Три способа заблокировать доступ
Точечные ограничения технически устроены по-разному, и от способа зависит, насколько легко его обойти.
- По IP-адресу — блокируется конкретный адрес сервера
- По домену (SNI) — блокируется имя сайта, которое видно в начале TLS-соединения даже до шифрования данных
- По анализу трафика (DPI) — система распознаёт сам протокол по характерному «рисунку» пакетов, а не по адресу или домену
Как VPN решает первые два случая
Блокировка по IP и по домену решается относительно просто: VPN направляет трафик через сервер с другим адресом, а само имя нужного сайта оказывается скрыто внутри уже зашифрованного туннеля и не видно системе блокировки.
Почему DPI — более сложный случай
DPI (Deep Packet Inspection) не ищет конкретный адрес — он анализирует характер самого трафика. Устаревшие протоколы вроде OpenVPN создают узнаваемый паттерн пакетов, который такие системы научились распознавать и блокировать, даже не зная точного адреса сервера.
Протокол VLESS, на котором построен ShieldTunnel, решает именно эту проблему: он оборачивает соединение в стандартный TLS — тот же тип трафика, что и у обычных защищённых сайтов. Для системы DPI такое соединение выглядит неотличимо от обычного захода на HTTPS-сайт.
Ограничения этого подхода
Честная оговорка: сам сервер VPN — это конкретный IP-адрес, который технически тоже можно занести в список заблокированных, если он станет известен системе блокировки. Поэтому провайдеры VPN обычно используют несколько серверов и регулярно обновляют инфраструктуру.
Итог
Против блокировки по IP и домену справится практически любой VPN. Против анализа трафика (DPI) устойчивость сильно зависит от протокола — здесь VLESS даёт заметное преимущество перед устаревшими решениями. Подробный разбор протокола — в статье «Что такое VLESS».