meduzavpn
  • Protokol

    • MeduzaVPN ULTRA
    • MeduzaVPN
    • WireGuard
    • OpenVPN
    • VLESS
    • V2Ray
    • Xray
    • Shadowsocks
    • Outline
    • Hysteria
    • SOCKS5
    • IKEv2
    • SoftEther

    Layanan

    • Permainan
    • Telegram
    • YouTube
    • Instagram
    • Discord
    • TikTok
    • Netflix

    Negara

    • Eropa
    • Britania Raya
    • Jerman
    • India
    • China
    • Latvia
    • Belanda
    • Singapura
    • Hong Kong
    • Amerika Serikat
    • Turki
    • Finland
    • Jepang
    • Austria
    • Albania
    • Belgia
    • Bulgaria
    • Yunani
    • Denmark
    • Irland
    • Spanyol
    • Italia
    • Kanada
    • Lithuania
    • Norway
    • Uni Emirat Arab
    • Poland
    • Portugal
    • Rusia
    • Romania
    • Ukraina
    • Prancis
    • Cek
    • Swiss
    • Swedia
  • Harga
  • Perangkat

    • Windows
    • Mac
    • iPhone
    • iPad
    • Android
    • Linux
    • Router
    • Beberapa perangkat

    Aplikasi

    Google PlayApp StoreUnduh untuk Windows
    • Apa itu VPN?
    • Semua fitur
    • Server
    • Keamanan
    • Perusahaan
    • Ulasan
    • Kontak
  • Bantuan
  1. Beranda
  2. Cara kerja pemfilteran lalu lintas VPN (DPI, TSPU) dan kenapa sebagian protokol lebih stabil dari yang lain

Basis pengetahuan MeduzaVPN

Cara kerja pemfilteran lalu lintas VPN (DPI, TSPU) dan kenapa sebagian protokol lebih stabil dari yang lain

Tiga lapisan pemfilteran lalu lintas VPN: daftar IP, tanda DPI dan TSPU, analisis perilaku. Bagaimana REALITY, obfuskasi, dan port merespons, kenapa protokol tidak selalu berfungsi tiap hari, dan apa yang dilakukan MeduzaVPN ULTRA.

Tim redaksi MeduzaVPN•Diterbitkan 21 September 2026•9 menit baca

Pemfilteran lalu lintas VPN bukanlah satu teknologi, melainkan beberapa lapisan: daftar alamat, tanda pengenal protokol, dan analisis perilaku di perangkat operator. Protokol modern merespons tiap lapisan dengan cara masing-masing. Kita bahas cara kerjanya dari kedua sisi, dan kenapa jawaban jujur atas pertanyaan “apakah ini berfungsi” terdengar seperti “biasanya ya, dan ini alasannya”.

Materi ini teknis, tapi tanpa rumus. Membahas kenapa sebuah protokol bisa berfungsi selama sebulan lalu melambat dalam semalam, apa itu TSPU, bagaimana penyamaran TLS mengelabui alat analisis, dan apa sebenarnya yang dilakukan aplikasi MeduzaVPN saat mengganti protokol.

Daftar isi

  1. Tiga lapisan pemfilteran
  2. Daftar alamat IP dan alamat pribadi
  3. Tanda pengenal, DPI, dan TSPU
  4. Analisis perilaku
  5. Cara protokol modern merespons
  6. Kenapa hari ini berfungsi, besok tidak
  7. Apa yang dilakukan MeduzaVPN ULTRA dan pergantian protokol
  8. Batasan yang jujur
  9. Kesimpulan
  10. Pertanyaan yang sering diajukan

Tiga lapisan pemfilteran

Operator telekomunikasi melihat setiap paket yang Anda kirim. Mereka tidak bisa membaca isi terowongan terenkripsi, tapi bisa mengajukan tiga pertanyaan: ke mana paket itu pergi, seperti apa bentuknya, dan bagaimana perilaku aliran paket dari waktu ke waktu. Setiap pertanyaan itu sesuai dengan satu lapisan pemfilteran.

Lapisan pemfilteran dan cara melawannya
LapisanApa yang dianalisisCara kerjanyaRespons protokol
AlamatIP dan port tujuanDaftar server VPN dan subnet hosting yang sudah dikenalIP pribadi, port nonstandar
Tanda pengenalStruktur paket pertama, header, ukuranDPI mengenali protokol lewat jabat tangan khasnyaPenyamaran sebagai TLS, obfuskasi, padding acak
PerilakuDurasi, volume, rasio data masuk dan keluar, keteraturanModel statistik menandai aliran yang “terlalu konstan”Meniru sesi biasa, mengganti port dan alamat, adaptasi

Daftar alamat IP dan alamat pribadi

Lapisan yang paling sederhana. Operator dan regulator mengumpulkan alamat server layanan VPN yang sudah dikenal dan memasukkannya ke daftar blokir. Menemukannya tidak sulit: layanan massal bekerja dengan ratusan alamat yang dipublikasikan di aplikasi dan situs web, dan siapa pun bisa menyambung lalu mencatat ke mana lalu lintas itu pergi.

Server pribadi bekerja berbeda. Alamatnya hanya diketahui oleh Anda, tidak dipublikasikan dan tidak dibagi ke orang lain. Di daftar siap pakai, alamat itu tidak ada, dan bisa masuk ke sana hanya kalau seluruh subnet hostingnya diblokir. Karena itu server VPN pribadi menghilangkan lapisan pertama hampir sepenuhnya — tapi hanya lapisan pertama.

Pemblokiran subnet memang terjadi. Dalam kasus ini, solusinya adalah mengganti lokasi: server disiapkan ulang di data center lain, dengan alamat baru, dalam beberapa menit. Pilihan dari 60+ lokasi juga dibuat untuk keperluan ini.

Tanda pengenal, DPI, dan TSPU

DPI adalah perangkat yang menganalisis paket lebih dalam dari sekadar alamat: melihat byte pertama koneksi, ukuran dan urutan paket, versi serta ekstensi protokol. Setiap protokol VPN punya jabat tangan yang khas. WireGuard klasik dimulai dengan paket berukuran tetap dan struktur yang bisa dikenali; OpenVPN dengan header layanannya sendiri; IKEv2 memakai port dan format yang sudah dikenal.

TSPU (perangkat teknis penanggulangan ancaman, sistem deep packet inspection milik Rusia) adalah DPI yang dipasang di operator Rusia dengan manajemen aturan terpusat. Bedanya dengan filter buatan sendiri: aturan yang ditambahkan di pusat langsung diterapkan di semua operator sekaligus, dan aturan itu bisa tidak memblokir, melainkan memperlambat — sehingga lebih sulit dipahami apa yang sebenarnya terjadi.

Apa saja yang dilihat DPI

  • Jenis dan versi jabat tangan TLS, termasuk nama server di kolom SNI yang terbuka.
  • Sidik jari klien: kumpulan cipher, ekstensi, dan urutannya, yang menunjukkan pustaka mana yang dipakai.
  • Ukuran paket pertama dan jeda di antaranya.
  • Ada atau tidaknya elemen protokol yang diharapkan: sertifikat, header HTTP, respons server.

Protokol yang terlihat seperti “sesuatu yang terenkripsi tanpa ciri khas” mencurigakan dengan sendirinya: lalu lintas biasa hampir selalu bisa dikenali. Karena itu respons modern bukan menyembunyikan protokolnya, melainkan membuatnya mirip dengan sesuatu yang legal dan spesifik.

Analisis perilaku

Tanda pengenal menangkap protokol di detik-detik pertama. Analisis perilaku bekerja lebih lambat, tapi lebih tahan terhadap penyamaran: ia melihat keseluruhan aliran data. Koneksi HTTPS biasa ke sebuah situs berlangsung beberapa detik atau menit, mengirim sedikit data, lalu berakhir. Terowongan ke satu alamat berlangsung berjam-jam, seluruh lalu lintas perangkat lewat lewat situ, dan rasio data masuk-keluarnya terlihat seperti “semuanya sekaligus”.

Model ini memperhitungkan, misalnya:

  • durasi koneksi dan volume data ke satu alamat;
  • jumlah “situs” berbeda yang berhenti dikunjungi langsung oleh perangkat;
  • paket layanan berukuran sama yang muncul secara rutin (keepalive);
  • ketidaksesuaian antara domain yang tercantum di SNI dan perilaku aktualnya.

Respons terhadap analisis perilaku lebih rumit daripada terhadap tanda pengenal: perlu mengubah bentuk aliran datanya, bukan hanya headernya. Cara mengatasinya termasuk mendistribusikan lalu lintas ke beberapa koneksi dan port, menambahkan jeda dan padding paket hingga ke ukuran “normal”, serta mengganti parameter secara berkala. Di sinilah letak batas antara protokol yang “menyamar” dan protokol yang “beradaptasi”.

Cara protokol modern merespons

Penyamaran TLS dan REALITY

Idenya: koneksi ke server VPN harus tidak bisa dibedakan dari koneksi HTTPS ke situs besar. Di REALITY, server merespons klien dengan jabat tangan TLS asli milik domain orang lain, yang didapat dari situs sungguhan. Alat analisis yang mencoba menyambung sendiri ke alamat itu akan melihat situs asli dengan sertifikat asli. Hanya klien dengan kunci yang tepat yang mendapat terowongan di dalamnya. Begitulah cara kerja VLESS dengan REALITY; sidik jari klien pun dipalsukan agar mirip browser populer.

Obfuskasi

Cara yang lebih lama: membuat lalu lintas terlihat seperti derau acak dan menghilangkan elemen jabat tangan yang bisa dikenali. Begitulah cara kerja Shadowsocks dan varian obfuskasi protokol lainnya. Terhadap tanda pengenal ini berhasil, terhadap analisis perilaku lebih buruk, karena “derau tanpa ciri khas” itu sendiri tidak umum.

Strategi port

Filter lebih sering memperhatikan port yang “sudah dikenal”, dan menerapkan aturan untuk port nonstandar dengan lebih hati-hati, agar tidak mengganggu layanan yang legal. Dari sinilah muncul berbagai cara: bekerja di port 443 tempat semua HTTPS berada, mendistribusikan koneksi ke beberapa port, mengganti port saat terputus. Sebagian protokol memakai UDP di tempat TCP diperlambat, dan sebaliknya — misalnya Hysteria dibangun di atas QUIC.

Cepat versus tahan lama: sebuah kompromi

Penyamaran membutuhkan sumber daya: byte tambahan, koneksi ekstra, pemrosesan di perangkat. Karena itu WireGuard tetap paling cepat, tapi paling mudah dikenali, sementara protokol dengan penyamaran sedikit lebih lambat, tapi tetap lolos di tempat WireGuard melambat. Strategi yang masuk akal adalah menyimpan kedua pilihan di satu server dan beralih sesuai situasi.

Kenapa hari ini berfungsi, besok tidak

Ini pertanyaan paling sering ke dukungan pelanggan. Ada beberapa jawaban, dan biasanya beberapa berlaku sekaligus.

  1. Aturan baru. Aturan pemfilteran diperbarui secara terpusat dan bisa muncul dalam semalam. Protokol yang sebelumnya tidak kena aturan apa pun, kini kena aturan baru.
  2. Statistik yang terkumpul. Model perilaku menghitung probabilitas, bukan tanda biner. Alamat yang menerima aliran data terus-menerus lama-kelamaan mendapat “bobot” dan melewati ambang perlambatan.
  3. Operator berbeda, aturan berbeda. Di rumah berfungsi, di LTE tidak — karena operator seluler punya set aturan yang berbeda, dan saat roaming antarjaringan ada set ketiga.
  4. Eksperimen terbatas. Sebagian perlambatan diaktifkan untuk waktu terbatas atau di wilayah tertentu, untuk menguji efeknya. Masalahnya pun hilang setiba-tiba munculnya.
  5. Pemblokiran terkait. Perlambatan QUIC atau rentang hosting tertentu ikut mengganggu protokol yang bergantung padanya, tanpa niat memblokir protokol itu secara khusus.

Kesimpulan praktisnya: yang memberi ketahanan bukan “protokol terbaik”, melainkan kemampuan untuk cepat mengganti protokol, port, dan alamat. Bagaimana ini terlihat bagi pengguna di Rusia — ada di bagian tentang VPN di Rusia.

Apa yang dilakukan MeduzaVPN ULTRA dan pergantian protokol

Server pribadi MeduzaVPN menjalankan semua protokol sekaligus: MeduzaVPN ULTRA, MeduzaVPN, WireGuard, OpenVPN, VLESS, V2Ray, Xray, Shadowsocks, Outline, Hysteria, SOCKS5, IKEv2, dan SoftEther. Aplikasi berpindah di antaranya tanpa perlu memasang ulang dan tanpa login ulang. Inilah jawaban untuk “hari ini berfungsi, besok tidak”: cukup ganti satu pengaturan, bukan mencari layanan baru.

Apa yang ada di dalam ULTRA

MeduzaVPN ULTRA dibuat untuk menghadapi tiga lapisan pemfilteran sekaligus. Terhadap daftar alamat — IP pribadi dan pergantian lokasi. Terhadap tanda pengenal — penyamaran lalu lintas agar terlihat biasa, tanpa jabat tangan yang bisa dikenali. Terhadap analisis perilaku — distribusi ke berbagai port, parameter adaptif, dan bentuk aliran data yang mendekati sesi biasa. Meski begitu, kecepatannya tetap mendekati WireGuard, sehingga ULTRA bisa dijadikan protokol utama, bukan sekadar “cadangan darurat”.

Urutan tindakan saat ada masalah

  1. Ganti protokol: WireGuard → ULTRA → VLESS. Setiap protokol berikutnya lebih tahan terhadap pemfilteran.
  2. Ganti lokasi: alamat baru di data center lain menghilangkan pemblokiran subnet.
  3. Periksa di jaringan lain, untuk memisahkan pemblokiran dari masalah lokal.
  4. Hubungi dukungan pelanggan: mereka bisa melihat status server dan perubahan aturan yang sudah diketahui saat ini.

Kill switch di aplikasi mencegah lalu lintas lewat langsung saat terowongan sedang tersambung kembali, sementara split tunneling memungkinkan Anda mengeluarkan layanan yang tidak butuh VPN dari terowongan, sehingga mengurangi “bobot” aliran data ke server.

Batasan yang jujur

  • Tidak ada jaminan. Pemfilteran adalah perlombaan di mana aturannya terus berubah. Janji apa pun soal “stabilitas 100%” itu tidak benar. Janji yang realistis: kumpulan protokol di mana setidaknya satu biasanya berfungsi, dan pergantian yang cepat.
  • Fakta adanya koneksi tidak bisa disembunyikan. Operator selalu melihat bahwa Anda terhubung ke suatu alamat dan berapa banyak data yang dikirim. Tugas protokol adalah mencegah koneksi itu diklasifikasikan sebagai VPN, bukan membuatnya sepenuhnya tak terlihat.
  • Pembatasan total tetap mungkin. Jika operator memutuskan hanya meloloskan daftar alamat tertentu (whitelist), tidak ada protokol yang bisa membantu. Mode seperti ini pernah diterapkan secara lokal dan dalam waktu singkat, tapi kemungkinannya tidak bisa disingkirkan.
  • Penyamaran ada harganya, yaitu kecepatan. Protokol yang tahan lama sedikit lebih lambat dari yang cepat. Ini adalah harga yang dibayar, bukan cacat.
  • IP pribadi bukan perisai penuh. IP pribadi menghilangkan pemblokiran berbasis daftar, tapi tidak melindungi dari DPI. Bersama protokol yang tepat — ya, sendirian — tidak.

Kesimpulan

Pemfilteran bekerja di tiga lapisan: alamat, tanda pengenal, perilaku. IP pribadi menutup lapisan pertama, penyamaran TLS dan obfuskasi menutup lapisan kedua, protokol adaptif seperti MeduzaVPN ULTRA menutup lapisan ketiga. Tidak ada satu pun cara yang abadi, karena itu nilai utamanya adalah semua protokol ada di satu server dan bisa dipindah-pindah lewat aplikasi.

MeduzaVPN memberi server pribadi dengan IP milik sendiri di 60+ lokasi dan set protokol lengkap, termasuk ULTRA. Langganan berlaku tanpa biaya selama 7 hari — cukup untuk memastikan apa yang benar-benar berfungsi di jaringan Anda. Lihat paket harga.

Pertanyaan yang sering diajukan

Apa itu DPI dan TSPU?

DPI (Deep Packet Inspection) adalah analisis paket mendalam: perangkat yang tidak hanya melihat alamat, tapi juga isi dan struktur lalu lintas untuk mengenali protokol apa itu. TSPU adalah perangkat teknis penanggulangan ancaman yang dipasang di operator Rusia; ini pada dasarnya adalah DPI dengan manajemen aturan terpusat. Perangkat ini bisa memperlambat atau memutus koneksi yang masuk aturan tertentu, tanpa memblokir alamat IP-nya.

Kenapa protokol yang kemarin berfungsi, hari ini tidak?

Aturan pemfilteran diperbarui secara terpusat, dan aturan baru bisa muncul dalam semalam. Selain itu, model perilaku mengumpulkan statistik: alamat yang menerima aliran lalu lintas serupa terus-menerus, lama-kelamaan mendapat “bobot” kecurigaan yang lebih besar. Karena itu protokol yang sama bisa berfungsi selama berminggu-minggu, lalu tiba-tiba mulai melambat.

Apakah IP pribadi membantu melawan pemfilteran lalu lintas?

Membantu melawan satu jenis pemblokiran — daftar alamat VPN yang sudah dikenal. Layanan massal bekerja dengan ratusan alamat yang cepat masuk daftar seperti itu. Server pribadi hidup di alamat yang hanya Anda pakai, dan tidak ada di daftar siap pakai mana pun. Terhadap DPI berbasis tanda atau perilaku, IP pribadi saja tidak melindungi — di sinilah peran protokol.

Apa itu REALITY dan penyamaran TLS?

Ini adalah cara membuat koneksi ke server VPN tidak bisa dibedakan dari koneksi HTTPS biasa ke situs besar. Server merespons dengan jabat tangan TLS asli milik domain orang lain, dan pihak yang memeriksa, jika mencoba menyambung sendiri ke alamat itu, akan melihat situs yang sungguhan. Begitulah cara kerja VLESS dengan REALITY dan mekanisme serupa di MeduzaVPN ULTRA.

Apa bedanya MeduzaVPN ULTRA dengan protokol lainnya?

ULTRA dibuat khusus untuk menghadapi pemfilteran: menyamarkan lalu lintas agar terlihat biasa, mendistribusikan koneksi ke berbagai port, dan beradaptasi dengan perilaku jaringan. Meski begitu, kecepatannya tetap tinggi, mendekati WireGuard. Di aplikasi, protokol ini setara dengan protokol lain, dan Anda bisa beralih di antaranya tanpa perlu memasang ulang.

Adakah VPN yang bisa menjamin berfungsi stabil dalam segala kondisi pembatasan?

Tidak. Layanan mana pun yang menjanjikan 100% itu menyesatkan: pemfilteran adalah perlombaan di mana aturannya terus berubah. Janji yang jujur adalah kumpulan protokol berbeda di satu server, perpindahan cepat di antaranya, dan alamat pribadi yang tidak membawa reputasi orang lain. Ini memberi kemungkinan besar bahwa salah satu pilihan berfungsi di jaringan Anda saat ini.

Apa yang harus dilakukan jika VPN berhenti bisa terhubung?

Pertama, ganti protokol di aplikasi: dari WireGuard ke ULTRA, dari ULTRA ke VLESS. Lalu coba lokasi lain. Jika tetap tidak membantu — periksa apakah VPN berfungsi di jaringan lain, untuk membedakan antara pemblokiran dan masalah lokal. Dukungan pelanggan bisa melihat status server dan memberi tahu apa yang berubah.

Apakah penyedia internet bisa tahu kalau Anda memakai VPN?

Penyedia internet bisa melihat alamat yang Anda hubungi, volume lalu lintas, dan bentuknya. Protokol dengan penyamaran membuat bentuk itu mirip HTTPS biasa, sehingga sulit dibedakan, tapi menyembunyikan sepenuhnya fakta adanya koneksi itu tidak mungkin. Tugas protokol modern bukan menyembunyikan koneksi, melainkan mencegahnya diklasifikasikan sebagai VPN.

Dapatkan VPN yang benar-benar milik Anda

Siapkan VPN pribadi di server Anda dalam hitungan menit – dengan jaminan pengembalian dana 15 hari jika Anda tidak puas.

Informasi Perusahaan

IPFB LLC

1207 Delaware Ave #1262, Wilmington, DE 19806

Dokumen
Ketentuan layananKebijakan pengembalian dana dan pembatalanKebijakan privasi
Halaman
Tentang kamiKontakFiturServerApa itu VPN?Basis pengetahuanMeduzaVPN vs Amnezia VPNKeamananBeritaUlasanProgram kemitraanBantuan
Jaringan Sosial
Bantuan
Tolong Cari Bantuan[email protected]
Aplikasi
Google PlayAndroidApp StoreiPhone, iPad, dan MacDownload for WindowsWindowsBuka di TelegramTidak perlu instalasi