Что такое DPI и ТСПУ и как они блокируют VPN в мобильных сетях в 2026

Опубликовано · Обновлено · Команда Privacy VPN

Слова «DPI» и «ТСПУ» звучат каждый раз, когда VPN перестаёт подключаться. За ними стоит вполне конкретная техника, которая стоит в сетях российских операторов и решает, какой трафик пропустить. Разберём, как она устроена, почему на мобильном интернете блокировки ощущаются сильнее и как из этого вырос режим белых списков.

Что такое DPI

DPI — deep packet inspection, глубокий анализ пакетов. Обычный сетевой фильтр смотрит только на заголовки: откуда пакет, куда и на какой порт. DPI заглядывает глубже: в структуру соединения, служебные поля протоколов, начало передаваемых данных, размеры и ритм пакетов.

Сама технология не российская и не новая. DPI применяют операторы по всему миру для управления нагрузкой, компании — для защиты корпоративных сетей, провайдеры — для фильтрации вредоносного трафика. Вопрос в том, какие правила в неё заложены.

У DPI есть и вполне мирные задачи, знакомые абонентам. Именно так оператор понимает, что трафик относится к мессенджеру или соцсети, и не списывает его с пакета на тарифах с безлимитом на отдельные приложения. По той же причине такие опции перестают действовать при включённом VPN: оператор видит только зашифрованное соединение с сервером и не может определить, какое приложение внутри.

Важно понимать границы. DPI видит, как выглядит трафик, но не может прочитать содержимое зашифрованного соединения. Он может догадаться, что перед ним VPN, по косвенным признакам, но не узнает, что именно вы смотрите внутри туннеля.

Что такое ТСПУ и откуда оно взялось

ТСПУ расшифровывается как «технические средства противодействия угрозам». Это оборудование с DPI, которое операторы связи обязаны устанавливать в своих сетях по закону о «суверенном интернете», принятому в 2019 году. Оборудование предоставляет государство, а правила фильтрации задаются централизованно, под управлением Роскомнадзора, а не самим оператором.

Первым широко заметным применением ТСПУ стало замедление Twitter весной 2021 года. Потом последовали массовые блокировки OpenVPN и WireGuard с 2023 года, замедление YouTube по имени сервера в 2024–2025 годах, ограничение звонков в Telegram и WhatsApp с 13 августа 2025 года. В феврале 2026 года ограничения ужесточились: YouTube и WhatsApp без VPN фактически заблокированы, а Telegram замедляют так, что к апрелю без VPN он почти перестал работать.

Ключевое отличие от прежней схемы — централизация. Раньше каждый оператор сам блокировал сайты из реестра, и качество блокировок сильно различалось. С ТСПУ правило можно включить сразу на множестве узлов разных операторов.

Второе отличие — гибкость. Старые блокировки умели в основном закрывать адреса и домены целиком. Оборудование с DPI позволяет замедлять отдельные сервисы, отсекать конкретные протоколы и менять правила без участия оператора.

Где стоит оборудование: мобильные и проводные сети

ТСПУ устанавливают у операторов связи вообще: и у мобильных, и у проводных провайдеров. Оборудование стоит на узлах, через которые проходит трафик абонентов, обычно на границе сети оператора или в её ключевых точках.

На практике пользователи замечают разницу. Мобильный интернет чаще оказывается под дополнительными ограничениями: блокировки протоколов на 4G, по жалобам пользователей, нередко строже, чем дома по кабелю, а белые списки вводят именно в мобильных сетях. Отсюда знакомая картина: дома VPN работает, а с телефона на улице — нет.

Ещё одна особенность мобильных сетей — роуминг. Внутри страны трафик обслуживает местная инфраструктура оператора, а за границей с российской SIM-картой он обычно идёт через домашнюю сеть. Поэтому российские блокировки могут действовать даже в поездке за рубеж, если вы пользуетесь роумингом.

Как DPI распознаёт VPN-протоколы

Распознать VPN можно несколькими способами, и на практике их комбинируют.

Сигнатуры протоколов. У классических протоколов узнаваемое начало соединения. OpenVPN и WireGuard имеют характерные служебные поля и типичные размеры первых пакетов. Документация WireGuard прямо говорит, что протокол не занимается маскировкой и что это задача внешнего слоя.

Адреса серверов. IP-адреса известных VPN-сервисов и диапазоны популярных зарубежных хостингов можно заблокировать списком. Mullvad, например, пишет, что Роскомнадзор блокирует большинство его серверов.

Имя сайта в рукопожатии. При подключении по TLS клиент в открытом виде сообщает, к какому домену обращается. Это поле SNI, и по нему легко блокировать конкретные домены.

Поведение трафика. Даже если содержимое выглядит как случайный шум, его можно заметить по статистике: доля полностью зашифрованного трафика без узнаваемой структуры, размеры пакетов, длительность соединения, объём.

Активное зондирование. В мировой практике цензоры отправляют на подозрительный сервер собственные запросы и смотрят, как он отвечает. Сервер, который ведёт себя не как обычный сайт, выдаёт себя.

На стороне пользователя разные методы выглядят по-разному. Блокировка по сигнатуре обычно означает, что протокол не подключается вообще ни к одному серверу. Блокировка по адресу задевает отдельные серверы. Поведенческий анализ и замедление дают самую раздражающую картину: туннель поднимается, но через какое-то время всё зависает или работает так медленно, что пользоваться невозможно.

Почему блокировки различаются по регионам и операторам

Правило для ТСПУ можно задать централизованно, но применяется оно на тысячах узлов разных операторов, и сети устроены по-разному. Где-то трафик проходит через несколько точек фильтрации, где-то через одну. Где-то оборудование обновили раньше, где-то позже.

Добавляются территориальные ограничения. Решения об ограничении мобильного интернета, включая белые списки, принимают федеральные органы безопасности для конкретных территорий, а операторы исполняют их на своём оборудовании. В одной области мобильный интернет работает в обычном режиме, в соседней остаётся только перечень разрешённого.

Отсюда реальность, знакомая всем, кто ездит: VPN, стабильно работающий в Москве, может не подключиться в другом городе, а сервер, который не отвечал утром, вечером работает. Это не обязательно проблема сервиса. Часто это просто другой участок сети с другими правилами.

От блокировки протоколов к белым спискам

Блокировка протоколов — игра в догонялки. Сервисы придумывают маскировку, фильтры учатся её распознавать, сервисы меняют подход. На каждом шаге фильтрация рискует задеть обычный трафик: если резать всё похожее на TLS, перестанут работать нормальные сайты.

Белый список меняет правила игры. Вместо того чтобы распознавать запрещённое, сеть пропускает только разрешённое: Госуслуги, банки, крупные российские сервисы. Всё остальное закрыто по умолчанию, и маскировка протокола теряет смысл: неважно, как выглядит трафик, если адрес назначения не в перечне.

Поэтому для белых списков нужен другой подход: точка входа внутри разрешённого адресного пространства. Некоторые VPN-сервисы строят маршруты через российские промежуточные серверы, к которым сеть пускает, и уже оттуда отправляют трафик дальше. Работает это не везде и не всегда, а при полном отключении мобильного интернета не работает вовсе.

Таблица: методы блокировки и что они видят

Метод Что анализирует Что блокирует Как выглядит для пользователя
Блокировка по IP Адрес назначения Конкретные серверы и диапазоны хостингов Один сервер не подключается, другой работает
Фильтрация по SNI Имя домена в рукопожатии TLS Конкретные домены Сайт не открывается, остальные работают
Сигнатуры протоколов Структуру и размеры первых пакетов OpenVPN, WireGuard и другие узнаваемые протоколы Протокол не подключается ни к одному серверу
Поведенческий анализ Статистику: размеры, ритм, объём Подозрительные соединения Подключается, потом обрывается или зависает
Замедление Тип трафика или адрес Конкретные сервисы Текст проходит, медиа и видео не грузятся
Белый список Адрес назначения против перечня Всё, что не разрешено Работают только Госуслуги, банки и крупные сервисы

Как протоколы маскируются от DPI

Ответом на DPI стали протоколы, которые прячут сам факт VPN.

VLESS + Reality заимствует рукопожатие настоящего популярного сайта. Для наблюдателя соединение выглядит как обычный заход на известный ресурс, а на постороннюю проверку сервер отвечает как этот сайт.

AmneziaWG — форк WireGuard, который меняет заголовки и добавляет мусорные пакеты, чтобы сломать сигнатуру. Такой режим есть, например, в Windscribe как переключатель обхода цензуры.

Shadowsocks поверх WebSocket делает трафик похожим на веб-соединение. Так работает Outline начиная с версии клиента 1.15.0.

Мосты Tor — obfs4, Snowflake, meek, WebTunnel. По данным Tor Project, мобильные операторы в России блокируют obfs4 через DPI, и для таких случаев советуют WebTunnel.

Фрагментация TLS разбивает первое сообщение рукопожатия на части, чтобы DPI не прочитал имя сайта целиком. Такая функция есть, например, в клиенте INCY.

Собственные решения есть и у крупных сервисов: Stealth у Proton, NordWhisper у NordVPN, Samizdat у Lantern, который маскирует трафик под браузер Chrome, обращающийся к реальному сайту.

Как понять, что ваш VPN блокирует DPI: пошагово

  1. Проверьте VPN в другой сети: на проводном Wi-Fi и на SIM-карте другого оператора. Если там работает, блокировка на стороне вашей сети.
  2. Посмотрите текст ошибки в клиенте. Тайм-аут рукопожатия чаще говорит о блокировке, ошибка авторизации — о проблемах с подпиской.
  3. Попробуйте другой сервер того же сервиса. Если работает другой, заблокирован конкретный адрес.
  4. Если не работает ни один сервер на этом протоколе, переключитесь на другой протокол. Заработал — блокируется сигнатура.
  5. Обратите внимание на поведение: подключается и через минуту зависает — похоже на поведенческий анализ или замедление.
  6. Проверьте, открываются ли зарубежные сайты без VPN. Если работают только Госуслуги и банки, это белый список, а не DPI против конкретного протокола.
  7. Напишите в поддержку сервиса с деталями: оператор, регион, время, протокол, текст ошибки.

Чего DPI не может

DPI не читает содержимое зашифрованного трафика. При HTTPS он видит домен, но не страницы и не данные форм. При работающем VPN — только сам факт соединения с сервером, объём и время.

DPI не может безошибочно отличить хорошую маскировку от настоящего трафика. Любое правило, которое ловит замаскированный VPN, рискует задеть обычные сайты и сервисы, и это сдерживает жёсткость фильтров.

И DPI ничего не может сделать с трафиком, который не проходит через его узел. Именно поэтому блокировки и ограничения различаются между проводными и мобильными сетями, между операторами и регионами.

Что из этого следует для пользователя

Понимание того, как работает фильтрация, даёт несколько практических выводов.

Первый: протокол важнее числа стран. Сервис с десятками локаций, но только на OpenVPN и WireGuard, в мобильной сети может оказаться бесполезен. Ищите VLESS + Reality, AmneziaWG или собственные маскирующие режимы.

Второй: держите запас. Несколько серверов, а лучше два протокола в одной подписке позволяют пережить блокировку конкретного адреса или сигнатуры без поиска нового сервиса.

Третий: обновляйтесь. Сервисы меняют адреса и настройки в ответ на новые правила фильтрации, и старый клиент или устаревшая подписка часто и есть причина проблемы.

Четвёртый: белые списки — отдельная история. Если в вашем регионе их вводят, маскировки недостаточно, нужен сервис с маршрутом через российские серверы, и настраивать его надо заранее.

Пятый: проверяйте там, где пользуетесь. Результат на домашнем Wi-Fi ничего не говорит о том, как VPN поведёт себя на 4G в дороге.

Частые мифы

«ТСПУ читает мои сообщения». Нет. Содержимое зашифрованных соединений оборудование не видит. Оно анализирует служебную информацию и поведение трафика.

«VPN полностью скрывает от оператора, что я пользуюсь VPN». Нет. Факт соединения с сервером виден всегда, маскировка лишь мешает определить, что это именно VPN.

«Если VPN заблокировали, сервис плохой». Не обязательно. Блокировка может касаться конкретного протокола, адреса или региона, и хороший сервис быстро предложит замену.

«Новый протокол решит проблему навсегда». Это гонка без финиша: каждая новая маскировка работает, пока её не научились распознавать.

«Блокировки одинаковы по всей стране». Нет. Они различаются по операторам, регионам, типу сети и даже по времени суток.

Вопросы и ответы

Чем DPI отличается от ТСПУ?

DPI — это технология глубокого анализа трафика, которая используется во всём мире, в том числе в корпоративных сетях. ТСПУ — конкретное оборудование с DPI, которое устанавливают у российских операторов связи по закону о «суверенном интернете». Правила для ТСПУ задаются централизованно, а не самим оператором.

Видит ли оператор, какие сайты я открываю через VPN?

При правильно работающем VPN оператор видит только факт соединения с сервером VPN, объём и время трафика, но не адреса сайтов и не содержимое. Исключение — утечки DNS, когда запросы имён идут мимо туннеля. Без VPN на сайтах с HTTPS оператор видит домен, но не конкретные страницы и не то, что вы на них делаете.

Почему VPN блокируют в одном городе, а в другом нет?

Оборудование стоит на множестве узлов разных операторов, и правила могут применяться неравномерно. Кроме того, ограничения мобильного интернета, включая белые списки, вводят по регионам. Поэтому один и тот же VPN может работать дома и не подключаться в соседней области.

Может ли DPI полностью заблокировать VPN?

Конкретный протокол или сервер — да, особенно если у протокола есть узнаваемая сигнатура. Полностью отличить хорошо замаскированный VPN от обычного защищённого трафика сложнее, потому что блокировка задевает и обычные сайты. В режиме белого списка вопрос маскировки теряет смысл: закрыто всё, что не разрешено.

ТСПУ стоит только у мобильных операторов?

Нет, оборудование устанавливают у операторов связи вообще, включая проводных провайдеров. Но мобильные сети чаще оказываются под дополнительными ограничениями, например белыми списками. Поэтому пользователи замечают блокировки на 4G острее, чем дома.

Как ТСПУ связано с белыми списками?

Белые списки — режим, в котором мобильная сеть пропускает только к разрешённым адресам, и реализуется он на сетевом оборудовании. ТСПУ — один из инструментов, позволяющих централизованно применять такие правила фильтрации. Детальная техническая схема режима публично не раскрывается.