Протокол

Как работает iBase на техническом уровне.

Кратко: iBase использует DoH (DNS-over-HTTPS) как транспорт и WireSpectr как протокол маскировки. Снаружи это выглядит как обычный HTTPS-запрос к Cloudflare.
1

Стек протокола

iBase состоит из четырёх уровней — от приложения до транспорта:

Application
Любые данные: HTTP, DNS, что угодно
Multiplexing
N логических потоков в одном туннеле
Crypto
Noise_IK + X25519 + ChaCha20-Poly1305
Obfuscation
Fake TLS 1.3 + StyleCCS + ротация SNI
2

Как это работает

Трафик проходит по цепочке — от клиента через iBase к интернету:

Клиент
DoH
iBase
VPN-аплинк
Интернет
3

Почему DoH

DoH — это стандартный протокол (RFC 8484), который используют Cloudflare, Google, Quad9 и другие крупные провайдеры. Его блокировка сломает пол-интернета, поэтому DPI его пропускает.

Обычные VPN (OpenVPN, WireGuard) имеют узнаваемые паттерны в первых байтах пакетов. DPI их легко детектирует и блокирует. iBase маскируется под то, что блокировать нельзя.

Fallback на реальный Cloudflare

Если сканер обращается к нашему серверу без валидного токена, мы прозрачно проксируем запрос на настоящий Cloudflare DoH и возвращаем реальный ответ. Сканер видит обычный DoH-сервер и не может понять, что за ним стоит VPN.

4

WireSpectr

WireSpectr — наш собственный протокол, который мы разрабатываем для замены DoH-транспорта. Он сочетает в себе:

  • Криптографию уровня WireGuard (Noise_IK, ChaCha20).
  • Встроенную маскировку под TLS 1.3.
  • Нативное мультиплексирование — N потоков в одном туннеле.
  • Ротацию SNI между Cloudflare / Google / AWS.
  • Fallback на реальный сайт при неверном токене.

WireSpectr находится в разработке. Спецификация v0.1 готова, PoC — в планах.

Подробнее о WireSpectr

5

Сравнение с другими

Чем iBase отличается от популярных VPN-протоколов:

Фича OpenVPN WireGuard iBase
Виден DPI Да Да Нет
Маскировка — — DoH / Fake TLS
Скорость Средняя Высокая Средняя
Задержка +20–50 мс +10–30 мс +40–100 мс
Настройка Сложно Средне Просто
Работает при блокировках Нет Нет Да
Мультиплексирование — — Нативное
6

Безопасность

Что важно знать о безопасности iBase:

End-to-end шифрование
Содержимое твоего трафика шифруется ключами, которые есть только у тебя и у аплинк-сервера. Мы не можем его расшифровать.
Forward secrecy
Каждая сессия использует ephemeral X25519 ключи. Даже если долгоживущий ключ скомпрометирован, старые сессии не читаются.
Replay-защита
Timestamp-окно ±30 сек + nonce-кэш (Bloom filter, TTL 60 сек). Повторные пакеты отбрасываются.
Мы не логируем DNS-запросы
Храним только метаданные для биллинга: объём трафика, IP подключения (7 дней), время сессии.
Пока нет независимого аудита. Наши заявления о безопасности — на доверии. Планируем аудит после стабилизации WireSpectr.