todo/Zapret/mtproto/05-censorship.md
loop-uh 0ad0bcc8dd
Some checks failed
Published content check / validate (push) Failing after 5s
seo+зеркало: [!mirror]-плашка со ссылкой на вики и description во frontmatter всех заметок
Каждая публикуемая заметка получила callout-шапку со ссылкой на свою страницу
wiki.zapret.moe (на самой вики она вырезается транформером RemoveMirrorCallout,
видна только на зеркале Obsidian Publish и в Forgejo) и SEO-поле description —
1–2 предложения для meta description обоих сайтов.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-08-26 22:05:57 +03:00

108 lines
8 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
description: "Как ТСПУ детектирует MTProto: сигнатуры, JA3/JA4, active probing, ML — статус блокировок протоколов на 2026 и почему приватный FakeTLS работает."
---
> [!mirror] Резервное зеркало
> Актуальная версия этой страницы — на основной вики: [wiki.zapret.moe/Zapret/mtproto/05-censorship](https://wiki.zapret.moe/Zapret/mtproto/05-censorship)
# ТСПУ и обход цензуры в России
## Как ТСПУ обнаруживает MTProto
ТСПУ (Технические Средства Противодействия Угрозам) используют каскад методов детекции, каждый следующий слой дороже по вычислениям:
### Слой 1: Сигнатурный анализ
Первые 16-32 байта пакета сверяются с базой паттернов. Голый MTProto без обфускации ловится мгновенно.
### Слой 2: TLS Fingerprinting (JA3/JA4)
Хэш параметров TLS ClientHello. Если прокси-клиент использует собственную TLS-библиотеку — хэш не совпадёт с реальными браузерами.
- Go crypto/tls → уникальный JA3, отличный от Chrome/Firefox
- Rust TLS → тоже отличается
### Слой 3: IP/ASN проверка
SNI говорит "iCloud", а IP принадлежит Hetzner → аномалия. Подробнее в [08-best-practices.md](08-best-practices.md).
### Слой 4: Active Probing
ТСПУ сам подключается к подозрительному серверу. Если ответ не соответствует заявленному домену → блокировка.
- **telemt** защищает: TCP Splice → реальный сайт
- **mtg** защищает: Domain Fronting → байт-идентичный ответ
- **Официальный MTProxy** НЕ защищает → разрыв соединения
### Слой 5: Поведенческий анализ
Анализ не содержимого, а поведения: размеры пакетов, тайминги, направление трафика. VPN-туннель имеет нетипичный профиль.
- **mtg Doppelganger** адресует эту проблему (имитация паттернов реального сайта)
### Слой 6: ИИ/ML модули
Нейросети анализируют метаданные: тайминг, соотношение входящего/исходящего, энтропию. Бюджет: **2.27 млрд рублей** (утверждён декабрь 2025). Активная фаза развёртывания — начало 2026.
## Текущий статус блокировок (март 2026)
| Протокол | Статус |
|---|---|
| OpenVPN, WireGuard | Заблокированы |
| Shadowsocks | Заблокирован (с сентября 2024) |
| Trojan | Заблокирован (с августа 2025) |
| VMess | Заблокирован (с сентября 2025) |
| VLESS + TCP/TLS | Массовые сбои (с 17 февраля 2026) |
| VLESS + Reality | Частично работает, детектируется поведенческим анализом |
| VLESS + XHTTP | Рекомендуется как "следующий шаг" |
| **MTProto ванильный** | Замедляется |
| **MTProto FakeTLS (публичный)** | Блокируется за часы/дни |
| **MTProto FakeTLS (приватный, telemt/mtg)** | **Работает** при правильной настройке |
| SSH-туннели | Работают |
## Почему MTProxy до сих пор работает?
MTProto FakeTLS **замедляется, но НЕ блокируется полностью**:
1. Полная блокировка Telegram политически невыгодна
2. ТСПУ не хватает мощности фильтровать всё одновременно
3. FakeTLS с TCP Splice/Domain Fronting неотличим от легитимного HTTPS
4. Приватные серверы с малым числом пользователей "летят под радаром"
**Ключевой инсайт (Хабр, фев 2026):** Когда VLESS "заболел" 17 февраля, MTProxy с FakeTLS на российском VPS давал полную скорость. Хабр назвал это "единственным способом починить Telegram когда VLESS лежит".
## Что не работает
- **Мобильные сети РФ** (Билайн, МТС, Мегафон) — IP whitelisting, MTProxy бессилен
- **Китай** (GFW) — MTProxy детектируется
- **Иран** (при активной цензуре) — FakeTLS обнаруживается за 24 часа, IP блокируется после 200-300 соединений
- **Публичные серверы** — РКН находит и блокирует быстро
## Честная оценка: FakeTLS — камуфляж, не невидимость
**FakeTLS НЕ равен настоящему TLS.** Это важно понимать.
### Что может обнаружить DPI
| Метод | Детектирует FakeTLS? | Почему |
|---|---|---|
| Первые байты пакета | **Нет** | FakeTLS корректно имитирует TLS Record Layer |
| JA3/JA4 fingerprinting | **Да** | Статические cipher/extension без GREASE/ECH — не совпадает с реальными браузерами |
| Паттерны трафика | **Да** | Burst-передача, нехарактерная для реального HTTPS |
| Active probing | **Нет** (telemt/mtg) | TCP Splice возвращает реальный сайт. Но DNS-проверка раскроет несовпадение IP/SNI |
| Полный TLS-анализ | **Да** | Нет реального Certificate, session resumption, ALPN negotiation |
### Что НЕ может обнаружить
- Простые DPI без deep TLS inspection (проверка "TLS или нет")
- Блокировки по IP (тип протокола не важен)
- Casual active probing (TCP Splice показывает реальный сайт)
### Вывод
> MTProto FakeTLS — это камуфляж, а не невидимость. Работает против большинства блокировок,
> но продвинутый DPI (ТСПУ, GFW, Sandvine) может распознать.
> Для гарантированного обхода используйте VLESS+Reality.
Разработчик telemt знает о проблемах (issue #301): GREASE injection, ECH emulation, traffic shaping запланированы, но **не реализованы** на март 2026.
## Рекомендации
1. **Только FakeTLS** (ee-секреты) — Classic и Secure легко детектируются
2. **Порт 443** — любой другой порт подозрителен
3. **Приватный сервер** — не публикуйте ссылку
4. **Правильный домен** — на том же ASN что VPS (см. [08-best-practices.md](08-best-practices.md))
5. **telemt или mtg** — не стоковый MTProxy (нет защиты от active probing)
6. **Имейте запасной вариант** — MTProxy для Telegram + VLESS/XHTTP для всего остального
7. **Мониторьте** — если прокси перестал работать, меняйте IP/домен
8. **MTProxy — дополнение, не замена VLESS** — позиционируйте как удобство (нативная интеграция), а не как основной обход