Bloccare un sito era una lista nera: la rete vede che chiedi un indirizzo vietato e dice "no". La deep packet inspection (DPI) è la versione adulta: non legge solo l'indirizzo sulla busta, legge la forma del tuo traffico. Ecco perché un proxy o VPN funziona oggi e muore misteriosamente domani.

Chi usa la DPI — e cosa vede

  • I governi, per la censura: ispezionano il traffico ai confini di rete del paese per rilevare e rallentare VPN, proxy e strumenti di aggiramento.
  • Amministratori di sistema e di rete — ISP, università, IT aziendale — per modellare, loggare o bloccare il traffico sulle loro reti.

L'ispezione classica legge solo l'header — dove va il pacchetto. La DPI guarda dentro: il payload, l'handshake TLS, dimensioni e tempi dei pacchetti e le firme di protocollo.

DPI contro ispezione classica: la classica legge solo l'header del pacchetto, mentre la DPI esamina tutto il payload

L'indizio è di solito la firma del protocollo. Molti tunnel si tradiscono nei primi byte. Una volta appresa la firma, la DPI scarta tutto ciò che combacia — senza lista nera.

Perché OpenVPN e WireGuard vengono presi

Ecco la trappola. La cifratura di OpenVPN, WireGuard e IPSec è ottima — ma il loro traffico è riconoscibile. La DPI non rompe la crittografia; riconosce semplicemente "questo è OpenVPN" o "questo è WireGuard" e taglia. Prendere una VPN più grande e famosa non aiuta: il problema è proprio l'identificabilità.

La mossa vera: cambiare la firma, non solo il cifrario

Quindi non è mai stato "cifriamo con RC4". Il gioco vero è cambiare la firma di protocollo che la DPI vede dall'esterno — far sembrare la connessione traffico web normale invece di una VPN. Accade su un client locale: la tua app si connette a localhost, il client avvolge i dati in uno strato di offuscamento e dall'altra parte un server/relay lo srotola.

offuscato — la DPI vede solo traffico normale Browser Local client localhost ISP / DPI Server / relay proxy exit Google
L'offuscamento avviene sulla tua macchina, così tutto tra il client locale e l'uscita sembra normale alla DPI. Il server lo srotola e apre una connessione pulita — la destinazione vede solo l'IP del proxy.

Strumenti che lo fanno davvero

Cloak

Cloak si mette davanti a qualcosa come OpenVPN. La cifratura di OpenVPN resta — il compito di Cloak è nascondere il traffico caratteristico di OpenVPN: riscrive i metadati dei pacchetti perché il flusso sembri traffico web normale, e resiste al probing attivo (quando il censore stuzzica il tuo server per capire se è una VPN).

AmneziaWG

Un altro approccio. Invece di riscrivere la crittografia di WireGuard, AmneziaWG cambia le caratteristiche dei pacchetti che la DPI usa per identificare WireGuard — altera gli header dei pacchetti handshake/dati, cambia le dimensioni e può iniettare pacchetti spazzatura. Così rompe la firma "questo è di sicuro WireGuard".

VLESS + REALITY

Usato in ambienti a forte censura come l'Iran. L'idea: davanti a una DPI o a un prober attivo, il tuo server deve sembrare un normale servizio TLS/web, non una VPN. REALITY è costruito perché, se non identifica un client autorizzato, consegni la connessione a un sito web reale:

Client
  │  (sembra TLS normale)
  ▼
Internet
  │
  ▼
server REALITY
  ├─ client autorizzato  →  tunnel
  └─ probe / estraneo    →  un sito web reale

L'avvertenza onesta (2026)

Non esiste "installa questo e in Iran funziona di sicuro". La DPI iraniana continua a evolversi — misurazioni recenti riportano che REALITY, WireGuard e persino la frammentazione TLS vengono rilevati o bloccati su alcune reti iraniane. L'offuscamento è una corsa agli armamenti, non una soluzione definitiva.

Dove entra un'uscita proxy pulita

L'offuscamento ti porta fuori senza essere visto; l'IP di uscita decide se la destinazione si fida di te all'arrivo. Le fasce datacenter sono pubbliche e facili da segnare come "non un utente reale" — perfino un tunnel perfettamente offuscato può finire su un IP di cui i siti già diffidano. Qui un proxy è estremamente efficace:

  • I proxy residenziali escono da veri dispositivi di consumatori — sembri un normale utente domestico, perché a livello di rete lo sei.
  • I proxy mobili escono da IP degli operatori condivisi da migliaia di telefoni reali, molto difficili da bloccare in blocco.

Mettendo tutto insieme

Battere la DPI è uno stack, non un trucco: offusca la firma (Cloak / AmneziaWG / REALITY) per sembrare traffico web normale, usa cifrari moderni — mai RC4 — ed esci da un proxy residenziale o mobile pulito perché la destinazione si fidi. Lascia perdere il riflesso "prendi una VPN più grande"; a farti prendere è la riconoscibilità.

Proxysterr fa bene la metà dell'uscita: pool residenziali e mobili creati proprio per questo, pagamento in cripto, senza KYC, senza scadenza dei dati. Punta il tuo tunnel offuscato a un endpoint Proxysterr e ottieni l'uscita pulita e affidabile che fa funzionare l'intera catena.