Словарь

Термины, которые встречаются в разборах: что стоит за аббревиатурами из новостей о блокировках и из настроек клиентов. Каждое определение — в одном абзаце, без отсылок к другим определениям.

Коротко

Фильтрацию в России описывают четырьмя словами: ТСПУ — оборудование у оператора, DPI — метод анализа трафика, SNI — поле, по которому узнают сайт, НСДИ — система доменных имён, из которой домен можно убрать. Всё остальное в этом словаре — детали этих четырёх механизмов и способов их обойти.

ТСПУ

технические средства противодействия угрозам

Оборудование глубокой инспекции трафика, установленное у российских операторов связи в рамках закона о суверенном интернете. Через него проходит весь трафик абонента; именно ТСПУ замедляет, обрывает или «замораживает» соединения.

DPI

deep packet inspection, глубокая инспекция пакетов

Технология анализа трафика не по адресу, а по его содержимому и форме. Позволяет определить, к какому сайту или по какому протоколу идёт соединение, и применить к нему правило: пропустить, замедлить или разорвать.

SNI

server name indication

Поле TLS-рукопожатия, в котором браузер открытым текстом сообщает имя сайта ещё до начала шифрования. Основной признак, по которому DPI решает судьбу соединения.

ECH

encrypted client hello, шифрованное приветствие клиента

Расширение TLS, которое прячет имя сайта от посредников. Лишает DPI главного признака, поэтому соединения с ECH к сетям Cloudflare в России массово портят.

НСДИ

национальная система доменных имён

Российская инфраструктура DNS. Удаление домена из НСДИ означает, что российские DNS-серверы перестают отдавать для него адрес: сайт не открывается ещё до попытки соединения. Так в феврале 2026 года поступили с доменами YouTube, Instagram и WhatsApp.

JA3 / JA4

TLS-отпечаток клиента

Компактная подпись того, как именно клиент здоровается по TLS: набор шифров, порядок расширений, версии. Позволяет отличить браузер от прокси-клиента, даже если содержимое соединения зашифровано.

VLESS

протокол проксирования семейства Xray

Лёгкий протокол передачи данных без собственного шифрования: шифрование обеспечивает транспортный слой (TLS или Reality). Сам по себе не определяет, как соединение выглядит снаружи, — это задача транспорта.

Reality

маскировка TLS без собственного сертификата

Механизм, при котором соединение выглядит как обычный HTTPS к существующему стороннему сайту: клиент подставляет его имя и сертификат. Прячет факт туннеля от анализа содержимого, но не меняет форму трафика.

gRPC-транспорт

транспорт поверх HTTP/2

Способ упаковки трафика в одно долгоживущее мультиплексированное соединение. Снаружи выглядит как долгая сессия обмена с API, а не как залп одинаковых подключений, — поэтому устойчивее к поведенческому анализу.

XHTTP

транспорт, имитирующий обращения к веб-API

Транспорт Xray, при котором данные передаются обычными HTTP-запросами к пути на веб-сервере. Профиль трафика похож на работу мобильного приложения с бэкендом.

Hysteria2

протокол поверх QUIC/UDP

Транспорт, работающий по UDP с собственным контролем перегрузки. Хорошо переносит потери пакетов на мобильных сетях и попадает под другой класс детекторов, чем TCP-туннели.

Мультиплексирование

mux, несколько потоков в одном соединении

Передача всех потоков внутри одного сетевого соединения вместо открытия отдельного на каждый. Снижает число рукопожатий — а именно их количество и частота служат признаком туннеля при поведенческом анализе.

MTProto

собственный протокол Telegram

Протокол, на котором работает Telegram, включая режим прокси. С июня 2026 года MTProto-прокси распознают по TLS-отпечатку и блокируют.

UDP

протокол передачи без установления соединения

Транспорт для трафика реального времени: голосовых и видеозвонков, игр, стримов. Туннель, который не проксирует UDP, ломает звонки и игры, оставляя работающей переписку.

MTU

maximum transmission unit, максимальный размер пакета

Наибольший размер пакета, проходящий по каналу целиком. Туннель добавляет свои заголовки, поэтому MTU внутри него нужно уменьшать (обычно до 1400–1420), иначе пакеты дробятся и скорость падает.

CDN

сеть доставки контента

Отдельная инфраструктура, с которой сервис раздаёт тяжёлые файлы: видео, картинки, вложения. Живёт на своих доменах и блокируется независимо от основного сайта — отсюда «сайт открылся, а картинок нет».

Белые списки

разрешительный режим доступа

Режим, при котором в мобильной сети пропускается трафик только к перечню разрешённых российских ресурсов, а всё остальное отсекается. Действует с сентября 2025 года во время ограничений мобильного интернета.

Шатдаун

отключение мобильного интернета

Отключение передачи данных на конкретных базовых станциях по решению властей. Голос и SMS при этом продолжают работать. Туннель в таком режиме бесполезен: до зарубежного сервера нет маршрута.

Раздельное туннелирование

split tunneling, маршрутизация по спискам

Режим, при котором в туннель уходит только часть трафика — по доменам, приложениям или подсетям. Частая причина «половинчатых» поломок: в списке основной домен есть, а домены CDN и медиасерверов — нет.

Утечка DNS

dns leak

Ситуация, когда запросы имён уходят мимо туннеля к DNS-серверу провайдера. Сервис остаётся недоступным, даже если сам туннель исправен, — адрес приходит неверный или не приходит вовсе.

Региональная блокировка

geo-блокировка со стороны сервиса

Ограничение, которое ставит сам сервис, определяя страну по IP-адресу. К действиям регулятора отношения не имеет и снимается только сменой выходного адреса.

Выходной адрес

exit IP, адрес точки выхода

IP-адрес, с которого ваш трафик попадает в интернет после туннеля. От его репутации зависит, пустит ли вас сервис: «грязные» адреса общих прокси блокируют капчей или ошибкой доступа.

Проверьте свой канал
Живая проверка прямо в браузере: что заблокировано, что замедлено, а что работает именно у вашего провайдера. 10 секунд, без установки.
Проверить →