D
Dan Balan
Member
Представляем технический разбор того, как сейчас работает наша «суверенная» инфраструктура блокировок. Там много букв, но я выжал самую суть для тех, кто хочет понимать механику процесса, а не просто читать новости.
1. ТСПУ — это не файрвол, это «мозг» в разрыве
Технические средства противодействия угрозам (ТСПУ) — это не просто черный список IP-адресов. Это глубокий инспектор пакетов (DPI), который стоит в разрыве канала у провайдера.
Он смотрит на трафик на уровне L7 (прикладном). Его задача — не просто заблокировать, а классифицировать приложение. Если он видит, что вы используете запрещенный протокол или стучитесь на запрещенный SNI (Server Name Indicator), он начинает применять санкции: от сброса TCP-соединения (RST) до хитрого «шимминга» (искусственного замедления).
2. Режим «Белых списков» (White List) — новый кошмар мобилок
Самое интересное происходит в мобильных сетях. Там тестируется режим, при котором логика DPI инвертируется.
• Как было: Блокируем всё, что в черном списке.
• Как стало: Дропаем (drop) всё, чего нет в белом списке.
В этот белый список сейчас входят основные экосистемы (Яндекс, VK, Сбер), маркетплейсы и госуслуги. Если вы пытаетесь установить TCP-соединение с сервером, которого нет в реестре «доверенных», ТСПУ обрывает хендшейк еще до начала передачи данных. Пакет просто исчезает.
3. Почему VPN и прокси «умирают»
Раньше мы использовали обфускацию (obfs4, shadowsocks), чтобы трафик выглядел как белый шум. Теперь эвристика ТСПУ стала умнее:
• Статистический анализ: Если сессия выглядит «слишком равномерно» или имеет нестандартные размеры TLS-пакетов, она помечается как подозрительная.
• TLS Fingerprinting: ТСПУ проверяет, как именно клиент и сервер договариваются о шифровании. Если ваш прокси отдает «левый» набор шифров или неправильный порядок расширений (JA3/JA4 отпечатки), вас палить сразу.
4. Квази-легальные методы выживания
Что сейчас работает лучше всего?
1. Мимикрия под HTTPS: Использование прокси, которые идеально копируют поведение Chrome/Firefox (правильные TLS-хендшейки, отсутствие лишних задержек).
2. QUIC (HTTP/3): Поскольку это UDP-протокол, его сложнее анализировать «на лету» без потери производительности самого ТСПУ.
3. DoH/DoT: Использование зашифрованных DNS (DNS over HTTPS) не дает ТСПУ подменять DNS-ответы и перенаправлять вас на «заглушки».
Итог:
Эпоха «кнопочных» VPN-приложений уходит. Сейчас выживает тот, кто умеет настраивать мимикрию трафика и использовать современные протоколы транспорта. ТСПУ постоянно обновляет свои сигнатуры, так что статичные конфиги живут от силы пару недель.
1. ТСПУ — это не файрвол, это «мозг» в разрыве
Технические средства противодействия угрозам (ТСПУ) — это не просто черный список IP-адресов. Это глубокий инспектор пакетов (DPI), который стоит в разрыве канала у провайдера.
Он смотрит на трафик на уровне L7 (прикладном). Его задача — не просто заблокировать, а классифицировать приложение. Если он видит, что вы используете запрещенный протокол или стучитесь на запрещенный SNI (Server Name Indicator), он начинает применять санкции: от сброса TCP-соединения (RST) до хитрого «шимминга» (искусственного замедления).
2. Режим «Белых списков» (White List) — новый кошмар мобилок
Самое интересное происходит в мобильных сетях. Там тестируется режим, при котором логика DPI инвертируется.
• Как было: Блокируем всё, что в черном списке.
• Как стало: Дропаем (drop) всё, чего нет в белом списке.
В этот белый список сейчас входят основные экосистемы (Яндекс, VK, Сбер), маркетплейсы и госуслуги. Если вы пытаетесь установить TCP-соединение с сервером, которого нет в реестре «доверенных», ТСПУ обрывает хендшейк еще до начала передачи данных. Пакет просто исчезает.
3. Почему VPN и прокси «умирают»
Раньше мы использовали обфускацию (obfs4, shadowsocks), чтобы трафик выглядел как белый шум. Теперь эвристика ТСПУ стала умнее:
• Статистический анализ: Если сессия выглядит «слишком равномерно» или имеет нестандартные размеры TLS-пакетов, она помечается как подозрительная.
• TLS Fingerprinting: ТСПУ проверяет, как именно клиент и сервер договариваются о шифровании. Если ваш прокси отдает «левый» набор шифров или неправильный порядок расширений (JA3/JA4 отпечатки), вас палить сразу.
4. Квази-легальные методы выживания
Что сейчас работает лучше всего?
1. Мимикрия под HTTPS: Использование прокси, которые идеально копируют поведение Chrome/Firefox (правильные TLS-хендшейки, отсутствие лишних задержек).
2. QUIC (HTTP/3): Поскольку это UDP-протокол, его сложнее анализировать «на лету» без потери производительности самого ТСПУ.
3. DoH/DoT: Использование зашифрованных DNS (DNS over HTTPS) не дает ТСПУ подменять DNS-ответы и перенаправлять вас на «заглушки».
Итог:
Эпоха «кнопочных» VPN-приложений уходит. Сейчас выживает тот, кто умеет настраивать мимикрию трафика и использовать современные протоколы транспорта. ТСПУ постоянно обновляет свои сигнатуры, так что статичные конфиги живут от силы пару недель.