<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>OBS-Research</title>
	<atom:link href="https://obhod-belogo-spiska.com/feed/" rel="self" type="application/rss+xml" />
	<link>https://obhod-belogo-spiska.com</link>
	<description>Технический блог о методах фильтрации трафика в современных сетях. Разбор протоколов связи, шифрования и способов обеспечения приватности данных.</description>
	<lastBuildDate>Sun, 22 Feb 2026 18:16:38 +0000</lastBuildDate>
	<language>ru-RU</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>
	<item>
		<title>YouTube тормозит не просто так</title>
		<link>https://obhod-belogo-spiska.com/youtube-tormozit-ne-prosto-tak/</link>
					<comments>https://obhod-belogo-spiska.com/youtube-tormozit-ne-prosto-tak/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Sun, 22 Feb 2026 17:51:22 +0000</pubDate>
				<category><![CDATA[Протоколы маскировки (Reality/VLESS)]]></category>
		<guid isPermaLink="false">https://obhod-belogo-spiska.ru/?p=119</guid>

					<description><![CDATA[Три года назад достаточно было купить VPS за пять долларов и поднять Shadowsocks. Сейчас такой сервер живёт максимум несколько дней до блокировки — и не потому что кто-то его нашёл вручную. Его нашла нейросеть. Автоматически. По тому, как идут пакеты. Это не преувеличение и не конспирология. Именно так работает ТСПУ в 2026 году — и ... <a title="YouTube тормозит не просто так" class="read-more" href="https://obhod-belogo-spiska.com/youtube-tormozit-ne-prosto-tak/" aria-label="Прочитать больше о YouTube тормозит не просто так">Читать далее</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"><em>Три года назад достаточно было купить VPS за пять долларов и поднять Shadowsocks. Сейчас такой сервер живёт максимум несколько дней до блокировки — и не потому что кто-то его нашёл вручную. Его нашла нейросеть. Автоматически. По тому, как идут пакеты.</em></p>



<p class="wp-block-paragraph">Это не преувеличение и не конспирология. Именно так работает ТСПУ в 2026 году — и понимание этого меняет всё: какой протокол выбирать, где держать сервер и почему бесплатные VPN давно не работают не из-за жадности провайдеров.</p>



<h2 class="wp-block-heading">Китай придумал это раньше всех</h2>



<p class="wp-block-paragraph">Российский ТСПУ строился не с нуля. Его идеология и часть архитектуры — прямое наследие китайского Great Firewall, который Китай оттачивал с конца 90-х.</p>



<p class="wp-block-paragraph">Один из ключевых методов GFW называется Active Probing — активное зондирование. Исследователи задокументировали его ещё в 2011–2012 годах: система обнаруживает зашифрованный трафик с подозрительным профилем и вместо немедленной блокировки сама инициирует соединение к серверу. Стучится и смотрит, что ответит. Если сервер ведёт себя как прокси — блокируется он и вся его подсеть, через инъекцию TCP RST пакетов.</p>



<p class="wp-block-paragraph">В 2026 году это автоматизировано и работает в ТСПУ. Боты имитируют поведение реального браузера. Сервер без защиты выдаёт себя при первом же обращении.</p>



<h2 class="wp-block-heading">Шифрование больше не спасает. Вот почему</h2>



<p class="wp-block-paragraph">Большинство людей думают: зашифровал трафик — система ничего не увидит. Это работало раньше. Сейчас современный DPI не пытается расшифровать содержимое пакетов. Он смотрит на то, что зашифровать невозможно: поведение трафика во времени.</p>



<h3 class="wp-block-heading">IAT — «ритм» вашего соединения</h3>



<p class="wp-block-paragraph">Inter-Arrival Time — время между последовательными пакетами. У каждого типа трафика свой ритм. Голосовой звонок через WebRTC генерирует пакеты почти метрономически — константный низкий IAT. Браузерный серфинг — рваный, с паузами между загрузками страниц. VPN-туннель с мультиплексированным трафиком создаёт хаотичный джиттер, который не похож ни на что легитимное.</p>



<p class="wp-block-paragraph">Нейросеть видит этот ритм и классифицирует соединение. Не читая ни байта содержимого.</p>



<h2 class="wp-block-heading">Размеры пакетов — «походка» трафика</h2>



<p class="wp-block-paragraph">Видеостриминг создаёт пакеты близкие к максимуму — около 1500 байт. Интерактивный чат изобилует мелкими ACK-пакетами. VPN с инкапсуляцией создаёт характерную гистограмму размеров, которую система научилась узнавать.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><em>Можно надеть маску. Но если вы хромаете — вас узнают. Шифрование скрывает лицо. Паттерны трафика — это походка</em></p>
</blockquote>



<h2 class="wp-block-heading">Какие нейросети стоят за этим</h2>



<p class="wp-block-paragraph">CNN — сверточные сети — анализируют пакеты как двумерные векторы. Интересный нюанс: исследования с методом GradCAM показали, что CNN фактически не умеют работать с зашифрованным содержимым. Их внимание концентрируется на границе между данными и нулевым паддингом. По сути — дорогой детектор размера пакета.</p>



<p class="wp-block-paragraph">RNN и LSTM смотрят на последовательности пакетов во времени — сотни пакетов подряд, контекст всей сессии.</p>



<p class="wp-block-paragraph">Трансформеры — самое новое и точное. Архитектуры типа NTT и TransECA-Net анализируют глобальные зависимости во всём потоке. Сначала обучаются на терабайтах неразмеченного трафика, потом дообучаются под конкретную задачу — выявление туннелей. Именно они делают IAT-анализ по-настоящему точным.</p>



<h1 class="wp-block-heading">Белые списки: теперь запрещено всё, чего нет в списке</h1>



<p class="wp-block-paragraph">Старая логика фильтрации: есть список плохих сайтов — блокируем их. Новая логика ТСПУ в мобильных сетях — инвертированная: есть список хороших ресурсов, всё остальное дропается по умолчанию.</p>



<p class="wp-block-paragraph">Технически это выглядит так: SYN-пакет к IP-адресу не из белого списка просто отбрасывается на узлах Carrier-Grade NAT. Без TCP RST, без ICMP Unreachable — просто тишина. Вы видите таймаут. Сервер как будто недоступен.</p>



<p class="wp-block-paragraph">YouTube тормозит именно так: система не блокирует его полностью, но вносит искусственные задержки и обрывает сессии. Пользоваться невозможно, формально — не заблокировано.</p>



<p class="wp-block-paragraph">Что входит в белый список — ресурсы, отключение которых вызовет коллапс:</p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><td><strong>Категория</strong></td><td><strong>Домены</strong></td><td><strong>Почему не тронут</strong></td></tr></thead><tbody><tr><td>Госсервисы</td><td>gosuslugi.ru, kremlin.ru, vybory.gov.ru</td><td>Электронное правительство, нельзя отключить политически</td></tr><tr><td>Банки</td><td>sberbank.ru, vtb.ru, tinkoff.ru, nspk.ru</td><td>Национальная платёжная система</td></tr><tr><td>Операторы связи</td><td>mts.ru, beeline.ru, megafon.ru, rostelecom.ru</td><td>В аппаратных белых списках шлюзов оператора</td></tr><tr><td>IT-компании</td><td>yandex.ru, vk.com, mail.ru, dzen.ru</td><td>Критическая национальная инфраструктура</td></tr><tr><td>Маркетплейсы</td><td>ozon.ru, wildberries.ru, avito.ru</td><td>Лоббистская защита, логистические узлы</td></tr></tbody></table></figure>



<p class="wp-block-paragraph">Маскировка под «случайный зашифрованный поток» в этих условиях бессмысленна. Вопрос уже не в том, как выглядеть легитимно — а в том, как выглядеть легитимно для конкретного ресурса из этого списка.</p>



<h1 class="wp-block-heading">Свой VPS — не панацея. Три причины</h1>



<p class="wp-block-paragraph">В 2026 году личный сервер за 5–10$ в месяц несёт конкретные риски:</p>



<ul class="wp-block-list">
<li>ASN-блокировки — ТСПУ регулярно блокирует целые автономные системы популярных хостингов: Hetzner, DigitalOcean, OVH. Трафик из этих подсетей проверяется с максимальной строгостью.</li>



<li>Active Probing — без настройки REALITY сервер выдаёт себя при первом же обращении бота-сканера. После этого IP блокируется, иногда вместе с подсетью.</li>



<li>Паразитный трафик — если в качестве SNI-ширмы использовать домены за Cloudflare, сервер становится открытым edge-узлом CDN. Чужие сканеры начинают маршрутизировать через него свой трафик. ТСПУ видит это и блокирует ваш IP — даже если ваш собственный трафик был скрыт идеально.</li>
</ul>



<p class="wp-block-paragraph">Бесплатные VPN — отдельная история. Они работают на устаревших протоколах без маскировки под TLS 1.3. Простейший DPI-фильтр их видит насквозь.</p>



<h1 class="wp-block-heading">VLESS + REALITY: притворяться, а не прятаться</h1>



<p class="wp-block-paragraph">Протокол REALITY, разработанный командой Xray, реализует другую философию: не скрывать трафик, а сделать так, чтобы система фильтрации сочла его легитимным на уровне криптографических отпечатков.</p>



<h2 class="wp-block-heading">Как это работает</h2>



<p class="wp-block-paragraph">Вместо собственного сертификата сервер перехватывает TLS ClientHello и мимикрирует под рукопожатие реального ресурса из белого списка — например, gosuslugi.ru или sberbank.ru. Если к серверу стучится цензурный бот без правильного ключа — запрос прозрачно уходит на настоящий целевой сервер. Бот получает валидный ответ и считает узел безобидным транзитным маршрутизатором.</p>



<p class="wp-block-paragraph">Авторизация реального клиента — через постквантовый алгоритм X25519MLKEM768 и параметр short_id. Без него — только fallback на ширму.</p>



<h2 class="wp-block-heading">Как обманывают нейросети</h2>



<ul class="wp-block-list">
<li>Динамический паддинг (XTLS Vision) — случайные блоки данных добавляются к пакетам перед шифрованием. Гистограмма длин размывается, CNN теряет ориентиры.</li>



<li>Управляемая фрагментация TCP — сегменты разбиваются на мелкие чанки случайного размера через TCP_NODELAY. По лабораторным тестам: точность ИИ-классификатора падает с 98% до 63% — уровень случайного угадывания. Накладные расходы — не более 5%.</li>



<li>Имитация IAT — клиент искусственно формирует задержки между пакетами, подстраивая ритм под профиль легитимного WebRTC или обычного HTTPS-серфинга.</li>
</ul>



<h2 class="wp-block-heading">Протоколы: что реально работает в сетях РФ</h2>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><td><strong>Протокол</strong></td><td><strong>Транспорт</strong></td><td><strong>Белые списки</strong></td><td><strong>Батарея на 5G</strong></td><td><strong>Итог</strong></td></tr></thead><tbody><tr><td>VLESS + REALITY + Vision</td><td>TCP</td><td>Максимальная</td><td>Хорошо — TCP терминируется при блокировке экрана, радиомодуль уходит в RRC_IDLE</td><td>Рекомендован</td></tr><tr><td>Hysteria 2</td><td>UDP/QUIC</td><td>Средняя — UDP часто режется операторами</td><td>Плохо — keep-alive не даёт уйти в спящий режим, перегрев и разряд</td><td>Только без строгих UDP-ограничений</td></tr><tr><td>TUIC v5</td><td>UDP/QUIC</td><td>Низкая — паттерны легко профилируются DPI</td><td>Плохо</td><td>Критически низкая скорость в РФ и Иране</td></tr><tr><td>Shadow-TLS v3</td><td>TCP</td><td>Низкая — симуляция TLS слишком поверхностна</td><td>Норм</td><td>Устарел</td></tr></tbody></table></figure>



<h1 class="wp-block-heading">Что с этим делать</h1>



<p class="wp-block-paragraph">Рабочая система в 2026 году — это не просто поднятый Xray. Это правильный SNI из белого списка (не каждый подходит), настроенный fallback, защита от сканеров через blackholing, TLS-фингерпринтинг под актуальный Chrome по алгоритму JA4, split-tunneling под iOS и Android по-разному, и мониторинг — потому что IP блокируются в любой момент.</p>



<p class="wp-block-paragraph">Каждый из этих пунктов — отдельная кроличья нора. Один неверный шаг, например SNI за Cloudflare вместо госдомена, и сервер горит за день.</p>



<p class="wp-block-paragraph">Если хочется разобраться самому — впереди недели с JSON-конфигами и сменой горящих IP.</p>



<p class="wp-block-paragraph">Если нет — вся эта инфраструктура уже настроена и обновляется под актуальные фильтры.</p>



    <div class="tg-card">
        <div class="tg-content">
            <h3>Обновления — в канале</h3>
            <p>Новые статьи, изменения в ТСПУ и актуальные рабочие конфиги.</p>
        </div>
        <a href="ТВОЯ_ССЫЛКА_ТУТ" class="tg-btn" target="_blank">
            <svg width="18" height="18" viewBox="0 0 24 24" fill="currentColor"><path d="M11.944 0A12 12 0 0 0 0 12a12 12 0 0 0 12 12 12 12 0 0 0 12-12A12 12 0 0 0 12 0a12 12 0 0 0-.056 0zm4.962 7.224c.1-.002.321.023.465.14a.506.506 0 0 1 .171.325c.016.093.036.306.02.472-.18 1.898-.962 6.502-1.36 8.627-.168.9-.499 1.201-.82 1.23-.696.065-1.225-.46-1.9-.902-1.056-.693-1.653-1.124-2.678-1.8-1.185-.78-.417-1.21.258-1.91.177-.184 3.247-2.977 3.307-3.23.007-.032.014-.15-.056-.212s-.174-.041-.249-.024c-.106.024-1.793 1.14-5.061 3.345-.48.33-.913.49-1.302.48-.428-.008-1.252-.241-1.865-.44-.752-.245-1.349-.374-1.297-.789.027-.216.325-.437.893-.663 3.498-1.524 5.83-2.529 6.998-3.014 3.332-1.386 4.025-1.627 4.476-1.635z"/></svg>
            Подписаться
        </a>
    </div>
]]></content:encoded>
					
					<wfw:commentRss>https://obhod-belogo-spiska.com/youtube-tormozit-ne-prosto-tak/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
