[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"$faXCKKSHF7CpVNCah9uk-B3W7lIaXIzCUIi26cckpGsI":3},{"slug":4,"title":5,"excerpt":6,"body":7,"locale":8,"cover_image_url":9,"meta_title":10,"meta_description":11,"canonical_url":12,"robots":13,"schema_type":14,"focus_keyword":15,"keywords":16,"author":17,"translation_group":18,"alternates":19,"published_at":71,"updated_at":72,"reading_minutes":73},"ce-este-deep-packet-inspection-dpi","Ce este deep packet inspection (DPI) — și cum o depășești","DPI îți recunoaște traficul după formă, nu după destinație. De ce OpenVPN e detectat și cum ofuscarea locală plus o ieșire proxy curată trece de DPI.","\u003Cp>Blocarea unui site era o listă neagră: rețeaua vede că ceri o adresă interzisă și spune \"nu\". \u003Cstrong>Deep packet inspection (DPI)\u003C\u002Fstrong> e versiunea matură: nu citește doar adresa de pe plic, ci \u003Cem>forma\u003C\u002Fem> traficului tău. De aceea un proxy sau VPN merge azi și moare misterios mâine.\u003C\u002Fp>\n\u003Ch2>Cine folosește DPI — și ce vede\u003C\u002Fh2>\n\u003Cul>\u003Cli>\u003Cstrong>Guvernele\u003C\u002Fstrong>, pentru cenzură: inspectează traficul la granițele de rețea ale țării ca să detecteze și să încetinească VPN-uri, proxy-uri și unelte de ocolire.\u003C\u002Fli>\u003Cli>\u003Cstrong>Administratorii de sisteme și rețele\u003C\u002Fstrong> — ISP-uri, universități, IT corporativ — ca să modeleze, să logheze sau să blocheze traficul din rețelele lor.\u003C\u002Fli>\u003C\u002Ful>\n\u003Cp>Inspecția obișnuită citește doar antetul — \u003Cem>unde\u003C\u002Fem> merge pachetul. DPI se uită \u003Cem>înăuntru\u003C\u002Fem>: la payload, handshake-ul TLS, dimensiunile și timing-ul pachetelor și semnăturile de protocol.\u003C\u002Fp>\n\u003Cimg src=\"https:\u002F\u002Fwww.manageengine.com\u002Fproducts\u002Fnetflow\u002Fimages\u002Fdpi-vs-conventional.png\" alt=\"DPI versus inspecția obișnuită: cea obișnuită citește doar antetul pachetului, în timp ce DPI examinează tot payload-ul\" loading=\"lazy\" decoding=\"async\" \u002F>\n\u003Cp>Indiciul e de obicei \u003Cstrong>semnătura protocolului\u003C\u002Fstrong>. Multe tuneluri se dau de gol încă din primii octeți. Odată ce DPI învață semnătura, aruncă tot ce se potrivește — fără listă neagră.\u003C\u002Fp>\n\u003Ch2>De ce OpenVPN și WireGuard sunt prinse\u003C\u002Fh2>\n\u003Cp>Iată capcana. \u003Cstrong>Criptarea OpenVPN, WireGuard și IPSec e bună — dar traficul lor e recognoscibil.\u003C\u002Fstrong> DPI nu sparge criptarea; pur și simplu recunoaște \"asta e OpenVPN\" sau \"asta e WireGuard\" și taie. Un VPN mai mare și mai celebru nu ajută: problema e tocmai \u003Cem>identificabilitatea\u003C\u002Fem>.\u003C\u002Fp>\n\u003Ch2>Mișcarea reală: schimbă semnătura, nu doar cifrul\u003C\u002Fh2>\n\u003Cp>Deci nu a fost niciodată vorba de \"criptăm cu RC4\". Jocul real e să \u003Cstrong>schimbi semnătura de protocol pe care DPI o vede din exterior\u003C\u002Fstrong> — să faci conexiunea să pară trafic web normal, nu un VPN. Se întâmplă pe un \u003Cstrong>client local\u003C\u002Fstrong>: aplicația ta se conectează la \u003Ccode>localhost\u003C\u002Fcode>, clientul învelește datele într-un strat de ofuscare, iar de partea cealaltă un server\u002Frelay îl desface.\u003C\u002Fp>\n\u003Cfigure>\n\u003Csvg viewBox=\"0 0 760 210\" role=\"img\" xmlns=\"http:\u002F\u002Fwww.w3.org\u002F2000\u002Fsvg\" aria-label=\"Ofuscarea are loc pe mașina ta, așa că tot ce e între clientul local și ieșire pare normal pentru DPI. Serverul îl desface și face o conexiune curată — destinația vede doar IP-ul proxy-ului.\">\n  \u003Cdefs>\n    \u003Cmarker id=\"dpiArrow\" markerWidth=\"9\" markerHeight=\"9\" refX=\"6\" refY=\"3\" orient=\"auto\">\n      \u003Cpath d=\"M0,0 L6,3 L0,6 Z\" fill=\"currentColor\" fill-opacity=\"0.55\"\u002F>\n    \u003C\u002Fmarker>\n  \u003C\u002Fdefs>\n  \u003Crect x=\"150\" y=\"52\" width=\"454\" height=\"104\" rx=\"12\" fill=\"#06b6d4\" fill-opacity=\"0.07\" stroke=\"#06b6d4\" stroke-opacity=\"0.5\" stroke-dasharray=\"6 5\"\u002F>\n  \u003Ctext x=\"377\" y=\"42\" text-anchor=\"middle\" font-size=\"13\" font-weight=\"700\" fill=\"#06b6d4\">ofuscat — DPI vede doar trafic normal\u003C\u002Ftext>\n  \u003Cg text-anchor=\"middle\" fill=\"currentColor\" font-size=\"13\" font-family=\"ui-sans-serif, system-ui, sans-serif\">\n    \u003Crect x=\"12\" y=\"84\" width=\"104\" height=\"44\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"64\" y=\"111\" font-weight=\"600\">Browser\u003C\u002Ftext>\n    \u003Crect x=\"160\" y=\"78\" width=\"132\" height=\"56\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"226\" y=\"103\" font-weight=\"600\">Local client\u003C\u002Ftext>\n    \u003Ctext x=\"226\" y=\"121\" font-size=\"11\" fill=\"#0891b2\">localhost\u003C\u002Ftext>\n    \u003Crect x=\"322\" y=\"78\" width=\"110\" height=\"56\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"377\" y=\"103\" font-weight=\"600\">ISP \u002F DPI\u003C\u002Ftext>\n    \u003Crect x=\"462\" y=\"78\" width=\"132\" height=\"56\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"528\" y=\"103\" font-weight=\"600\">Server \u002F relay\u003C\u002Ftext>\n    \u003Ctext x=\"528\" y=\"121\" font-size=\"11\" fill=\"#0891b2\">proxy exit\u003C\u002Ftext>\n    \u003Crect x=\"640\" y=\"84\" width=\"108\" height=\"44\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"694\" y=\"111\" font-weight=\"600\">Google\u003C\u002Ftext>\n  \u003C\u002Fg>\n  \u003Cg stroke=\"currentColor\" stroke-opacity=\"0.5\" stroke-width=\"2\" fill=\"none\" marker-end=\"url(#dpiArrow)\">\n    \u003Cline x1=\"116\" y1=\"106\" x2=\"156\" y2=\"106\"\u002F>\n    \u003Cline x1=\"292\" y1=\"106\" x2=\"318\" y2=\"106\"\u002F>\n    \u003Cline x1=\"432\" y1=\"106\" x2=\"458\" y2=\"106\"\u002F>\n    \u003Cline x1=\"594\" y1=\"106\" x2=\"636\" y2=\"106\"\u002F>\n  \u003C\u002Fg>\n\u003C\u002Fsvg>\n\u003Cfigcaption>Ofuscarea are loc pe mașina ta, așa că tot ce e între clientul local și ieșire pare normal pentru DPI. Serverul îl desface și face o conexiune curată — destinația vede doar IP-ul proxy-ului.\u003C\u002Ffigcaption>\n\u003C\u002Ffigure>\n\u003Ch2>Unelte care chiar fac asta\u003C\u002Fh2>\n\u003Ch3>Cloak\u003C\u002Fh3>\u003Cp>Cloak stă în fața a ceva ca OpenVPN. \u003Cstrong>Criptarea OpenVPN rămâne\u003C\u002Fstrong> — treaba lui Cloak e să ascundă traficul caracteristic OpenVPN: rescrie metadatele pachetelor ca fluxul să pară trafic web normal și se apără de \u003Cstrong>probing activ\u003C\u002Fstrong> (când cenzorul îți împunge serverul ca să vadă dacă e VPN).\u003C\u002Fp>\n\u003Ch3>AmneziaWG\u003C\u002Fh3>\u003Cp>O altă abordare. În loc să rescrie criptografia WireGuard, AmneziaWG \u003Cstrong>schimbă trăsăturile pachetelor pe care DPI le folosește ca să identifice WireGuard\u003C\u002Fstrong> — modifică anteturile pachetelor de handshake\u002Fdate, schimbă dimensiunile și poate injecta pachete-gunoi. Astfel sparge semnătura \"asta e sigur WireGuard\".\u003C\u002Fp>\n\u003Ch3>VLESS + REALITY\u003C\u002Fh3>\u003Cp>Folosit în medii cu cenzură dură ca Iranul. Ideea: în fața unei DPI sau a unui prober activ, serverul tău trebuie să pară un \u003Cstrong>serviciu TLS\u002Fweb normal\u003C\u002Fstrong>, nu un VPN. REALITY e construit ca, dacă nu identifică un client autorizat, să predea conexiunea unui site \u003Cem>real\u003C\u002Fem>:\u003C\u002Fp>\n\u003Cpre>Client\n  │  (pare TLS normal)\n  ▼\nInternet\n  │\n  ▼\nserver REALITY\n  ├─ client autorizat  →  tunel\n  └─ probă \u002F străin    →  un site real\u003C\u002Fpre>\n\u003Ch2>Avertismentul cinstit (2026)\u003C\u002Fh2>\n\u003Cp>Nu există \"instalează asta și în Iran merge sigur\". \u003Cstrong>DPI-ul Iranului evoluează continuu\u003C\u002Fstrong> — măsurători recente raportează că REALITY, WireGuard și chiar fragmentarea TLS sunt detectate sau blocate pe unele rețele iraniene. Ofuscarea e o cursă a înarmării, nu o soluție finală.\u003C\u002Fp>\n\u003Ch2>Unde intră o ieșire proxy curată\u003C\u002Fh2>\n\u003Cp>Ofuscarea te scoate \u003Cem>afară\u003C\u002Fem> nevăzut; \u003Cstrong>IP-ul de ieșire\u003C\u002Fstrong> decide dacă destinația are \u003Cem>încredere\u003C\u002Fem> în tine la sosire. Intervalele de datacenter sunt publice și ușor de notat ca \"nu e un utilizator real\" — chiar și un tunel perfect ofuscat poate ajunge pe un IP în care site-urile deja n-au încredere. Aici un proxy e \u003Cstrong>extrem de eficient\u003C\u002Fstrong>:\u003C\u002Fp>\n\u003Cul>\u003Cli>\u003Cstrong>Proxy-urile rezidențiale\u003C\u002Fstrong> ies prin dispozitive reale ale consumatorilor — pari un utilizator casnic obișnuit, fiindcă la nivel de rețea chiar ești.\u003C\u002Fli>\u003Cli>\u003Cstrong>Proxy-urile mobile\u003C\u002Fstrong> ies prin IP-uri de operator partajate de mii de telefoane reale, foarte greu de blocat în masă.\u003C\u002Fli>\u003C\u002Ful>\n\u003Ch2>Punând totul la un loc\u003C\u002Fh2>\n\u003Cp>Să învingi DPI e un stack, nu un truc: \u003Cstrong>ofuschează semnătura\u003C\u002Fstrong> (Cloak \u002F AmneziaWG \u002F REALITY) ca să pari trafic web normal, folosește \u003Cstrong>cifruri moderne\u003C\u002Fstrong> — niciodată RC4 — și \u003Cstrong>ieși printr-un proxy rezidențial sau mobil curat\u003C\u002Fstrong> ca destinația să aibă încredere în tine. Uită reflexul \"ia un VPN mai mare\"; recognoscibilitatea te prinde.\u003C\u002Fp>\n\u003Cp>Proxysterr face bine jumătatea de ieșire: \u003Cstrong>pool-uri rezidențiale și mobile\u003C\u002Fstrong> construite exact pentru asta, plată cu cripto, fără KYC, fără expirarea datelor. Îndreaptă-ți tunelul ofuscat spre un endpoint Proxysterr și obții ieșirea curată și de încredere pe care se sprijină tot lanțul.\u003C\u002Fp>","ro","https:\u002F\u002Fcyberartspro.com\u002Fwp-content\u002Fuploads\u002F2023\u002F02\u002Fdeep-packet-inspection-firewall.png","Ce este DPI (deep packet inspection) și cum o ocolești","Cum identifică DPI traficul, de ce OpenVPN și WireGuard sunt detectate, și cum Cloak\u002FAmneziaWG\u002FREALITY plus o ieșire proxy curată trec.","","index,follow","BlogPosting","deep packet inspection",[],"Proxysterr","dpi",[20,23,26,29,32,35,38,41,44,47,50,53,56,59,62,65,68],{"locale":21,"slug":22},"ko","dpi-simcheung-paekit-geomsa",{"locale":24,"slug":25},"th","dpi-deep-packet-inspection-khue-arai",{"locale":27,"slug":28},"ar","ma-hi-dpi-alfahs-alamiq-lilhuzam",{"locale":30,"slug":31},"hi","dpi-deep-packet-inspection-kya-hai",{"locale":33,"slug":34},"cs","co-je-deep-packet-inspection-dpi",{"locale":36,"slug":37},"it","cos-e-la-deep-packet-inspection-dpi",{"locale":39,"slug":40},"pl","czym-jest-deep-packet-inspection-dpi",{"locale":42,"slug":43},"nl","wat-is-deep-packet-inspection-dpi",{"locale":45,"slug":46},"de","was-ist-deep-packet-inspection-dpi",{"locale":48,"slug":49},"fr","qu-est-ce-que-la-dpi-inspection-profonde-des-paquets",{"locale":51,"slug":52},"pt","o-que-e-a-inspecao-profunda-de-pacotes-dpi",{"locale":54,"slug":55},"es","que-es-la-inspeccion-profunda-de-paquetes-dpi",{"locale":57,"slug":58},"vi","dpi-kiem-tra-goi-tin-chuyen-sau-la-gi",{"locale":60,"slug":61},"ru","chto-takoe-dpi-glubokaya-inspekciya-paketov",{"locale":63,"slug":64},"fa","bazresi-amigh-baste-dpi-chist",{"locale":66,"slug":67},"tr","derin-paket-incelemesi-dpi-nedir",{"locale":69,"slug":70},"en","what-is-deep-packet-inspection","2026-08-21T19:38:54.903823Z","2026-08-21T19:38:54.904042Z",4]