Конверт изучили, а письмо прочитать не смогли. Почему глубокий анализ сетевых потоков сильно переоценивают

3669
Конверт изучили, а письмо прочитать не смогли. Почему глубокий анализ сетевых потоков сильно переоценивают

Новые протоколы скрывают всё больше деталей соединения, заставляя системы контроля судить о трафике по косвенным признакам и чаще ошибаться.

image

Интернет давно перестал быть потоком открытых пакетов, содержимое которых сетна шифрованием, а новые протоколы скрывают всё больше служебных деталей. Средства сетевого контроля по-прежнему анализируют соединения, но работают с неполной картиной.

Deep Packet Inspection, или DPI, помогает распознавать приложения, обнаруживать известные угрозы, применять сетевые политики и управлять нагрузкой. Но у технологии есть жёсткая граница: DPI не умеет просто так читать содержимое защищённого соединения. Без расшифровки система видит адреса, направление обмена, размеры и последовательности пакетов, часть признаков протокола и поведение потока. Доступ к передаваемым данным появляется только при отдельной TLS-инспекции, когда доверенный корпоративный шлюз расшифровывает соединение и затем шифрует его заново.

Разница принципиальна. Сетевой анализ может предположить, что пользователь открыл видеосервис или корпоративный мессенджер. Но такое предположение не означает, что система прочитала переписку, увидела файл или обнаружила вредоносный код внутри зашифрованной загрузки.

Что именно называют DPI

Простой межсетевой экран принимает решения по сетевым адресам, портам, протоколам и состоянию соединения. DPI идёт глубже: система пытается определить прикладной протокол, проверить доступное содержимое, сопоставить поток с сигнатурами и применить политику не только к адресу, но и к типу активности.

Такой подход появился не одномоментно. Сначала сетевые фильтры проверяли адреса и порты. Затем stateful firewall начал учитывать состояние соединения, а средства обнаружения вторжений и межсетевые экраны нового поколения стали разбирать прикладные протоколы и доступное содержимое трафика. В 1994 году Check Point представила FireWall-1, который компания называет первым коммерческим stateful firewall. Позже функции глубокого анализа вошли в IPS, NGFW, системы управления трафиком и часть DLP-решений.

При этом DPI, IDS, IPS и DLP нельзя считать синонимами. DPI описывает метод анализа сетевого потока. IDS использует результаты анализа для обнаружения подозрительной активности. IPS может блокировать найденную угрозу. DLP следит за передачей чувствительных данных и нередко работает не только на сетевом шлюзе, но и на почтовом сервере, в облачном приложении или непосредственно на рабочей станции.

Как работает глубокий анализ трафика

Современная система анализирует не отдельный пакет в вакууме, а поток или восстановленную прикладную сессию. Типовой конвейер выглядит так:

  1. Получение трафика. Система получает копию потока для наблюдения либо встраивается в разрыв сети, если должна блокировать соединения или менять приоритет передачи.
  2. Разбор сетевых уровней. Анализатор читает Ethernet, IP, TCP или UDP, затем пытается определить прикладной протокол.
  3. Сборка сессии. Для TCP-трафика отдельные сегменты приходится собирать в поток, иначе сигнатура может оказаться разбита между несколькими пакетами.
  4. Классификация. Система ищет признаки HTTP, DNS, SMTP, BitTorrent, видеостриминга, удалённого доступа или другого приложения, даже если трафик идёт через нестандартный порт.
  5. Применение политики. Поток можно разрешить, записать в журнал, ограничить по скорости, отправить на дополнительную проверку или заблокировать.

Когда содержимое доступно, DPI может искать известные шаблоны атак, подозрительные команды, признаки эксплуатации уязвимостей и утечки данных. Для сопоставления большого набора сигнатур применяют быстрые алгоритмы множественного поиска, например Aho-Corasick. Для поиска отдельных строк могут использоваться алгоритмы семейства Boyer-Moore, которые в среднем ускоряют проверку за счёт пропуска заведомо неподходящих участков данных. Но сигнатурный анализ работает только там, где система действительно видит анализируемые байты.

Четыре режима видимости

Тип трафика Что видит система Чего система не видит без дополнительных механизмов
Открытый HTTP, DNS и другие незашифрованные протоколы Заголовки, команды, домены, передаваемые данные, доступные сигнатуры Данные, дополнительно зашифрованные самим приложением
HTTPS или другой TLS-трафик без расшифровки IP-адреса, порты, объём и направление обмена, тайминги, часть рукопожатия, иногда имя сервера без ECH URL после имени хоста, сообщения, содержимое страниц, файлы, пароли и тела запросов
TLS с корпоративной инспекцией Расшифрованное содержимое соединения в пределах настроенной политики Исключённые категории трафика, данные вне контролируемого устройства, часть приложений с жёсткой проверкой сертификата
QUIC/HTTP/3 и TLS с ECH Сетевые адреса, UDP-поток, размеры, тайминги, часть транспортных признаков Полезную нагрузку и значительную часть признаков, по которым раньше определяли конкретный сайт или приложение

Распространённые заблуждения о DPI

«DPI читает любой зашифрованный трафик»

Нет. Если HTTPS-соединение проходит через сеть без расшифровки, анализатор не видит текст страницы, содержимое письма, файл или пароль. Система может работать с метаданными и признаками потока, но содержимое защищённой сессии остаётся закрытым.

«Если система распознала приложение, значит она увидела данные пользователя»

Нет. Видеозвонок, потоковое видео или загрузку файла можно классифицировать по характеру обмена: размерам пакетов, длительности сессии, направлению передачи и адресам инфраструктуры. Такой вывод говорит о вероятном типе трафика, а не о содержимом разговора или файла.

«Машинное обучение вернуло DPI прежнюю видимость»

Нет. Модель может улучшить классификацию зашифрованных потоков и поиск аномалий, но не превращает метаданные в расшифрованную полезную нагрузку. Точность зависит от обучающей выборки, версии приложения, инфраструктуры сервиса и поведения реального трафика. Обновление клиента или изменение протокола способно заметно ухудшить результат.

Где DPI действительно полезен

В корпоративной сети DPI помогает применять правила к приложениям, а не только к портам. Организация может отличить видеоконференцию от массовой загрузки файлов, отдать голосовой связи более высокий приоритет, обнаружить известный вредоносный запрос в открытом или расшифрованном трафике и заметить передачу данных по протоколу, который не должен использоваться в конкретном сегменте сети.

В IDS и IPS глубокий анализ позволяет искать признаки известных атак и нарушений протокола. Например, система может обнаружить странную последовательность HTTP-запросов, обращение к известному вредоносному домену или использование прикладного протокола через неожиданный порт. Открытая библиотека nDPI распознаёт протоколы и отмечает риски потоков. Suricata применяет правила обнаружения и может использовать Lua-сценарии. Zeek решает близкую задачу иначе: превращает сетевую активность в события и журналы, которые аналитики обрабатывают на собственном языке сценариев Zeek.

У операторов связи DPI и смежные средства могут использоваться для классификации трафика, управления качеством обслуживания и выполнения требований по ограничению доступа. Здесь особенно легко перепутать техническую возможность и подтверждённый факт применения. Из того, что оборудование в принципе умеет распознавать протокол, не следует, что конкретный оператор анализирует содержимое каждого пользовательского соединения.

Однако полезность DPI напрямую зависит от видимости трафика. Чем больше приложений переходят на защищённые протоколы, тем меньше сетевой шлюз может проверить напрямую и тем чаще ему приходится опираться на косвенные признаки или на отдельную процедуру TLS-инспекции.

Шифрование изменило правила игры

HTTPS закрывает полезную нагрузку соединения от наблюдателя между пользователем и сервером. Если сетевой шлюз не участвует в расшифровке, он не может прочитать страницу, письмо, вложение или поисковый запрос внутри TLS-сессии. Система остаётся способна анализировать внешние признаки потока, но такие признаки отвечают на вопрос «на что похоже соединение», а не «что именно передал пользователь».

TLS-инспекция: когда содержимое всё же видно

В управляемой корпоративной сети администратор может настроить TLS-инспекцию. Шлюз принимает защищённое соединение от рабочего устройства, расшифровывает его, проверяет данные, затем устанавливает отдельное защищённое соединение с внешним сервером. Для пользователя такая схема работает без предупреждений браузера только тогда, когда устройство доверяет сертификату корпоративного центра сертификации.

Механизм описан в документации производителей сетевых экранов. Например, Fortinet указывает, что для полной SSL/TLS-инспекции корневой сертификат должен быть установлен на конечном устройстве. Без доверия к сертификату пользователь увидит предупреждение. Производитель также рекомендует исключать из инспекции категории, связанные с банковскими, медицинскими и другими чувствительными сервисами.

Таким образом, TLS-инспекция не является «просмотром шифрования насквозь». Система получает доступ к данным потому, что контролируемое устройство заранее согласилось доверять промежуточному шлюзу. На личном телефоне сотрудника, внешнем устройстве или в приложении, которое жёстко проверяет сертификат сервера, такая схема может не сработать.

TLS 1.3: меньше возможностей для пассивного наблюдения

TLS 1.3 сократил рукопожатие и убрал устаревшие варианты обмена ключами, включая статический RSA. В TLS 1.2 прямая секретность уже могла использоваться вместе с эфемерным обменом ключами, но TLS 1.3 сделал такой подход нормой для публично-ключевых соединений.

Практический результат для наблюдателя в сети прост: одного серверного ключа больше недостаточно, чтобы пассивно расшифровать ранее записанный трафик. Корпоративная TLS-инспекция при наличии доверенного сертификата по-прежнему возможна, но скрытно разобрать сохранённый поток заметно сложнее.

ECH скрывает имя сервера

Долгое время даже в защищённом соединении оставался удобный ориентир: поле Server Name Indication, или SNI, позволяло узнать имя сервера, к которому обращался клиент. Расширение Encrypted Client Hello, или ECH, шифрует чувствительные части ClientHello, включая внутреннее имя сервера. В марте 2026 года IETF опубликовала спецификацию TLS Encrypted Client Hello как RFC 9849.

ECH не делает пользователя невидимым. В самом RFC 9849 отдельно указано, что целевой домен может раскрыться через незашифрованные DNS-запросы или видимый IP-адрес сервера. Наблюдатель также по-прежнему видит объём обмена, время соединения и поведение потока. Но простая фильтрация по конкретному имени сайта становится гораздо менее надёжной, если клиент, сервер и инфраструктура действительно используют ECH.

QUIC и HTTP/3: полезная нагрузка уходит ещё глубже

QUIC работает поверх UDP и использует TLS для защиты соединения. UDP-дейтаграмма QUIC содержит заголовки пакетов и защищённую полезную нагрузку. Для устройств в середине сети остаются некоторые наблюдаемые транспортные признаки, но содержимое прикладных потоков закрыто.

Поэтому фраза «QUIC полностью невидим для DPI» была бы неверной. Система может распознать сам факт использования QUIC, оценить объём и динамику соединения, применить правила к UDP-трафику. Однако разобрать конкретный HTTP-запрос, файл или страницу без участия конечной точки она не сможет.

Анализ зашифрованного трафика: полезный, но вероятностный

Когда содержимое закрыто, системы анализа переключаются на косвенные признаки: размер пакетов, интервалы между ними, направление обмена, длительность сессии, частоту новых соединений, особенности рукопожатия и известные сетевые адреса. Машинное обучение может помочь отличить видеопоток от голосового вызова или массовой загрузки, а также найти отклонение от привычного поведения сети.

Статистические показатели тоже требуют осторожности. Например, параметр Херста применяют для оценки долговременной зависимости в сетевом трафике. Значение выше 0,5 само по себе не означает ни безопасность, ни атаку: подобная персистентность характерна и для обычных сетевых потоков. Для обнаружения аномалий нужен набор признаков и контекст, а не один показатель.

Здесь проходит ещё одна важная граница. Классификация приложения и обнаружение угрозы - разные задачи. Модель может достаточно хорошо распознавать тип сервиса в лабораторном наборе данных и при этом плохо обнаруживать новую атаку в реальной сети. Обновление клиента, смена инфраструктуры доставки контента, туннелирование, изменение размеров пакетов или новый способ шифрования способны снизить точность.

Заявление о «95% точности анализа зашифрованного трафика» без описания теста почти ничего не говорит. Нужно знать, что именно классифицировали, на каких данных обучали модель, какие приложения присутствовали в выборке, как часто система ошибалась и проверяли ли её на трафике, который отличается от обучающего набора.

Почему DPI не заменяет всю систему безопасности

DPI хорошо работает там, где у сети есть видимость и ясная политика. Система может остановить известный вредоносный шаблон в доступном содержимом, отметить запрещённое в организации приложение или помочь расставить приоритеты для сервисов. Но DPI не решает задачи, для которых нужен другой источник данных.

Если вредоносный файл пришёл внутри зашифрованного соединения без TLS-инспекции, сетевой шлюз не сможет проверить содержимое файла по сигнатуре. Если сотрудник скопировал документ на USB-накопитель, нужна защита конечной точки, а не анализ интернет-потока. Если атакующий использует легитимную учётную запись и обычный облачный сервис, без телеметрии идентификации, конечных устройств и журналов приложений одна сеть даст слишком мало контекста.

По той же причине DPI нельзя называть обязательным фундаментом Zero Trust. В документе NIST SP 800-207 архитектура нулевого доверия строится вокруг защиты ресурсов, проверки идентичности, состояния устройств и применения политик доступа. Сетевая телеметрия может усилить такую модель, но не подменяет её.

Граница между контролем и приватностью

Чем больше система видит, тем выше её польза для обнаружения угроз и тем серьёзнее последствия ошибки или злоупотребления. Полная TLS-инспекция позволяет искать вредоносные вложения и утечки в защищённом трафике, но одновременно открывает шлюзу доступ к личной переписке, банковским страницам и медицинской информации, если администратор не настроил исключения.

Проблема касается не только конфиденциальности. Расшифровка и повторное шифрование создают дополнительную точку отказа, требуют управления сертификатами, могут ломать приложения с закреплением сертификатов и увеличивают нагрузку на оборудование. Организация, которая включает инспекцию без чёткой цели и ограничений, способна получить больше рисков, чем защиты.

Разумная политика начинается не с требования «проверять всё», а с практических вопросов. Какие потоки действительно нужно анализировать? Какие категории следует исключить? Кто имеет доступ к журналам? Сколько времени хранятся данные? Как сотрудников информируют о контроле? Ответы определяют, будет ли DPI защитным механизмом или источником новых проблем.

DPI в российском контексте

В России нужно разделять корпоративное применение DPI и контроль трафика на сетях операторов связи. Компания может использовать сетевую инспекцию для защиты собственной инфраструктуры, но при анализе пользовательских данных и содержимого коммуникаций ей приходится учитывать российское законодательство, внутренние регламенты и необходимость ограничивать доступ сотрудников к результатам проверки.

На уровне операторов связи действует отдельный контур технических средств противодействия угрозам, или ТСПУ. В сообщении от 12 января 2026 года Роскомнадзор указал, что протоколы составляются в отношении операторов, нарушающих требования по пропуску интернет-трафика через ТСПУ. Ведомство также сообщило о штрафах за нарушения правил установки и о возможности уголовной ответственности по статье 274.2 УК РФ при повторном пропуске трафика в обход ТСПУ для должностных лиц и предпринимателей.

Публичное сообщение подтверждает обязанность операторов пропускать интернет-трафик через ТСПУ и ответственность за нарушение требований. Но сообщение не раскрывает полную архитектуру комплексов, правила классификации отдельных протоколов или точные алгоритмы каждого ограничения. Поэтому некорректно автоматически объяснять любой сбой, замедление или блокировку словом «DPI», если технических подтверждений нет.

Материал объясняет принципы анализа трафика и не содержит инструкций по обходу ограничений доступа. Федеральный закон от 31 июля 2025 года № 281-ФЗ дополнил КоАП РФ статьёй 13.53. С 1 сентября 2025 года статья устанавливает штраф для граждан за умышленный поиск в интернете заведомо экстремистских материалов и получение доступа к ним, в том числе с использованием программно-аппаратных средств доступа к ресурсам, доступ к которым ограничен. Тот же закон дополнил статью 14.3 КоАП частью 18 об ответственности за распространение рекламы таких средств доступа.

Что будет происходить дальше

DPI не исчезает из-за шифрования, но меняет роль. В открытом или контролируемо расшифрованном трафике система по-прежнему способна искать содержимое и сигнатуры. В защищённых соединениях без расшифровки анализ всё чаще сводится к классификации потоков, оценке рисков и сопоставлению сетевого поведения с известными моделями.

Одновременно протоколы двигаются в противоположную сторону. TLS 1.3 усложнил пассивное расшифрование, ECH закрывает значимую часть рукопожатия, QUIC переносит прикладной обмен в защищённые UDP-потоки. Чем лучше интернет защищает данные пользователя от наблюдателя в середине сети, тем меньше сетевой анализатор может утверждать наверняка.

Главное противоречие DPI состоит именно в таком столкновении целей. Сети хотят видеть больше, чтобы обнаруживать атаки и применять правила. Протоколы стремятся показывать меньше, чтобы защищать приватность и не доверять промежуточным узлам. Развитие DPI будет определяться не обещанием «прочитать любой трафик», а способностью работать с ограниченной видимостью, вероятностными выводами и ценой ошибки.

Вопросы и ответы

Может ли DPI прочитать переписку или пароль внутри HTTPS?

Без расшифровки TLS - нет. Система может видеть сетевые адреса, объём обмена, временные характеристики и часть служебных признаков, но содержимое страницы, сообщения или пароль остаются защищёнными. Прочитать данные может TLS-инспекция на контролируемом устройстве, которое доверяет корпоративному сертификату.

Как DPI распознаёт приложение, если содержимое зашифровано?

По косвенным признакам: адресам серверов, размерам пакетов, длительности сессии, последовательности обмена и другим характеристикам потока. Такой вывод остаётся вероятностным. Система может ошибиться после обновления приложения, смены серверной инфраструктуры или изменения протокола.

Почему TLS-инспекцию нельзя считать обычным DPI?

DPI анализирует доступные данные потока. TLS-инспекция сначала создаёт условия, при которых зашифрованное содержимое становится доступно шлюзу: устройство пользователя должно доверять сертификату организации, а шлюз фактически устанавливает два отдельных защищённых соединения. Без такой настройки содержимое HTTPS остаётся закрытым.

Делают ли ECH и QUIC сетевой контроль бесполезным?

Нет. ECH и QUIC уменьшают видимость прикладных деталей, но не скрывают сам факт соединения, сетевой адрес, размеры пакетов и динамику обмена. DPI сохраняет часть возможностей для классификации и управления трафиком, однако точность выводов снижается.

Чем DPI отличается от DLP и защиты рабочих станций?

DPI работает с сетевым потоком. DLP может проверять письма, облачные хранилища и действия пользователя на конечном устройстве. Защита рабочей станции видит запуск процесса, подключение USB-накопителя и действия с локальными файлами. В реальной защите такие средства дополняют друг друга, а не заменяют.

Связаны ли российские ТСПУ с DPI?

ТСПУ применяются на сетях операторов для выполнения требований по пропуску интернет-трафика и ограничению доступа к ресурсам, нарушающим российское законодательство. Технологии глубокого анализа могут входить в подобную инфраструктуру, но публичные сообщения Роскомнадзора не раскрывают все алгоритмы конкретных комплексов. Поэтому каждый случай блокировки или деградации связи требует отдельного технического подтверждения.

Security Vision
Вебинар · 30.07.2026 · 11:00
Приоритеты по критичности обман?
Десятки тысяч уязвимостей, но опасна лишь одна. Узнайте на бесплатном вебинаре Security Vision 30 июля, как видеть всю инфраструктуру, верно расставлять приоритеты и не срывать SLA.
Участие бесплатное
18+. Реклама. Рекламодатель ООО «Интеллектуальная безопасность», ИНН 7719435412