Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

VPN_DPI_BLOCKED_ISP Сетевое оборудование и VPN

Траблшутинг блокировок VPN интернет-провайдерами: анализ дампов в Wireshark

Обновлено: 25.08.2026 · Официальная документация ↗
  • Туннель IPsec/WireGuard не переходит в статус Established: фаза 1 (IKE_SA_INIT) проходит, а фаза 2 сбрасывается.
  • Внезапный разрыв сессии OpenVPN через 2–3 минуты после начала передачи полезной нагрузки.
  • Входящие пакеты TCP RST с аномальными TTL и Sequence Number, сгенерированные транзитными DPI-узлами.
  • Блокировка трафика по признакам энтропии и структуре незашифрованных рукопожатий (Handshake).

1. Захват сетевого дампа на стороне клиента и сервера

# Захват на Linux/роутере в бинарный PCAP
tcpdump -i any -nn "port 51820 or port 500 or port 4500 or port 1194" -w /tmp/vpn_debug.pcap

2. Анализ аномалий в Wireshark

Примените специализированные фильтры отображения:

  • isakmp || ipsec-esp — анализ фаз IKEv1/IKEv2 и ESP пакетов.
  • tcp.flags.reset == 1 && tcp.seq == 1 — поиск фейковых пакетов RST от DPI.
  • wireguard.type == 1 — фильтрация сообщений Initiation.

3. Диагностические паттерны блокировок

Симптом в WiresharkПричина DPIРешение
IKE_SA_INIT Request отправлен, Response отсутствуетДроп UDP 500/4500 по портамСмена портов / инкапсуляция в TCP 443
WireGuard Initiation повторяется каждые 5 секБлокировка сигнатуры первого пакета (148 байт)Использование AmneziaWG (junk packet / init header spoofing)
TCP RST приходит с TTL=250 через 1-2 хостаИнъекция RST пакета оборудованием ТСПУ/DPIПереход на TLS/VLESS/Shadowsocks с обфускацией

4. Настройка маскировки трафика (MTU, порт 443 TCP, обфускация)

# Пример для OpenVPN: включение TLS-Crypt v2 и смена порта на TCP 443
port 443
proto tcp-client
tls-crypt-v2 /etc/openvpn/client.pem
💡 Практика специалистов: Если провайдер полностью блокирует протоколы IKEv2/IPsec на L4-уровне, используйте туннелирование GRE/IPIP внутри зашифрованного TLS-потока (Stunnel) или протоколы SSTP/AnyConnect с доверенным валидным сертификатом.

Частые вопросы (FAQ)

Как по дампу Wireshark понять, что RST пакет отправлен DPI, а не сервером?

Сравните значение IP TTL в пакете RST со стандартным TTL сервера. Пакет от DPI обычно имеет TTL исходного маршрутизатора (например, 64 или 255) или имеет нестандартное значение IP ID, приходя с задержкой в доли миллисекунды.

Почему OpenVPN соединяется, но рвется при передаче данных?

DPI-системы пропускают начальный SSL-handshake, но анализируют энтропию и длину последующих пакетов. При совпадении профиля с протоколом OpenVPN поток блокируется.

Помогает ли смена порта WireGuard с 51820 на произвольный UDP?

В современных сетях нет: DPI анализирует размер пакета инициализации (ровно 148 байт) и ответного сообщения (92 байта). Требуется протокол с рандомизацией размера заголовков (например, AmneziaWG).

Как проверить доступность портов IKEv2 с помощью Nmap?

Выполните команду: nmap -sU -p 500,4500 -Pn --script ike-version <IP_шлюза>.

Полезные материалы
Рекомендуем