← Назад к блогу

11 июл 2026

Domain fronting: как прячут трафик за крупными доменами

Domain fronting: как прячут трафик за крупными доменами

Domain fronting — приём маскировки, при котором соединение снаружи выглядит как обращение к огромному популярному сайту, а на деле ведёт совсем к другому сервису. Долгое время это был один из самых надёжных способов обхода блокировок. Разберём, как он устроен, почему его тяжело заблокировать и в чём его слабые места.

Идея в двух словах

Крупные CDN (сети доставки контента) обслуживают тысячи сайтов с одних и тех же серверов. Domain fronting использует расхождение между тем, что видно снаружи, и тем, что запрашивается внутри зашифрованного соединения. Провайдеру показывают одно имя — известного «фасадного» сайта, а внутри, уже под шифрованием, запрашивают настоящий, скрытый адрес на том же CDN.

Снаружи всё выглядит как обычный заход на большой безобидный ресурс. CDN, получив запрос, разбирает уже расшифрованную часть и направляет трафик туда, куда нужно на самом деле.

Почему это тяжело заблокировать

Ключ к пониманию — какое имя видит фильтр. Провайдер и его системы глубокого анализа трафика видят внешнее имя фасадного сайта, а реальное назначение спрятано в зашифрованной части. Заблокировать по внешнему имени нельзя без побочного ущерба: под ним стоит крупный сервис, которым пользуются миллионы.

  • Внешне трафик неотличим от обращения к популярному сайту на том же CDN.
  • Точечно закрыть скрытый ресурс не выйдет — виден только общий фасад.
  • Чтобы всё-таки заблокировать, пришлось бы рубить весь крупный сервис целиком.

По духу это близко к обфускации трафика: прячется не содержимое, а сам факт, куда именно идёт соединение.

Чем фронтинг отличается от простой смены IP

Обычный VPN меняет ваш исходящий адрес, но соединение всё равно идёт на отдельный сервер по своему адресу. Domain fronting встраивается в инфраструктуру большого CDN, поэтому у цензора нет «отдельного» адреса, который можно занести в реестр, — цель растворена среди множества легальных сайтов. Это делало метод особенно ценным там, где активно применяют интернет-цензуру.

Ограничения метода

У фронтинга есть серьёзная зависимость: он держится на доброй воле владельца CDN. Крупные провайдеры инфраструктуры со временем закрыли эту возможность на своей стороне — запретили расхождение внешнего и внутреннего имени. Как только фасад перестаёт пускать «чужой» трафик, приём перестаёт работать.

  • Зависит от того, разрешает ли конкретный CDN такое расхождение имён.
  • Многие крупные площадки его целенаправленно отключили.
  • Регулятор в ответ может ограничивать доступ к самим фасадным сервисам.
  • Настройка сложнее и менее предсказуема, чем у готового VPN.

Что пришло на смену

Идея «спрятаться за настоящий сайт» никуда не делась, но реализуется теперь на уровне протоколов. Reality, например, маскирует соединение под реальный популярный ресурс прямо в рукопожатии, не завися от политики отдельного CDN. Так что классический domain fronting больше интересен как понятная иллюстрация принципа, чем как повседневный инструмент.

Коротко

Domain fronting прячет реальное назначение за именем крупного фасадного сайта на общем CDN, из-за чего блокировать его без побочного ущерба почти невозможно. Метод упёрся в свою зависимость от владельцев CDN, и на смену ему пришли протоколы с встроенной маскировкой. У SplashVPN она включена по умолчанию, и сервис можно попробовать бесплатно 3 дня.

Попробуй SplashVPN
Безлимит, без логов. 3 дня за 1 ₽.
← Все статьи