todo/Zapret/mtproto/05-censorship.md
loop-uh 0ad0bcc8dd
Some checks failed
Published content check / validate (push) Failing after 5s
seo+зеркало: [!mirror]-плашка со ссылкой на вики и description во frontmatter всех заметок
Каждая публикуемая заметка получила callout-шапку со ссылкой на свою страницу
wiki.zapret.moe (на самой вики она вырезается транформером RemoveMirrorCallout,
видна только на зеркале Obsidian Publish и в Forgejo) и SEO-поле description —
1–2 предложения для meta description обоих сайтов.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-08-26 22:05:57 +03:00

8 KiB
Raw Permalink Blame History

description
Как ТСПУ детектирует MTProto: сигнатуры, JA3/JA4, active probing, ML — статус блокировок протоколов на 2026 и почему приватный FakeTLS работает.

[!mirror] Резервное зеркало Актуальная версия этой страницы — на основной вики: wiki.zapret.moe/Zapret/mtproto/05-censorship

ТСПУ и обход цензуры в России

Как ТСПУ обнаруживает MTProto

ТСПУ (Технические Средства Противодействия Угрозам) используют каскад методов детекции, каждый следующий слой дороже по вычислениям:

Слой 1: Сигнатурный анализ

Первые 16-32 байта пакета сверяются с базой паттернов. Голый MTProto без обфускации ловится мгновенно.

Слой 2: TLS Fingerprinting (JA3/JA4)

Хэш параметров TLS ClientHello. Если прокси-клиент использует собственную TLS-библиотеку — хэш не совпадёт с реальными браузерами.

  • Go crypto/tls → уникальный JA3, отличный от Chrome/Firefox
  • Rust TLS → тоже отличается

Слой 3: IP/ASN проверка

SNI говорит "iCloud", а IP принадлежит Hetzner → аномалия. Подробнее в 08-best-practices.md.

Слой 4: Active Probing

ТСПУ сам подключается к подозрительному серверу. Если ответ не соответствует заявленному домену → блокировка.

  • telemt защищает: TCP Splice → реальный сайт
  • mtg защищает: Domain Fronting → байт-идентичный ответ
  • Официальный MTProxy НЕ защищает → разрыв соединения

Слой 5: Поведенческий анализ

Анализ не содержимого, а поведения: размеры пакетов, тайминги, направление трафика. VPN-туннель имеет нетипичный профиль.

  • mtg Doppelganger адресует эту проблему (имитация паттернов реального сайта)

Слой 6: ИИ/ML модули

Нейросети анализируют метаданные: тайминг, соотношение входящего/исходящего, энтропию. Бюджет: 2.27 млрд рублей (утверждён декабрь 2025). Активная фаза развёртывания — начало 2026.

Текущий статус блокировок (март 2026)

Протокол Статус
OpenVPN, WireGuard Заблокированы
Shadowsocks Заблокирован (с сентября 2024)
Trojan Заблокирован (с августа 2025)
VMess Заблокирован (с сентября 2025)
VLESS + TCP/TLS Массовые сбои (с 17 февраля 2026)
VLESS + Reality Частично работает, детектируется поведенческим анализом
VLESS + XHTTP Рекомендуется как "следующий шаг"
MTProto ванильный Замедляется
MTProto FakeTLS (публичный) Блокируется за часы/дни
MTProto FakeTLS (приватный, telemt/mtg) Работает при правильной настройке
SSH-туннели Работают

Почему MTProxy до сих пор работает?

MTProto FakeTLS замедляется, но НЕ блокируется полностью:

  1. Полная блокировка Telegram политически невыгодна
  2. ТСПУ не хватает мощности фильтровать всё одновременно
  3. FakeTLS с TCP Splice/Domain Fronting неотличим от легитимного HTTPS
  4. Приватные серверы с малым числом пользователей "летят под радаром"

Ключевой инсайт (Хабр, фев 2026): Когда VLESS "заболел" 17 февраля, MTProxy с FakeTLS на российском VPS давал полную скорость. Хабр назвал это "единственным способом починить Telegram когда VLESS лежит".

Что не работает

  • Мобильные сети РФ (Билайн, МТС, Мегафон) — IP whitelisting, MTProxy бессилен
  • Китай (GFW) — MTProxy детектируется
  • Иран (при активной цензуре) — FakeTLS обнаруживается за 24 часа, IP блокируется после 200-300 соединений
  • Публичные серверыРКН находит и блокирует быстро

Честная оценка: FakeTLS — камуфляж, не невидимость

FakeTLS НЕ равен настоящему TLS. Это важно понимать.

Что может обнаружить DPI

Метод Детектирует FakeTLS? Почему
Первые байты пакета Нет FakeTLS корректно имитирует TLS Record Layer
JA3/JA4 fingerprinting Да Статические cipher/extension без GREASE/ECH — не совпадает с реальными браузерами
Паттерны трафика Да Burst-передача, нехарактерная для реального HTTPS
Active probing Нет (telemt/mtg) TCP Splice возвращает реальный сайт. Но DNS-проверка раскроет несовпадение IP/SNI
Полный TLS-анализ Да Нет реального Certificate, session resumption, ALPN negotiation

Что НЕ может обнаружить

  • Простые DPI без deep TLS inspection (проверка "TLS или нет")
  • Блокировки по IP (тип протокола не важен)
  • Casual active probing (TCP Splice показывает реальный сайт)

Вывод

MTProto FakeTLS — это камуфляж, а не невидимость. Работает против большинства блокировок, но продвинутый DPI (ТСПУ, GFW, Sandvine) может распознать. Для гарантированного обхода используйте VLESS+Reality.

Разработчик telemt знает о проблемах (issue #301): GREASE injection, ECH emulation, traffic shaping запланированы, но не реализованы на март 2026.

Рекомендации

  1. Только FakeTLS (ee-секреты) — Classic и Secure легко детектируются
  2. Порт 443 — любой другой порт подозрителен
  3. Приватный сервер — не публикуйте ссылку
  4. Правильный домен — на том же ASN что VPS (см. 08-best-practices.md)
  5. telemt или mtg — не стоковый MTProxy (нет защиты от active probing)
  6. Имейте запасной вариант — MTProxy для Telegram + VLESS/XHTTP для всего остального
  7. Мониторьте — если прокси перестал работать, меняйте IP/домен
  8. MTProxy — дополнение, не замена VLESS — позиционируйте как удобство (нативная интеграция), а не как основной обход