เมื่อก่อนการบล็อกเว็บคือบัญชีดำ: เครือข่ายเห็นว่าคุณขอที่อยู่ต้องห้ามแล้วบอกว่า "ไม่" Deep Packet Inspection (DPI) คือเวอร์ชันที่โตกว่า มันไม่ได้อ่านแค่ที่อยู่บนซอง แต่อ่านรูปทรงของทราฟฟิกคุณ นี่คือเหตุผลที่พร็อกซีหรือ VPN ใช้ได้วันนี้แต่ตายอย่างลึกลับในวันพรุ่งนี้

ใครใช้ DPI — และมันเห็นอะไร

  • รัฐบาล เพื่อเซ็นเซอร์ — ตรวจทราฟฟิกที่ชายแดนเครือข่ายของประเทศเพื่อตรวจจับและหน่วง VPN พร็อกซี และเครื่องมือหลบเลี่ยง
  • ผู้ดูแลระบบและเครือข่าย — ISP มหาวิทยาลัย ไอทีองค์กร — เพื่อจัดรูป บันทึก หรือบล็อกทราฟฟิกบนเครือข่ายของตน

การตรวจแบบทั่วไปอ่านแค่ header — ว่าแพ็กเก็ตไปที่ไหน ส่วน DPI มองเข้าไปข้างใน: payload, การจับมือ TLS, ขนาดและจังหวะแพ็กเก็ต และลายเซ็นโปรโตคอล

DPI เทียบกับการตรวจแบบทั่วไป: แบบทั่วไปอ่านแค่ header ของแพ็กเก็ต ขณะที่ DPI ตรวจ payload ทั้งหมด

เบาะแสมักคือลายเซ็นโปรโตคอล อุโมงค์จำนวนมากเผยตัวตั้งแต่ไม่กี่ไบต์แรก เมื่อ DPI เรียนรู้ลายเซ็นนั้นแล้ว มันจะทิ้งทุกอย่างที่ตรงกัน — โดยไม่ต้องมีบัญชีดำ

ทำไม OpenVPN และ WireGuard ถึงถูกจับ

นี่คือกับดัก การเข้ารหัสของ OpenVPN, WireGuard และ IPSec นั้นดี — แต่ทราฟฟิกของมันจำได้ DPI ไม่ได้เจาะการเข้ารหัส มันแค่จำได้ว่า "นี่ OpenVPN" หรือ "นี่ WireGuard" แล้วตัด การไปหา VPN ที่ใหญ่และดังกว่าไม่ช่วย — ปัญหาคือความจำได้นั่นเอง

ท่าจริง: เปลี่ยนลายเซ็น ไม่ใช่แค่ตัวเข้ารหัส

ดังนั้นมันไม่เคยเกี่ยวกับ "เข้ารหัสด้วย RC4" เกมจริงคือเปลี่ยนลายเซ็นโปรโตคอลที่ DPI เห็นจากภายนอก — ทำให้การเชื่อมต่อดูเหมือนทราฟฟิกเว็บปกติแทนที่จะเป็น VPN สิ่งนี้เกิดบนไคลเอนต์ในเครื่อง: แอปของคุณต่อไปที่ localhost ไคลเอนต์ห่อข้อมูลด้วยชั้น obfuscation และอีกฝั่งมีเซิร์ฟเวอร์/รีเลย์แกะออก

ถูกอำพราง — DPI เห็นแค่ทราฟฟิกปกติ Browser Local client localhost ISP / DPI Server / relay proxy exit Google
การอำพรางเกิดบนเครื่องของคุณ ทุกอย่างระหว่างไคลเอนต์ในเครื่องกับทางออกจึงดูปกติสำหรับ DPI เซิร์ฟเวอร์แกะออกแล้วต่อการเชื่อมต่อที่สะอาด — ปลายทางเห็นแค่ IP ของพร็อกซี

เครื่องมือที่ทำสิ่งนี้จริง

Cloak

Cloak วางอยู่หน้าอะไรอย่าง OpenVPN การเข้ารหัสของ OpenVPN ยังอยู่ — งานของ Cloak คือซ่อนทราฟฟิกเฉพาะตัวของ OpenVPN: เขียน metadata ของแพ็กเก็ตใหม่ให้สตรีมดูเหมือนทราฟฟิกเว็บปกติ และป้องกันการ probe แบบ active (เมื่อผู้เซ็นเซอร์แหย่เซิร์ฟเวอร์คุณเพื่อดูว่าเป็น VPN ไหม)

AmneziaWG

อีกแนวทาง แทนที่จะเขียนการเข้ารหัสของ WireGuard ใหม่ AmneziaWG เปลี่ยนคุณสมบัติแพ็กเก็ตที่ DPI ใช้ระบุ WireGuard — แก้ header ของแพ็กเก็ต handshake/data เปลี่ยนขนาด และอาจแทรกแพ็กเก็ตขยะ จึงทำลายลายเซ็น "นี่ WireGuard แน่นอน"

VLESS + REALITY

ใช้ในสภาพแวดล้อมเซ็นเซอร์หนักอย่างอิหร่าน แนวคิด: ต่อหน้า DPI หรือ prober แบบ active เซิร์ฟเวอร์คุณควรดูเหมือนบริการ TLS/เว็บปกติ ไม่ใช่ VPN REALITY ถูกสร้างให้ถ้าระบุไคลเอนต์ที่ได้รับอนุญาตไม่ได้ ก็ส่งการเชื่อมต่อไปยังเว็บไซต์จริง:

Client
  │  (ดูเหมือน TLS ปกติ)
  ▼
Internet
  │
  ▼
REALITY server
  ├─ ไคลเอนต์ที่ได้รับอนุญาต  →  อุโมงค์
  └─ probe / คนแปลกหน้า      →  เว็บไซต์จริง

ข้อควรระวังตามจริง (2026)

ไม่มี "ติดตั้งอันนี้แล้วในอิหร่านใช้ได้แน่" DPI ของอิหร่านพัฒนาต่อเนื่อง — การวัดล่าสุดรายงานว่า REALITY, WireGuard และแม้แต่ TLS fragmentation ถูกตรวจจับหรือบล็อกบนบางเครือข่ายอิหร่าน การอำพรางคือการแข่งขันด้านอาวุธ ไม่ใช่ทางแก้ที่ตายตัว

ทางออกพร็อกซีที่สะอาดเข้ามาตรงไหน

การอำพรางพาคุณออกไปโดยไม่ถูกเห็น ส่วนIP ทางออกตัดสินว่าปลายทางจะเชื่อใจคุณเมื่อไปถึงหรือไม่ ช่วง datacenter เป็นสาธารณะและถูกให้คะแนนว่า "ไม่ใช่ผู้ใช้จริง" ได้ง่าย — แม้อุโมงค์ที่อำพรางสมบูรณ์ก็อาจลงบน IP ที่เว็บไม่เชื่อใจอยู่แล้ว ตรงนี้พร็อกซีมีประสิทธิภาพมาก:

  • พร็อกซี residential ออกผ่านอุปกรณ์ผู้ใช้จริง — คุณดูเหมือนผู้ใช้ตามบ้านทั่วไป เพราะในระดับเครือข่ายคุณก็เป็นเช่นนั้น
  • พร็อกซีมือถือ ออกผ่าน IP ของผู้ให้บริการที่โทรศัพท์จริงหลายพันเครื่องใช้ร่วมกัน บล็อกทั้งก้อนได้ยากมาก

รวมทุกอย่างเข้าด้วยกัน

การเอาชนะ DPI คือสแต็ก ไม่ใช่กลเม็ด: อำพรางลายเซ็น (Cloak / AmneziaWG / REALITY) ให้ดูเหมือนทราฟฟิกเว็บปกติ ใช้การเข้ารหัสสมัยใหม่ — ไม่ใช่ RC4 — และออกผ่านพร็อกซี residential หรือมือถือที่สะอาดให้ปลายทางเชื่อใจ ทิ้งสัญชาตญาณ "หา VPN ใหญ่กว่า" ไป สิ่งที่ทำให้ถูกจับคือความจำได้

Proxysterr ทำครึ่งทางออกได้ถูกต้อง: พูล residential และมือถือ ที่สร้างมาเพื่อสิ่งนี้ จ่ายด้วยคริปโต ไม่มี KYC ข้อมูลไม่มีวันหมดอายุ ชี้อุโมงค์ที่อำพรางของคุณไปยัง endpoint ของ Proxysterr แล้วได้ทางออกที่สะอาดและน่าเชื่อถือซึ่งขับเคลื่อนทั้งเชน