Some checks failed
Published content check / validate (push) Failing after 5s
Каждая публикуемая заметка получила callout-шапку со ссылкой на свою страницу wiki.zapret.moe (на самой вики она вырезается транформером RemoveMirrorCallout, видна только на зеркале Obsidian Publish и в Forgejo) и SEO-поле description — 1–2 предложения для meta description обоих сайтов. Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
108 lines
8 KiB
Markdown
108 lines
8 KiB
Markdown
---
|
||
description: "Как ТСПУ детектирует MTProto: сигнатуры, JA3/JA4, active probing, ML — статус блокировок протоколов на 2026 и почему приватный FakeTLS работает."
|
||
---
|
||
|
||
> [!mirror] Резервное зеркало
|
||
> Актуальная версия этой страницы — на основной вики: [wiki.zapret.moe/Zapret/mtproto/05-censorship](https://wiki.zapret.moe/Zapret/mtproto/05-censorship)
|
||
|
||
# ТСПУ и обход цензуры в России
|
||
|
||
## Как ТСПУ обнаруживает MTProto
|
||
|
||
ТСПУ (Технические Средства Противодействия Угрозам) используют каскад методов детекции, каждый следующий слой дороже по вычислениям:
|
||
|
||
### Слой 1: Сигнатурный анализ
|
||
Первые 16-32 байта пакета сверяются с базой паттернов. Голый MTProto без обфускации ловится мгновенно.
|
||
|
||
### Слой 2: TLS Fingerprinting (JA3/JA4)
|
||
Хэш параметров TLS ClientHello. Если прокси-клиент использует собственную TLS-библиотеку — хэш не совпадёт с реальными браузерами.
|
||
- Go crypto/tls → уникальный JA3, отличный от Chrome/Firefox
|
||
- Rust TLS → тоже отличается
|
||
|
||
### Слой 3: IP/ASN проверка
|
||
SNI говорит "iCloud", а IP принадлежит Hetzner → аномалия. Подробнее в [08-best-practices.md](08-best-practices.md).
|
||
|
||
### Слой 4: Active Probing
|
||
ТСПУ сам подключается к подозрительному серверу. Если ответ не соответствует заявленному домену → блокировка.
|
||
- **telemt** защищает: TCP Splice → реальный сайт
|
||
- **mtg** защищает: Domain Fronting → байт-идентичный ответ
|
||
- **Официальный MTProxy** НЕ защищает → разрыв соединения
|
||
|
||
### Слой 5: Поведенческий анализ
|
||
Анализ не содержимого, а поведения: размеры пакетов, тайминги, направление трафика. VPN-туннель имеет нетипичный профиль.
|
||
- **mtg Doppelganger** адресует эту проблему (имитация паттернов реального сайта)
|
||
|
||
### Слой 6: ИИ/ML модули
|
||
Нейросети анализируют метаданные: тайминг, соотношение входящего/исходящего, энтропию. Бюджет: **2.27 млрд рублей** (утверждён декабрь 2025). Активная фаза развёртывания — начало 2026.
|
||
|
||
## Текущий статус блокировок (март 2026)
|
||
|
||
| Протокол | Статус |
|
||
|---|---|
|
||
| OpenVPN, WireGuard | Заблокированы |
|
||
| Shadowsocks | Заблокирован (с сентября 2024) |
|
||
| Trojan | Заблокирован (с августа 2025) |
|
||
| VMess | Заблокирован (с сентября 2025) |
|
||
| VLESS + TCP/TLS | Массовые сбои (с 17 февраля 2026) |
|
||
| VLESS + Reality | Частично работает, детектируется поведенческим анализом |
|
||
| VLESS + XHTTP | Рекомендуется как "следующий шаг" |
|
||
| **MTProto ванильный** | Замедляется |
|
||
| **MTProto FakeTLS (публичный)** | Блокируется за часы/дни |
|
||
| **MTProto FakeTLS (приватный, telemt/mtg)** | **Работает** при правильной настройке |
|
||
| SSH-туннели | Работают |
|
||
|
||
## Почему MTProxy до сих пор работает?
|
||
|
||
MTProto FakeTLS **замедляется, но НЕ блокируется полностью**:
|
||
1. Полная блокировка Telegram политически невыгодна
|
||
2. ТСПУ не хватает мощности фильтровать всё одновременно
|
||
3. FakeTLS с TCP Splice/Domain Fronting неотличим от легитимного HTTPS
|
||
4. Приватные серверы с малым числом пользователей "летят под радаром"
|
||
|
||
**Ключевой инсайт (Хабр, фев 2026):** Когда VLESS "заболел" 17 февраля, MTProxy с FakeTLS на российском VPS давал полную скорость. Хабр назвал это "единственным способом починить Telegram когда VLESS лежит".
|
||
|
||
## Что не работает
|
||
|
||
- **Мобильные сети РФ** (Билайн, МТС, Мегафон) — IP whitelisting, MTProxy бессилен
|
||
- **Китай** (GFW) — MTProxy детектируется
|
||
- **Иран** (при активной цензуре) — FakeTLS обнаруживается за 24 часа, IP блокируется после 200-300 соединений
|
||
- **Публичные серверы** — РКН находит и блокирует быстро
|
||
|
||
## Честная оценка: FakeTLS — камуфляж, не невидимость
|
||
|
||
**FakeTLS НЕ равен настоящему TLS.** Это важно понимать.
|
||
|
||
### Что может обнаружить DPI
|
||
|
||
| Метод | Детектирует FakeTLS? | Почему |
|
||
|---|---|---|
|
||
| Первые байты пакета | **Нет** | FakeTLS корректно имитирует TLS Record Layer |
|
||
| JA3/JA4 fingerprinting | **Да** | Статические cipher/extension без GREASE/ECH — не совпадает с реальными браузерами |
|
||
| Паттерны трафика | **Да** | Burst-передача, нехарактерная для реального HTTPS |
|
||
| Active probing | **Нет** (telemt/mtg) | TCP Splice возвращает реальный сайт. Но DNS-проверка раскроет несовпадение IP/SNI |
|
||
| Полный TLS-анализ | **Да** | Нет реального Certificate, session resumption, ALPN negotiation |
|
||
|
||
### Что НЕ может обнаружить
|
||
|
||
- Простые DPI без deep TLS inspection (проверка "TLS или нет")
|
||
- Блокировки по IP (тип протокола не важен)
|
||
- Casual active probing (TCP Splice показывает реальный сайт)
|
||
|
||
### Вывод
|
||
|
||
> MTProto FakeTLS — это камуфляж, а не невидимость. Работает против большинства блокировок,
|
||
> но продвинутый DPI (ТСПУ, GFW, Sandvine) может распознать.
|
||
> Для гарантированного обхода используйте VLESS+Reality.
|
||
|
||
Разработчик telemt знает о проблемах (issue #301): GREASE injection, ECH emulation, traffic shaping запланированы, но **не реализованы** на март 2026.
|
||
|
||
## Рекомендации
|
||
|
||
1. **Только FakeTLS** (ee-секреты) — Classic и Secure легко детектируются
|
||
2. **Порт 443** — любой другой порт подозрителен
|
||
3. **Приватный сервер** — не публикуйте ссылку
|
||
4. **Правильный домен** — на том же ASN что VPS (см. [08-best-practices.md](08-best-practices.md))
|
||
5. **telemt или mtg** — не стоковый MTProxy (нет защиты от active probing)
|
||
6. **Имейте запасной вариант** — MTProxy для Telegram + VLESS/XHTTP для всего остального
|
||
7. **Мониторьте** — если прокси перестал работать, меняйте IP/домен
|
||
8. **MTProxy — дополнение, не замена VLESS** — позиционируйте как удобство (нативная интеграция), а не как основной обход
|