Главная · Блог · Как устроены блокировки сайтов: DNS, IP и DPI
Блог LOKI VPN

Как устроены блокировки сайтов: DNS, IP и DPI

Когда сайт вдруг не открывается, а вчера всё работало, первый вопрос — что именно произошло на уровне сети. Блокировка сайтов — это не одна технология, а несколько разных механизмов, которые операторы связи и сетевое оборудование применяют по отдельности или вместе. Понимание того, как блокируют сайты технически, помогает трезво оценивать, что происходит с конкретным ресурсом и почему один способ обхода блокировок работает, а другой — нет.

В этой статье разберём три базовых уровня фильтрации трафика: по доменному имени (DNS), по IP-адресу и по содержимому пакетов (DPI). Каждый работает на своём участке пути от вашего устройства до сервера, и у каждого — свои сильные и слабые стороны с точки зрения точности и затрат ресурсов.

Блокировка по DNS: подмена адреса

DNS — это система, которая переводит человекочитаемое имя сайта (например, example.com) в IP-адрес, по которому реально идёт соединение. Блокировка на этом уровне работает просто: DNS-сервер провайдера либо не отвечает на запрос к определённому домену, либо возвращает неверный или пустой IP-адрес.

Это самый дешёвый и распространённый способ фильтрации, но и самый слабый технически. Достаточно обратиться к стороннему DNS-серверу, и запрос обойдёт фильтр — сайт по-прежнему доступен по своему настоящему IP-адресу, ведь DNS тут выступает лишь «адресной книгой», а не самим соединением.

Блокировка по IP-адресу

Более жёсткий вариант — блокировка конкретного IP-адреса или целого диапазона на уровне маршрутизации. Оборудование провайдера просто отбрасывает пакеты, адресованные заблокированному адресу, независимо от того, каким способом вы этот адрес узнали.

  • Работает даже если DNS настроен на сторонний сервер — соединение всё равно упирается в фильтр по адресу назначения.
  • Может задевать «соседние» сайты, если несколько ресурсов используют один и тот же IP или диапазон (общий хостинг, CDN).
  • Требует регулярного обновления списков адресов, так как сервисы меняют IP или используют облачную инфраструктуру.

DPI: анализ содержимого трафика

Deep Packet Inspection (DPI) — технология, которая анализирует не только адрес назначения, но и содержимое или структуру самих пакетов данных. Такое оборудование способно распознавать протоколы, сигнатуры конкретных сервисов и даже имя запрашиваемого домена внутри TLS-соединения, не дожидаясь ответа DNS.

Подробнее о том, как устроен этот механизм и что именно видит такое оборудование, — в статье «Что такое DPI и как провайдер анализирует трафик».

Блокировка по SNI: промежуточный уровень между DNS и DPI

Отдельного упоминания стоит блокировка по полю SNI (Server Name Indication) — части заголовка TLS-соединения, где передаётся имя запрашиваемого домена ещё до того, как страница успевает загрузиться. Формально это уже разновидность DPI, но по логике она ближе к блокировке DNS: оборудование смотрит не на содержимое страницы, а на «имя», которое сайт называет в самом начале установления защищённого соединения. Из-за того что это поле долгое время передавалось в открытом виде даже при HTTPS, оно оказалось удобной точкой для избирательной фильтрации отдельных доменов без необходимости блокировать целый IP-адрес или диапазон.

Почему методы часто комбинируют

На практике операторы редко ограничиваются одним способом фильтрации. DNS-блокировка закрывает случайных пользователей с базовыми настройками, блокировка по IP страхует от смены DNS, а DPI (включая анализ SNI) добавляет точность и способность реагировать на трафик в реальном времени, включая VPN-соединения по характерным признакам протокола. Именно поэтому один и тот же ресурс может быть недоступен по-разному в разных сетях: где-то сработал DNS, где-то — фильтр по адресу, а где-то — распознавание на уровне пакетов.

Это же объясняет, почему обход блокировок не сводится к одному универсальному приёму: смена DNS помогает против DNS-фильтрации, но бессильна против блокировки по IP или DPI, а зашифрованный туннель вроде VPN закрывает сразу несколько уровней, потому что скрывает и адрес назначения от анализа контента, и содержимое трафика, и то самое поле SNI, которое иначе передавалось бы открыто. Что конкретно видит оборудование провайдера в этом случае, разобрано в статье «ТСПУ и DNS-запросы».

Как эти механизмы влияют на скорость и стабильность соединения

Отдельный практический момент — фильтрация трафика редко проходит для сети бесследно, даже когда конкретный сайт формально не заблокирован. Оборудование, анализирующее пакеты в реальном времени, добавляет вычислительную нагрузку на инфраструктуру провайдера, а иногда — и заметную задержку или нестабильность соединения, особенно если фильтр применяется не точечно, а к широкому диапазону трафика. Поэтому жалобы вида «сайт вроде открывается, но очень медленно и рвётся» часто связаны не с самим ресурсом, а именно с промежуточным сетевым оборудованием, через которое проходит трафик.

Частые вопросы

Если сменить DNS, блокировка точно снимется?

Не всегда. Смена DNS помогает только против блокировки на уровне доменных имён — если применяется фильтрация по IP-адресу или DPI, соединение всё равно может не установиться.

Можно ли определить, каким способом заблокирован конкретный сайт?

Косвенно да: если сайт открывается по IP-адресу напрямую, но не по имени — вероятно, работает блокировка DNS. Если не открывается и так, и так — скорее всего, задействован фильтр по IP или DPI.

DPI-оборудование видит содержимое переписки?

Нет, если трафик зашифрован (HTTPS, VPN). DPI анализирует метаданные, сигнатуры протоколов и незашифрованные части соединения, но не может прочитать содержимое зашифрованного канала.

Вывод

Блокировка сайтов — это набор из нескольких независимых механизмов: DNS, IP и DPI, каждый со своей логикой и уровнем точности. Понимание того, какой именно фильтр сработал, помогает объяснить, почему один способ обхода срабатывает, а другой — нет, и почему зашифрованный туннель вроде VPN закрывает сразу несколько уровней фильтрации одновременно.

Попробуй LOKI VPN бесплатно

Быстрый и безопасный VPN для свободного интернета. 3 дня бесплатно, без привязки карты — подключение прямо в Telegram.

🎁 Забрать 3 дня бесплатно
← Все статьи блога