meduzavpn
  • Protocolos

    • MeduzaVPN ULTRA
    • MeduzaVPN
    • WireGuard
    • OpenVPN
    • VLESS
    • V2Ray
    • Xray
    • Shadowsocks
    • Outline
    • Hysteria
    • SOCKS5
    • IKEv2
    • SoftEther

    Serviços

    • Jogos
    • Telegram
    • YouTube
    • Instagram
    • Discord
    • TikTok
    • Netflix

    Países

    • Europa
    • Reino Unido
    • Alemanha
    • Índia
    • China
    • Letónia
    • Países Baixos
    • Singapura
    • Hong Kong
    • Estados Unidos da América.
    • Turquia
    • Finlândia
    • Japão
    • Áustria
    • Albânia
    • Bélgica
    • Bulgária
    • Grécia
    • Dinamarca
    • Irlanda
    • Espanha
    • Itália
    • Canadá
    • Lituânia
    • Noruega
    • Emirados Árabes Unidos.
    • Polónia
    • Portugal
    • Rússia
    • Roménia
    • Ucrânia
    • França
    • Checo
    • Suíça
    • Suécia
  • Preços
  • Dispositivos

    • Windows
    • Mac
    • iPhone
    • iPad
    • Android
    • Linux
    • Roteador
    • Múltiplos dispositivos

    Aplicações

    Google PlayApp StoreDescarregar para Windows
    • O que é uma VPN?
    • Todas as funcionalidades
    • Servidores
    • Segurança
    • Empresa
    • Avaliações
    • Contactos
  • Apoio
  1. Início
  2. Como funciona a filtragem de tráfego VPN (DPI, TSPU) e por que alguns protocolos são mais estáveis

Base de conhecimento MeduzaVPN

Como funciona a filtragem de tráfego VPN (DPI, TSPU) e por que alguns protocolos são mais estáveis

Três níveis de filtragem de tráfego VPN: listas de IP, assinaturas de DPI e TSPU, análise comportamental. Como respondem REALITY, ofuscação e portas, por que um protocolo não funciona todo dia e o que faz o MeduzaVPN ULTRA.

Equipe editorial MeduzaVPN•Publicado em 21 de setembro de 2026•9 min de leitura

A filtragem de tráfego VPN não é uma única tecnologia, mas vários níveis: listas de endereços, assinaturas de protocolos e análise comportamental no equipamento das operadoras. Os protocolos modernos respondem a cada nível com um recurso próprio. Vamos explicar como isso funciona dos dois lados, e por que a resposta honesta para "funciona?" costuma ser "geralmente sim, e é por isso".

O material é técnico, mas sem fórmulas. Ele explica por que um protocolo pode funcionar por um mês e ficar lento de um dia para o outro, o que é o TSPU, como o mascaramento TLS engana o analisador e o que o aplicativo MeduzaVPN realmente faz quando troca de protocolo.

Índice

  1. Três níveis de filtragem
  2. Listas de endereços IP e o endereço pessoal
  3. Assinaturas, DPI e TSPU
  4. Análise comportamental
  5. Como respondem os protocolos modernos
  6. Por que funciona hoje e não amanhã
  7. O que faz o MeduzaVPN ULTRA e a troca de protocolos
  8. Limites honestos
  9. Conclusão
  10. Perguntas frequentes

Três níveis de filtragem

A operadora vê cada pacote que você envia. Ela não consegue ler o conteúdo do túnel criptografado, mas pode fazer três perguntas: para onde vai o pacote, qual é a sua aparência e como o fluxo de pacotes se comporta ao longo do tempo. Cada pergunta corresponde a um nível de filtragem.

Níveis de filtragem e o que se opõe a eles
NívelO que é analisadoComo atuaResposta dos protocolos
EndereçosIP e porta de destinoListas de servidores VPN e sub-redes de hospedagem conhecidosIP pessoal, portas não padrão
AssinaturasEstrutura dos primeiros pacotes, cabeçalhos, tamanhosO DPI reconhece o protocolo pelo handshake característicoMascaramento como TLS, ofuscação, preenchimento aleatório
ComportamentoDuração, volume, relação entre entrada e saída, regularidadeModelos estatísticos marcam um fluxo "constante demais"Imitação de sessões comuns, troca de portas e endereços, adaptação

Listas de endereços IP e o endereço pessoal

O nível mais simples. Operadoras e reguladores coletam endereços de servidores de serviços de VPN conhecidos e os incluem em listas de bloqueio. Encontrá-los não é difícil: um serviço de massa opera com centenas de endereços, publicados no aplicativo e no site, e qualquer pessoa pode se conectar e anotar para onde o tráfego foi.

O servidor pessoal funciona de outro jeito. Seu endereço é conhecido só por você, não é publicado nem compartilhado com terceiros. Ele não está nas listas prontas, e só pode aparecer nelas se bloquearem toda a sub-rede da hospedagem. Por isso o servidor VPN pessoal praticamente elimina o primeiro nível — mas só o primeiro.

O bloqueio de sub-redes acontece. Nesse caso, a solução é trocar de localização: o servidor é reimplantado em outro data center, com um novo endereço, em poucos minutos. A escolha entre mais de 60 localizações serve também para isso.

Assinaturas, DPI e TSPU

DPI é o equipamento que analisa pacotes além dos endereços: observa os primeiros bytes da conexão, tamanhos e ordem dos pacotes, versões e extensões de protocolos. Cada protocolo de VPN tem um handshake característico. O WireGuard clássico começa com um pacote de tamanho fixo e estrutura reconhecível; o OpenVPN, com seus próprios cabeçalhos de controle; o IKEv2 usa portas e formatos conhecidos.

TSPU (o sistema russo de inspeção profunda de pacotes, sigla russa para "meios técnicos de combate a ameaças") é o DPI instalado nas operadoras russas, com gerenciamento centralizado de regras. A diferença principal em relação a filtros caseiros: uma regra adicionada no centro é aplicada em todas as operadoras de uma vez, e ela pode não bloquear, mas reduzir a velocidade — o que torna mais difícil entender o que aconteceu.

O que exatamente o DPI vê

  • O tipo e a versão do handshake TLS, incluindo o nome do servidor no campo aberto SNI.
  • A impressão digital do cliente: o conjunto de cifras, extensões e sua ordem, pelos quais se identifica a biblioteca usada.
  • Os tamanhos dos primeiros pacotes e as pausas entre eles.
  • A presença ou ausência de elementos esperados do protocolo: certificados, cabeçalhos HTTP, respostas do servidor.

Um protocolo que parece "algo criptografado sem identificação" já é suspeito por si só: o tráfego comum quase sempre é reconhecível. Por isso a resposta moderna não é esconder o protocolo, mas fazê-lo parecer um protocolo legítimo específico.

Análise comportamental

As assinaturas capturam o protocolo nos primeiros segundos. A análise comportamental é mais lenta, mas mais resistente ao mascaramento: ela observa o fluxo como um todo. Uma conexão HTTPS comum com um site dura segundos ou minutos, transmite pouco e termina. Um túnel para um único endereço dura horas, carrega todo o tráfego do dispositivo, e a relação entre dados de entrada e saída parece "tudo de uma vez".

Os modelos consideram, por exemplo:

  • a duração da conexão e o volume de dados para um mesmo endereço;
  • o número de "sites" diferentes que o dispositivo deixou de acessar diretamente;
  • pacotes de controle regulares e de tamanho igual (keepalive);
  • a divergência entre o domínio declarado no SNI e o comportamento real.

A resposta à análise comportamental é mais complexa que à de assinaturas: é preciso mudar a forma do fluxo, não só os cabeçalhos. Isso é feito distribuindo o tráfego entre várias conexões e portas, com pausas e preenchimento de pacotes até tamanhos "comuns", e troca periódica de parâmetros. É exatamente aqui que passa a fronteira entre protocolos que "se mascaram" e protocolos que se adaptam.

Como respondem os protocolos modernos

Mascaramento TLS e REALITY

A ideia: a conexão com o servidor VPN deve ser indistinguível de uma conexão HTTPS com um site grande. No REALITY, o servidor responde ao cliente com um handshake TLS real de um domínio de terceiros, que ele obtém do site verdadeiro. Um analisador que tentar se conectar sozinho ao endereço verá o site de verdade, com o certificado de verdade. Só o cliente com a chave correta recebe o túnel por dentro. É assim que funciona o VLESS com REALITY; a impressão digital do cliente também é falsificada para se parecer com a de navegadores comuns.

Ofuscação

Um recurso mais antigo: tornar o tráfego parecido com ruído aleatório e remover os elementos reconhecíveis do handshake. É assim que funcionam o Shadowsocks e versões ofuscadas de outros protocolos. Contra assinaturas, isso funciona; contra análise comportamental, pior, porque "ruído sem identificação" já é, por si só, atípico.

Estratégias de porta

Os filtros costumam observar mais as portas "conhecidas", e aplicam regras com mais cautela para as não padrão, para não afetar serviços legítimos. Daí os recursos: funcionar na porta 443, onde vive todo o HTTPS, distribuir conexões por várias portas, trocar de porta em caso de queda. Alguns protocolos usam UDP onde o TCP é reduzido, e vice-versa — por exemplo, o Hysteria é construído sobre QUIC.

Rápidos e resistentes: um compromisso

O mascaramento custa recursos: bytes extras, conexões a mais, processamento no dispositivo. Por isso o WireGuard continua sendo o mais rápido, mas também o mais perceptível, enquanto os protocolos com mascaramento são um pouco mais lentos, mas passam onde ele fica lento. A estratégia mais sensata é manter as duas opções no mesmo servidor e trocar conforme a situação.

Por que funciona hoje e não amanhã

A pergunta mais comum no suporte. Há várias respostas, e geralmente mais de uma se aplica ao mesmo tempo.

  1. Nova regra. As regras de filtragem são atualizadas de forma centralizada e podem surgir de um dia para o outro. Um protocolo que não caía em nenhuma passou a cair em uma nova.
  2. Estatística acumulada. Os modelos comportamentais calculam uma probabilidade, não uma marca binária. Um endereço com fluxo constante ganha, com o tempo, "peso" e ultrapassa o limite de redução de velocidade.
  3. Operadoras diferentes, regras diferentes. Funciona em casa, não funciona no LTE — porque a operadora móvel tem um conjunto de regras diferente, e em roaming entre redes, um terceiro conjunto.
  4. Experimentos pontuais. Parte das reduções de velocidade é ativada por tempo limitado ou em regiões específicas, para avaliar o efeito. Então o problema some tão de repente quanto apareceu.
  5. Bloqueios colaterais. A redução de velocidade do QUIC ou de faixas específicas de hospedagem afeta protocolos que dependem delas, sem intenção de bloquear exatamente eles.

Conclusão prática: a resistência não vem do "melhor protocolo", mas da capacidade de trocar rapidamente de protocolo, porta e endereço. Como isso se apresenta para o usuário na Rússia — na seção sobre VPN na Rússia.

O que faz o MeduzaVPN ULTRA e a troca de protocolos

O servidor pessoal da MeduzaVPN sobe todos os protocolos ao mesmo tempo: MeduzaVPN ULTRA, MeduzaVPN, WireGuard, OpenVPN, VLESS, V2Ray, Xray, Shadowsocks, Outline, Hysteria, SOCKS5, IKEv2 e SoftEther. O aplicativo troca entre eles sem reinstalar nada e sem novo login. É essa a resposta para "funciona hoje, amanhã não": trocar uma configuração em vez de procurar um novo serviço.

O que há dentro do ULTRA

O MeduzaVPN ULTRA foi construído para os três níveis de filtragem ao mesmo tempo. Contra listas de endereços: IP pessoal e troca de localização. Contra assinaturas: mascaramento do tráfego como comum, sem handshake reconhecível. Contra análise comportamental: distribuição por portas, parâmetros adaptativos e uma forma de fluxo próxima das sessões comuns. Ainda assim, a velocidade permanece próxima do WireGuard, então o ULTRA pode ser mantido como protocolo principal, não como "emergencial".

Ordem de ação em caso de problemas

  1. Troque o protocolo: WireGuard → ULTRA → VLESS. Cada um dos seguintes é mais resistente à filtragem.
  2. Troque de localização: um novo endereço em outro data center remove o bloqueio de sub-rede.
  3. Teste em outra rede, para separar um bloqueio de um problema local.
  4. Escreva para o suporte: lá é possível ver o estado do servidor e as mudanças de regras conhecidas até o momento.

O kill switch no aplicativo impede que o tráfego saia direto enquanto o túnel se reconecta, e o split tunneling permite tirar do túnel serviços que não precisam de VPN, reduzindo assim o "peso" do fluxo até o servidor.

Limites honestos

  • Não há garantias. A filtragem é uma corrida em que as regras mudam. Qualquer promessa de "100% de estabilidade" é incorreta. A promessa realista é um conjunto de protocolos, dos quais pelo menos um costuma funcionar, e uma troca rápida entre eles.
  • Não dá para esconder o fato da conexão. A operadora sempre vê que você está conectado a algum endereço e quanto foi transmitido. A tarefa do protocolo não é deixar isso invisível, mas impedir que essa conexão seja classificada como VPN.
  • A restrição total é possível. Se a operadora decidir liberar só uma lista branca de endereços, nenhum protocolo ajuda. Esses modos já foram aplicados localmente e por curtos períodos, mas não podem ser descartados.
  • O mascaramento custa velocidade. Protocolos resistentes são um pouco mais lentos que os rápidos. Isso é um preço, não um defeito.
  • O IP pessoal não é uma blindagem. Ele remove o bloqueio por listas, mas não protege contra DPI. Junto com o protocolo, sim; sozinho, não.

Conclusão

A filtragem atua em três níveis: endereços, assinaturas, comportamento. O IP pessoal fecha o primeiro, o mascaramento TLS e a ofuscação, o segundo, e protocolos adaptativos como o MeduzaVPN ULTRA, o terceiro. Nenhum recurso é eterno, por isso o valor principal está em ter todos os protocolos em um mesmo servidor e poder trocar entre eles no aplicativo.

A MeduzaVPN oferece um servidor pessoal com IP próprio em mais de 60 localizações e o conjunto completo de protocolos, incluindo o ULTRA. As assinaturas têm 7 dias sem cobrança — o suficiente para verificar o que funciona exatamente na sua rede. Ver planos.

Perguntas frequentes

O que são DPI e TSPU?

DPI é a análise profunda de pacotes: equipamento que observa não só os endereços, mas também o conteúdo e a estrutura do tráfego, para identificar de que protocolo se trata. TSPU (o sistema russo de inspeção profunda de pacotes, dos "meios técnicos de combate a ameaças") é instalado nas operadoras russas; é justamente um DPI com gerenciamento centralizado de regras. Eles permitem reduzir a velocidade ou derrubar conexões que se enquadram nas regras, sem bloquear endereços IP.

Por que o protocolo funcionava ontem e hoje não?

As regras de filtragem são atualizadas de forma centralizada, e uma nova regra pode surgir de um dia para o outro. Além disso, os modelos comportamentais acumulam estatísticas: um endereço que recebe um fluxo constante de tráfego parecido ganha, com o tempo, um "peso" maior de suspeita. Por isso, o mesmo protocolo pode funcionar por semanas e depois começar a ficar lento.

Um IP pessoal ajuda contra a filtragem de tráfego?

Ajuda contra uma classe de bloqueio: as listas de endereços de VPN conhecidos. Serviços de massa operam com centenas de endereços, que entram rapidamente nessas listas. Um servidor pessoal vive em um endereço usado só por você, e ele não está nas listas prontas. Contra DPI por assinatura ou comportamento, o IP pessoal sozinho não protege — aí quem atua é o protocolo.

O que são REALITY e o mascaramento TLS?

É uma forma de tornar a conexão com o servidor VPN indistinguível de uma conexão HTTPS comum com um site grande. O servidor responde com um handshake TLS real de um domínio de terceiros, e quem tentar se conectar a ele para verificar verá o site de verdade. É assim que funcionam o VLESS com REALITY e mecanismos parecidos no MeduzaVPN ULTRA.

Em que o MeduzaVPN ULTRA se diferencia dos demais protocolos?

O ULTRA foi criado especificamente para lidar com filtragem: mascara o tráfego como comum, distribui conexões por portas e se adapta ao comportamento da rede. Ainda assim, continua rápido, próximo do WireGuard. No aplicativo, ele funciona lado a lado com os demais protocolos, entre os quais é possível trocar sem reinstalar nada.

Algum VPN consegue garantir funcionamento estável sob qualquer restrição?

Não. Qualquer serviço que prometa 100% está enganando: a filtragem é uma corrida, em que as regras mudam. A promessa honesta é um conjunto de protocolos diferentes em um mesmo servidor, troca rápida entre eles e um endereço pessoal que não carrega a reputação de terceiros. Isso dá alta probabilidade de que uma das opções funcione na sua rede agora.

O que fazer se o VPN parou de conectar?

Primeiro, troque o protocolo no aplicativo: do WireGuard para o ULTRA, do ULTRA para o VLESS. Depois, tente outra localização. Se não ajudar, verifique se o VPN funciona em outra rede, para diferenciar um bloqueio de um problema local. O suporte vê o estado do servidor e pode dizer o que mudou.

O próprio provedor percebe que você está usando VPN?

O provedor vê o endereço ao qual você está conectado, o volume de tráfego e o formato dele. Protocolos com mascaramento deixam esse formato parecido com HTTPS comum, tornando a diferenciação difícil, mas esconder completamente o fato da conexão é impossível. A tarefa dos protocolos modernos não é ocultar a conexão, mas impedir que ela seja classificada como VPN.

Obtenha um VPN que seja verdadeiramente seu

Configure uma VPN pessoal no seu próprio servidor em minutos – com garantia de reembolso de 15 dias caso não seja para si.

Informações sobre a empresa

IPFB, Lda

1207 Delaware Ave #1262, Wilmington, DE 19806

Documentos
Termos de serviçoPolítica de reembolso e cancelamentoPolítica de privacidade
Páginas
Sobre nósContactosFuncionalidadesServidoresO que é uma VPN?Base de conhecimentoMeduzaVPN vs Amnezia VPNSegurançaNovidadesAvaliaçõesPrograma de parceriaApoio
Redes Sociais
Apoio
Centro de Ajuda[email protected]
Aplicações
Google PlayAndroidApp StoreiPhone, iPad e MacDownload for WindowsWindowsAbrir no TelegramNenhuma instalação necessária