Что оператор видит в вашем трафике — и при чём тут SNI
TLS шифрует содержимое соединения, но не скрывает, *куда* вы подключаетесь. В самом первом пакете рукопожатия — ClientHello — клиент открытым текстом передаёт поле SNI (Server Name Indication) с именем домена назначения. Оператор связи и DPI читают его ещё до установления шифрования, вместе с IP-адресом и подсетью назначения. Именно эта тройка — SNI, IP и /24-подсеть — формирует «лицо» вашего соединения.
Для VPN-оператора это значит: даже идеально зашифрованный туннель выдаёт себя доменом и адресом входа. Если SNI указывает на незнакомый домен, а IP принадлежит датацентру вне белых списков, под ограничениями такой вход классифицируется как «не-whitelisted» и режется.
Расширение ECH (Encrypted Client Hello) прячет SNI, но под жёстким троттлингом оно ненадёжно проходит и само по себе задачу не решает. Поэтому sni-маскировка строится не на сокрытии поля, а на подмене «лица»: вход должен выглядеть как обращение к легитимному, заведомо разрешённому ресурсу.
Режим белого списка: почему прямой вход умирает
При блокировках и локальных шатдаунах мобильные операторы РФ переводят интернет в режим белого списка: доступны только whitelisted-ресурсы — часть CDN, госсайты, платёжные сервисы. Всё остальное недоступно. VPN, который идёт напрямую к своей ноде, в этот момент отваливается — его домен и подсеть в белый список не входят.
Ключевой нюанс: whitelist привязан к подсетям, обычно на уровне /24. У одного хостера подсеть попадает в белые списки, у соседнего — нет, и статус со временем меняется. Проверять нужно каждую /24 отдельно и регулярно, без опоры на «репутацию бренда» хостера.
| Хостер | Частый статус /24 | Что это значит |
|---|---|---|
| Selectel | Часто whitelisted | Вход может пережить троттлинг — но подтверждать замером |
| cloud.ru / SberCloud | Часто НЕ whitelisted | Прямой вход под ограничениями обычно отваливается |
Таблица — ориентир, а не гарантия: статус конкретной /24 подтверждайте актуальными замерами со стороны целевого оператора, потому что списки динамические.
Как whitelisted CDN-edge делает вход легитимным
Идея маскировки vpn трафика на сетевом уровне: спрятать вход за whitelisted CDN-edge. Клиент подключается не к вашей ноде напрямую, а к поддомену «белого» CDN (например, на инфраструктуре Yandex CDN). В полях SNI, Host и Address клиентского конфига стоит домен CDN — оператор видит легитимное обращение к разрешённому ресурсу. Edge принимает соединение и проксирует его на ваш origin — ноду VPN.
С точки зрения DPI и системы белых списков трафик идёт к разрешённому ресурсу: SNI «белый», IP принадлежит CDN, подсеть — в списке. Ваша нода при этом остаётся за edge и напрямую в поле зрения оператора не попадает. Так решается не «шифрование payload» (его и так делает TLS), а именно легитимность точки входа.
Транспорт: почему XHTTP, и один неочевидный нюанс
Не любой транспорт проходит через CDN-edge. Reality и Hysteria2 напрямую под троттлингом обычно не проходят — edge их не пропускает. Рабочий подход — XHTTP в режиме packet-up поверх обычного HTTPS: для CDN это выглядит как штатный веб-трафик.
Критичный и неочевидный момент. При XHTTP через CDN uplink-данные должны идти в теле запроса — uplinkDataPlacement: "body". Если положить их в кастомный заголовок (например, X-Payload), туннель порвётся с ошибкой unexpected EOF: CDN-edge не доносит произвольные кастомные заголовки до origin. Служебные поля распределяют иначе:
session/seq— в cookie;padding— в query-строку;- полезная нагрузка uplink — только в body.
Это одна из самых частых причин, почему «всё вроде настроено, но туннель не поднимается».
Per-tenant SNI и изоляция арендаторов
В модели whitelist-CDN как сервиса каждому оператору выдают собственный поддомен на общем edge-неймспейсе — это и есть per-tenant SNI. Разные арендаторы получают разные имена под одним CDN-edge доменом (например, *.whitechannel-x1-cdn.ru), и в SNI каждого оператора стоит его собственный поддомен.
Что это даёт:
- изоляция арендаторов — жалоба, ротация или проблема по одному поддомену не роняет остальных;
- независимая маршрутизация — каждый per-tenant sni ведёт на свой origin (свою ноду или пул);
- управляемая ротация — поддомен можно сменить по одному тенанту, не трогая общий вход;
- чистый учёт — трафик и лимиты считаются по каждому арендатору отдельно.
Для оператора это предсказуемость: ваш вход не делит судьбу с чужими и живёт по своим правилам.
Настройка ноды и защита origin
На стороне ноды за CDN держится XHTTP-инбаунд (например, на порту 25454). Панель — Remnawave, 3x-ui, Marzban или Hiddify — конфигурирует инбаунд, а клиентский конфиг указывает CDN-поддомен как Address/SNI/Host. Абсолютное требование: path и extra на клиенте и на ноде должны совпадать точь-в-точь — любое расхождение, и туннель не поднимется.
Origin обязательно закрыть, иначе его найдут в обход CDN:
- файрвол на вход — принимать только с IP gateway (edge), остальное блокировать;
- секрет-заголовок
X-Cdn-Auth— origin отвечает только на запросы с валидным секретом; прямые обращения мимо CDN отсекаются.
Это защищает ноду от сканеров и от раскрытия реального IP в обход маскировки.
Экономика и границы применимости
Прайс за гигабайт — только половина счёта. Вторая половина у части провайдеров это запросы, а XHTTP в режиме packet-up дробит аплинк на множество мелких обращений. На масштабе плата за запросы становится отдельной статьёй расхода, и считать её надо по своей выгрузке из биллинга, а не по прайсу. Снизить её помогает укрупнение: чем больше данных уходит в теле одного POST, тем меньше запросов и ниже кост — ещё одна причина держать uplink в body.
Учёт на стороне панели: множитель потребления ноды и per-user лимиты — механизмы Remnawave. Множитель 0 на ноде означает, что её трафик не списывается против лимита пользователя, хотя нода работает.
Чего маскировка НЕ решает. Пробить троттлинг и разблокировать стриминг — разные задачи. Сервисы вроде Kinopoisk банят датацентр-IP по репутации; для российского контента нужен резидентный IP, и whitelist-CDN эту задачу не закрывает. Не путайте «сделать вход легитимным для оператора» и «получить чистый IP для контента».
Whitelisted-вход можно строить самому или брать как сервис. Например, Clearway (clear-way.pro) выдаёт операторам per-tenant SNI на CDN-edge *.whitechannel-x1-cdn.ru и проксирует трафик на их ноды, не продавая при этом серверы. Выбор между «своё» и «как сервис» — баланс между контролем над каждой /24 и скоростью запуска.