Как это работает

Твой трафик проходит как DNS-запрос.

iBase маскирует весь твой интернет-трафик под обычные DNS-запросы. Для систем DPI это выглядит как обычное обращение браузера к Cloudflare.

Клиент
DoH / HTTPS
iBase
VPN-аплинк
Интернет

Пошагово

Что происходит, когда ты открываешь сайт с включённым iBase.

1

Клиент отправляет DoH-запрос

Твой браузер, приложение или iBase-клиент делает обычный DNS-запрос через HTTPS (DoH) к нашему серверу. Снаружи это выглядит как запрос к обычному DoH-провайдеру — например, Cloudflare.

Провайдер видит: HTTPS → cdn-cloudflare.example/dns-query. Ничего подозрительного.

2

iBase проверяет токен

Внутри DoH-запроса — зашифрованный токен пользователя. Сервер проверяет его в заголовке или в EDNS0 COOKIE.

Если токен валиден — трафик идёт через VPN-аплинк. Если нет — fallback: сервер прозрачно проксирует запрос на настоящий DoH Cloudflare и возвращает реальный ответ. Сканер видит валидный DoH-сервер.

3

Трафик упаковывается в DNS

Весь твой интернет-трафик — запросы, ответы, пакеты — упаковывается в DNS-запросы и отправляется через HTTPS.

Снаружи это обычный DNS к Cloudflare. DPI не может отличить iBase от обычного браузера, потому что технически это и есть обычный DoH-трафик.

Чем отличается от обычного VPN

OpenVPN и WireGuard отлично работают — пока их не заблокировали.

OpenVPN WireGuard iBase
Виден DPI Да, узнаваемый паттерн Да, узнаваемый паттерн Нет, выглядит как DoH
Блокируется в РФ Часто Часто Реже — DNS не блокируют
Скорость Высокая Очень высокая Средняя
Задержка (ping) +20–50 мс +10–30 мс +40–100 мс
Настройка Конфиг + сертификаты Ключи + IP DoH-URL в браузере
Работает на уровне ОС Да (VPN-режим) Да (VPN-режим) Да, через системный DoH

Что iBase умеет хорошо

Невидим для DPI

Валидный SSL-сертификат, стандартный DoH. Трафик неотличим от обычного обращения к Cloudflare — по протоколу, порту, сертификату.

Работает везде

DNS разрешён в любой сети — публичный Wi-Fi, отель, аэропорт, роуминг. Даже там, где VPN и proxy заблокированы.

Fallback на реальный DoH

Если сканер обращается к нашему серверу без токена, он получает настоящий ответ от Cloudflare. Отличить от настоящего DoH — невозможно.

Шифрование end-to-end

Трафик шифруется внутри DNS-туннеля. Даже провайдер, который логирует DNS-запросы, увидит только зашифрованный поток.

Простая настройка

Достаточно добавить DoH-URL в браузер или в настройки системы. Никаких конфигов, сертификатов и ключей вручную.

24/7

Сервер работает без перерывов. Если что-то падает — ты автоматически переключаешься на Cloudflare DoH, интернет не пропадает.

Честные ограничения

iBase — не волшебная таблетка. Вот что важно знать.

Ниже скорость

DoH-туннель добавляет overhead: HTTPS-заголовки, DNS-обёртка, двойное шифрование. Скорость ниже, чем у WireGuard, в 2–4 раза. Для сёрфинга и стриминга 1080p хватает, для 4K — уже нет.

Выше задержка

DoH работает поверх TCP. Каждое новое соединение — TLS-хендшейк. Для веб-сёрфинга это незаметно, для игр и VoIP — заметно. Пинг растёт на 40–100 мс.

Только DNS-трафик

iBase перехватывает DNS-запросы. Если приложение соединяется с IP напрямую (игровые серверы, некоторые мессенджеры) — оно пойдёт мимо туннеля. Для 100% покрытия нужен системный VPN-режим.

Централизованный сервер

Весь трафик идёт через наш сервер. Технически мы видим IP-адреса и DNS-запросы. Мы не логируем их, но вы должны доверять нам на слово — пока не будет аудита.

StyleCCS — как мы прячемся внутри TLS

iBase использует режим маскировки StyleCCS — имитацию TLS-рукопожатия с записями ChangeCipherSpec (CCS).

Что это значит: когда ты устанавливаешь соединение, твой клиент выглядит для DPI как настоящий Chrome — с теми же расширениями, GREASE, ALPN и CCS-записями, которые Chrome отправляет для совместимости с устаревшими middlebox'ами.

Это не «свой TLS», а точная имитация поведения браузера. Мы не изобретаем новый протокол — мы делаем так, чтобы наш трафик был неотличим от самого обычного HTTPS-трафика в интернете.

Технические вопросы

WireGuard быстрее, но его трафик узнаваем — DPI видит характерные паттерны и блокирует. DoH — это обычный HTTPS, его не блокируют, потому что на нём работает весь современный интернет.

Мы не логируем DNS-запросы и содержимое трафика. Технически мы видим IP-адреса подключений и объём трафика — это нужно для биллинга и защиты от злоупотреблений. Пока нет независимого аудита — это заявление на доверии.

Если кто-то обращается к нашему серверу без валидного токена (например, сканер DPI), сервер прозрачно проксирует запрос на настоящий Cloudflare DoH и возвращает реальный ответ. Сканер видит обычный DoH-сервер — и не может понять, что здесь прячется VPN.

Для игр iBase не подходит: DoH добавляет 40–100 мс задержки, а игровые серверы часто соединяются напрямую по IP, минуя DNS-резолвинг. Для игр лучше использовать WireGuard или VLESS.

Технически — да, если провайдер внесёт конкретный DoH-домен в реестр. Но для этого нужно точно знать, что за доменом стоит VPN. Пока трафик выглядит как обычный DoH к Cloudflare, шанс блокировки минимален.