11 июл 2026

Domain fronting — приём маскировки, при котором соединение снаружи выглядит как обращение к огромному популярному сайту, а на деле ведёт совсем к другому сервису. Долгое время это был один из самых надёжных способов обхода блокировок. Разберём, как он устроен, почему его тяжело заблокировать и в чём его слабые места.
Крупные CDN (сети доставки контента) обслуживают тысячи сайтов с одних и тех же серверов. Domain fronting использует расхождение между тем, что видно снаружи, и тем, что запрашивается внутри зашифрованного соединения. Провайдеру показывают одно имя — известного «фасадного» сайта, а внутри, уже под шифрованием, запрашивают настоящий, скрытый адрес на том же CDN.
Снаружи всё выглядит как обычный заход на большой безобидный ресурс. CDN, получив запрос, разбирает уже расшифрованную часть и направляет трафик туда, куда нужно на самом деле.
Ключ к пониманию — какое имя видит фильтр. Провайдер и его системы глубокого анализа трафика видят внешнее имя фасадного сайта, а реальное назначение спрятано в зашифрованной части. Заблокировать по внешнему имени нельзя без побочного ущерба: под ним стоит крупный сервис, которым пользуются миллионы.
По духу это близко к обфускации трафика: прячется не содержимое, а сам факт, куда именно идёт соединение.
Обычный VPN меняет ваш исходящий адрес, но соединение всё равно идёт на отдельный сервер по своему адресу. Domain fronting встраивается в инфраструктуру большого CDN, поэтому у цензора нет «отдельного» адреса, который можно занести в реестр, — цель растворена среди множества легальных сайтов. Это делало метод особенно ценным там, где активно применяют интернет-цензуру.
У фронтинга есть серьёзная зависимость: он держится на доброй воле владельца CDN. Крупные провайдеры инфраструктуры со временем закрыли эту возможность на своей стороне — запретили расхождение внешнего и внутреннего имени. Как только фасад перестаёт пускать «чужой» трафик, приём перестаёт работать.
Идея «спрятаться за настоящий сайт» никуда не делась, но реализуется теперь на уровне протоколов. Reality, например, маскирует соединение под реальный популярный ресурс прямо в рукопожатии, не завися от политики отдельного CDN. Так что классический domain fronting больше интересен как понятная иллюстрация принципа, чем как повседневный инструмент.
Domain fronting прячет реальное назначение за именем крупного фасадного сайта на общем CDN, из-за чего блокировать его без побочного ущерба почти невозможно. Метод упёрся в свою зависимость от владельцев CDN, и на смену ему пришли протоколы с встроенной маскировкой. У SplashVPN она включена по умолчанию, и сервис можно попробовать бесплатно 3 дня.