ТСПУ и DPI: как операторы опознают VPN и почему одни протоколы проходят, а другие нет

Проверено: 23 сентября 2026 Что такое ТСПУ, как работает глубокий анализ пакетов, что режется и что проходит

ТСПУ, технические средства противодействия угрозам, это оборудование, которое Роскомнадзор с 2019 года устанавливает у всех российских операторов связи и которым управляет централизованно; внутри него работает DPI, глубокий анализ пакетов, который смотрит не на адрес, а на содержимое и структуру трафика и по ним решает, пропустить соединение, замедлить или оборвать. Именно через ТСПУ в 2026 году заблокированы YouTube и Telegram, обрывается chatgpt.com, режутся WireGuard и OpenVPN и включаются белые списки в мобильных сетях. Понимать, как это работает, полезно практически: становится ясно, почему смена DNS ничего не даёт, почему VLESS Reality проходит там, где классический VPN молчит, почему «дома работает, на улице нет» и почему бесплатные ключи умирают за часы. Ниже: что такое ТСПУ и где оно стоит, как DPI отличает протоколы, четыре способа, которыми фильтрация видит VPN, что с этим делают протоколы с маскировкой, что такое белые списки и активная проверка, и что из всего этого следует для настройки Happ (хапп).

Попробовать бесплатно серверы с маскировкой Reality, которые проходят ТСПУ: пробный период без карты

Что такое ТСПУ и где оно стоит

По закону о «суверенном интернете» (2019) операторы обязаны установить на своих сетях оборудование, предоставленное Роскомнадзором, и пропускать через него весь трафик. Управляет им не оператор, а Центр мониторинга РКН: правила фильтрации меняются централизованно и одновременно у всех, без участия провайдеров. Отсюда эффект, который все наблюдали 10 февраля 2026 с YouTube и 10 апреля с Telegram: блокировка наступает у всех операторов в один час. И отсюда же «окна»: когда правила обновляют, часть трафика на несколько часов проходит, потом закрывается снова. Это не разблокировка, а перенастройка. Хронологии по сервисам: Telegram, YouTube, ChatGPT.

Как работает DPI: не адрес, а почерк

Старые блокировки работали по адресам: домен в реестре, IP в списке, соединение к ним рвётся. Их обходили сменой DNS и любым прокси. DPI работает иначе: он смотрит внутрь пакетов и на их структуру. У каждого протокола есть почерк: характерные первые байты, размер и порядок сообщений рукопожатия, интервалы между пакетами, заголовки. WireGuard узнаваем по первому же пакету фиксированного размера с фиксированным типом сообщения. OpenVPN, по своему рукопожатию. IKEv2 и L2TP, по стандартным портам и заголовкам. DPI сопоставляет почерк с сигнатурами и применяет правило: пропустить, замедлить до нечитаемости или оборвать. Поэтому смена сервера, порта или DNS не помогает: протокол выдаёт себя сам, куда бы он ни шёл.

Четыре способа, которыми фильтрация видит VPN

  1. Сигнатура протокола. Описано выше: WireGuard, OpenVPN, IKEv2, PPTP, L2TP опознаются по структуре первых пакетов. Обычный Shadowsocks без обфускации тоже: поток шифрованных данных без TLS-рукопожатия статистически не похож ни на что легальное.
  2. SNI и сертификат. В TLS-рукопожатии домен передаётся открыто в поле SNI, и сервер отвечает сертификатом. Если домен в реестре или сертификат самоподписанный на неизвестное имя, соединение подозрительно. Так режутся VLESS и Trojan без Reality на «голых» серверах.
  3. Активная проверка. Фильтрация сама подключается к подозрительному адресу и смотрит, что он отвечает. Если сервер отвечает как VPN-сервер или как «сайт», которого не существует, адрес заносится в список. Против этого и придуман Reality: сервер отвечает подлинным сертификатом чужого крупного сайта.
  4. Статистика и репутация адреса. Один адрес, к которому из России идут тысячи долгих соединений с гигабайтами трафика, не похож на сайт. Такие адреса ограничивают по объёму или заносят в списки; то же делают YouTube, TikTok и OpenAI со своей стороны. Отсюда смерть бесплатных ключей: их добавляют тысячи людей, и адрес «сгорает». Подробнее: репутация адреса.

Белые списки: когда фильтрация переворачивается

Обычный режим ТСПУ: «пропускать всё, кроме запрещённого». Во время ограничений мобильные операторы включают обратный: «пропускать только разрешённое», и разрешённым считается трафик, похожий на обычные сайты, плюс список российских сервисов. В этом режиме не проходит ничего, что DPI не может уверенно отнести к обычному HTTPS: ни WireGuard, ни Shadowsocks, ни MTProto-прокси Telegram (массово с конца мая 2026), ни VLESS без маскировки. Проходит Reality, потому что его рукопожатие, это настоящее рукопожатие с настоящим сайтом. Именно поэтому один и тот же сервер работает дома по Wi-Fi и молчит на улице: домашний провайдер в обычном режиме, мобильный оператор в режиме белого списка. Подробный разбор с практикой: белые списки.

Что проходит и почему

Инструмент Как его видит DPI Итог в 2026
Смена DNS DPI смотрит в SNI и содержимое, DNS ему безразличен Не помогает ни против блокировок, ни против белых списков
Zapret, GoodbyeDPI Дробят и искажают первые пакеты, чтобы сигнатура не совпала Работают до следующего обновления правил ТСПУ, каждые 2-3 недели ломаются; UDP и белые списки не закрывают
WireGuard, OpenVPN, встроенный VPN Windows Сигнатура протокола Обрываются, особенно в мобильных сетях
Shadowsocks, VLESS без Reality Статистика или подозрительный SNI Через раз, в белых списках нет
VLESS Reality (+XTLS Vision) HTTPS к настоящему сайту с подлинным сертификатом Проходит, включая белые списки
Hysteria2 (QUIC) Похож на HTTP/3 Быстро, но у части операторов UDP режется целиком

Три ошибки, которые следуют из непонимания DPI

«Поменяю DNS, и ютуб заработает». DNS отвечает за перевод имени в адрес, а рвёт соединение DPI уже после этого, по SNI и почерку. С февраля 2026 домен YouTube ещё и удалён из национальной DNS, но даже с правильным адресом соединение обрывается. «Возьму сервер в другой стране». Страна сервера не имеет значения: сигнатуру WireGuard видно на первом пакете, до того как он дошёл до границы. «Бесплатный ключ такой же, как платный». Технически да, но адрес бесплатного ключа известен тысячам людей, статистика его сжигает, а активная проверка заносит в список; персональный сервер из подписки этих проблем не имеет, пока сервис ротирует адреса.

Что из этого следует для настройки Happ

Серверы, которые всё это учитывают, дают сервисы подписок. У X Rocket 12 направлений Reality для мобильных сетей, серверы под YouTube и нейросети и готовые правила маршрутизации, всё это в пробном периоде на 24 часа без карты: @X_Rocket_VPN_bot или xrocket.live.

Частые вопросы

Что такое ТСПУ простыми словами?

Оборудование Роскомнадзора на сетях всех российских операторов, через которое проходит весь трафик. Управляется централизованно, поэтому блокировки и «окна» наступают у всех операторов одновременно. Внутри работает DPI, глубокий анализ пакетов.

Что такое DPI и как он видит VPN?

Анализ содержимого и структуры пакетов, а не адресов. У каждого протокола есть почерк: размер и порядок первых сообщений, заголовки. WireGuard и OpenVPN узнаются с первого пакета, куда бы они ни шли.

Почему смена DNS не помогает против блокировок в 2026 году?

DNS только переводит имя в адрес, а DPI рвёт соединение после этого, по домену в SNI и по почерку протокола. Против ТСПУ смена DNS бесполезна.

Что такое белые списки в мобильных сетях?

Режим ТСПУ «пропускать только разрешённое»: проходит трафик, похожий на обычные сайты, и российские сервисы. Всё, что DPI не может отнести к обычному HTTPS, режется. Проходит VLESS Reality, не проходят WireGuard, Shadowsocks и MTProto.

Почему VLESS Reality проходит ТСПУ?

Его рукопожатие, это настоящее TLS-рукопожатие с подлинным сертификатом крупного сайта, а скрытая аутентификация клиента невидима снаружи. Для DPI это обычный HTTPS.

Что такое активная проверка?

Фильтрация сама подключается к подозрительному серверу и смотрит ответ. Сервер без Reality выдаёт себя самоподписанным сертификатом или ответом VPN; сервер с Reality отвечает как чужой сайт.

Работает ли Zapret против ТСПУ?

До очередного обновления правил: Zapret искажает первые пакеты, чтобы сигнатура не совпала, а ТСПУ обновляют каждые две-три недели. Белые списки и UDP он не закрывает. Разбор: страница «Zapret не работает».

Почему бесплатные ключи умирают за часы?

Адрес известен тысячам людей, статистика соединений выдаёт его как не-сайт, активная проверка заносит в список, а сервисы вроде YouTube ограничивают адрес по объёму. Персональные серверы из подписки ротируются и этого избегают.

Видит ли оператор, что я пользуюсь Happ?

Оператор видит, что устройство держит долгое HTTPS-соединение с неким сайтом; при Reality отличить это от обычного посещения сайта нельзя. Само использование VPN частными лицами в России не запрещено.

Что делать, чтобы подключение проходило ТСПУ?

Серверы с Reality для мобильных сетей, режим VPN (TUN) на компьютере, маршрутизация «заблокированное через сервер, остальное напрямую», подписка вместо одиночного ключа и проверка утечек DNS и IPv6.

Помогла статья?