Раньше блокировка сайта была чёрным списком: сеть видит, что вы запрашиваете запрещённый адрес, и говорит «нет». Глубокая инспекция пакетов (DPI) — это её взрослая версия. Она читает не адрес на конверте, а форму вашего трафика. Именно поэтому прокси или VPN может работать сегодня и загадочно умереть завтра.

Кто использует DPI — и что он видит

  • Государства — ради цензуры: инспектируют трафик на сетевых границах страны, чтобы обнаруживать и замедлять VPN, прокси и средства обхода.
  • Системные и сетевые администраторы — провайдеры, университеты, корпоративное IT — чтобы формировать, логировать или блокировать трафик в своих сетях.

Обычная инспекция читает только заголовок — куда идёт пакет. DPI смотрит внутрь: полезную нагрузку, TLS-рукопожатие, размеры и тайминг пакетов и сигнатуры протоколов.

Глубокая инспекция пакетов против обычной: обычная читает только заголовок пакета, а DPI исследует всю полезную нагрузку

Главная улика — обычно сигнатура протокола. Многие туннели выдают себя уже в первых байтах. Как только DPI выучил эту сигнатуру, он отбрасывает всё, что ей соответствует, — без всякого чёрного списка.

Почему OpenVPN и WireGuard попадаются

Вот ловушка. У OpenVPN, WireGuard и IPSec отличное шифрование — но узнаваемый трафик. DPI не взламывает шифр; он просто распознаёт «это OpenVPN» или «это WireGuard» и режет. Взять VPN побольше и поизвестнее не поможет, ведь вся проблема именно в узнаваемости.

Настоящий ход: менять сигнатуру, а не шифр

Смысл был вовсе не в том, чтобы «шифровать RC4». Настоящая игра — изменить сигнатуру протокола, которую DPI видит снаружи — сделать соединение похожим на обычный веб-трафик, а не на VPN. Это происходит на локальном клиенте: ваше приложение подключается к localhost, клиент оборачивает данные в слой обфускации, а на другой стороне сервер/реле его разворачивает.

обфусцировано — DPI видит лишь обычный трафик Browser Local client localhost ISP / DPI Server / relay proxy exit Google
Обфускация происходит на вашей машине, поэтому всё между локальным клиентом и выходом выглядит для DPI обычным. Сервер разворачивает это и делает чистое соединение — назначение видит только IP прокси.

Инструменты, которые действительно это делают

Cloak

Cloak стоит перед чем-то вроде OpenVPN. Шифрование OpenVPN остаётся — задача Cloak спрятать характерный трафик OpenVPN: он переписывает метаданные пакетов, чтобы поток был похож на обычный веб-трафик, и защищается от активного пробинга (когда цензор «тыкает» ваш сервер, проверяя, VPN ли это).

AmneziaWG

Другой подход. Вместо переписывания криптографии WireGuard, AmneziaWG меняет характеристики пакетов, по которым DPI опознаёт WireGuard — изменяет заголовки handshake/данных, меняет размеры пакетов и может добавлять мусорные (junk) пакеты. Так ломается сигнатура «это точно WireGuard».

VLESS + REALITY

Используется в средах с жёсткой цензурой, например в Иране. Идея: перед DPI или активным пробингом ваш сервер должен выглядеть как обычный TLS/веб-сервис, а не как VPN. REALITY устроен так, что если он не может опознать авторизованного клиента, он передаёт соединение настоящему сайту:

Client
  │  (выглядит как обычный TLS)
  ▼
Internet
  │
  ▼
REALITY server
  ├─ авторизованный клиент  →  туннель
  └─ проба / чужак          →  настоящий сайт

Честная оговорка (2026)

Нет варианта «поставь это — и в Иране точно заработает». DPI Ирана продолжает развиваться — свежие измерения сообщают, что REALITY, WireGuard и даже TLS-фрагментацию обнаруживают или блокируют в некоторых иранских сетях. Обфускация — не решённая задача, а гонка вооружений; то, что работает в этом месяце, могут отметить в следующем.

Где вступает в игру чистый прокси-выход

Обфускация выводит вас наружу незаметно; а выходной IP решает, будет ли назначение вам доверять. Диапазоны дата-центров публичны и легко получают метку «не настоящий пользователь» — так что даже идеально обфусцированный туннель может выйти на IP, которому сайты уже не доверяют. Именно здесь прокси чрезвычайно эффективен:

  • Резидентные прокси выходят через реальные пользовательские устройства — вы выглядите как обычный домашний пользователь, потому что на уровне сети вы им и являетесь.
  • Мобильные прокси выходят через IP операторов, которые делят тысячи реальных телефонов, и заблокировать их разом очень трудно.

Собираем всё вместе

Обойти DPI — это стек, а не трюк: обфусцируйте сигнатуру (Cloak / AmneziaWG / REALITY), чтобы выглядеть как обычный веб-трафик, используйте современные шифры — никогда RC4 — и выходите через чистый резидентный или мобильный прокси, чтобы назначение вам доверяло. Забудьте рефлекс «просто возьми VPN побольше»; ловит вас именно узнаваемость.

Proxysterr делает выходную половину как надо: резидентные и мобильные пулы, созданные именно для этого, оплата криптой, без KYC, без истечения срока данных. Направьте свой обфусцированный туннель на endpoint Proxysterr — и получите чистый доверенный выход, на котором держится вся цепочка.