Новости

Китай усилил блокировку VPN: Great Firewall научился ловить трафик даже под TLS

В апреле 2026 года китайские власти провели одну из крупнейших за последние годы операций против VPN-инфраструктуры: физически отключили тысячи транзитных серверов в дата-центрах, а система глубокой инспекции трафика обзавелась моделью, которая распознаёт Shadowsocks, V2Ray и Trojan даже когда те замаскированы под обычный TLS-трафик. Разбираем, что изменилось технически и почему простой «обёртки в TLS» больше не хватает.

Что произошло в апреле

1 апреля 2026 года операторы дата-центров в Китае по требованию властей физически отключили тысячи транзитных (relay) серверов, через которые работали прокси-протоколы Shadowsocks, V2Ray и Trojan, — это вызвало массовые сбои у сервисов, построенных на этих технологиях. Одновременно обновлённая система Great Firewall получила модель машинного обучения, которая анализирует не содержимое пакетов (оно и так зашифровано), а их «форму». По сообщениям отраслевых источников, включая TechRadar, классификатор с высокой точностью отличает такой трафик от обычного HTTPS-браузинга, даже когда он обёрнут в TLS.

Для пользователей внутри Китая это выразилось в резком росте жалоб на нестабильность привычных инструментов: одни сервисы переставали работать полностью, другие — то соединялись, то обрывались в течение дня.

Почему «просто обернуть в TLS» больше не работает

Долгое время маскировка под HTTPS считалась надёжным способом обхода блокировок: раз трафик выглядит как обращение к обычному веб-сайту, DPI-системы его пропускали. Но TLS скрывает содержимое пакета, а не его метаданные. Размер пакетов, интервалы между ними, порядок байтов в хендшейке — всё это остаётся видимым снаружи шифрования и образует узнаваемый «отпечаток» конкретного протокола. Именно по этим паттернам, а не по содержимому, современные классификаторы и учатся отличать один тип трафика от другого — а не по тому, зашифрован он или нет.

Чем здесь отличается AmneziaWG

AmneziaWG — форк протокола WireGuard, на котором построен HamikVPN, — решает эту проблему на шаг раньше. Вместо того чтобы прятать уже готовый пакет во второй слой TLS, протокол рандомизирует размер пакетов и форму хендшейка ещё до шифрования. В результате у трафика просто нет фиксированного паттерна, который можно было бы занести в модель классификации, — вне зависимости от того, обёрнут он во что-то ещё поверх или нет.

Что это значит на практике

Важная оговорка: это не обещание, что любой VPN гарантированно работает на территории материкового Китая. Апрельская операция затронула в первую очередь физическую инфраструктуру — сами транзитные серверы, а не только протокол поверх них, а это уровень, на который никакой клиентский трюк повлиять не может. Но там, где DPI действительно активно охотится именно за VPN-трафиком — а не только в Китае, — уровень протокола решает, будет ли трафик вообще опознан как VPN. Это ровно та задача, ради которой был спроектирован AmneziaWG.