Почему одной смены DNS недостаточно
Многие пользователи меняют DNS-сервер на Cloudflare или AdGuard и удивляются, что заблокированные сайты по-прежнему недоступны. Причина в том, что современные системы блокировки в России работают на уровне DPI — Deep Packet Inspection, то есть глубокой инспекции пакетов. Это оборудование ТСПУ (технические средства противодействия угрозам), установленное у провайдеров по требованию Роскомнадзора, анализирует не только DNS-запросы, но и IP-адреса назначения, а также поле SNI (Server Name Indication) в TLS-рукопожатии. Поэтому вопрос «как обойти DPI после смены DNS» принципиально важен: смена резолвера — лишь первый шаг, а не полноценное решение.
Проще говоря, даже если вы «скрыли» DNS-запрос с помощью DoH или DoT, провайдерский DPI всё равно видит, к какому IP вы подключаетесь и какой домен указан в открытом поле SNI при установке HTTPS-соединения. Именно по этой комбинации — IP + SNI — и срабатывает большинство современных блокировок в РФ. Чтобы обойти DPI уже после смены DNS, нужны инструменты, которые либо скрывают SNI, либо маскируют трафик под легитимный HTTPS.
Основные методы обхода DPI
Наиболее технически элегантный способ — включить поддержку ECH (Encrypted Client Hello) в браузере. Эта технология шифрует поле SNI, делая его невидимым для DPI. В Firefox ECH активируется через about:config → параметр network.dns.echconfig.enabled = true; в Chrome/Edge — через флаг chrome://flags/#encrypted-client-hello. Важно: ECH работает только в связке с DoH, поэтому именно здесь смена DNS на зашифрованный резолвер (например, Cloudflare DoH) действительно играет роль — без неё ECH-параметры не передаются корректно.
Для обхода DPI после смены DNS на уровне всей системы (а не только браузера) широко используется утилита GoodbyeDPI — бесплатный инструмент с открытым кодом для Windows. Она не шифрует трафик, а «дезориентирует» DPI-оборудование, фрагментируя TLS-пакеты или изменяя их TTL так, что система инспекции не успевает корректно идентифицировать соединение. Альтернативы для более продвинутых пользователей — прокси-протоколы VLESS/XTLS-Reality, которые маскируют трафик под обычный HTTPS к легитимному сайту, и Shadowsocks с плагином obfs4, практически не поддающийся обнаружению по сигнатурам.
Методы обхода DPI: сравнение
| Метод | Сложность настройки | Скорость | Надёжность против DPI | Платформы |
|---|---|---|---|---|
| DoH + ECH в браузере | ⭐ Низкая | Без потерь | Средняя (зависит от поддержки ECH сайтом) | Firefox, Chrome, Edge |
| GoodbyeDPI | ⭐⭐ Низкая–средняя | Практически без потерь | Средняя–высокая | Windows |
| Zapret (Linux-аналог GoodbyeDPI) | ⭐⭐⭐ Средняя | Практически без потерь | Средняя–высокая | Linux, роутеры OpenWRT |
| VLESS/XTLS-Reality | ⭐⭐⭐⭐ Высокая | Высокая | Очень высокая | Все платформы |
| Shadowsocks + obfs4 | ⭐⭐⭐ Средняя | Высокая | Высокая | Все платформы |
| WireGuard VPN | ⭐⭐ Низкая–средняя | Очень высокая | Средняя (узнаваемый протокол) | Все платформы |
Пошаговый минимум для большинства пользователей
- Шаг 1 — смените DNS на зашифрованный: включите DoH в браузере или системе (Cloudflare
https://cloudflare-dns.com/dns-queryили AdGuardhttps://dns.adguard-dns.com/dns-query) — это скрывает сам DNS-запрос от провайдера. - Шаг 2 — активируйте ECH: в Firefox включите
network.dns.echconfig.enabledчерезabout:config, в Chrome — флаг Encrypted Client Hello — это скрывает SNI и напрямую помогает обойти DPI после смены DNS. - Шаг 3 — установите GoodbyeDPI (Windows): запустите с ключом
-5или воспользуйтесь конфигурацией «для России» из официального репозитория на GitHub — покрывает случаи, когда ECH не поддерживается сайтом. - Шаг 4 (продвинутый уровень): для максимальной устойчивости арендуйте VPS за рубежом и настройте VLESS/XTLS-Reality — такое соединение практически невозможно заблокировать без нарушения работы легитимного HTTPS-трафика.
- Важно: использование перечисленных технических методов для доступа к ресурсам, не запрещённым российским законодательством (иностранные игровые серверы, рабочие инструменты, опенсорс-репозитории), не является нарушением закона для физических лиц.