Ник | Пост | Дата |
---|---|---|
boris1 | Привет. Уже несколько недель пытаюсь настроить wireguard для роутера, чтобы он шел через trojan или что-то подобное. Поэтому идея была подключать raspberrypi4, чтобы она раздавала wireguard( для второго роутера) и проксировала трафик наружу каким-то незаблокированным протоколом. Для этих целей купил trojan/vless проксю и пытаюсь ее настроить таким образом. Сразу оговорюсь, что я хоть и из айти, но никогда не работал с iptables, роутингами и прочим, поэтому все делается без понимания, но очень хотелось бы понять, как это должно работать. Идея была такая, чтобы поднять в sing-box интерфейс и заставить через него работать wg, но ничего не получилось.
Через него даже заработал курл:
Но с таким конфигом трафик на клиенте не работает. Если поменять tun0 везде на eth0 в этом конфиге, то интернет появляется. Возможна ли вообще такая схема и если да, то что надо сделать чтобы заработало? На самом деле даже не понимаю зачем wireguard свой интерфейс и как правильно должен идти трафик. ВПН на роутере нужен для работы, так как на работе используется проприетарный palo alto, который нужно запускать поверх зарубежного. Возможно тут еще какие-то ограничения всплывут. | 2024-09-08T10:48:57.839Z |
sakontwist | Я успешно подключал WG поверх vless, для этого делал на своей стороне порт dokodemo, который прокидывается поверх vless на удаленный сервер, где для приема на lo добавлен vip-адрес. На этом випе слушает WG. Только надо учитывать, что в такой схеме трафик на вип при выходе из vless приходит с этого же випа. Это надо учитывать в allowed. И нужно включить в WG на своей стороне keepalive, чтобы туннель не отключался. Свой интерфейс нужен WG во-первых для route-based инкапсуляции, во-вторых - как защита от утечки трафика мимо (если правильно настроить) | 2024-09-08T13:05:24.628Z |
boris1 | докодемо это значит v2ray? А можете показать настройки wg? И докудемо настройки если они какие-то особенные. К сожалению по словам ничего настроить не могу. | 2024-09-08T13:14:49.931Z |
sakontwist | dokodemo это проброс порта в Xray Core. Почему все предпочитают sing-box, не знаю… Попробую набросать схему.
То есть на клиенте цепляемся на локальный порт, который пробрасывается на vps:
На vps нужно просто настроить приемник wireguard также на локальном адресе:
Переложить на sing-box не могу, не уверен что там вообще есть dokodemo-in И еще - такая схема в целом не очень удачная, потому что обнуляет все плюсы wireguard. WG изначально UDP, то есть тут будет переклад в UoT. Теоретически такое лучше пускать по shadowsocks, но shadowsocks UDP уже палится и легко режется… | 2024-09-08T14:06:00.952Z |
s.v.d(00svd00) | А зачем в этой схеме dokodemo? Вполне достаточно обявить wireguard интерфейс на том ip, которым малинка смотрит в локалку. Типа
Всё, после этого на роутере можно настраивать WG подключение на 192.168.0.xx:3125, а в xray соотв. прописать маршрут
| 2024-09-08T14:21:21.176Z |
boris1 | а у кого wireguard есть на inbound протоколе? Видел только на outbound | 2024-09-08T14:30:25.885Z |
s.v.d(00svd00) | xray-core умеет ещё с зимы по-моему(и как следствие 3x-ui). У меня вышеописанная схема(только с VLESS) живёт с февраля этого года. Вот недавно заехала в контейнер прямо на роутере. | 2024-09-08T14:39:50.691Z |
sakontwist | Здесь вы не пробрасываете WG поверх другого протокола, а терминируете его на узле… Задача была поставлена несколько иначе | 2024-09-08T14:47:26.803Z |
s.v.d(00svd00) | Я прочитал задачу как “подключаться по WG к малинке, которая будет проксировать траффик наружу по незаблокированному протоколу”. Но даже если стоит задача протянуть WG до улалённой тачки - то ИМХО лучше его всё же терминировать а на выходном узле развернуть такой же xray-core, но с wg-outbound. Туннель внутри туннеля - такое себе. | 2024-09-08T14:50:53.548Z |
boris1 | на самом деле мне подойдет любой вариант, который бы мне сделал на роутере впн. Сейчас роутер поддерживает только wg и openvpn. Желательно чтобы это было энкапсулировано в каком-то устройстве. | 2024-09-08T14:52:40.673Z |
boris1 | настроил через x-ui, фантастикак как просто все оказалось со встроенным wireguard) | 2024-09-09T12:39:25.027Z |
s.v.d(00svd00) | На работу с registry-1.docker.io хватает. И на репку графаны тоже. На самом деле работает весь этот велосипед достаточно стабильно и ресурсов особо не жрёт. Единственная задержка в работе бывает при хендшейке, т.к. в этот момент на стороне сервера стягивается сертификат с подменного хоста. А в остальное время всё достаточно резво(в рамках интернет канала на стороне VPS разумеется) | 2024-09-09T13:45:53.324Z |
boris1 | а когда после чего проихсодит? После того как соединение с прокси по таймауту рвется? | 2024-09-12T10:15:53.472Z |