Итак, я делаю DPI на базе Suricata для блокировки запрещённых сайтов из реестра РФ и не только. Как я понял, DPI реагирует на запросы GET и Host: в пакете. Также DPI может реагировать на начальные хедеры http пакета. Вот пример запроса:
GET /
Host: kasparov.ru
Также интересно узнать, как через iptables можно послать HTTP 302 Redirect.
Остальные сигнатуры в DPI используются для того, чтобы избежать блокировки в других протоколах кроме http