深度包检测(DPI,Deep Packet Inspection)是一种检查网络数据包内容的过滤技术,不仅看包头还分析数据部分,可用于识别协议、拦截病毒与入侵,也被广泛用于网络审查和流量管控,是翻墙对抗中绕不开的核心技术。

| 类型 | 网络数据包过滤与分析技术 |
| 英文全称 | Deep Packet Inspection |
| 中文别名 | 深度封包检测、完全包探测 |
| 主要用途 | 协议识别、安全防护、流量管理、网络审查 |
| 常见部署方式 | 端口镜像、光纤分光器 |
深度包检测(Deep Packet Inspection,简称 DPI)是一种网络数据包过滤技术,它在检测点上检查经过的数据包的数据内容(通常也包括包头),据此判断该放行、拦截、改道还是记录统计。
一个 IP 数据包由多层头部和数据载荷组成。普通网络设备转发流量时只需要看第一层 IP 头;如果进一步查看 TCP、UDP 等传输层头部来做过滤,一般称为浅度包检测,也就是常见的状态防火墙。而深度包检测则更进一步,直接拆开数据包的「内容」进行分析,因此得名。
DPI 本身是中性的技术:运营商用它做流量统计、带宽管理和计费;企业和安全厂商用它识别病毒、垃圾邮件和入侵行为;但它同样可以被用来识别并阻断特定协议或应用,这也是它在翻墙语境中被频繁提及的原因——不少国家的网络审查系统会通过 DPI 识别 VPN、代理协议的流量特征并加以封锁。
由于 DPI 能识别协议特征,传统的明文代理和特征明显的 VPN 协议很容易被检测和阻断。为此,各类翻墙工具发展出加密、混淆、伪装成普通 HTTPS 流量等手段,使流量在 DPI 眼中「看起来正常」。可以说,翻墙协议的演进史在很大程度上就是与 DPI 的攻防史。
问:DPI 能看到 HTTPS 加密的内容吗?答:一般不能直接读取加密后的正文,但可以看到握手阶段的部分信息(如访问的域名指纹)和流量行为特征,仍可据此做识别和封锁。
问:DPI 只是用来审查的技术吗?答:不是。它在运营商计费、企业安全、入侵检测等领域有大量正当用途,审查只是其应用之一。
问:如何降低被 DPI 识别的概率?答:使用带加密和流量混淆能力的现代协议,让流量特征尽量接近普通网页浏览,是目前常见的思路。

| 类型 | 网络数据包过滤与分析技术 |
| 英文全称 | Deep Packet Inspection |
| 中文别名 | 深度封包检测、完全包探测 |
| 主要用途 | 协议识别、安全防护、流量管理、网络审查 |
| 常见部署方式 | 端口镜像、光纤分光器 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧