A filtragem de tráfego VPN não é uma única tecnologia, mas vários níveis: listas de endereços, assinaturas de protocolos e análise comportamental no equipamento das operadoras. Os protocolos modernos respondem a cada nível com um recurso próprio. Vamos explicar como isso funciona dos dois lados, e por que a resposta honesta para "funciona?" costuma ser "geralmente sim, e é por isso".
O material é técnico, mas sem fórmulas. Ele explica por que um protocolo pode funcionar por um mês e ficar lento de um dia para o outro, o que é o TSPU, como o mascaramento TLS engana o analisador e o que o aplicativo MeduzaVPN realmente faz quando troca de protocolo.
Três níveis de filtragem
A operadora vê cada pacote que você envia. Ela não consegue ler o conteúdo do túnel criptografado, mas pode fazer três perguntas: para onde vai o pacote, qual é a sua aparência e como o fluxo de pacotes se comporta ao longo do tempo. Cada pergunta corresponde a um nível de filtragem.
| Nível | O que é analisado | Como atua | Resposta dos protocolos |
|---|---|---|---|
| Endereços | IP e porta de destino | Listas de servidores VPN e sub-redes de hospedagem conhecidos | IP pessoal, portas não padrão |
| Assinaturas | Estrutura dos primeiros pacotes, cabeçalhos, tamanhos | O DPI reconhece o protocolo pelo handshake característico | Mascaramento como TLS, ofuscação, preenchimento aleatório |
| Comportamento | Duração, volume, relação entre entrada e saída, regularidade | Modelos estatísticos marcam um fluxo "constante demais" | Imitação de sessões comuns, troca de portas e endereços, adaptação |
Listas de endereços IP e o endereço pessoal
O nível mais simples. Operadoras e reguladores coletam endereços de servidores de serviços de VPN conhecidos e os incluem em listas de bloqueio. Encontrá-los não é difícil: um serviço de massa opera com centenas de endereços, publicados no aplicativo e no site, e qualquer pessoa pode se conectar e anotar para onde o tráfego foi.
O servidor pessoal funciona de outro jeito. Seu endereço é conhecido só por você, não é publicado nem compartilhado com terceiros. Ele não está nas listas prontas, e só pode aparecer nelas se bloquearem toda a sub-rede da hospedagem. Por isso o servidor VPN pessoal praticamente elimina o primeiro nível — mas só o primeiro.
O bloqueio de sub-redes acontece. Nesse caso, a solução é trocar de localização: o servidor é reimplantado em outro data center, com um novo endereço, em poucos minutos. A escolha entre mais de 60 localizações serve também para isso.
Assinaturas, DPI e TSPU
DPI é o equipamento que analisa pacotes além dos endereços: observa os primeiros bytes da conexão, tamanhos e ordem dos pacotes, versões e extensões de protocolos. Cada protocolo de VPN tem um handshake característico. O WireGuard clássico começa com um pacote de tamanho fixo e estrutura reconhecível; o OpenVPN, com seus próprios cabeçalhos de controle; o IKEv2 usa portas e formatos conhecidos.
TSPU (o sistema russo de inspeção profunda de pacotes, sigla russa para "meios técnicos de combate a ameaças") é o DPI instalado nas operadoras russas, com gerenciamento centralizado de regras. A diferença principal em relação a filtros caseiros: uma regra adicionada no centro é aplicada em todas as operadoras de uma vez, e ela pode não bloquear, mas reduzir a velocidade — o que torna mais difícil entender o que aconteceu.
O que exatamente o DPI vê
- O tipo e a versão do handshake TLS, incluindo o nome do servidor no campo aberto SNI.
- A impressão digital do cliente: o conjunto de cifras, extensões e sua ordem, pelos quais se identifica a biblioteca usada.
- Os tamanhos dos primeiros pacotes e as pausas entre eles.
- A presença ou ausência de elementos esperados do protocolo: certificados, cabeçalhos HTTP, respostas do servidor.
Um protocolo que parece "algo criptografado sem identificação" já é suspeito por si só: o tráfego comum quase sempre é reconhecível. Por isso a resposta moderna não é esconder o protocolo, mas fazê-lo parecer um protocolo legítimo específico.
Análise comportamental
As assinaturas capturam o protocolo nos primeiros segundos. A análise comportamental é mais lenta, mas mais resistente ao mascaramento: ela observa o fluxo como um todo. Uma conexão HTTPS comum com um site dura segundos ou minutos, transmite pouco e termina. Um túnel para um único endereço dura horas, carrega todo o tráfego do dispositivo, e a relação entre dados de entrada e saída parece "tudo de uma vez".
Os modelos consideram, por exemplo:
- a duração da conexão e o volume de dados para um mesmo endereço;
- o número de "sites" diferentes que o dispositivo deixou de acessar diretamente;
- pacotes de controle regulares e de tamanho igual (keepalive);
- a divergência entre o domínio declarado no SNI e o comportamento real.
A resposta à análise comportamental é mais complexa que à de assinaturas: é preciso mudar a forma do fluxo, não só os cabeçalhos. Isso é feito distribuindo o tráfego entre várias conexões e portas, com pausas e preenchimento de pacotes até tamanhos "comuns", e troca periódica de parâmetros. É exatamente aqui que passa a fronteira entre protocolos que "se mascaram" e protocolos que se adaptam.
Como respondem os protocolos modernos
Mascaramento TLS e REALITY
A ideia: a conexão com o servidor VPN deve ser indistinguível de uma conexão HTTPS com um site grande. No REALITY, o servidor responde ao cliente com um handshake TLS real de um domínio de terceiros, que ele obtém do site verdadeiro. Um analisador que tentar se conectar sozinho ao endereço verá o site de verdade, com o certificado de verdade. Só o cliente com a chave correta recebe o túnel por dentro. É assim que funciona o VLESS com REALITY; a impressão digital do cliente também é falsificada para se parecer com a de navegadores comuns.
Ofuscação
Um recurso mais antigo: tornar o tráfego parecido com ruído aleatório e remover os elementos reconhecíveis do handshake. É assim que funcionam o Shadowsocks e versões ofuscadas de outros protocolos. Contra assinaturas, isso funciona; contra análise comportamental, pior, porque "ruído sem identificação" já é, por si só, atípico.
Estratégias de porta
Os filtros costumam observar mais as portas "conhecidas", e aplicam regras com mais cautela para as não padrão, para não afetar serviços legítimos. Daí os recursos: funcionar na porta 443, onde vive todo o HTTPS, distribuir conexões por várias portas, trocar de porta em caso de queda. Alguns protocolos usam UDP onde o TCP é reduzido, e vice-versa — por exemplo, o Hysteria é construído sobre QUIC.
Rápidos e resistentes: um compromisso
O mascaramento custa recursos: bytes extras, conexões a mais, processamento no dispositivo. Por isso o WireGuard continua sendo o mais rápido, mas também o mais perceptível, enquanto os protocolos com mascaramento são um pouco mais lentos, mas passam onde ele fica lento. A estratégia mais sensata é manter as duas opções no mesmo servidor e trocar conforme a situação.
Por que funciona hoje e não amanhã
A pergunta mais comum no suporte. Há várias respostas, e geralmente mais de uma se aplica ao mesmo tempo.
- Nova regra. As regras de filtragem são atualizadas de forma centralizada e podem surgir de um dia para o outro. Um protocolo que não caía em nenhuma passou a cair em uma nova.
- Estatística acumulada. Os modelos comportamentais calculam uma probabilidade, não uma marca binária. Um endereço com fluxo constante ganha, com o tempo, "peso" e ultrapassa o limite de redução de velocidade.
- Operadoras diferentes, regras diferentes. Funciona em casa, não funciona no LTE — porque a operadora móvel tem um conjunto de regras diferente, e em roaming entre redes, um terceiro conjunto.
- Experimentos pontuais. Parte das reduções de velocidade é ativada por tempo limitado ou em regiões específicas, para avaliar o efeito. Então o problema some tão de repente quanto apareceu.
- Bloqueios colaterais. A redução de velocidade do QUIC ou de faixas específicas de hospedagem afeta protocolos que dependem delas, sem intenção de bloquear exatamente eles.
Conclusão prática: a resistência não vem do "melhor protocolo", mas da capacidade de trocar rapidamente de protocolo, porta e endereço. Como isso se apresenta para o usuário na Rússia — na seção sobre VPN na Rússia.
O que faz o MeduzaVPN ULTRA e a troca de protocolos
O servidor pessoal da MeduzaVPN sobe todos os protocolos ao mesmo tempo: MeduzaVPN ULTRA, MeduzaVPN, WireGuard, OpenVPN, VLESS, V2Ray, Xray, Shadowsocks, Outline, Hysteria, SOCKS5, IKEv2 e SoftEther. O aplicativo troca entre eles sem reinstalar nada e sem novo login. É essa a resposta para "funciona hoje, amanhã não": trocar uma configuração em vez de procurar um novo serviço.
O que há dentro do ULTRA
O MeduzaVPN ULTRA foi construído para os três níveis de filtragem ao mesmo tempo. Contra listas de endereços: IP pessoal e troca de localização. Contra assinaturas: mascaramento do tráfego como comum, sem handshake reconhecível. Contra análise comportamental: distribuição por portas, parâmetros adaptativos e uma forma de fluxo próxima das sessões comuns. Ainda assim, a velocidade permanece próxima do WireGuard, então o ULTRA pode ser mantido como protocolo principal, não como "emergencial".
Ordem de ação em caso de problemas
- Troque o protocolo: WireGuard → ULTRA → VLESS. Cada um dos seguintes é mais resistente à filtragem.
- Troque de localização: um novo endereço em outro data center remove o bloqueio de sub-rede.
- Teste em outra rede, para separar um bloqueio de um problema local.
- Escreva para o suporte: lá é possível ver o estado do servidor e as mudanças de regras conhecidas até o momento.
O kill switch no aplicativo impede que o tráfego saia direto enquanto o túnel se reconecta, e o split tunneling permite tirar do túnel serviços que não precisam de VPN, reduzindo assim o "peso" do fluxo até o servidor.
Limites honestos
- Não há garantias. A filtragem é uma corrida em que as regras mudam. Qualquer promessa de "100% de estabilidade" é incorreta. A promessa realista é um conjunto de protocolos, dos quais pelo menos um costuma funcionar, e uma troca rápida entre eles.
- Não dá para esconder o fato da conexão. A operadora sempre vê que você está conectado a algum endereço e quanto foi transmitido. A tarefa do protocolo não é deixar isso invisível, mas impedir que essa conexão seja classificada como VPN.
- A restrição total é possível. Se a operadora decidir liberar só uma lista branca de endereços, nenhum protocolo ajuda. Esses modos já foram aplicados localmente e por curtos períodos, mas não podem ser descartados.
- O mascaramento custa velocidade. Protocolos resistentes são um pouco mais lentos que os rápidos. Isso é um preço, não um defeito.
- O IP pessoal não é uma blindagem. Ele remove o bloqueio por listas, mas não protege contra DPI. Junto com o protocolo, sim; sozinho, não.
Conclusão
A filtragem atua em três níveis: endereços, assinaturas, comportamento. O IP pessoal fecha o primeiro, o mascaramento TLS e a ofuscação, o segundo, e protocolos adaptativos como o MeduzaVPN ULTRA, o terceiro. Nenhum recurso é eterno, por isso o valor principal está em ter todos os protocolos em um mesmo servidor e poder trocar entre eles no aplicativo.
A MeduzaVPN oferece um servidor pessoal com IP próprio em mais de 60 localizações e o conjunto completo de protocolos, incluindo o ULTRA. As assinaturas têm 7 dias sem cobrança — o suficiente para verificar o que funciona exatamente na sua rede. Ver planos.
Perguntas frequentes
O que são DPI e TSPU?
DPI é a análise profunda de pacotes: equipamento que observa não só os endereços, mas também o conteúdo e a estrutura do tráfego, para identificar de que protocolo se trata. TSPU (o sistema russo de inspeção profunda de pacotes, dos "meios técnicos de combate a ameaças") é instalado nas operadoras russas; é justamente um DPI com gerenciamento centralizado de regras. Eles permitem reduzir a velocidade ou derrubar conexões que se enquadram nas regras, sem bloquear endereços IP.
Por que o protocolo funcionava ontem e hoje não?
As regras de filtragem são atualizadas de forma centralizada, e uma nova regra pode surgir de um dia para o outro. Além disso, os modelos comportamentais acumulam estatísticas: um endereço que recebe um fluxo constante de tráfego parecido ganha, com o tempo, um "peso" maior de suspeita. Por isso, o mesmo protocolo pode funcionar por semanas e depois começar a ficar lento.
Um IP pessoal ajuda contra a filtragem de tráfego?
Ajuda contra uma classe de bloqueio: as listas de endereços de VPN conhecidos. Serviços de massa operam com centenas de endereços, que entram rapidamente nessas listas. Um servidor pessoal vive em um endereço usado só por você, e ele não está nas listas prontas. Contra DPI por assinatura ou comportamento, o IP pessoal sozinho não protege — aí quem atua é o protocolo.
O que são REALITY e o mascaramento TLS?
É uma forma de tornar a conexão com o servidor VPN indistinguível de uma conexão HTTPS comum com um site grande. O servidor responde com um handshake TLS real de um domínio de terceiros, e quem tentar se conectar a ele para verificar verá o site de verdade. É assim que funcionam o VLESS com REALITY e mecanismos parecidos no MeduzaVPN ULTRA.
Em que o MeduzaVPN ULTRA se diferencia dos demais protocolos?
O ULTRA foi criado especificamente para lidar com filtragem: mascara o tráfego como comum, distribui conexões por portas e se adapta ao comportamento da rede. Ainda assim, continua rápido, próximo do WireGuard. No aplicativo, ele funciona lado a lado com os demais protocolos, entre os quais é possível trocar sem reinstalar nada.
Algum VPN consegue garantir funcionamento estável sob qualquer restrição?
Não. Qualquer serviço que prometa 100% está enganando: a filtragem é uma corrida, em que as regras mudam. A promessa honesta é um conjunto de protocolos diferentes em um mesmo servidor, troca rápida entre eles e um endereço pessoal que não carrega a reputação de terceiros. Isso dá alta probabilidade de que uma das opções funcione na sua rede agora.
O que fazer se o VPN parou de conectar?
Primeiro, troque o protocolo no aplicativo: do WireGuard para o ULTRA, do ULTRA para o VLESS. Depois, tente outra localização. Se não ajudar, verifique se o VPN funciona em outra rede, para diferenciar um bloqueio de um problema local. O suporte vê o estado do servidor e pode dizer o que mudou.
O próprio provedor percebe que você está usando VPN?
O provedor vê o endereço ao qual você está conectado, o volume de tráfego e o formato dele. Protocolos com mascaramento deixam esse formato parecido com HTTPS comum, tornando a diferenciação difícil, mas esconder completamente o fato da conexão é impossível. A tarefa dos protocolos modernos não é ocultar a conexão, mas impedir que ela seja classificada como VPN.
