Обход блокировок: как это устроено
Вокруг темы много магии и мало объяснений. Разберём, что происходит на самом деле, — без этого невозможно понять, почему одно работает годами, а другое ломается через неделю.
Три уровня, на которых ограничивают трафик
По спискам адресов. Самый простой способ: есть перечень IP и доменов, соединения с ними не устанавливаются. Лечится сменой адреса — отсюда работают зеркала и смена DNS.
По имени. Оборудование смотрит, какой домен вы запрашиваете — в DNS-запросе или в поле SNI при установке TLS-соединения. Само содержимое зашифровано, но имя сайта передаётся открытым текстом. Смена DNS тут помогает частично: имя всё равно уйдёт в SNI.
По форме трафика (DPI). Самый интересный уровень. Оборудование не расшифровывает трафик — ему это и не нужно. Оно смотрит на размеры пакетов, интервалы между ними, структуру заголовков и по этим признакам определяет протокол. VPN узнаётся именно так.
Отсюда главный вывод: против DPI смена адреса бесполезна. Вы можете поменять сервер, страну, порт — если пакеты по-прежнему выглядят как WireGuard, их по-прежнему узнают.
Почему замедление — не то же самое, что блокировка
Заблокированный сервис не открывается. Замедленный открывается, но пользоваться им невозможно: видео стоит на загрузке, качество падает до 144p, файлы качаются байтами. При этом speedtest показывает нормальную скорость, потому что ограничивают не весь канал, а трафик конкретного сервиса.
Практическое следствие: если скорость по замеру нормальная, а YouTube не грузится — искать проблему в своём роутере бессмысленно.
Какие ВПН перестают работать и почему
Публичные прокси и бесплатные ВПН. Работают до тех пор, пока их не заметили. Чем популярнее сервис, тем быстрее это происходит.
Обычный WireGuard и OpenVPN. У обоих характерная сигнатура. WireGuard особенно узнаваем: хендшейк имеет фиксированный размер, и распознать его — задача на пару правил.
Локальные обходчики вроде Zapret. Подбирают способ под конкретную реализацию фильтрации у конкретного оператора. Работают отлично — ровно до момента, когда фильтр обновляют. Тогда подобранная стратегия перестаёт подходить, и всё возвращается к «не работает», хотя вы ничего не меняли. Отсюда огромное количество запросов вида «не работает дискорд с запретом»: это не поломка Zapret, это смена фильтра на той стороне.
Что держится дольше
Подходы, которые не пытаются угадать правило, а убирают признак, по которому трафик узнаётся:
- Маскировка формы пакетов. AmneziaWG — это WireGuard с изменёнными параметрами: мусорные байты в хендшейке, другие размеры, другие заголовки. Криптография та же самая, а сигнатуры больше нет.
- Нестандартные порты. Отдельно важно для России: UDP на порту 443 не проходит вообще. Это QUIC, и он подавляется — мы проверяли, до сервера не доходит ни одного пакета. Решение, рассчитанное на UDP/443, здесь нежизнеспособно.
- Разделение точки входа и точки выхода. Адрес, к которому подключается клиент, и сервер, который выпускает трафик в интернет, — разные машины. Точку входа можно менять, не трогая ничего остального.
Что из этого следует практически
Если у вас перестал работать конкретный сервис — сначала посмотрите разборы по ситуациям ниже: примерно в половине случаев дело не в фильтрации, а в настройках, кэше или сбитом времени на устройстве.
Если признаки указывают на фильтрацию — работающих вариантов немного, и все они сводятся к тому, чтобы трафик не опознавался. Ari VPN построен именно так: AmneziaWG с маскировкой, нестандартные порты входа, разделённые вход и выход.
Нужен маршрут, который держится
AmneziaWG с маскировкой трафика, две локации, две минуты на подключение.
Подключить Ari VPN