Как это работает
Твой трафик проходит как DNS-запрос.
iBase маскирует весь твой интернет-трафик под обычные DNS-запросы. Для систем DPI это выглядит как обычное обращение браузера к Cloudflare.
Пошагово
Что происходит, когда ты открываешь сайт с включённым iBase.
Клиент отправляет DoH-запрос
Твой браузер, приложение или iBase-клиент делает обычный DNS-запрос через HTTPS (DoH) к нашему серверу. Снаружи это выглядит как запрос к обычному DoH-провайдеру — например, Cloudflare.
Провайдер видит: HTTPS → cdn-cloudflare.example/dns-query.
Ничего подозрительного.
iBase проверяет токен
Внутри DoH-запроса — зашифрованный токен пользователя.
Сервер проверяет его в заголовке или в EDNS0 COOKIE.
Если токен валиден — трафик идёт через VPN-аплинк. Если нет — fallback: сервер прозрачно проксирует запрос на настоящий DoH Cloudflare и возвращает реальный ответ. Сканер видит валидный DoH-сервер.
Трафик упаковывается в DNS
Весь твой интернет-трафик — запросы, ответы, пакеты — упаковывается в DNS-запросы и отправляется через HTTPS.
Снаружи это обычный DNS к Cloudflare. DPI не может отличить iBase от обычного браузера, потому что технически это и есть обычный DoH-трафик.
Чем отличается от обычного VPN
OpenVPN и WireGuard отлично работают — пока их не заблокировали.
| OpenVPN | WireGuard | iBase | |
|---|---|---|---|
| Виден DPI | Да, узнаваемый паттерн | Да, узнаваемый паттерн | Нет, выглядит как DoH |
| Блокируется в РФ | Часто | Часто | Реже — DNS не блокируют |
| Скорость | Высокая | Очень высокая | Средняя |
| Задержка (ping) | +20–50 мс | +10–30 мс | +40–100 мс |
| Настройка | Конфиг + сертификаты | Ключи + IP | DoH-URL в браузере |
| Работает на уровне ОС | Да (VPN-режим) | Да (VPN-режим) | Да, через системный DoH |
Что iBase умеет хорошо
Невидим для DPI
Валидный SSL-сертификат, стандартный DoH. Трафик неотличим от обычного обращения к Cloudflare — по протоколу, порту, сертификату.
Работает везде
DNS разрешён в любой сети — публичный Wi-Fi, отель, аэропорт, роуминг. Даже там, где VPN и proxy заблокированы.
Fallback на реальный DoH
Если сканер обращается к нашему серверу без токена, он получает настоящий ответ от Cloudflare. Отличить от настоящего DoH — невозможно.
Шифрование end-to-end
Трафик шифруется внутри DNS-туннеля. Даже провайдер, который логирует DNS-запросы, увидит только зашифрованный поток.
Простая настройка
Достаточно добавить DoH-URL в браузер или в настройки системы. Никаких конфигов, сертификатов и ключей вручную.
24/7
Сервер работает без перерывов. Если что-то падает — ты автоматически переключаешься на Cloudflare DoH, интернет не пропадает.
Честные ограничения
iBase — не волшебная таблетка. Вот что важно знать.
Ниже скорость
DoH-туннель добавляет overhead: HTTPS-заголовки, DNS-обёртка, двойное шифрование. Скорость ниже, чем у WireGuard, в 2–4 раза. Для сёрфинга и стриминга 1080p хватает, для 4K — уже нет.
Выше задержка
DoH работает поверх TCP. Каждое новое соединение — TLS-хендшейк. Для веб-сёрфинга это незаметно, для игр и VoIP — заметно. Пинг растёт на 40–100 мс.
Только DNS-трафик
iBase перехватывает DNS-запросы. Если приложение соединяется с IP напрямую (игровые серверы, некоторые мессенджеры) — оно пойдёт мимо туннеля. Для 100% покрытия нужен системный VPN-режим.
Централизованный сервер
Весь трафик идёт через наш сервер. Технически мы видим IP-адреса и DNS-запросы. Мы не логируем их, но вы должны доверять нам на слово — пока не будет аудита.
StyleCCS — как мы прячемся внутри TLS
iBase использует режим маскировки StyleCCS — имитацию
TLS-рукопожатия с записями ChangeCipherSpec (CCS).
Что это значит: когда ты устанавливаешь соединение, твой клиент выглядит для DPI как настоящий Chrome — с теми же расширениями, GREASE, ALPN и CCS-записями, которые Chrome отправляет для совместимости с устаревшими middlebox'ами.
Это не «свой TLS», а точная имитация поведения браузера. Мы не изобретаем новый протокол — мы делаем так, чтобы наш трафик был неотличим от самого обычного HTTPS-трафика в интернете.
Технические вопросы
WireGuard быстрее, но его трафик узнаваем — DPI видит характерные паттерны и блокирует. DoH — это обычный HTTPS, его не блокируют, потому что на нём работает весь современный интернет.
Мы не логируем DNS-запросы и содержимое трафика. Технически мы видим IP-адреса подключений и объём трафика — это нужно для биллинга и защиты от злоупотреблений. Пока нет независимого аудита — это заявление на доверии.
Если кто-то обращается к нашему серверу без валидного токена (например, сканер DPI), сервер прозрачно проксирует запрос на настоящий Cloudflare DoH и возвращает реальный ответ. Сканер видит обычный DoH-сервер — и не может понять, что здесь прячется VPN.
Для игр iBase не подходит: DoH добавляет 40–100 мс задержки, а игровые серверы часто соединяются напрямую по IP, минуя DNS-резолвинг. Для игр лучше использовать WireGuard или VLESS.
Технически — да, если провайдер внесёт конкретный DoH-домен в реестр. Но для этого нужно точно знать, что за доменом стоит VPN. Пока трафик выглядит как обычный DoH к Cloudflare, шанс блокировки минимален.