# ТСПУ и обход цензуры в России

## Как ТСПУ обнаруживает MTProto

ТСПУ (Технические Средства Противодействия Угрозам) используют каскад методов детекции, каждый следующий слой дороже по вычислениям:

### Слой 1: Сигнатурный анализ
Первые 16-32 байта пакета сверяются с базой паттернов. Голый MTProto без обфускации ловится мгновенно.

### Слой 2: TLS Fingerprinting (JA3/JA4)
Хэш параметров TLS ClientHello. Если прокси-клиент использует собственную TLS-библиотеку — хэш не совпадёт с реальными браузерами.
- Go crypto/tls → уникальный JA3, отличный от Chrome/Firefox
- Rust TLS → тоже отличается

### Слой 3: IP/ASN проверка
SNI говорит "iCloud", а IP принадлежит Hetzner → аномалия. Подробнее в [08-best-practices.md](08-best-practices.md).

### Слой 4: Active Probing
ТСПУ сам подключается к подозрительному серверу. Если ответ не соответствует заявленному домену → блокировка.
- **telemt** защищает: TCP Splice → реальный сайт
- **mtg** защищает: Domain Fronting → байт-идентичный ответ
- **Официальный MTProxy** НЕ защищает → разрыв соединения

### Слой 5: Поведенческий анализ
Анализ не содержимого, а поведения: размеры пакетов, тайминги, направление трафика. VPN-туннель имеет нетипичный профиль.
- **mtg Doppelganger** адресует эту проблему (имитация паттернов реального сайта)

### Слой 6: ИИ/ML модули
Нейросети анализируют метаданные: тайминг, соотношение входящего/исходящего, энтропию. Бюджет: **2.27 млрд рублей** (утверждён декабрь 2025). Активная фаза развёртывания — начало 2026.

## Текущий статус блокировок (март 2026)

| Протокол | Статус |
|---|---|
| OpenVPN, WireGuard | Заблокированы |
| Shadowsocks | Заблокирован (с сентября 2024) |
| Trojan | Заблокирован (с августа 2025) |
| VMess | Заблокирован (с сентября 2025) |
| VLESS + TCP/TLS | Массовые сбои (с 17 февраля 2026) |
| VLESS + Reality | Частично работает, детектируется поведенческим анализом |
| VLESS + XHTTP | Рекомендуется как "следующий шаг" |
| **MTProto ванильный** | Замедляется |
| **MTProto FakeTLS (публичный)** | Блокируется за часы/дни |
| **MTProto FakeTLS (приватный, telemt/mtg)** | **Работает** при правильной настройке |
| SSH-туннели | Работают |

## Почему MTProxy до сих пор работает?

MTProto FakeTLS **замедляется, но НЕ блокируется полностью**:
1. Полная блокировка Telegram политически невыгодна
2. ТСПУ не хватает мощности фильтровать всё одновременно
3. FakeTLS с TCP Splice/Domain Fronting неотличим от легитимного HTTPS
4. Приватные серверы с малым числом пользователей "летят под радаром"

**Ключевой инсайт (Хабр, фев 2026):** Когда VLESS "заболел" 17 февраля, MTProxy с FakeTLS на российском VPS давал полную скорость. Хабр назвал это "единственным способом починить Telegram когда VLESS лежит".

## Что не работает

- **Мобильные сети РФ** (Билайн, МТС, Мегафон) — IP whitelisting, MTProxy бессилен
- **Китай** (GFW) — MTProxy детектируется
- **Иран** (при активной цензуре) — FakeTLS обнаруживается за 24 часа, IP блокируется после 200-300 соединений
- **Публичные серверы** — РКН находит и блокирует быстро

## Честная оценка: FakeTLS — камуфляж, не невидимость

**FakeTLS НЕ равен настоящему TLS.** Это важно понимать.

### Что может обнаружить DPI

| Метод | Детектирует FakeTLS? | Почему |
|---|---|---|
| Первые байты пакета | **Нет** | FakeTLS корректно имитирует TLS Record Layer |
| JA3/JA4 fingerprinting | **Да** | Статические cipher/extension без GREASE/ECH — не совпадает с реальными браузерами |
| Паттерны трафика | **Да** | Burst-передача, нехарактерная для реального HTTPS |
| Active probing | **Нет** (telemt/mtg) | TCP Splice возвращает реальный сайт. Но DNS-проверка раскроет несовпадение IP/SNI |
| Полный TLS-анализ | **Да** | Нет реального Certificate, session resumption, ALPN negotiation |

### Что НЕ может обнаружить

- Простые DPI без deep TLS inspection (проверка "TLS или нет")
- Блокировки по IP (тип протокола не важен)
- Casual active probing (TCP Splice показывает реальный сайт)

### Вывод

> MTProto FakeTLS — это камуфляж, а не невидимость. Работает против большинства блокировок,
> но продвинутый DPI (ТСПУ, GFW, Sandvine) может распознать.
> Для гарантированного обхода используйте VLESS+Reality.

Разработчик telemt знает о проблемах (issue #301): GREASE injection, ECH emulation, traffic shaping запланированы, но **не реализованы** на март 2026.

## Рекомендации

1. **Только FakeTLS** (ee-секреты) — Classic и Secure легко детектируются
2. **Порт 443** — любой другой порт подозрителен
3. **Приватный сервер** — не публикуйте ссылку
4. **Правильный домен** — на том же ASN что VPS (см. [08-best-practices.md](08-best-practices.md))
5. **telemt или mtg** — не стоковый MTProxy (нет защиты от active probing)
6. **Имейте запасной вариант** — MTProxy для Telegram + VLESS/XHTTP для всего остального
7. **Мониторьте** — если прокси перестал работать, меняйте IP/домен
8. **MTProxy — дополнение, не замена VLESS** — позиционируйте как удобство (нативная интеграция), а не как основной обход
