Как работают блокировки РКН: ТСПУ, DPI и деанонимизация трафика
Разбираем, как устроены блокировки РКН: что такое ТСПУ, как DPI распознаёт VPN-трафик по сигнатурам и fingerprint, почему падают OpenVPN, WireGuard и VLESS.
Чтобы уверенно обходить блокировки, полезно понимать, как они устроены. Хорошая новость: за сложными аббревиатурами скрывается вполне понятная логика. Разберём её по шагам — без лишней технической воды.
Что такое ТСПУ
ТСПУ — технические средства противодействия угрозам. Это оборудование, установленное на сетях российских операторов связи. Через него проходит весь ваш трафик, и именно оно решает, пропустить соединение или замедлить и оборвать его.
Ключевое отличие от старых блокировок: раньше провайдер просто сверял адрес сайта со списком запрещённых. ТСПУ работает тоньше — оно анализирует содержимое и форму пакетов, независимо от того, куда вы идёте.
Как DPI видит ваш трафик
Основной инструмент ТСПУ — DPI (Deep Packet Inspection), глубокая инспекция пакетов. Обычный роутер смотрит только на «конверт» пакета: откуда и куда. DPI вскрывает конверт и изучает, как устроено соединение внутри.
Что DPI умеет определять:
- какой протокол используется (HTTPS, OpenVPN, WireGuard, QUIC);
- как выглядит начальное «рукопожатие» между вами и сервером;
- размеры и ритм пакетов — у VPN он часто отличается от обычного веба;
- к какому домену идёт запрос (поле SNI в TLS-соединении).
Сигнатуры и fingerprint
У каждого протокола есть узнаваемый «почерк» — сигнатура. Например, у WireGuard строго определённый формат первого пакета рукопожатия. DPI знает этот шаблон и, увидев его, помечает соединение как VPN.
В 2026 году фильтрация пошла дальше сигнатур. Появились эксперименты с TLS-fingerprint: система смотрит не только на протокол, но и на то, каким именно образом клиент устанавливает шифрованное соединение. Если «отпечаток» не похож на обычный браузер, трафик становится подозрительным.
Именно поэтому рабочие протоколы 2026 года стараются быть неотличимыми от обычного HTTPS.
Активное зондирование
Ещё один метод — активное зондирование (active probing). Заподозрив, что сервер может быть VPN-точкой, система сама отправляет к нему тестовые запросы. Если сервер отвечает не так, как повёл бы себя обычный веб-сайт, его добавляют в блок.
Хорошая защита от зондирования — маскировка под реальный сайт. Технология Reality, например, притворяется соединением к разрешённому домену, поэтому на «пробу» отвечает как обычный сервер.
Где это уже реализовано
Не обязательно поднимать сервер самому: VLESS + Reality и Hysteria2 уже отдают готовые сервисы. Mansur VPN даёт их по подписке — одна ссылка со всеми серверами на одну учётку (до 15 устройств), оплата по СБП или криптой прямо в Telegram.
Белые списки и региональные шатдауны
Самая жёсткая мера — не блокировать «плохое», а разрешить только хорошее. Во время региональных «шатдаунов» пропускается ограниченный список ресурсов (госуслуги, банки, локальные сервисы), а всё остальное режется по умолчанию. Это и есть белые списки.
В таком режиме (в народе — «глушилки») обычный VPN бесполезен: решает уже не протокол, а сам IP-адрес сервера. Проходит только соединение к адресу, который входит в белый список, — поэтому выживают лишь сервисы, у которых есть такие IP.
Подробно: что такое белые списки и как их обойтиЧто из этого следует для обхода
Понимая механику, легко сформулировать требования к рабочему VPN в 2026 году:
- трафик неотличим от обычного HTTPS (нет узнаваемой сигнатуры);
- защита от активного зондирования (маскировка под реальный домен);
- современный протокол — VLESS + Reality (основной) или Hysteria2;
- серверы на IP из белых списков — чтобы пережить «глушилки» и шатдауны;
- быстрое обновление серверов и адресов, когда ТСПУ меняет правила.
Как применить это на практике и что настроить в первую очередь — в нашем гайде по обходу блокировок РКН. А готовые сервисы с такими протоколами мы сравнили в обзоре лучших VPN 2026.