ТСПУ и обход цензуры в России

Как ТСПУ обнаруживает MTProto

ТСПУ (Технические Средства Противодействия Угрозам) используют каскад методов детекции, каждый следующий слой дороже по вычислениям:

Слой 1: Сигнатурный анализ

Первые 16-32 байта пакета сверяются с базой паттернов. Голый MTProto без обфускации ловится мгновенно.

Слой 2: TLS Fingerprinting (JA3/JA4)

Хэш параметров TLS ClientHello. Если прокси-клиент использует собственную TLS-библиотеку — хэш не совпадёт с реальными браузерами.

  • Go crypto/tls → уникальный JA3, отличный от Chrome/Firefox
  • Rust TLS → тоже отличается

Слой 3: IP/ASN проверка

SNI говорит “iCloud”, а IP принадлежит Hetzner → аномалия. Подробнее в 08-best-practices.md.

Слой 4: Active Probing

ТСПУ сам подключается к подозрительному серверу. Если ответ не соответствует заявленному домену → блокировка.

  • telemt защищает: TCP Splice → реальный сайт
  • mtg защищает: Domain Fronting → байт-идентичный ответ
  • Официальный MTProxy НЕ защищает → разрыв соединения

Слой 5: Поведенческий анализ

Анализ не содержимого, а поведения: размеры пакетов, тайминги, направление трафика. VPN-туннель имеет нетипичный профиль.

  • mtg Doppelganger адресует эту проблему (имитация паттернов реального сайта)

Слой 6: ИИ/ML модули

Нейросети анализируют метаданные: тайминг, соотношение входящего/исходящего, энтропию. Бюджет: 2.27 млрд рублей (утверждён декабрь 2025). Активная фаза развёртывания — начало 2026.

Текущий статус блокировок (март 2026)

ПротоколСтатус
OpenVPN, WireGuardЗаблокированы
ShadowsocksЗаблокирован (с сентября 2024)
TrojanЗаблокирован (с августа 2025)
VMessЗаблокирован (с сентября 2025)
VLESS + TCP/TLSМассовые сбои (с 17 февраля 2026)
VLESS + RealityЧастично работает, детектируется поведенческим анализом
VLESS + XHTTPРекомендуется как “следующий шаг”
MTProto ванильныйЗамедляется
MTProto FakeTLS (публичный)Блокируется за часы/дни
MTProto FakeTLS (приватный, telemt/mtg)Работает при правильной настройке
SSH-туннелиРаботают

Почему MTProxy до сих пор работает?

MTProto FakeTLS замедляется, но НЕ блокируется полностью:

  1. Полная блокировка Telegram политически невыгодна
  2. ТСПУ не хватает мощности фильтровать всё одновременно
  3. FakeTLS с TCP Splice/Domain Fronting неотличим от легитимного HTTPS
  4. Приватные серверы с малым числом пользователей “летят под радаром”

Ключевой инсайт (Хабр, фев 2026): Когда VLESS “заболел” 17 февраля, MTProxy с FakeTLS на российском VPS давал полную скорость. Хабр назвал это “единственным способом починить Telegram когда VLESS лежит”.

Что не работает

  • Мобильные сети РФ (Билайн, МТС, Мегафон) — IP whitelisting, MTProxy бессилен
  • Китай (GFW) — MTProxy детектируется
  • Иран (при активной цензуре) — FakeTLS обнаруживается за 24 часа, IP блокируется после 200-300 соединений
  • Публичные серверы — РКН находит и блокирует быстро

Честная оценка: FakeTLS — камуфляж, не невидимость

FakeTLS НЕ равен настоящему TLS. Это важно понимать.

Что может обнаружить DPI

МетодДетектирует FakeTLS?Почему
Первые байты пакетаНетFakeTLS корректно имитирует TLS Record Layer
JA3/JA4 fingerprintingДаСтатические cipher/extension без GREASE/ECH — не совпадает с реальными браузерами
Паттерны трафикаДаBurst-передача, нехарактерная для реального HTTPS
Active probingНет (telemt/mtg)TCP Splice возвращает реальный сайт. Но DNS-проверка раскроет несовпадение IP/SNI
Полный TLS-анализДаНет реального Certificate, session resumption, ALPN negotiation

Что НЕ может обнаружить

  • Простые DPI без deep TLS inspection (проверка “TLS или нет”)
  • Блокировки по IP (тип протокола не важен)
  • Casual active probing (TCP Splice показывает реальный сайт)

Вывод

MTProto FakeTLS — это камуфляж, а не невидимость. Работает против большинства блокировок, но продвинутый DPI (ТСПУ, GFW, Sandvine) может распознать. Для гарантированного обхода используйте VLESS+Reality.

Разработчик telemt знает о проблемах (issue #301): GREASE injection, ECH emulation, traffic shaping запланированы, но не реализованы на март 2026.

Рекомендации

  1. Только FakeTLS (ee-секреты) — Classic и Secure легко детектируются
  2. Порт 443 — любой другой порт подозрителен
  3. Приватный сервер — не публикуйте ссылку
  4. Правильный домен — на том же ASN что VPS (см. 08-best-practices.md)
  5. telemt или mtg — не стоковый MTProxy (нет защиты от active probing)
  6. Имейте запасной вариант — MTProxy для Telegram + VLESS/XHTTP для всего остального
  7. Мониторьте — если прокси перестал работать, меняйте IP/домен
  8. MTProxy — дополнение, не замена VLESS — позиционируйте как удобство (нативная интеграция), а не как основной обход