Ник | Пост | Дата |
---|---|---|
Stevenson(Stevenson) | Здравствуйте. Подскажите, пожалуйста, как реализовать следующую схему. Я по wireguard подключаю все клиенты к VPS в РФ. Через эту VPS организую доступ между клиентами и в некоторых случаях к сетям за клиентами (пара клиентов - роутеры). При этом на VPS хочу организовать маршрутизацию трафика через xray по протоколу VLESS на зарубежную VPS так, чтобы трафик до ру доменов шел через VPS в РФ, а до остальных - через зарубежную. На данном этапе два конкретных вопроса:
Будем считать, что wireguard сеть 10.0.30.0/24 ipv4 only. Буду благодарен за ваши советы и рекомендации. Похожие темы, к сожалению, не увидел. Когда разберусь, постараюсь набрость небольшое how-to, чтобы таким как я (линукс энтузиастам) было проще все настроить. | 2024-06-20T06:28:15.062Z |
Stevenson(Stevenson) | Примерная упрощенная схема | 2024-06-20T08:41:36.112Z |
Xunlei | Вроде бы уже несколько тем по policy based routing были на этом форуме. Для веб-серфинга по TCP по-моему самый простой вариант использовать расширение SwitchyOmega (можно экcпортировать настройки, под андроид без GASP поддерживающие десктопные расширения браузеры Iceraven и Kiwi Browser). Домен легко определяется при использовании SOCKS5 прокси, а IP тунель может только работать с IP машрутизацией. | 2024-06-20T12:35:21.559Z |
Uporoty(Uporoty) | Я бы не надеялся, что Wireguard будет нормально работать даже в пределах РФ, как показывает практика, на “внутренние адреса” его тоже блочат когда приспичит. А так, схема делается довольно легко, на ВПС РФ ставите или X-ray+tun2socks, или сразу Sing-box (он умеет TUNиз коробки), и соответственно настраиваете маршрутизацию в системе так, чтобы весь трафик из wireguard шел на этот TUN. А дальше разркливаетк его как обычно в X-ray/Sing-box, можно по GeoIP, можно включить sniffing и “подслушивать” домены из http/https-sni и заворачивать дополнительно по правилам для .ru, .su., .рф (даже если по GeoIP адрес забугорный), и т.д., оно там все в документации описано | 2024-06-20T19:58:23.342Z |
Stevenson(Stevenson) | Перечитал несколько раз ваше сообщение и не понял, как оно отвечает хотя бы на 1 мой вопрос. Мне кажется, вы вообще не про то, о чем я спрашиваю, написали. | 2024-06-21T06:26:53.666Z |
Stevenson(Stevenson) | У меня есть довольно давно (лет 5 точно) работающая ВПС у одного из РФ хостеров, ВГ на ней работает в любых сетях. Даже когда писали про массовые проблемы с доступом, я их у себя не видел на этой ВПС. На других (зарубежных особенно) да, на ней нет. Поэтому и расчитываю на такую схему. А если не ВГ или не ОВПН (точнее, не ВПН, который могут заблокировать), тогда как построить эту схему при сохранении всех остальных требований? Через shadowsocks/xray? Что из себя будет представлять эта схема? По-моему, будет сложнее чем сейчас… Поэтому пока остановлюсь на этом.
Вот. Это одно из того, что мне нужно. Если у меня xray, значит ставлю tun2socks. С этим я разберусь. Вопрос, как заворачивать именно определенный трафик, как я описал выше и на схеме? Достаточно простой маршрутизации? При этом дефолтным шлюзом выставлять именно шлюз, созданный tun2socks, а остальные по приоритетам определять? | 2024-06-21T06:34:49.112Z |
sakontwist | Либо вы заворачиваете весь трафик на Xray и он уже роутит по доменам и geoip (transparent proxy, tun2socks, для geoip лучше использовать не geoip.db из пакета - он не очень точный, а собирать сторонний GitHub - Loyalsoldier/geoip: 🌚 🌍 🌝 GeoIP 规则文件加强版,同时支持定制 V2Ray dat 格式路由规则文件 geoip.dat 和 MaxMind mmdb 格式文件 Country.mmdb。Enhanced edition of GeoIP files for V2Ray, Xray-core, Clash, Trojan-Go, Leaf and Hysteria, with replaced CN IPv4 CIDR available from ipip.net, appended CIDR lists and more.).
| 2024-06-21T11:40:43.947Z |
Stevenson(Stevenson) | Спасибо за информацию по сборке. Точно пригодится. Я пока разбираюсь с вариантом отдавать все на xray, а он дальше сам. Смотрю, как заводить этот tun2socks и, что самое пока непонятное для меня, как при маршрутизации трафика через интерфейс tun2socks пирам wireguard получать доступ друг к другу и к локалке за роутером… | 2024-06-21T11:53:18.772Z |
sakontwist | Если вы собираетесь отдавать все на xray, то нужно адреса клиентов WG просто исключить из редиректа tun2socks. Конкретнее я не могу подсказать, потому что сам использую transparent proxy (dokodemo) через nftables. Соответственно, адреса которые не нужно заворачивать в Xray у меня просто исключены из редиректа. | 2024-06-21T14:39:43.240Z |
Stevenson(Stevenson) | Ваше сетап тоже самое делает, что я описал? Можете про него подробнее рассказать? | 2024-06-22T12:26:51.364Z |
Uporoty(Uporoty) |
Трафик с WG можно заворачивать примерно так:
и дальше два варианта, или добавить еще маршрутов обратно на WG (чтобы клиенты WG ходили друг к другу), или же скорректировать ip rule add так чтобы он не захватывал то что идет к другим клиентам, типа
или же пусть оно все приземляется на TUN, а дальше уже XRay раскидает коннекты - там нужно добавить routing rule чтобы “ip”: “10.100.1.0/24” шли на freedom (direct).
Я бы взял вместо WG и OpenVPN что-нибудь на базе нормального TLS, например AnyConnect/OpenConnect или SSTP. Но дело ваше, конечно | 2024-06-23T08:38:50.019Z |
Stevenson(Stevenson) |
Нужно. Через это соединение я получаю доступ к NAS и NVR. Я немного застрял на первом этапе - организации соединения между зарубежным и рф сервером по xray. У меня есть несколько клиентов на разных платформах (ios, macos, linux), которые я подключил через shadowrocket/nekoray к зарубежной впс. Они работают отлично. А вот headless вариант подключения у меня никак не работает. Может подскажете, что не так? Конфиг ВПС-сервера - PrivateBin Конфиг ВПС-клиента - PrivateBin Лог клиента при попытке выполнить запрос через curl - PrivateBin Гуглеж по ошибке показывает, что неправильный конфиг клиента, но конфиг верный (взял 1 в 1 с официального github, где примеры конфигов) + похожий конфиг на nekoray работает без проблем. Что я не замечаю? | 2024-06-27T07:04:41.017Z |
stmonkey | Тоже пытаюсь сделать такую схему даже без маршрутизации, просто весь траффик из wg на vless. Как сделать подключение по vless из vps не понимаю. По tun2socks не ясно как заворачивать весь траффик wg именно на vless | 2024-10-03T20:42:39.411Z |