La filtrazione del traffico VPN non è una sola tecnologia, ma diversi livelli: liste di indirizzi, firme dei protocolli e analisi comportamentale sulle apparecchiature degli operatori. I protocolli moderni rispondono a ogni livello con un proprio accorgimento. Vediamo come funziona da entrambi i lati e perché la risposta onesta alla domanda «funziona?» suona come «di solito sì, ed ecco perché».
Il materiale è tecnico, ma senza formule. Spiega perché un protocollo può funzionare per un mese e poi rallentare in una notte, cos’è il TSPU, come la mascheratura TLS inganna l’analizzatore e cosa fa davvero l’app MeduzaVPN quando cambia protocollo.
Tre livelli di filtrazione
L’operatore vede ogni pacchetto che inviate. Non può leggere il contenuto del tunnel cifrato, ma può porsi tre domande: dove va il pacchetto, che aspetto ha e come si comporta nel tempo il flusso di pacchetti. A ciascuna domanda corrisponde un livello di filtrazione.
| Livello | Cosa viene analizzato | Come scatta | Risposta dei protocolli |
|---|---|---|---|
| Indirizzi | IP e porta di destinazione | Liste di server VPN noti e sottoreti di hosting | IP personale, porte non standard |
| Firme | Struttura dei primi pacchetti, intestazioni, dimensioni | Il DPI riconosce il protocollo dall’handshake caratteristico | Mascheratura da TLS, offuscamento, riempimento casuale |
| Comportamento | Durata, volume, rapporto tra entrata e uscita, regolarità | Modelli statistici segnalano un flusso «troppo costante» | Imitazione di sessioni normali, cambio di porte e indirizzi, adattamento |
Liste di indirizzi IP e indirizzo personale
Il livello più semplice. Operatori e regolatori raccolgono gli indirizzi dei server di servizi VPN noti e li inseriscono in liste di blocco. Trovarli non è difficile: un servizio di massa lavora con centinaia di indirizzi, pubblicati nell’app e sul sito, e chiunque può collegarsi e registrare dove è finito il traffico.
Il server personale funziona diversamente. Il suo indirizzo è noto solo a voi, non viene pubblicato né condiviso con estranei. Non compare nelle liste già pronte, e può finirci solo se viene bloccata un’intera sottorete dell’hosting. Per questo il server VPN personale elimina quasi completamente il primo livello — ma solo il primo.
Il blocco delle sottoreti capita. In tal caso la soluzione è cambiare posizione: il server viene ricreato in un altro data center, con un nuovo indirizzo, in pochi minuti. La scelta tra oltre 60 posizioni serve anche a questo.
Firme, DPI e TSPU
Il DPI è un’apparecchiatura che analizza i pacchetti oltre gli indirizzi: guarda i primi byte della connessione, le dimensioni e l’ordine dei pacchetti, le versioni e le estensioni dei protocolli. Ogni protocollo VPN ha un handshake caratteristico. Il classico WireGuard inizia con un pacchetto di dimensione fissa e struttura riconoscibile; OpenVPN con proprie intestazioni di servizio; IKEv2 usa porte e formati noti.
Il TSPU (i «mezzi tecnici di contrasto alle minacce», il sistema russo di ispezione approfondita del traffico installato presso gli operatori russi) è un DPI con gestione centralizzata delle regole. La differenza chiave rispetto ai filtri artigianali: una regola aggiunta al centro si applica subito presso tutti gli operatori, e può non bloccare ma rallentare — così è più difficile capire cosa sia successo.
Cosa vede esattamente il DPI
- Il tipo e la versione dell’handshake TLS, incluso il nome del server nel campo SNI in chiaro.
- L’impronta del client: l’insieme di cifrari, estensioni e il loro ordine, da cui si riconosce la libreria.
- Le dimensioni dei primi pacchetti e le pause tra di essi.
- La presenza o assenza degli elementi attesi del protocollo: certificati, intestazioni HTTP, risposte del server.
Un protocollo che appare come «qualcosa di cifrato senza segni distintivi» è sospetto di per sé: il traffico normale è quasi sempre riconoscibile. Per questo la risposta moderna non è nascondere il protocollo, ma farlo somigliare a uno specifico protocollo legittimo.
Analisi comportamentale
Le firme catturano il protocollo nei primi secondi. L’analisi comportamentale funziona più lentamente, ma è più resistente alla mascheratura: osserva il flusso nel suo insieme. Una normale connessione HTTPS con un sito dura secondi o minuti, trasmette poco e si conclude. Un tunnel verso un unico indirizzo dura ore, ci passa tutto il traffico del dispositivo, e il rapporto tra dati in entrata e in uscita appare come «tutto insieme».
I modelli considerano, ad esempio:
- la durata della connessione e il volume di dati verso un unico indirizzo;
- il numero di «siti» diversi che il dispositivo ha smesso di visitare direttamente;
- pacchetti di servizio regolari della stessa dimensione (keepalive);
- l’incoerenza tra il dominio dichiarato nell’SNI e il comportamento reale.
Rispondere all’analisi comportamentale è più complesso che rispondere alle firme: bisogna cambiare la forma del flusso, non solo le intestazioni. Lo fanno la distribuzione del traffico su più connessioni e porte, le pause e il riempimento dei pacchetti fino a dimensioni «normali», il cambio periodico dei parametri. È proprio qui che passa il confine tra i protocolli che «si mascherano» e quelli che si adattano.
Come rispondono i protocolli moderni
Mascheratura TLS e REALITY
L’idea: la connessione al server VPN deve essere indistinguibile da una connessione HTTPS con un grande sito. In REALITY il server risponde al client con un vero handshake TLS di un dominio altrui, che ottiene dal sito reale. Un analizzatore che provasse a collegarsi da solo a quell’indirizzo vedrebbe il sito vero con un certificato vero. Solo il client con la chiave corretta ottiene il tunnel al suo interno. Così funziona VLESS con REALITY; l’impronta del client viene contraffatta per assomigliare ai browser più diffusi.
Offuscamento
Un accorgimento più vecchio: rendere il traffico simile a rumore casuale ed eliminare gli elementi riconoscibili dell’handshake. Così funzionano Shadowsocks e le varianti offuscate di altri protocolli. Contro le firme funziona, contro l’analisi comportamentale peggio, perché «rumore senza segni distintivi» è di per sé atipico.
Strategie sulle porte
I filtri di solito osservano le porte «note», e applicano le regole per quelle non standard con più cautela, per non colpire servizi legittimi. Da qui gli accorgimenti: lavorare sulla porta 443, dove risiede tutto l’HTTPS, distribuire le connessioni su più porte, cambiare porta in caso di interruzione. Alcuni protocolli usano UDP dove il TCP viene rallentato, e viceversa — ad esempio Hysteria è costruito sopra QUIC.
Veloci e resistenti: un compromesso
La mascheratura ha un costo: byte aggiuntivi, connessioni extra, elaborazione sul dispositivo. Per questo WireGuard resta il più veloce, ma anche il più riconoscibile, mentre i protocolli con mascheratura sono un po’ più lenti ma passano dove lui rallenta. Una strategia ragionevole è tenere entrambe le opzioni su un solo server e cambiare a seconda della situazione.
Perché funziona oggi e non domani
La domanda più frequente all’assistenza. Le risposte sono diverse, e di solito agiscono più fattori insieme.
- Una nuova regola. Le regole di filtrazione vengono aggiornate a livello centrale e possono comparire nel giro di una notte. Un protocollo che non rientrava in nessuna regola è finito in quella nuova.
- Statistiche accumulate. I modelli comportamentali calcolano una probabilità, non un indicatore binario. Un indirizzo verso cui va un flusso costante, col tempo accumula «peso» e supera la soglia di rallentamento.
- Operatori diversi, regole diverse. A casa funziona, sulla LTE no — perché l’operatore mobile ha un insieme di regole diverso, e in roaming tra reti ne ha un terzo ancora.
- Esperimenti mirati. Alcuni rallentamenti vengono attivati per un tempo limitato o in singole regioni, per valutarne l’effetto. In quel caso il problema scompare all’improvviso quanto era comparso.
- Blocchi correlati. Il rallentamento di QUIC o di certi intervalli di hosting colpisce i protocolli che vi si appoggiano, senza l’intenzione di bloccare proprio loro.
Conclusione pratica: la resistenza non la dà «il protocollo migliore», ma la possibilità di cambiare rapidamente protocollo, porta e indirizzo. Come si presenta per un utente in Russia — nella sezione sulla VPN in Russia.
Cosa fa MeduzaVPN ULTRA e il cambio di protocollo
Il server personale di MeduzaVPN attiva subito tutti i protocolli: MeduzaVPN ULTRA, MeduzaVPN, WireGuard, OpenVPN, VLESS, V2Ray, Xray, Shadowsocks, Outline, Hysteria, SOCKS5, IKEv2 e SoftEther. L’app passa dall’uno all’altro senza reinstallare nulla e senza un nuovo accesso. È proprio questa la risposta a «funziona oggi, non domani»: il cambio di un’impostazione invece della ricerca di un nuovo servizio.
Cosa c’è dentro ULTRA
MeduzaVPN ULTRA è costruito per contrastare tutti e tre i livelli di filtrazione contemporaneamente. Contro le liste di indirizzi — IP personale e cambio di posizione. Contro le firme — mascheratura del traffico da normale, senza un handshake riconoscibile. Contro l’analisi comportamentale — distribuzione su più porte, parametri adattivi e una forma del flusso vicina alle sessioni normali. Allo stesso tempo la velocità resta vicina a WireGuard, quindi ULTRA si può tenere come protocollo principale, non «di emergenza».
Cosa fare in caso di problemi
- Cambiate protocollo: WireGuard → ULTRA → VLESS. Ognuno dei successivi è più resistente alla filtrazione.
- Cambiate posizione: un nuovo indirizzo in un altro data center elimina il blocco della sottorete.
- Verificate su un’altra rete, per distinguere un blocco da un problema locale.
- Scrivete all’assistenza: lì si vede lo stato del server e i cambiamenti alle regole noti a oggi.
Il kill switch nell’app impedisce al traffico di passare direttamente nel momento in cui il tunnel si sta riconnettendo, e lo split tunneling permette di escludere dal tunnel i servizi che non hanno bisogno della VPN, riducendo così il «peso» del flusso verso il server.
Limiti onesti
- Non ci sono garanzie. La filtrazione è una gara in cui le regole cambiano. Qualsiasi promessa di «stabilità al 100%» è scorretta. La promessa realistica: un insieme di protocolli, di cui almeno uno di solito funziona, e un cambio rapido tra di essi.
- Il fatto della connessione non si può nascondere. L’operatore vede sempre che siete collegati a un certo indirizzo e quanto avete trasmesso. Il compito del protocollo è impedire che questa connessione venga classificata come VPN, non renderla invisibile.
- Una restrizione totale è possibile. Se un operatore decidesse di far passare solo una lista bianca di indirizzi, nessun protocollo aiuterebbe. Regimi del genere sono stati applicati localmente e per breve tempo, ma non si possono escludere.
- La mascheratura costa velocità. I protocolli resistenti sono un po’ più lenti di quelli veloci. È un prezzo, non un difetto.
- L’IP personale non è un’armatura. Elimina il blocco tramite liste, ma non protegge dal DPI. Insieme al protocollo sì, da solo no.
Conclusione
La filtrazione lavora su tre livelli: indirizzi, firme, comportamento. L’IP personale risolve il primo, la mascheratura TLS e l’offuscamento il secondo, i protocolli adattivi come MeduzaVPN ULTRA il terzo. Nessun accorgimento è eterno, perciò il valore principale sta nell’avere tutti i protocolli su un solo server e nel poterli cambiare dall’app.
MeduzaVPN offre un server personale con IP proprio in oltre 60 posizioni e l’intera gamma di protocolli, incluso ULTRA. Sugli abbonamenti sono previsti 7 giorni gratuiti — sufficienti per verificare cosa funziona esattamente sulla vostra rete. Vedere i piani.
Domande frequenti
Cosa sono DPI e TSPU?
DPI è l’analisi approfondita dei pacchetti: apparecchiature che osservano non solo gli indirizzi, ma anche il contenuto e la struttura del traffico per capire di che protocollo si tratti. TSPU sono i mezzi tecnici di contrasto alle minacce installati presso gli operatori russi; sono in sostanza DPI con gestione centralizzata delle regole. Permettono di rallentare o interrompere le connessioni che rientrano nelle regole, senza bloccare gli indirizzi IP.
Perché ieri il protocollo funzionava e oggi no?
Le regole di filtrazione vengono aggiornate centralmente, e una nuova regola può comparire nel giro di una notte. Inoltre i modelli comportamentali accumulano statistiche: un indirizzo verso cui va un flusso costante di traffico simile, col tempo acquisisce un «peso» di sospetto maggiore. Per questo lo stesso protocollo può funzionare per settimane e poi iniziare a rallentare.
Un IP personale aiuta contro la filtrazione del traffico?
Aiuta contro una categoria di blocchi — le liste di indirizzi VPN noti. I servizi di massa lavorano con centinaia di indirizzi, che finiscono rapidamente in queste liste. Il server personale vive su un indirizzo usato solo da voi, e non compare nelle liste già pronte. Contro il DPI basato su firma o comportamento, l’IP personale da solo non protegge: qui entra in gioco il protocollo.
Cosa sono REALITY e la mascheratura TLS?
È un modo per rendere la connessione al server VPN indistinguibile da una normale connessione HTTPS con un grande sito. Il server risponde con un vero handshake TLS di un dominio altrui, e chi verifica, provando a collegarsi da solo a quell’indirizzo, vedrà il sito reale. Così funzionano VLESS con REALITY e meccanismi simili in MeduzaVPN ULTRA.
In cosa si differenzia MeduzaVPN ULTRA dagli altri protocolli?
ULTRA è costruito appositamente per la filtrazione: maschera il traffico da normale, distribuisce le connessioni su più porte e si adatta al comportamento della rete. Allo stesso tempo resta veloce, vicino a WireGuard. Nell’app funziona alla pari degli altri protocolli, tra cui si può passare senza reinstallare nulla.
Una VPN può garantire un funzionamento stabile con qualsiasi restrizione?
No. Qualsiasi servizio che promette il 100% sta ingannando: la filtrazione è una gara in cui le regole cambiano. Una promessa onesta è: un insieme di protocolli diversi su un solo server, un cambio rapido tra di essi e un indirizzo personale che non porta con sé la reputazione di altri. Questo dà un’alta probabilità che almeno una delle opzioni funzioni ora sulla vostra rete.
Cosa fare se la VPN smette di connettersi?
Prima cambiate protocollo nell’app: da WireGuard a ULTRA, da ULTRA a VLESS. Poi provate un’altra posizione. Se non aiuta, verificate se la VPN funziona su un’altra rete, per distinguere un blocco da un problema locale. L’assistenza vede lo stato del server e può dirvi cosa è cambiato.
Il provider stesso si accorge dell’uso della VPN?
Il provider vede l’indirizzo a cui siete collegati, il volume di traffico e la sua forma. I protocolli con mascheratura rendono questa forma simile a un normale HTTPS, e distinguerla diventa difficile, ma nascondere completamente il fatto della connessione è impossibile. Il compito dei protocolli moderni non è nascondere la connessione, ma impedire che venga classificata come VPN.
