Skip to content

SNI Spoofing.ru

Iman edited this page Sep 10, 2026 · 3 revisions

Подмена SNI и разделение TLS для обхода DPI

В этом руководстве рассматривается обход дополнительной глубокой проверки пакетов (DPI) в feature/sni, а не в текущем выпущенном установщике.

SNI — это имя сервера в приветствии TLS. Эта функция отправляет дополнительное приветствие с поддельным именем перед реальным потоком прокси. Настоящее имя TLS или REALITY в импортированной конфигурации остается неизменным. Импортированное значение sni не включает автоматически подмену.

Установить поддельное имя

  1. Сохраните конфигурацию прокси в панели.
  2. Откройте Обход DPI (необязательно) на панели управления.
  3. Введите имя домена, например cover.example.invalid, для локального теста.
  4. Сохраните настройку.

Используйте подходящий домен для вашей реальной сети; пример домена не может быть разрешен. Если Caspian включен, при сохранении он будет повторно подключен к новым настройкам. Чтобы отключить спуфинг, очистите поле и сохраните его. Замена конфигурации удаляет поддельное имя и обе настройки разделения. Выбор другой записи или обновление подписки сохраняет ее.

Независимое разделение TCP и разделение TLS-записей

Откройте Обход DPI (необязательно) рядом с сохраненной конфигурацией:

  • Поддельное имя сервера: оставьте поле пустым, чтобы отключить поддельный SNI.
  • Разделение TCP: отправьте начальное приветствие TLS за две записи рядом с серединой имени хоста SNI.
  • Разделение TLS-записи: разделите запись приветствия TLS в этой позиции без изменения содержимого подтверждения.

Каждая опция независима; вы можете объединить их или оставить все три. Без расширения SNI при разделении используется позиция сразу после типа подтверждения. Разделение TCP — лучший вариант: отдельные записи не гарантируют отдельные пакеты для каждой ОС и сети. Разделение TLS-записей изменяет границы записей и может привести к сбою на некоторых серверах или CDN. Для обоих вариантов разделения в настоящее время требуется обычный TLS с VLESS, VMess или Trojan через поддерживаемые TCP-транспорты IPv4. Разделение REALITY не включено; REALITY по-прежнему может использовать только поддельный SNI. Разделяется только начальный ClientHello; более поздний трафик приложений ретранслируется нормально. Режим «только разделение» не требует доступа к WinDivert, пакетному сокету или BPF. Если также выбран поддельный SNI, подтверждение его пакета должно завершиться до того, как будет отправлено настоящее приветствие. Неправильно сформированные, неполные, слишком длинные или застрявшие приветствия закрывают соединение; отсутствие повторной попытки автоматически удаляет включенную опцию. Сохранение переподключает активный туннель; замена конфигурации отменяет все три варианта.

Поля состояния: spoof_sni, tcp_split и tls_record_split. При обновлении файла версии 4 его вымышленное имя сохраняется, а обе настройки разделения остаются отключенными.

Государственная совместимость

Эта ветка записывает схему состояния версии 5. Более старые сборки отказываются от этого файла состояния, чтобы предотвратить потерю данных. Сохраните резервную копию состояния перед обновлением, если вам нужно вернуться к более старой сборке.

Пределы

Эта версия поддерживает VLESS, VMess и Trojan через IPv4 TCP, включая WebSocket, HTTPUpgrade и gRPC. Он не поддерживает серверы Hysteria2, QUIC, SOCKS, Shadowsocks, XHTTP или только IPv6. SOCKS может согласовать отдельную конечную точку UDP, которую этот TCP-сервер пересылки не может охватить. Собственный UDP Shadowsocks, включая туннельный DNS-трафик, не может использовать этот сервер пересылки только для TCP. Сервер пересылки выбирает первый доступный адрес IPv4 из обнаруженных адресов серверов. Если подтверждение не удалось, соединение закрывается без пересылки реального потока. Он не возвращается к обычному соединению.

Для поддельного SNI в Windows x64 требуются файлы WinDivert, включенные в сборку локального установщика. Windows ARM64 не может использовать поддельный SNI; режим «только разделение» не использует серверную часть пакета. Поддельный SNI в Linux требует привилегий пакетного сокета; macOS необходим доступ к устройству BPF через интерфейс Ethernet. Привилегированная каспийская служба владеет этими ресурсами и закрывает их, когда они останавливаются.

Шлейфовый тест Windows доказывает, что сервер получает реальный поток без изменений. Это не доказывает, что спуфинг противодействует фильтрации вашего провайдера. Сборки Linux и macOS также нуждаются в тестировании пакетов в реальном времени на целевых системах.

Кредиты

Основной источник и идея — patterniha/SNI-Spoofing, лицензия GPL-3.0. См. сторонние кредиты.

Обход DPI, подмена SNI и безопасность

Безопасно ли Caspianское ДПИ?

Универсальной гарантии безопасности DPI не существует. Дополнительная подмена SNI пытается повлиять на то, как система фильтрации считывает исходный TCP-трафик. Он не скрывает IP-адрес сервера, объем трафика или время, и провайдер все равно может заблокировать соединение. Реализация feature/sni сохраняет настоящую идентичность TLS и отклоняет неудачное подтверждение подделки вместо прямой отправки реального потока.

Включает ли Caspian GoodbyeDPI или запрет?

GoodbyeDPI и zapret являются справочными материалами для исследования возможных будущих стратегий. Основной код и идея SNI взяты из patterniha/SNI-Spoofing, с сохранением авторства GPL. «Caspian» не объединяет эти проекты и не утверждает, что их авторы поддерживают их.

Включает ли конфигурация с SNI автоматический обход DPI?

Нет. Импортированный SNI является реальным идентификатором сервера. Установите отдельное необязательное имя подмены, чтобы включить этот режим. Прежде чем включать его, прочитайте Настройка и ограничения SNI.

Благодарность за идею SNI

Компания «Caspian» также выражает благодарность авторам и участникам этих проектов за идеи и сравнения реализаций, которые послужили основой для работы над SNI. Их код и исполняемые файлы не включены в комплект.

Адаптированный код сохраняет свою исходную лицензию и уведомления. Благодарность за идею не дает разрешения на копирование кода и не подразумевает одобрения. См. сторонние кредиты для ознакомления с проверенными версиями, лицензиями и областью использования.

Caspianские гиды: настройка и поддерживаемые протоколы · Подмена SNI для обхода DPI: настройка и ограничения.

Результаты проверки и оставшиеся тесты оборудования.

Clone this wiki locally