Один из аргументов в пользу самостоятельного обхода DPI вместо использования готового VPN-сервиса редко озвучивается прямо, хотя он довольно фундаментальный: дело в самой архитектуре решений и в том, насколько легко их можно вычислить и заблокировать централизованно.
У VPN-сервисов — общая точка отказа
У любого коммерческого VPN-сервиса есть физические сервера — как внутри страны, так и за рубежом. Эти сервера можно вычислить по характеру подключений к ним: множество пользователей стабильно соединяются с одним и тем же набором IP-адресов, использующих одинаковое программное обеспечение и одинаковые настройки. Это создаёт узнаваемый паттерн, который со временем можно занести в блокировку целиком — вне зависимости от того, насколько хорошо замаскирован сам трафик.
Обход DPI (глубокого анализа пакетов) устроен принципиально иначе. У людей, которые настраивают его самостоятельно, различаются и конкретные параметры, и команды обхода — единого шаблона просто не существует. Даже когда провайдер меняет параметры блокировки (а это происходит не так часто — у некоторых операторов конфигурация не менялась годами), подбор новых команд обхода делается методом проб, потому что никаких открытых данных о том, как это работает массово, нет и быть не может — просто в силу того, что нет единой инфраструктуры, которую можно было бы проанализировать.
Как выглядит трафик изнутри
Механика обхода DPI строится на фрагментации трафика — и делается это у каждого пользователя по-разному. Например, загружаемый кусок видео с YouTube у одного человека может разбиваться на пять частей случайного размера, а у другого — на пятнадцать. Найти в этом хаосе устойчивую закономерность, по которой можно было бы систематически детектировать и блокировать такой трафик, крайне сложно — именно потому, что единой логики разбивки не существует.
Где риски выше, а где ниже
По части устойчивости обхода DPI меньше рисков наблюдается у пользователей региональных и небольших интернет-провайдеров — крупные операторы обычно первыми получают и внедряют обновлённые стратегии блокировки. С мобильным интернетом ситуация обратная: по наблюдениям, настройки обхода в рамках одного оператора обычно одинаковы на всех вышках, то есть унификация здесь выше, чем у фиксированного интернета.
Разница в устойчивости между DPI-обходом и обычным VPN — это, по сути, разница между распределённой системой без единой точки отказа и централизованным сервисом, который можно заблокировать одним решением. Если хочется получить настройку такого распределённого обхода без необходимости разбираться во всех технических деталях самостоятельно, готовые конфигурации можно получить в Telegram-боте @jincomputers_bot.