYC, bez expirace dat. Namiřte svůj obfuskovaný tunel na endpoint Proxysterr a získáte čistý, důvěryhodný výstup, na kterém stojí celý řetězec.\u003C\u002Fp>","cs","https:\u002F\u002Fcyberartspro.com\u002Fwp-content\u002Fuploads\u002F2023\u002F02\u002Fdeep-packet-inspection-firewall.png","Co je DPI (deep packet inspection) a jak ji obejít","Jak DPI rozpozná provoz, proč se OpenVPN a WireGuard odhalí, a jak Cloak\u002FAmneziaWG\u002FREALITY plus čistý proxy výstup projdou.","","index,follow","BlogPosting","deep packet inspection",[],"Proxysterr","dpi",[20,23,26,29,32,35,38,41,44,47,50,53,56,59,62,65,68],{"locale":21,"slug":22},"ko","dpi-simcheung-paekit-geomsa",{"locale":24,"slug":25},"th","dpi-deep-packet-inspection-khue-arai",{"locale":27,"slug":28},"ar","ma-hi-dpi-alfahs-alamiq-lilhuzam",{"locale":30,"slug":31},"hi","dpi-deep-packet-inspection-kya-hai",{"locale":33,"slug":34},"ro","ce-este-deep-packet-inspection-dpi",{"locale":36,"slug":37},"it","cos-e-la-deep-packet-inspection-dpi",{"locale":39,"slug":40},"pl","czym-jest-deep-packet-inspection-dpi",{"locale":42,"slug":43},"nl","wat-is-deep-packet-inspection-dpi",{"locale":45,"slug":46},"de","was-ist-deep-packet-inspection-dpi",{"locale":48,"slug":49},"fr","qu-est-ce-que-la-dpi-inspection-profonde-des-paquets",{"locale":51,"slug":52},"pt","o-que-e-a-inspecao-profunda-de-pacotes-dpi",{"locale":54,"slug":55},"es","que-es-la-inspeccion-profunda-de-paquetes-dpi",{"locale":57,"slug":58},"vi","dpi-kiem-tra-goi-tin-chuyen-sau-la-gi",{"locale":60,"slug":61},"ru","chto-takoe-dpi-glubokaya-inspekciya-paketov",{"locale":63,"slug":64},"fa","bazresi-amigh-baste-dpi-chist",{"locale":66,"slug":67},"tr","derin-paket-incelemesi-dpi-nedir",{"locale":69,"slug":70},"en","what-is-deep-packet-inspection","2026-08-21T19:38:54.361449Z","2026-08-21T19:38:54.361662Z",3]