Как устроены блокировки сайтов: DNS, IP и DPI
Когда сайт вдруг не открывается, а вчера всё работало, первый вопрос — что именно произошло на уровне сети. Блокировка сайтов — это не одна технология, а несколько разных механизмов, которые операторы связи и сетевое оборудование применяют по отдельности или вместе. Понимание того, как блокируют сайты технически, помогает трезво оценивать, что происходит с конкретным ресурсом и почему один способ обхода блокировок работает, а другой — нет.
В этой статье разберём три базовых уровня фильтрации трафика: по доменному имени (DNS), по IP-адресу и по содержимому пакетов (DPI). Каждый работает на своём участке пути от вашего устройства до сервера, и у каждого — свои сильные и слабые стороны с точки зрения точности и затрат ресурсов.
Блокировка по DNS: подмена адреса
DNS — это система, которая переводит человекочитаемое имя сайта (например, example.com) в IP-адрес, по которому реально идёт соединение. Блокировка на этом уровне работает просто: DNS-сервер провайдера либо не отвечает на запрос к определённому домену, либо возвращает неверный или пустой IP-адрес.
Это самый дешёвый и распространённый способ фильтрации, но и самый слабый технически. Достаточно обратиться к стороннему DNS-серверу, и запрос обойдёт фильтр — сайт по-прежнему доступен по своему настоящему IP-адресу, ведь DNS тут выступает лишь «адресной книгой», а не самим соединением.
Блокировка по IP-адресу
Более жёсткий вариант — блокировка конкретного IP-адреса или целого диапазона на уровне маршрутизации. Оборудование провайдера просто отбрасывает пакеты, адресованные заблокированному адресу, независимо от того, каким способом вы этот адрес узнали.
- Работает даже если DNS настроен на сторонний сервер — соединение всё равно упирается в фильтр по адресу назначения.
- Может задевать «соседние» сайты, если несколько ресурсов используют один и тот же IP или диапазон (общий хостинг, CDN).
- Требует регулярного обновления списков адресов, так как сервисы меняют IP или используют облачную инфраструктуру.
DPI: анализ содержимого трафика
Deep Packet Inspection (DPI) — технология, которая анализирует не только адрес назначения, но и содержимое или структуру самих пакетов данных. Такое оборудование способно распознавать протоколы, сигнатуры конкретных сервисов и даже имя запрашиваемого домена внутри TLS-соединения, не дожидаясь ответа DNS.
Подробнее о том, как устроен этот механизм и что именно видит такое оборудование, — в статье «Что такое DPI и как провайдер анализирует трафик».
Блокировка по SNI: промежуточный уровень между DNS и DPI
Отдельного упоминания стоит блокировка по полю SNI (Server Name Indication) — части заголовка TLS-соединения, где передаётся имя запрашиваемого домена ещё до того, как страница успевает загрузиться. Формально это уже разновидность DPI, но по логике она ближе к блокировке DNS: оборудование смотрит не на содержимое страницы, а на «имя», которое сайт называет в самом начале установления защищённого соединения. Из-за того что это поле долгое время передавалось в открытом виде даже при HTTPS, оно оказалось удобной точкой для избирательной фильтрации отдельных доменов без необходимости блокировать целый IP-адрес или диапазон.
Почему методы часто комбинируют
На практике операторы редко ограничиваются одним способом фильтрации. DNS-блокировка закрывает случайных пользователей с базовыми настройками, блокировка по IP страхует от смены DNS, а DPI (включая анализ SNI) добавляет точность и способность реагировать на трафик в реальном времени, включая VPN-соединения по характерным признакам протокола. Именно поэтому один и тот же ресурс может быть недоступен по-разному в разных сетях: где-то сработал DNS, где-то — фильтр по адресу, а где-то — распознавание на уровне пакетов.
Это же объясняет, почему обход блокировок не сводится к одному универсальному приёму: смена DNS помогает против DNS-фильтрации, но бессильна против блокировки по IP или DPI, а зашифрованный туннель вроде VPN закрывает сразу несколько уровней, потому что скрывает и адрес назначения от анализа контента, и содержимое трафика, и то самое поле SNI, которое иначе передавалось бы открыто. Что конкретно видит оборудование провайдера в этом случае, разобрано в статье «ТСПУ и DNS-запросы».
Как эти механизмы влияют на скорость и стабильность соединения
Отдельный практический момент — фильтрация трафика редко проходит для сети бесследно, даже когда конкретный сайт формально не заблокирован. Оборудование, анализирующее пакеты в реальном времени, добавляет вычислительную нагрузку на инфраструктуру провайдера, а иногда — и заметную задержку или нестабильность соединения, особенно если фильтр применяется не точечно, а к широкому диапазону трафика. Поэтому жалобы вида «сайт вроде открывается, но очень медленно и рвётся» часто связаны не с самим ресурсом, а именно с промежуточным сетевым оборудованием, через которое проходит трафик.
Частые вопросы
Если сменить DNS, блокировка точно снимется?
Не всегда. Смена DNS помогает только против блокировки на уровне доменных имён — если применяется фильтрация по IP-адресу или DPI, соединение всё равно может не установиться.
Можно ли определить, каким способом заблокирован конкретный сайт?
Косвенно да: если сайт открывается по IP-адресу напрямую, но не по имени — вероятно, работает блокировка DNS. Если не открывается и так, и так — скорее всего, задействован фильтр по IP или DPI.
DPI-оборудование видит содержимое переписки?
Нет, если трафик зашифрован (HTTPS, VPN). DPI анализирует метаданные, сигнатуры протоколов и незашифрованные части соединения, но не может прочитать содержимое зашифрованного канала.
Вывод
Блокировка сайтов — это набор из нескольких независимых механизмов: DNS, IP и DPI, каждый со своей логикой и уровнем точности. Понимание того, какой именно фильтр сработал, помогает объяснить, почему один способ обхода срабатывает, а другой — нет, и почему зашифрованный туннель вроде VPN закрывает сразу несколько уровней фильтрации одновременно.
Попробуй LOKI VPN бесплатно
Быстрый и безопасный VPN для свободного интернета. 3 дня бесплатно, без привязки карты — подключение прямо в Telegram.
🎁 Забрать 3 дня бесплатно