Термины, которые встречаются в разборах: что стоит за аббревиатурами из новостей о блокировках и из настроек клиентов. Каждое определение — в одном абзаце, без отсылок к другим определениям.
Фильтрацию в России описывают четырьмя словами: ТСПУ — оборудование у оператора, DPI — метод анализа трафика, SNI — поле, по которому узнают сайт, НСДИ — система доменных имён, из которой домен можно убрать. Всё остальное в этом словаре — детали этих четырёх механизмов и способов их обойти.
Оборудование глубокой инспекции трафика, установленное у российских операторов связи в рамках закона о суверенном интернете. Через него проходит весь трафик абонента; именно ТСПУ замедляет, обрывает или «замораживает» соединения.
Технология анализа трафика не по адресу, а по его содержимому и форме. Позволяет определить, к какому сайту или по какому протоколу идёт соединение, и применить к нему правило: пропустить, замедлить или разорвать.
Поле TLS-рукопожатия, в котором браузер открытым текстом сообщает имя сайта ещё до начала шифрования. Основной признак, по которому DPI решает судьбу соединения.
Расширение TLS, которое прячет имя сайта от посредников. Лишает DPI главного признака, поэтому соединения с ECH к сетям Cloudflare в России массово портят.
Российская инфраструктура DNS. Удаление домена из НСДИ означает, что российские DNS-серверы перестают отдавать для него адрес: сайт не открывается ещё до попытки соединения. Так в феврале 2026 года поступили с доменами YouTube, Instagram и WhatsApp.
Компактная подпись того, как именно клиент здоровается по TLS: набор шифров, порядок расширений, версии. Позволяет отличить браузер от прокси-клиента, даже если содержимое соединения зашифровано.
Лёгкий протокол передачи данных без собственного шифрования: шифрование обеспечивает транспортный слой (TLS или Reality). Сам по себе не определяет, как соединение выглядит снаружи, — это задача транспорта.
Механизм, при котором соединение выглядит как обычный HTTPS к существующему стороннему сайту: клиент подставляет его имя и сертификат. Прячет факт туннеля от анализа содержимого, но не меняет форму трафика.
Способ упаковки трафика в одно долгоживущее мультиплексированное соединение. Снаружи выглядит как долгая сессия обмена с API, а не как залп одинаковых подключений, — поэтому устойчивее к поведенческому анализу.
Транспорт Xray, при котором данные передаются обычными HTTP-запросами к пути на веб-сервере. Профиль трафика похож на работу мобильного приложения с бэкендом.
Транспорт, работающий по UDP с собственным контролем перегрузки. Хорошо переносит потери пакетов на мобильных сетях и попадает под другой класс детекторов, чем TCP-туннели.
Передача всех потоков внутри одного сетевого соединения вместо открытия отдельного на каждый. Снижает число рукопожатий — а именно их количество и частота служат признаком туннеля при поведенческом анализе.
Протокол, на котором работает Telegram, включая режим прокси. С июня 2026 года MTProto-прокси распознают по TLS-отпечатку и блокируют.
Транспорт для трафика реального времени: голосовых и видеозвонков, игр, стримов. Туннель, который не проксирует UDP, ломает звонки и игры, оставляя работающей переписку.
Наибольший размер пакета, проходящий по каналу целиком. Туннель добавляет свои заголовки, поэтому MTU внутри него нужно уменьшать (обычно до 1400–1420), иначе пакеты дробятся и скорость падает.
Отдельная инфраструктура, с которой сервис раздаёт тяжёлые файлы: видео, картинки, вложения. Живёт на своих доменах и блокируется независимо от основного сайта — отсюда «сайт открылся, а картинок нет».
Режим, при котором в мобильной сети пропускается трафик только к перечню разрешённых российских ресурсов, а всё остальное отсекается. Действует с сентября 2025 года во время ограничений мобильного интернета.
Отключение передачи данных на конкретных базовых станциях по решению властей. Голос и SMS при этом продолжают работать. Туннель в таком режиме бесполезен: до зарубежного сервера нет маршрута.
Режим, при котором в туннель уходит только часть трафика — по доменам, приложениям или подсетям. Частая причина «половинчатых» поломок: в списке основной домен есть, а домены CDN и медиасерверов — нет.
Ситуация, когда запросы имён уходят мимо туннеля к DNS-серверу провайдера. Сервис остаётся недоступным, даже если сам туннель исправен, — адрес приходит неверный или не приходит вовсе.
Ограничение, которое ставит сам сервис, определяя страну по IP-адресу. К действиям регулятора отношения не имеет и снимается только сменой выходного адреса.
IP-адрес, с которого ваш трафик попадает в интернет после туннеля. От его репутации зависит, пустит ли вас сервис: «грязные» адреса общих прокси блокируют капчей или ошибкой доступа.