Среди относительно новых подходов к маскировке VPN-трафика выделяется техника, использующая TURN-серверы популярных сервисов видеосвязи как промежуточное звено. Это принципиально иной способ прятать трафик, чем обфускация на уровне самого протокола — здесь маскировка достигается за счёт того, что трафик в принципе выглядит как чужой, легитимный сервис.
Как устроена маскировка через TURN
Идея заключается в следующем: WireGuard-туннель инкапсулируется внутрь DTLS-соединений, используя TURN-серверы стороннего сервиса видеозвонков как промежуточное звено, из-за чего нагрузка на сеть выглядит как обычный медиа-трафик видеозвонка. DPI-система на стороне провайдера видит не VPN-соединение к серверу, а DTLS-"звонок" к IP-адресу известного публичного сервиса — то есть трафик замаскирован под видеозвонок, но внутри этого "звонка" передаётся полноценный WireGuard-туннель, а не реальное видео.
Это отличается от других решений, маскирующих трафик под видеопоток напрямую (когда VPN-данные упаковываются в формат видеокодека вроде VP8) — здесь используется именно инфраструктура TURN-серверов как транспорт, а WireGuard остаётся WireGuard, просто "завёрнутый" в чужой протокол передачи медиа. За счёт того, что не приходится имитировать формат видеокодека, скорость такого соединения потенциально выше.
Практические ограничения на сейчас
На один сервер, задействованный в такой схеме, можно повесить до 32 одновременных клиентов — при необходимости масштабирования вопрос решается докупкой дополнительных серверов. Из текущих ограничений: доступность пока только для Android-устройств, и то в статусе бета-версии — под iOS и десктоп решение ещё не адаптировано.
Почему это интересно как направление
Использование чужой легитимной инфраструктуры видеосвязи в качестве транспорта для VPN-туннеля — сильный ход именно потому, что DPI не нужно "обманывать" на уровне сигнатур конкретного протокола: система анализа трафика видит реальное соединение к реальному, массово используемому сервису, и блокировка такого трафика целиком означала бы заодно заблокировать сам сервис видеозвонков для всех пользователей. Это делает подобные схемы значительно более устойчивыми, чем классическая обфускация одного протокола.
Пока решение доступно в ограниченном виде, но по мере развития и выхода из беты такие технологии стоит держать в поле зрения как альтернативу или дополнение к стандартным VPN-протоколам. Актуальные рабочие конфигурации и обновления по доступным вариантам обхода можно получить в Telegram-боте @jincomputers_bot.