ГлавнаяБлог

DPI: как оборудование читает трафик, не расшифровывая его

3 сентября 2026

DPI-оборудование (deep packet inspection, «глубокий анализ пакетов») не умеет читать содержимое зашифрованного соединения — вскрыть его и увидеть пароль или текст сообщения оно не может. Но у любого зашифрованного соединения есть часть, которая остаётся открытой: момент установления связи, размеры пакетов, их количество и то, как часто они идут друг за другом. Именно по этим признакам оборудование делает вывод о том, что за трафик перед ним, не заглядывая внутрь.

Это похоже на работу почтальона, который не может вскрыть конверт, но видит его размер, вес и то, как часто с этого адреса отправляют похожие письма. По совокупности внешних признаков можно довольно точно угадать, что внутри, даже не читая содержимое.

Что видно снаружи зашифрованного пакета

Когда устройство устанавливает защищённое соединение, первые пакеты — рукопожатие — передаются частично открытым текстом. В них видно, какие способы шифрования поддерживает клиент, в каком порядке перечислены технические параметры и какой версии протокол используется. Это как отпечаток пальца: у браузера один набор параметров и их порядок, у почтового клиента другой, у библиотеки, на которой написан VPN-протокол, третий.

Дальше добавляется статистика: сколько байт весит каждый пакет, с каким интервалом они идут, есть ли среди них служебные «проверки на связи». Обычный просмотр сайта даёт неровный, рваный поток данных — картинки, скрипты, паузы на чтение. Служебный протокол чаще работает ровнее и предсказуемее.

Как по этим признакам находят VPN

У многих протоколов, включая OpenVPN и WireGuard, структура первых пакетов заметно отличается от рукопожатия обычного браузера — даже если содержимое зашифровано. Оборудование сравнивает эти признаки с типичными шаблонами и делает вывод: перед ним не сайт, а туннель к VPN-серверу. После этого решение — блокировать или ограничивать скорость — принимается независимо от того, что именно пользователь передаёт.

Почему Reality не выделяется на этом фоне

Протокол Reality, который используется в DexterVPN, не пытается спрятать факт шифрования — это невозможно и не нужно. Вместо этого он строит рукопожатие так, что оно совпадает с рукопожатием настоящего браузера, который заходит на реальный сайт. Отпечаток получается неотличим от обычного HTTPS-соединения, потому что технически это оно и есть: DPI видит ровно то же самое, что увидело бы при обращении к этому сайту напрямую.

Поэтому ТСПУ не режет Reality так, как режет OpenVPN и WireGuard — оборудованию просто не за что зацепиться. Оно ищет отклонения от обычного HTTPS, а их нет.

Что DPI всё равно не может

Даже самый точный анализ пакетов не расшифровывает содержимое — DPI видит форму трафика, а не его смысл. Он не поможет оператору узнать, какие сайты вы открываете внутри защищённого соединения, если протокол не выдаёт себя внешними признаками.

Есть и то, что DPI не решает в принципе. Если оператор физически отключает мобильный интернет, никакой анализ пакетов тут ни при чём — маскировка трафика не поможет, потому что связи нет вообще. А блокировка по IP-адресу сервера — отдельный механизм: он не связан с распознаванием протокола и решается сменой сервера, а не сменой маскировки.

Попробуйте DexterVPN

Протокол Reality, свои серверы в Европе и никаких логов. Российские сервисы — банки, Госуслуги, маркетплейсы — идут напрямую. 3 дня и 50 ГБ бесплатно, без карты — подключение занимает пару минут.

Открыть бота в Telegram