WEB-прокси Telegram в Windows: как работает новый режим и как его включить

23939
WEB-прокси Telegram в Windows: как работает новый режим и как его включить

В стабильном Telegram Desktop появился новый тип прокси с коротким названием WEB. Для пользователя Windows разница видна сразу. Вместо привычной комбинации «сервер, порт, секрет» новый режим просит только доменное имя и секрет, а соединение уходит через настоящий HTTPS на стандартном порту 443. Telegram фактически научился передавать свой прокси-трафик через встроенный браузерный компонент.

Главная идея интереснее самого пункта в настройках. Старый MTProxy пытался выглядеть как обычный защищенный веб-трафик. WEB-прокси использует настоящий веб-стек, поэтому сетевому фильтру приходится разбираться уже с обычным TLS и HTTPS, созданными браузерным движком. Ранее уже разбирали подробно   архитектуру WEB Proxy, но теперь технология дошла до стабильного Telegram Desktop и ее можно рассматривать уже с позиции обычного пользователя Windows.

Есть одна оговорка, без которой новость легко превратить в маркетинговую сказку. Клиентская поддержка уже вошла в официальный Telegram Desktop, а серверная реализация tproxy-server по-прежнему называется разработчиками proof of concept. Поэтому новый пункт меню не означает, что в интернете внезапно появились тысячи готовых WEB-прокси или что технология гарантированно решает любую проблему с доступностью Telegram.

Где искать WEB-прокси в Telegram для Windows

Поддержку WEB Proxy разработчики добавили в Telegram Desktop 7.1.0. В 7.1.1 исправили отдельные ошибки клиента, поэтому для экспериментов я бы использовал как минимум 7.1.1 или более свежую версию. Сам факт появления нового типа подключения подтверждает официальный журнал релизов.

На Windows путь выглядит примерно так.

  1. Откройте настройки Telegram Desktop.
  2. Перейдите в расширенные настройки.
  3. Откройте параметры соединения или тип соединения.
  4. Выберите добавление прокси.
  5. В списке типов найдите WEB.
  6. Введите доменное имя сервера и секрет.
  7. Сохраните конфигурацию и включите прокси.

У WEB Proxy нет отдельного поля для порта. Клиент использует HTTPS и порт 443. В поле сервера нужен именно домен вроде proxy.example.com. Строки https://proxy.example.com, IP-адрес, путь после косой черты или произвольный порт не соответствуют текущей схеме.

Hostname
 proxy.example.com
 
 Secret
 000102030405060708090a0b0c0d0e0f

Секрет похож на секрет обычного MTProxy и участвует сразу в двух процессах. Telegram использует его для MTProxy-преобразования трафика и для вычисления специального адреса страницы-моста. Сам исходный секрет при нормальной работе не передается JavaScript-коду страницы.

Есть и формат ссылки.

https://t.me/webproxy?server=proxy.example.com&secret=000102030405060708090a0b0c0d0e0f

Также протокол предусматривает вариант tg://webproxy. Но здесь как раз проявляется экспериментальный статус инфраструктуры. Публичный сайт t.me пока не обязан корректно обрабатывать маршрут /webproxy во всех сценариях, поэтому ручной ввод домена и секрета остается самым понятным способом проверки.

Материал посвящен устройству сетевой технологии и ее легальному применению. При работе с прокси учитывайте законодательство своей страны, особенно России, правила провайдера и сервисов. Не используйте инструкции для несанкционированного доступа, слежки, взлома или незаконного обхода ограничений.

Почему WEB Proxy отличается от обычного MTProxy

Чтобы понять смысл нововведения, полезно посмотреть на старую схему. Классический MTProxy принимает трафик Telegram и маскирует соединение. В режиме FakeTLS прокси старается имитировать обычный TLS-сеанс. Проблема заключается в слове «имитировать». Современные системы глубокого анализа трафика умеют сравнивать TLS-отпечатки, порядок расширений, наборы шифров, размеры пакетов и поведение соединения.

WEB Proxy меняет внешний транспорт. Telegram не пытается самостоятельно воспроизвести поведение браузера. Клиент передает данные компоненту WebView, а WebView создает нормальное HTTPS-соединение через браузерный сетевой стек.

Telegram Desktop
       |
       v
 MTProxy-преобразование
       |
       v
 WEB-адаптер
       |
       v
 скрытый WebView
       |
       v
 HTTPS или WebSocket
       |
       v
 tproxy-server
       |
       v
 обычный MTProxy
       |
       v
 серверы Telegram

Сообщения Telegram при таком маршруте не превращаются в содержимое обычной веб-страницы. Сначала клиент применяет привычное MTProxy-преобразование, затем WEB-адаптер разбивает соединения Telegram на логические потоки. WebView переносит полученные данные к прокси-серверу через HTTPS или WebSocket. На сервере потоки снова разделяются и отправляются локальному MTProxy.

Для мультиплексирования используются служебные кадры OPEN, DATA, WINDOW и CLOSE. Один веб-сеанс способен обслуживать несколько логических соединений Telegram.

Серверная реализация уже предусматривает несколько вариантов транспорта.

Режим Как передаются данные Особенность
https HTTPS-запросы и длинный опрос Простая базовая схема, сильнее зависит от задержки
https-lanes Отдельные HTTPS-каналы для потоков Меньше взаимного влияния между соединениями
websocket Один WebSocket Меньше накладных расходов, но общий канал отказа
websocket-lanes Отдельные WebSocket для потоков Лучшая изоляция ценой большего числа соединений

Пользователь Windows режим транспорта не выбирает. Сервер связывает конкретный секрет с нужным профилем и сообщает клиенту, какой вариант использовать.

Интересная деталь касается самого домена. WEB-прокси задуман так, чтобы proxy.example.com одновременно оставался обычным HTTPS-сайтом. Если открыть домен браузером, сервер должен показать настоящую страницу. Специальный мост появляется только при запросе с правильно вычисленным параметром.

Telegram получает домен и секрет и локально вычисляет значение на основе HMAC-SHA256. Упрощенно механизм выглядит так.

context = "tdesktop-web-proxy-bridge-v1
" + hostname bridge = HMAC-SHA256(secret, context) https://hostname/?bridge=...

При неверном или отсутствующем значении bridge сервер отвечает как обычный сайт. Такая схема усложняет активное сканирование. Проверяющая система не может просто обратиться к известному пути вроде /proxy и получить характерный ответ.

Что WEB Proxy умеет и чего от него ждать не надо

Самый распространенный миф звучит примерно так. «Раз Telegram выглядит как HTTPS, заблокировать его теперь невозможно». С технической точки зрения утверждение слишком сильное.

WEB Proxy действительно убирает часть признаков, по которым можно отличить искусственную имитацию TLS от настоящего браузерного соединения. Но наблюдатель по-прежнему видит IP сервера, доменное имя в ряде сетевых сценариев, объем и временную структуру трафика. Домен или IP конкретного прокси можно заблокировать напрямую. Возможны и более сложные методы активного анализа.

Поэтому WEB Proxy повышает стоимость распознавания и фильтрации, но не создает «невидимый канал».

Вторая ошибка заключается в сравнении WEB Proxy с VPN. Новый режим обслуживает Telegram, а не весь компьютер. Edge, Chrome, почтовый клиент, Steam и другие программы Windows продолжат использовать собственные сетевые маршруты.

Третья ошибка касается звонков. Текущий проект прямо относит звонки и UDP-релей к функциям, которые пока не входят в первую реализацию. Текстовые сообщения, файлы и обычный MTProto-трафик укладываются в нынешнюю архитектуру гораздо естественнее, чем голосовой и видеотрафик.

Четвертая ошибка возникает при попытке взять любой HTTPS-прокси и вписать его домен в поле WEB. Так не работает. На сервере должна находиться совместимая инфраструктура с веб-сайтом, WEB-релеем и MTProxy. Обычный Nginx, публичный HTTP Proxy или старый MTProxy без дополнительного компонента не подходят.

Наконец, новый транспорт не делает оператора прокси доверенным. Внешний WEB-релей не должен получать содержимое сообщений в открытом виде, поскольку данные уже прошли MTProxy-преобразование. Но оператор сервера способен видеть сетевые метаданные, время соединений, адрес клиента и объем переданного трафика. Бесплатный неизвестный узел остается чужим сервером, независимо от красивого слова WEB.

Насколько технология готова для обычного пользователя

С клиентом ситуация уже понятная. Telegram Desktop официально показывает WEB среди типов прокси, Windows поддерживает скрытый WebView, а при необходимости предусмотрен резервный механизм через системный браузер.

С серверной частью картина осторожнее. Репозиторий разработчиков по-прежнему обозначает tproxy-server как проверку концепции. Проект активно описывает установку, ограничения, защиту секретов, Caddy, системные службы, межсетевой экран и тестирование, но такой уровень детализации как раз показывает, что перед нами пока инженерная платформа, а не массовая сеть готовых прокси.

Для собственного сервера нужны домен, Linux-машина с публичным адресом, открытые TCP 80 и 443, нормальный TLS-сертификат, реальный сайт, WEB-релей и локальный официальный MTProxy. Разработчики отдельно советуют не ставить перед первой реализацией CDN и не выставлять наружу внутренние порты MTProxy и релея.

Сам подход мне кажется технически сильнее FakeTLS именно потому, что Telegram перестает играть в браузер и начинает использовать браузер. Разница принципиальная. При этом ждать вечной неуязвимости к фильтрации я бы не стал. Любой массовый сетевой транспорт после распространения начинают изучать отдельно, а централизованные публичные WEB-прокси со временем неизбежно накопят репутацию, списки адресов и собственные сигнатуры.

Для пользователя Windows главный вывод проще. Если после обновления Telegram Desktop появился пункт WEB, клиент уже готов к новому транспорту. Для подключения нужен не случайный прокси из старого списка, а специально настроенный WEB Proxy с доменом и секретом. Пока таких серверов заметно меньше, чем обычных MTProxy, а звонки и часть продвинутых сценариев остаются за пределами первой версии.

WEB Proxy выглядит не как замена всем существующим средствам связи, а как следующая ступень эволюции встроенного прокси Telegram. Самое интересное здесь даже не WebSocket и не порт 443. Telegram переносит сетевое поведение в настоящий браузерный стек. Именно такой архитектурный ход способен заметно усложнить распознавание трафика там, где старый FakeTLS уже слишком хорошо изучен.

Вопросы и ответы о WEB-прокси Telegram

Что такое WEB-прокси в Telegram?

WEB-прокси представляет собой новый способ подключения Telegram Desktop через обычный веб-стек. Клиент передает данные через WebView и HTTPS или WebSocket, а серверная часть затем направляет трафик в MTProxy. Внешне соединение сильнее похоже на обычный веб-трафик, чем классический FakeTLS.

В какой версии Telegram Desktop появился WEB-прокси?

Поддержка WEB Proxy появилась в Telegram Desktop 7.1.0. В следующих версиях разработчики исправляли связанные с новым механизмом ошибки, поэтому лучше использовать актуальную стабильную версию клиента.

Как включить WEB-прокси в Telegram на Windows?

Откройте настройки Telegram Desktop, затем расширенные настройки и параметры соединения. При добавлении нового прокси выберите тип WEB. Для подключения понадобятся доменное имя WEB-прокси и секрет, полученные от администратора сервера.

Можно ли использовать обычный HTTP или HTTPS-прокси вместо WEB Proxy?

Нет. Обычный HTTP-прокси, SOCKS5 или произвольный HTTPS-сервер не совместимы с новым режимом. На сервере должна работать специальная инфраструктура WEB Proxy, которая принимает трафик Telegram и передает его дальше через MTProxy.

Чем WEB-прокси отличается от MTProxy?

MTProxy работает как специализированный прокси для Telegram и может маскировать соединение с помощью FakeTLS. WEB Proxy добавляет поверх этой схемы настоящий браузерный сетевой стек. HTTPS-соединение формирует WebView, а не собственная имитация TLS внутри прокси-протокола.

WEB-прокси Telegram работает как VPN?

Нет. WEB Proxy обслуживает соединения Telegram и не перенаправляет весь трафик Windows. Браузер, игры, почтовые программы и другие приложения продолжают работать через обычное сетевое подключение, если пользователь отдельно не настроил для них прокси или VPN.

Можно ли заблокировать WEB-прокси Telegram?

Полностью неуязвимого к фильтрации транспорта не существует. WEB Proxy усложняет распознавание трафика, поскольку использует настоящий HTTPS и браузерный стек, но оператор сети по-прежнему может блокировать IP-адрес или домен конкретного сервера и применять другие методы анализа соединений.

Работают ли звонки Telegram через WEB-прокси?

Первая реализация WEB Proxy ориентирована прежде всего на обычный MTProto-трафик. Голосовые вызовы, видеозвонки и UDP-релей не относятся к основным сценариям текущей серверной реализации, поэтому рассчитывать на полную поддержку звонков пока не стоит.

Безопасно ли пользоваться публичным WEB-прокси?

Публичный прокси остается сервером третьей стороны. Оператор не должен получать содержимое переписки в открытом виде, но способен видеть сетевые метаданные, IP-адрес клиента, время соединений и объем трафика. Поэтому случайные бесплатные прокси из неизвестных источников требуют такой же осторожности, как обычные публичные MTProxy.

Telegram WEB-прокси веб-прокси Telegram Desktop Windows прокси mtproxy HTTPS WebView WebSocket
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
SECURITM
ФСТЭК · Обновление 2026
03
сен

ФСТЭК и Правительство обновили требования.
Что изменилось этим летом и что важно учесть?

Разберём 3 сентября в 11:00.

Регистрация
Реклама. 18+ ООО «Секъюритм» ИНН 7820074059