[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"$f42LY1_FhMOkWCIDvWXBlfiasBHqPdrpJp4HSYSVttjc":3},{"slug":4,"title":5,"excerpt":6,"body":7,"locale":8,"cover_image_url":9,"meta_title":10,"meta_description":11,"canonical_url":12,"robots":13,"schema_type":14,"focus_keyword":15,"keywords":16,"author":17,"translation_group":18,"alternates":19,"published_at":71,"updated_at":72,"reading_minutes":73},"cos-e-la-deep-packet-inspection-dpi","Cos'è la deep packet inspection (DPI) — e come superarla","La DPI riconosce il tuo traffico dalla forma, non dalla destinazione. Perché OpenVPN viene rilevato e come offuscare in locale più un'uscita proxy pulita supera la DPI.","\u003Cp>Bloccare un sito era una lista nera: la rete vede che chiedi un indirizzo vietato e dice \"no\". La \u003Cstrong>deep packet inspection (DPI)\u003C\u002Fstrong> è la versione adulta: non legge solo l'indirizzo sulla busta, legge la \u003Cem>forma\u003C\u002Fem> del tuo traffico. Ecco perché un proxy o VPN funziona oggi e muore misteriosamente domani.\u003C\u002Fp>\n\u003Ch2>Chi usa la DPI — e cosa vede\u003C\u002Fh2>\n\u003Cul>\u003Cli>\u003Cstrong>I governi\u003C\u002Fstrong>, per la censura: ispezionano il traffico ai confini di rete del paese per rilevare e rallentare VPN, proxy e strumenti di aggiramento.\u003C\u002Fli>\u003Cli>\u003Cstrong>Amministratori di sistema e di rete\u003C\u002Fstrong> — ISP, università, IT aziendale — per modellare, loggare o bloccare il traffico sulle loro reti.\u003C\u002Fli>\u003C\u002Ful>\n\u003Cp>L'ispezione classica legge solo l'header — \u003Cem>dove\u003C\u002Fem> va il pacchetto. La DPI guarda \u003Cem>dentro\u003C\u002Fem>: il payload, l'handshake TLS, dimensioni e tempi dei pacchetti e le firme di protocollo.\u003C\u002Fp>\n\u003Cimg src=\"https:\u002F\u002Fwww.manageengine.com\u002Fproducts\u002Fnetflow\u002Fimages\u002Fdpi-vs-conventional.png\" alt=\"DPI contro ispezione classica: la classica legge solo l'header del pacchetto, mentre la DPI esamina tutto il payload\" loading=\"lazy\" decoding=\"async\" \u002F>\n\u003Cp>L'indizio è di solito la \u003Cstrong>firma del protocollo\u003C\u002Fstrong>. Molti tunnel si tradiscono nei primi byte. Una volta appresa la firma, la DPI scarta tutto ciò che combacia — senza lista nera.\u003C\u002Fp>\n\u003Ch2>Perché OpenVPN e WireGuard vengono presi\u003C\u002Fh2>\n\u003Cp>Ecco la trappola. \u003Cstrong>La cifratura di OpenVPN, WireGuard e IPSec è ottima — ma il loro traffico è riconoscibile.\u003C\u002Fstrong> La DPI non rompe la crittografia; riconosce semplicemente \"questo è OpenVPN\" o \"questo è WireGuard\" e taglia. Prendere una VPN più grande e famosa non aiuta: il problema è proprio l'\u003Cem>identificabilità\u003C\u002Fem>.\u003C\u002Fp>\n\u003Ch2>La mossa vera: cambiare la firma, non solo il cifrario\u003C\u002Fh2>\n\u003Cp>Quindi non è mai stato \"cifriamo con RC4\". Il gioco vero è \u003Cstrong>cambiare la firma di protocollo che la DPI vede dall'esterno\u003C\u002Fstrong> — far sembrare la connessione traffico web normale invece di una VPN. Accade su un \u003Cstrong>client locale\u003C\u002Fstrong>: la tua app si connette a \u003Ccode>localhost\u003C\u002Fcode>, il client avvolge i dati in uno strato di offuscamento e dall'altra parte un server\u002Frelay lo srotola.\u003C\u002Fp>\n\u003Cfigure>\n\u003Csvg viewBox=\"0 0 760 210\" role=\"img\" xmlns=\"http:\u002F\u002Fwww.w3.org\u002F2000\u002Fsvg\" aria-label=\"L'offuscamento avviene sulla tua macchina, così tutto tra il client locale e l'uscita sembra normale alla DPI. Il server lo srotola e apre una connessione pulita — la destinazione vede solo l'IP del proxy.\">\n  \u003Cdefs>\n    \u003Cmarker id=\"dpiArrow\" markerWidth=\"9\" markerHeight=\"9\" refX=\"6\" refY=\"3\" orient=\"auto\">\n      \u003Cpath d=\"M0,0 L6,3 L0,6 Z\" fill=\"currentColor\" fill-opacity=\"0.55\"\u002F>\n    \u003C\u002Fmarker>\n  \u003C\u002Fdefs>\n  \u003Crect x=\"150\" y=\"52\" width=\"454\" height=\"104\" rx=\"12\" fill=\"#06b6d4\" fill-opacity=\"0.07\" stroke=\"#06b6d4\" stroke-opacity=\"0.5\" stroke-dasharray=\"6 5\"\u002F>\n  \u003Ctext x=\"377\" y=\"42\" text-anchor=\"middle\" font-size=\"13\" font-weight=\"700\" fill=\"#06b6d4\">offuscato — la DPI vede solo traffico normale\u003C\u002Ftext>\n  \u003Cg text-anchor=\"middle\" fill=\"currentColor\" font-size=\"13\" font-family=\"ui-sans-serif, system-ui, sans-serif\">\n    \u003Crect x=\"12\" y=\"84\" width=\"104\" height=\"44\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"64\" y=\"111\" font-weight=\"600\">Browser\u003C\u002Ftext>\n    \u003Crect x=\"160\" y=\"78\" width=\"132\" height=\"56\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"226\" y=\"103\" font-weight=\"600\">Local client\u003C\u002Ftext>\n    \u003Ctext x=\"226\" y=\"121\" font-size=\"11\" fill=\"#0891b2\">localhost\u003C\u002Ftext>\n    \u003Crect x=\"322\" y=\"78\" width=\"110\" height=\"56\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"377\" y=\"103\" font-weight=\"600\">ISP \u002F DPI\u003C\u002Ftext>\n    \u003Crect x=\"462\" y=\"78\" width=\"132\" height=\"56\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"528\" y=\"103\" font-weight=\"600\">Server \u002F relay\u003C\u002Ftext>\n    \u003Ctext x=\"528\" y=\"121\" font-size=\"11\" fill=\"#0891b2\">proxy exit\u003C\u002Ftext>\n    \u003Crect x=\"640\" y=\"84\" width=\"108\" height=\"44\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"694\" y=\"111\" font-weight=\"600\">Google\u003C\u002Ftext>\n  \u003C\u002Fg>\n  \u003Cg stroke=\"currentColor\" stroke-opacity=\"0.5\" stroke-width=\"2\" fill=\"none\" marker-end=\"url(#dpiArrow)\">\n    \u003Cline x1=\"116\" y1=\"106\" x2=\"156\" y2=\"106\"\u002F>\n    \u003Cline x1=\"292\" y1=\"106\" x2=\"318\" y2=\"106\"\u002F>\n    \u003Cline x1=\"432\" y1=\"106\" x2=\"458\" y2=\"106\"\u002F>\n    \u003Cline x1=\"594\" y1=\"106\" x2=\"636\" y2=\"106\"\u002F>\n  \u003C\u002Fg>\n\u003C\u002Fsvg>\n\u003Cfigcaption>L'offuscamento avviene sulla tua macchina, così tutto tra il client locale e l'uscita sembra normale alla DPI. Il server lo srotola e apre una connessione pulita — la destinazione vede solo l'IP del proxy.\u003C\u002Ffigcaption>\n\u003C\u002Ffigure>\n\u003Ch2>Strumenti che lo fanno davvero\u003C\u002Fh2>\n\u003Ch3>Cloak\u003C\u002Fh3>\u003Cp>Cloak si mette davanti a qualcosa come OpenVPN. \u003Cstrong>La cifratura di OpenVPN resta\u003C\u002Fstrong> — il compito di Cloak è nascondere il traffico caratteristico di OpenVPN: riscrive i metadati dei pacchetti perché il flusso sembri traffico web normale, e resiste al \u003Cstrong>probing attivo\u003C\u002Fstrong> (quando il censore stuzzica il tuo server per capire se è una VPN).\u003C\u002Fp>\n\u003Ch3>AmneziaWG\u003C\u002Fh3>\u003Cp>Un altro approccio. Invece di riscrivere la crittografia di WireGuard, AmneziaWG \u003Cstrong>cambia le caratteristiche dei pacchetti che la DPI usa per identificare WireGuard\u003C\u002Fstrong> — altera gli header dei pacchetti handshake\u002Fdati, cambia le dimensioni e può iniettare pacchetti spazzatura. Così rompe la firma \"questo è di sicuro WireGuard\".\u003C\u002Fp>\n\u003Ch3>VLESS + REALITY\u003C\u002Fh3>\u003Cp>Usato in ambienti a forte censura come l'Iran. L'idea: davanti a una DPI o a un prober attivo, il tuo server deve sembrare un \u003Cstrong>normale servizio TLS\u002Fweb\u003C\u002Fstrong>, non una VPN. REALITY è costruito perché, se non identifica un client autorizzato, consegni la connessione a un sito web \u003Cem>reale\u003C\u002Fem>:\u003C\u002Fp>\n\u003Cpre>Client\n  │  (sembra TLS normale)\n  ▼\nInternet\n  │\n  ▼\nserver REALITY\n  ├─ client autorizzato  →  tunnel\n  └─ probe \u002F estraneo    →  un sito web reale\u003C\u002Fpre>\n\u003Ch2>L'avvertenza onesta (2026)\u003C\u002Fh2>\n\u003Cp>Non esiste \"installa questo e in Iran funziona di sicuro\". \u003Cstrong>La DPI iraniana continua a evolversi\u003C\u002Fstrong> — misurazioni recenti riportano che REALITY, WireGuard e persino la frammentazione TLS vengono rilevati o bloccati su alcune reti iraniane. L'offuscamento è una corsa agli armamenti, non una soluzione definitiva.\u003C\u002Fp>\n\u003Ch2>Dove entra un'uscita proxy pulita\u003C\u002Fh2>\n\u003Cp>L'offuscamento ti porta \u003Cem>fuori\u003C\u002Fem> senza essere visto; l'\u003Cstrong>IP di uscita\u003C\u002Fstrong> decide se la destinazione si \u003Cem>fida\u003C\u002Fem> di te all'arrivo. Le fasce datacenter sono pubbliche e facili da segnare come \"non un utente reale\" — perfino un tunnel perfettamente offuscato può finire su un IP di cui i siti già diffidano. Qui un proxy è \u003Cstrong>estremamente efficace\u003C\u002Fstrong>:\u003C\u002Fp>\n\u003Cul>\u003Cli>\u003Cstrong>I proxy residenziali\u003C\u002Fstrong> escono da veri dispositivi di consumatori — sembri un normale utente domestico, perché a livello di rete lo sei.\u003C\u002Fli>\u003Cli>\u003Cstrong>I proxy mobili\u003C\u002Fstrong> escono da IP degli operatori condivisi da migliaia di telefoni reali, molto difficili da bloccare in blocco.\u003C\u002Fli>\u003C\u002Ful>\n\u003Ch2>Mettendo tutto insieme\u003C\u002Fh2>\n\u003Cp>Battere la DPI è uno stack, non un trucco: \u003Cstrong>offusca la firma\u003C\u002Fstrong> (Cloak \u002F AmneziaWG \u002F REALITY) per sembrare traffico web normale, usa \u003Cstrong>cifrari moderni\u003C\u002Fstrong> — mai RC4 — ed \u003Cstrong>esci da un proxy residenziale o mobile pulito\u003C\u002Fstrong> perché la destinazione si fidi. Lascia perdere il riflesso \"prendi una VPN più grande\"; a farti prendere è la riconoscibilità.\u003C\u002Fp>\n\u003Cp>Proxysterr fa bene la metà dell'uscita: \u003Cstrong>pool residenziali e mobili\u003C\u002Fstrong> creati proprio per questo, pagamento in cripto, senza KYC, senza scadenza dei dati. Punta il tuo tunnel offuscato a un endpoint Proxysterr e ottieni l'uscita pulita e affidabile che fa funzionare l'intera catena.\u003C\u002Fp>","it","https:\u002F\u002Fcyberartspro.com\u002Fwp-content\u002Fuploads\u002F2023\u002F02\u002Fdeep-packet-inspection-firewall.png","Cos'è la DPI (deep packet inspection) e come aggirarla","Come la DPI identifica il traffico, perché OpenVPN e WireGuard vengono rilevati, e come Cloak\u002FAmneziaWG\u002FREALITY più un'uscita proxy pulita passano.","","index,follow","BlogPosting","deep packet inspection",[],"Proxysterr","dpi",[20,23,26,29,32,35,38,41,44,47,50,53,56,59,62,65,68],{"locale":21,"slug":22},"ko","dpi-simcheung-paekit-geomsa",{"locale":24,"slug":25},"th","dpi-deep-packet-inspection-khue-arai",{"locale":27,"slug":28},"ar","ma-hi-dpi-alfahs-alamiq-lilhuzam",{"locale":30,"slug":31},"hi","dpi-deep-packet-inspection-kya-hai",{"locale":33,"slug":34},"ro","ce-este-deep-packet-inspection-dpi",{"locale":36,"slug":37},"cs","co-je-deep-packet-inspection-dpi",{"locale":39,"slug":40},"pl","czym-jest-deep-packet-inspection-dpi",{"locale":42,"slug":43},"nl","wat-is-deep-packet-inspection-dpi",{"locale":45,"slug":46},"de","was-ist-deep-packet-inspection-dpi",{"locale":48,"slug":49},"fr","qu-est-ce-que-la-dpi-inspection-profonde-des-paquets",{"locale":51,"slug":52},"pt","o-que-e-a-inspecao-profunda-de-pacotes-dpi",{"locale":54,"slug":55},"es","que-es-la-inspeccion-profunda-de-paquetes-dpi",{"locale":57,"slug":58},"vi","dpi-kiem-tra-goi-tin-chuyen-sau-la-gi",{"locale":60,"slug":61},"ru","chto-takoe-dpi-glubokaya-inspekciya-paketov",{"locale":63,"slug":64},"fa","bazresi-amigh-baste-dpi-chist",{"locale":66,"slug":67},"tr","derin-paket-incelemesi-dpi-nedir",{"locale":69,"slug":70},"en","what-is-deep-packet-inspection","2026-08-21T19:38:53.818008Z","2026-08-21T19:38:53.818769Z",4]