История сетевой фильтрации: от портов до отпечатков
Технологии сетевой фильтрации и технологии защиты трафика развивались параллельно, отвечая друг другу. Хронология ниже показывает, как за неполные двадцать лет предмет анализа сместился от номера порта к статистическим отпечаткам соединения.
Обновлено

Общая логика: гонка наблюдаемых признаков
Каждый шаг в этой хронологии подчинён одной закономерности. Как только какой-то признак соединения становится массово используемым для классификации, разработчики протоколов закрывают его шифрованием. Как только он закрыт, анализ смещается на следующий доступный признак.
Последовательность легко проследить: номер порта, затем заголовок Host, затем поле SNI, затем сертификат, затем отпечаток TLS-стека, затем статистика размеров и таймингов. Каждый следующий уровень требует больше вычислений и даёт менее однозначный результат.
Предел этого движения виден уже сейчас. Статистические признаки не дают точного ответа, а только вероятностную оценку, и любое правило на их основе неизбежно затрагивает часть посторонних соединений. Именно поэтому современные системы работают с порогами и приоритетами, а не с бинарным решением.

Что изменилось в стоимости
Правило по номеру порта обрабатывается аппаратно за наносекунды и не требует памяти. Разбор поля SNI требует собрать первый сегмент TLS и удержать состояние сессии. Вычисление отпечатка добавляет хеширование на каждое соединение. Статистическая классификация требует накапливать историю потока в течение секунд.
В денежном выражении разница на порядки. Маршрутизатор с фильтрацией по спискам доступа на 100 Гбит/с и платформа глубокой инспекции той же производительности различаются по цене в десятки раз, а по энергопотреблению — в несколько.
Экономика объясняет наблюдаемое поведение сетей лучше любых предположений о намерениях. Дорогие методы применяются выборочно, к части трафика, и первыми отключаются при перегрузке. Дешёвые работают всегда и на всём объёме.
Куда движется наблюдаемость
Три технологии определяют ближайшую перспективу. ECH убирает из открытого доступа последнее явное имя в рукопожатии. QUIC шифрует служебные поля транспорта. Механизмы вроде Oblivious DoH разделяют знание об источнике запроса и о его содержании между разными сторонами.
Ни одна из них не устраняет наблюдаемости полностью. IP-адрес назначения остаётся открытым по определению — без него пакет не доставить. Объём и тайминги трафика тоже видны всегда. Полная защита метаданных требует дополнения трафика фиктивными данными, что стоит полосы и задержки.
Практический итог: анализ смещается от содержания к форме. Вопрос «к какому сайту обращается пользователь» постепенно заменяется вопросом «на что похоже это соединение по своей структуре», и точность ответа на второй вопрос принципиально ограничена.
Как менялась ситуация по годам
Даты приведены по публичным источникам и отражают момент, когда изменение стало заметно массовому пользователю.
2007
Первые операторские платформы разбора трафика
На сетях провайдеров появляются коммерческие решения для управления полосой: они распознают файлообменные протоколы и ограничивают их долю в канале. Задача изначально не связана с доступом к ресурсам, а решает проблему перегрузки каналов.
2009
Расширение SNI становится массовым
Поддержка расширения server_name, описанного ещё в RFC 3546, входит в основные браузеры и веб-серверы. Виртуальный хостинг с HTTPS становится практичным, а имя запрашиваемого сайта — открыто наблюдаемым на всём пути следования пакета.
2012
Запуск реестрового механизма в России
В ноябре начинает работать централизованный перечень сетевых адресов с ограниченным доступом. Операторы получают выгрузку и обязаны привести конфигурацию в соответствие. На первом этапе преобладает реализация на уровне DNS и отдельных URL.
2014
Переход к фильтрации по IP и первые случаи коллатерального эффекта
Появление в перечне записей с адресами и подсетями приводит к тому, что вместе с целевым ресурсом становятся недоступны соседние сайты на том же адресе. Проблема совместного хостинга выходит на первый план.
2016
Эпоха разбора SNI
Операторы переходят к чтению поля server_name в первом пакете TLS. Метод решает проблему коллатерального ущерба: правило относится к конкретному имени, а не к адресу. Одновременно появляются первые клиентские приёмы фрагментации рукопожатия.
2017
Публикация методики JA3
Исследователи предлагают способ сворачивать параметры ClientHello в короткий хеш. Отпечаток позволяет отличать реализации TLS друг от друга, не расшифровывая соединение, и быстро входит в инструментарий как защитных, так и анализирующих систем.
2018
Черновик ESNI и массовые случаи блокировки облачных диапазонов
Предлагается механизм шифрования поля с именем сервера. В том же году в разных странах фиксируются эпизоды ограничения крупных диапазонов публичных облаков, затронувшие тысячи посторонних сервисов.
2019
Развёртывание централизованного оборудования на сетях операторов РФ
Начинается установка технических средств в разрыв магистральных каналов с внешним управлением правилами. Оператор отвечает за размещение и питание, конфигурация приходит централизованно.
2020
Стандартизация TLS 1.3 в широкой практике
Версия протокола, опубликованная в 2018 году, к этому моменту занимает большую часть новых соединений. Сертификат сервера уходит под шифрование, и один из давних источников метаданных для анализа закрывается.
2021
QUIC и HTTP/3 получают статус стандарта
Публикуются RFC 9000 и RFC 9114. Транспорт поверх UDP шифрует почти все служебные поля и переживает смену сети без переустановки сессии. Ответной реакцией сетевого оборудования становится понижение приоритета UDP-трафика.
2023
Стелс-транспорты класса Reality и библиотеки uTLS
Появляются решения, которые не создают собственный TLS-сертификат, а воспроизводят рукопожатие настоящего стороннего сайта и точно копируют отпечаток популярного браузера. Активное зондирование такого узла возвращает подлинный ответ реального ресурса. Тогда же публикуется методика JA4 — переработанная версия отпечатков.
2024
Ограничение полосы вместо отключения доступа
В нескольких странах распространяется практика снижения пропускной способности к отдельным крупным платформам вместо полного прекращения доступа. Сервис формально работает, но качество видео и время загрузки делают его малопригодным.
2025
Точечные ограничения в мобильных сетях
Фиксируются эпизоды временного ограничения мобильного интернета в отдельных регионах и сегментах, при которых часть локальных сервисов остаётся доступной. Технически это реализуется как разрешительная модель на уровне оператора.
2026
Постепенное внедрение ECH
Механизм шифрования внутреннего ClientHello получает поддержку в основных браузерах и у части крупных CDN. Развёртывание сдерживается требованием публиковать ключи в DNS-записи HTTPS и поддержкой на стороне сервера, поэтому охват остаётся частичным.
Частые вопросы
Когда в России заработал централизованный перечень адресов?
Почему шифрование не устранило возможность фильтрации?
Что такое ECH и почему он внедряется так медленно?
ClientHello целиком. Для работы нужны публикация ключей в DNS-записи HTTPS, поддержка на стороне CDN и поддержка в браузере. Пока все три условия выполняются не везде, охват остаётся частичным.Почему появились транспорты, имитирующие обычные сайты?
Чем ограничение полосы отличается от прекращения доступа с точки зрения истории?
С этим читают
Проверьте, что из этого касается вашей сети
Подписка оформляется в Telegram-боте за пару минут: трафик без лимита, три устройства, 14 локаций на выбор.
Подписка оформляется в Telegram-канале сервиса · Безлимитный трафик · Поддержка круглосуточно