База знаний

История сетевой фильтрации: от портов до отпечатков

Технологии сетевой фильтрации и технологии защиты трафика развивались параллельно, отвечая друг другу. Хронология ниже показывает, как за неполные двадцать лет предмет анализа сместился от номера порта к статистическим отпечаткам соединения.

Обновлено

История сетевой фильтрации: от портов до отпечатков
История сетевой фильтрации: от портов до отпечатков — схема
Упрощённая схема: реальные реализации отличаются деталями, но не принципом

Общая логика: гонка наблюдаемых признаков

Каждый шаг в этой хронологии подчинён одной закономерности. Как только какой-то признак соединения становится массово используемым для классификации, разработчики протоколов закрывают его шифрованием. Как только он закрыт, анализ смещается на следующий доступный признак.

Последовательность легко проследить: номер порта, затем заголовок Host, затем поле SNI, затем сертификат, затем отпечаток TLS-стека, затем статистика размеров и таймингов. Каждый следующий уровень требует больше вычислений и даёт менее однозначный результат.

Предел этого движения виден уже сейчас. Статистические признаки не дают точного ответа, а только вероятностную оценку, и любое правило на их основе неизбежно затрагивает часть посторонних соединений. Именно поэтому современные системы работают с порогами и приоритетами, а не с бинарным решением.

Общая логика: гонка наблюдаемых признаков

Что изменилось в стоимости

Правило по номеру порта обрабатывается аппаратно за наносекунды и не требует памяти. Разбор поля SNI требует собрать первый сегмент TLS и удержать состояние сессии. Вычисление отпечатка добавляет хеширование на каждое соединение. Статистическая классификация требует накапливать историю потока в течение секунд.

В денежном выражении разница на порядки. Маршрутизатор с фильтрацией по спискам доступа на 100 Гбит/с и платформа глубокой инспекции той же производительности различаются по цене в десятки раз, а по энергопотреблению — в несколько.

Экономика объясняет наблюдаемое поведение сетей лучше любых предположений о намерениях. Дорогие методы применяются выборочно, к части трафика, и первыми отключаются при перегрузке. Дешёвые работают всегда и на всём объёме.

Куда движется наблюдаемость

Три технологии определяют ближайшую перспективу. ECH убирает из открытого доступа последнее явное имя в рукопожатии. QUIC шифрует служебные поля транспорта. Механизмы вроде Oblivious DoH разделяют знание об источнике запроса и о его содержании между разными сторонами.

Ни одна из них не устраняет наблюдаемости полностью. IP-адрес назначения остаётся открытым по определению — без него пакет не доставить. Объём и тайминги трафика тоже видны всегда. Полная защита метаданных требует дополнения трафика фиктивными данными, что стоит полосы и задержки.

Практический итог: анализ смещается от содержания к форме. Вопрос «к какому сайту обращается пользователь» постепенно заменяется вопросом «на что похоже это соединение по своей структуре», и точность ответа на второй вопрос принципиально ограничена.

Хронология

Как менялась ситуация по годам

Даты приведены по публичным источникам и отражают момент, когда изменение стало заметно массовому пользователю.

2007

Первые операторские платформы разбора трафика

На сетях провайдеров появляются коммерческие решения для управления полосой: они распознают файлообменные протоколы и ограничивают их долю в канале. Задача изначально не связана с доступом к ресурсам, а решает проблему перегрузки каналов.

2009

Расширение SNI становится массовым

Поддержка расширения server_name, описанного ещё в RFC 3546, входит в основные браузеры и веб-серверы. Виртуальный хостинг с HTTPS становится практичным, а имя запрашиваемого сайта — открыто наблюдаемым на всём пути следования пакета.

2012

Запуск реестрового механизма в России

В ноябре начинает работать централизованный перечень сетевых адресов с ограниченным доступом. Операторы получают выгрузку и обязаны привести конфигурацию в соответствие. На первом этапе преобладает реализация на уровне DNS и отдельных URL.

2014

Переход к фильтрации по IP и первые случаи коллатерального эффекта

Появление в перечне записей с адресами и подсетями приводит к тому, что вместе с целевым ресурсом становятся недоступны соседние сайты на том же адресе. Проблема совместного хостинга выходит на первый план.

2016

Эпоха разбора SNI

Операторы переходят к чтению поля server_name в первом пакете TLS. Метод решает проблему коллатерального ущерба: правило относится к конкретному имени, а не к адресу. Одновременно появляются первые клиентские приёмы фрагментации рукопожатия.

2017

Публикация методики JA3

Исследователи предлагают способ сворачивать параметры ClientHello в короткий хеш. Отпечаток позволяет отличать реализации TLS друг от друга, не расшифровывая соединение, и быстро входит в инструментарий как защитных, так и анализирующих систем.

2018

Черновик ESNI и массовые случаи блокировки облачных диапазонов

Предлагается механизм шифрования поля с именем сервера. В том же году в разных странах фиксируются эпизоды ограничения крупных диапазонов публичных облаков, затронувшие тысячи посторонних сервисов.

2019

Развёртывание централизованного оборудования на сетях операторов РФ

Начинается установка технических средств в разрыв магистральных каналов с внешним управлением правилами. Оператор отвечает за размещение и питание, конфигурация приходит централизованно.

2020

Стандартизация TLS 1.3 в широкой практике

Версия протокола, опубликованная в 2018 году, к этому моменту занимает большую часть новых соединений. Сертификат сервера уходит под шифрование, и один из давних источников метаданных для анализа закрывается.

2021

QUIC и HTTP/3 получают статус стандарта

Публикуются RFC 9000 и RFC 9114. Транспорт поверх UDP шифрует почти все служебные поля и переживает смену сети без переустановки сессии. Ответной реакцией сетевого оборудования становится понижение приоритета UDP-трафика.

2023

Стелс-транспорты класса Reality и библиотеки uTLS

Появляются решения, которые не создают собственный TLS-сертификат, а воспроизводят рукопожатие настоящего стороннего сайта и точно копируют отпечаток популярного браузера. Активное зондирование такого узла возвращает подлинный ответ реального ресурса. Тогда же публикуется методика JA4 — переработанная версия отпечатков.

2024

Ограничение полосы вместо отключения доступа

В нескольких странах распространяется практика снижения пропускной способности к отдельным крупным платформам вместо полного прекращения доступа. Сервис формально работает, но качество видео и время загрузки делают его малопригодным.

2025

Точечные ограничения в мобильных сетях

Фиксируются эпизоды временного ограничения мобильного интернета в отдельных регионах и сегментах, при которых часть локальных сервисов остаётся доступной. Технически это реализуется как разрешительная модель на уровне оператора.

2026

Постепенное внедрение ECH

Механизм шифрования внутреннего ClientHello получает поддержку в основных браузерах и у части крупных CDN. Развёртывание сдерживается требованием публиковать ключи в DNS-записи HTTPS и поддержкой на стороне сервера, поэтому охват остаётся частичным.

Вопросы

Частые вопросы

Когда в России заработал централизованный перечень адресов?
В ноябре 2012 года. Первые реализации на стороне операторов опирались на подмену ответов DNS и разбор URL в незашифрованном HTTP, поскольку доля HTTPS тогда была невелика.
Почему шифрование не устранило возможность фильтрации?
Шифруется содержимое, а не адресация. IP-адрес назначения нужен для доставки пакета и остаётся открытым всегда. Долгое время открытым оставалось и имя сайта в поле SNI, а объёмы и тайминги трафика видны независимо от шифрования.
Что такое ECH и почему он внедряется так медленно?
Это механизм TLS 1.3, шифрующий внутренний ClientHello целиком. Для работы нужны публикация ключей в DNS-записи HTTPS, поддержка на стороне CDN и поддержка в браузере. Пока все три условия выполняются не везде, охват остаётся частичным.
Почему появились транспорты, имитирующие обычные сайты?
Ответ на активное зондирование. Когда система сама подключается к подозрительному адресу и смотрит на реакцию, единственный способ выглядеть обычным сервером — действительно отвечать как обычный сервер. Отсюда схемы, проксирующие неавторизованные подключения к настоящему стороннему ресурсу.
Чем ограничение полосы отличается от прекращения доступа с точки зрения истории?
Это более поздний и более дорогой подход. Он требует классификации трафика в реальном времени и управления очередями, зато не даёт очевидного признака недоступности: сервис формально работает, и причина медленной работы для пользователя неочевидна.
От теории к практике

Проверьте, что из этого касается вашей сети

Подписка оформляется в Telegram-боте за пару минут: трафик без лимита, три устройства, 14 локаций на выбор.

Подписка оформляется в Telegram-канале сервиса · Безлимитный трафик · Поддержка круглосуточно