чё ты там мутишь?
Не лучше спрятать за CDN свой прокси, который веб-сервером прикидывается. И ходить на него используя домейнфронтинг.
тогда ни SNI, ни IP не утечёт провайдеру. И dpi не будет думать, что у тебя впн какой-то. А сам туннель shadowsocks с плагином, который под http трафик маскирует.
Идеально же?
Надо самому попробовать эту схему замутить. но пока не прижало ещё.
веб серверы не генерируют исходяшие соединения