ТСПУ и обход цензуры в России
Как ТСПУ обнаруживает MTProto
ТСПУ (Технические Средства Противодействия Угрозам) используют каскад методов детекции, каждый следующий слой дороже по вычислениям:
Слой 1: Сигнатурный анализ
Первые 16-32 байта пакета сверяются с базой паттернов. Голый MTProto без обфускации ловится мгновенно.
Слой 2: TLS Fingerprinting (JA3/JA4)
Хэш параметров TLS ClientHello. Если прокси-клиент использует собственную TLS-библиотеку — хэш не совпадёт с реальными браузерами.
- Go crypto/tls → уникальный JA3, отличный от Chrome/Firefox
- Rust TLS → тоже отличается
Слой 3: IP/ASN проверка
SNI говорит “iCloud”, а IP принадлежит Hetzner → аномалия. Подробнее в 08-best-practices.md.
Слой 4: Active Probing
ТСПУ сам подключается к подозрительному серверу. Если ответ не соответствует заявленному домену → блокировка.
- telemt защищает: TCP Splice → реальный сайт
- mtg защищает: Domain Fronting → байт-идентичный ответ
- Официальный MTProxy НЕ защищает → разрыв соединения
Слой 5: Поведенческий анализ
Анализ не содержимого, а поведения: размеры пакетов, тайминги, направление трафика. VPN-туннель имеет нетипичный профиль.
- mtg Doppelganger адресует эту проблему (имитация паттернов реального сайта)
Слой 6: ИИ/ML модули
Нейросети анализируют метаданные: тайминг, соотношение входящего/исходящего, энтропию. Бюджет: 2.27 млрд рублей (утверждён декабрь 2025). Активная фаза развёртывания — начало 2026.
Текущий статус блокировок (март 2026)
| Протокол | Статус |
|---|---|
| OpenVPN, WireGuard | Заблокированы |
| Shadowsocks | Заблокирован (с сентября 2024) |
| Trojan | Заблокирован (с августа 2025) |
| VMess | Заблокирован (с сентября 2025) |
| VLESS + TCP/TLS | Массовые сбои (с 17 февраля 2026) |
| VLESS + Reality | Частично работает, детектируется поведенческим анализом |
| VLESS + XHTTP | Рекомендуется как “следующий шаг” |
| MTProto ванильный | Замедляется |
| MTProto FakeTLS (публичный) | Блокируется за часы/дни |
| MTProto FakeTLS (приватный, telemt/mtg) | Работает при правильной настройке |
| SSH-туннели | Работают |
Почему MTProxy до сих пор работает?
MTProto FakeTLS замедляется, но НЕ блокируется полностью:
- Полная блокировка Telegram политически невыгодна
- ТСПУ не хватает мощности фильтровать всё одновременно
- FakeTLS с TCP Splice/Domain Fronting неотличим от легитимного HTTPS
- Приватные серверы с малым числом пользователей “летят под радаром”
Ключевой инсайт (Хабр, фев 2026): Когда VLESS “заболел” 17 февраля, MTProxy с FakeTLS на российском VPS давал полную скорость. Хабр назвал это “единственным способом починить Telegram когда VLESS лежит”.
Что не работает
- Мобильные сети РФ (Билайн, МТС, Мегафон) — IP whitelisting, MTProxy бессилен
- Китай (GFW) — MTProxy детектируется
- Иран (при активной цензуре) — FakeTLS обнаруживается за 24 часа, IP блокируется после 200-300 соединений
- Публичные серверы — РКН находит и блокирует быстро
Честная оценка: FakeTLS — камуфляж, не невидимость
FakeTLS НЕ равен настоящему TLS. Это важно понимать.
Что может обнаружить DPI
| Метод | Детектирует FakeTLS? | Почему |
|---|---|---|
| Первые байты пакета | Нет | FakeTLS корректно имитирует TLS Record Layer |
| JA3/JA4 fingerprinting | Да | Статические cipher/extension без GREASE/ECH — не совпадает с реальными браузерами |
| Паттерны трафика | Да | Burst-передача, нехарактерная для реального HTTPS |
| Active probing | Нет (telemt/mtg) | TCP Splice возвращает реальный сайт. Но DNS-проверка раскроет несовпадение IP/SNI |
| Полный TLS-анализ | Да | Нет реального Certificate, session resumption, ALPN negotiation |
Что НЕ может обнаружить
- Простые DPI без deep TLS inspection (проверка “TLS или нет”)
- Блокировки по IP (тип протокола не важен)
- Casual active probing (TCP Splice показывает реальный сайт)
Вывод
MTProto FakeTLS — это камуфляж, а не невидимость. Работает против большинства блокировок, но продвинутый DPI (ТСПУ, GFW, Sandvine) может распознать. Для гарантированного обхода используйте VLESS+Reality.
Разработчик telemt знает о проблемах (issue #301): GREASE injection, ECH emulation, traffic shaping запланированы, но не реализованы на март 2026.
Рекомендации
- Только FakeTLS (ee-секреты) — Classic и Secure легко детектируются
- Порт 443 — любой другой порт подозрителен
- Приватный сервер — не публикуйте ссылку
- Правильный домен — на том же ASN что VPS (см. 08-best-practices.md)
- telemt или mtg — не стоковый MTProxy (нет защиты от active probing)
- Имейте запасной вариант — MTProxy для Telegram + VLESS/XHTTP для всего остального
- Мониторьте — если прокси перестал работать, меняйте IP/домен
- MTProxy — дополнение, не замена VLESS — позиционируйте как удобство (нативная интеграция), а не как основной обход