Ник Пост Дата
Arthurianecc(Arthurianecc)

Всем привет! Есть сервер для друзей с настроенным vless vpn через панель 3xui. Сегодня у некоторых пользователей впн перестал работать, у кого-то только через wifi, у кого-то и и через мобильного оператора. SNI google. Flow либо пустой, либо xtls-rprx-vision. Порт 443. Зависимости работы впн от типа flow не нашел. Пакеты Ubuntu обновил до последней версии

Пробовал вставлять ключи друзей к себе и все работает, подозреваю что некоторые операторы и провайдеры блокируют подключение.

Ip сервера пингуется, сервер не заблокирован

Я подписан на некоторые тг каналы, которые продают ключи и сегодня там были посты о том, что были неполадки, которые они устранили. Возможно кто-то сможет подсказать, как исправить эту ситуацию

2024-12-05T08:55:13.443Z
denium

А на каком хостинге поднят vless? У некоторых людей РКН блокирует Hetzner и OVH, все подсети. Только пинг прходит. Может помочь выключение роутера на 15 минут.

2024-12-05T09:00:54.662Z
skyrunner(name)

sni гугла использовать глупо, у них cdn есть в россии

2024-12-05T09:00:57.383Z
Arthurianecc(Arthurianecc)

Хостинг veesp

2024-12-05T09:02:04.193Z
JohnJSanborn
  1. Не используйте пустой flow, везде ставьте xtls-rprx-vision.
  2. SNI ищите в том же ASN, что и сервер. В идеале - в той же 24й подсети. Используйте RealtiScanner для поиска подходящих доменов. На всякий перепроверяйте домены руками - встречал случаи, когда RealtiScanner выдает домен в сканируемой подсети, но nslookup резолвит вообще в другое место.

В результате таких мис-конфигов (особенно п.1) пользователи могут попадать в gray-lists у своих провайдеров. Со временем должно распердеться. На будущее, если не хотите ждать истекания grey-lists, советую делать IP-фронтинг (простой masquerade+dnat с помощью iptables). Позволяет в случае чего свапнуть айпишник и дальше пользоваться.

2024-12-05T09:53:07.884Z
DBT081

Можете, пожалуйста, подробнее рассказать про ip-fronting. Я нагуглил только про domain-fronting

2024-12-05T12:06:16.561Z
mipeje

Точно такая же проблема сегодня появилась, через мобильный все нормально работает, а через домашний не подключается

2024-12-05T12:30:58.964Z
Xunlei

У меня сегодня некоторые европейские впс единоментно стали отваливатся раз в несколько минут — просто пакеты перестают достигать назначение на пол-минутки. Протоколы кастомные TCP/UDP.

2024-12-05T13:52:07.454Z
JohnJSanborn

Де факто это просто сервер посередине (relay), который с помощью iptables делает форвард трафика. Схематически, это выглядит так:
vpn_server ↔ relay_server ↔ client

Когда по тем или иным причинам ваш IP палится, вы просто заменяете relay и через subscription link распространяете обновленный конфиг.

Будет справедливым заметить, что можно просто влепить в конфиге домен вместо IP-адреса. Но мне нужно было решение с relay по ряду причин.

2024-12-05T13:56:11.124Z
JohnJSanborn

Если протоколы кастомные, то ничего удивительного. В режиме “рубить все незнакомое” нет ничего сложного. Так уже делали, если не ошибаюсь. Правда, локально

2024-12-05T13:58:09.829Z
Arthurianecc(Arthurianecc)

Спасибо за подробное описание, буду изучать. Могло ли так случиться, что 80% пользователей одновременно попали в gray lists, при чем на разных провайдерах и операторах? До вчерашнего дня все работало исправно. И есть ли возможность поменять ip вручную, без iptables, для восстановления работы?

2024-12-05T14:19:56.951Z
0ka(0ka)

внесу своё мнение что не верю в существование “grey lists”, и проблема скорее всего в чем то другом. Flow кстати должен быть одинаковый на клиенте и сервере, какой именно - не важно. так же могут быть проблемы с доменом если он у вас используется.

2024-12-05T14:25:21.460Z
Arthurianecc(Arthurianecc)

Домен использую freemyip, он заблокирован уже какое-то время, но это не мешало работе впн

2024-12-05T14:43:28.015Z
mipeje

Тоже сначало грешил на него, но другой сервер где duckdns тоже не работает

2024-12-05T14:47:32.001Z
spotted_giraffe

Вопрос близкий по теме, нормально ли в качестве маскировочного домена для xtls-reality использовать yahoo.com?

Запускал RealityScanner и видел много среди соседей связанных с ними сертификатов, но типа такого *.[что-то там].yahoo.com

2024-12-05T14:49:47.648Z
0ka(0ka)

ну так может начало мешать? уберите домен и используйте ip

2024-12-05T14:49:53.616Z
0ka(0ka)

2 раза видел у других людей что домен резолвится через него с большой задержкой

2024-12-05T14:50:44.075Z
0ka(0ka)

скорее всего такие же пользователи реалити как вы, уж слишком он распиарен

2024-12-05T14:52:01.802Z
spotted_giraffe

Сомнительно. В самых популярных гайдах обычно я видел гугл или майкрософт, там бы все скопипастили. Например сертификат: *.fantasysports.yahoo.com, может у компании какие-то мелкосервисы могут быть. Это ведь вроде wildcard-серт, разве с ним реалити работает?

2024-12-05T14:55:29.357Z
htmx

Просто для статистики. Калужская область, Билайн (и мобильный и домашний)
Два разных сервера в Амстердаме.
До одного обычный Shadowsocks, до другого Shadowsocks + V2Ray
С телефона на iOS используется Shadowrocket с ПК на Windows - Nekobox или Shadowsocks

До сегодняшнего дня никаких проблем не наблюдалось ни с одним ни со вторым сервером. С сегодняшнего дня на всех устройствах соединение теряется раз в несколько минут на 40-50 секунд, затем снова продолжает работать.

2024-12-05T14:55:30.517Z
0ka(0ka)

ну так такой сертификат и у ip yahoo есть https://search.censys.io/hosts/74.6.143.14. yahoo видел в гайдах и у друзей в конфигах тоже.

2024-12-05T15:00:32.255Z
Xunlei

У меня тоже проблемные впс в этой локации, пока пустил трафик до них через другие тунели, которые пока работают.

2024-12-05T15:07:11.541Z
Arthurianecc(Arthurianecc)

убрал, не помогло. Симптомы те же

2024-12-05T15:09:26.541Z
gadicok456

также не подключался впн с мобильного мегафона, хотя сам сервер был доступен. смог найти подходящий домен в /24. после замены домена SNI, все заработало.

2024-12-05T16:08:30.323Z
Arthurianecc(Arthurianecc)

[РЕШЕНО]

Помогло изменение SNI в настройках панели 3xui. Воспользовался этим советом

“У некоторых хостеров есть собственные зеркала Linux, это как раз тот домен который можно безопасно использовать для фейкового домена, проверить можно так - просто вбивайте в браузере https://mirror.ДОМЕНХОСТЕРА
Если что-то открывается то отлично, смело используйте это доменное имя.”

2024-12-05T17:39:25.873Z
Arthurianecc(Arthurianecc)

Спасибо всем, кто поучаствовал в обсуждении. Это было полезно

2024-12-05T19:46:17.353Z
mipeje

У aeza есть s3.aeza.net, но все равно не работает так
Думаю проблема все ещё не решена)

2024-12-05T20:19:06.989Z
igass

У кого не работает vless
Попробуйте в настройках телефона добавить днс сервер с шифрованием
Мне и моим знакомым такой способ помог

2024-12-05T21:43:16.663Z
ariurn

За gray lists скажу, что формально мы не знаем о их существовании, но намеки на их существование были. Да, это может быть что-то другое. Здесь, как и в принципе во всем, что касается РКН, ТСПУ, DPI и т.д. мы можем оперировать лишь предположениями.

Если предположить, что gray-lists действительно есть, то могли уехать все клиенты, которые, например, не использовали flow. Другой вопрос, что непонятно, как у них вообще vpn работал. Как верно подметил автор комментария выше, эта настройка должна быть одинаковой на клиенте и сервере.

Другая опция, как, опять же, было сказано выше, вы могли спалиться сервером. Например, active probing. Опять же, не берусь ручать, что РКН активно его пользует, но если да, вас можно было спалить, например, по следующим моментам:

  1. Открытый ssh порт на сервере
  2. SNI из другого ASN (а если брать по жести - из другой подсети)
  3. Нерабочий fallback domain: когда в процессе пробинга к вам на 443-й порт приходят с SNI из конфига reality, вы должны отдать содержимое страницы оригинального сайта

iptables больше одного раза вам настраивать и не придется - разве что ваш сервер переедет. Если вы про изменение ip в конфиге у клиентов, варианта два:

  1. Используйте домен вместо IP и просто меняйте A запись при необходимости
  2. Используйте subscription link. Здесь отдельно посоветую посадить ее на отдельный домен, закрытый cloudflare
2024-12-05T22:45:24.285Z
ariurn

Пока что за это не сильно бьют палкой, но если завтра начнут сверять подсеть/ASN, отъедете быстро. Ищите другой домен, опираясь на результаты RealityScaner. Если по доменам не густо, пробуйте соседнюю подсеть в том же ASN (BGP Hurricane Solutions вам в помощь). Кучу соседей с сертификатами yahoo вы видели, потому что это дефолтный домен для 3x-ui, который пользует добрая часть людей.

2024-12-05T22:49:44.290Z
gonza159

В итоге удалось решить проблемы, может нашелся виновник ?) У меня тоже домейн на freemyip, грешу на него уже

2024-12-06T08:17:41.538Z
Xunlei

Нет, сейчас попробовал перед тестом выключить роутер на 5 минут, ip сменился, подключился по старым конфигам — стало только хуже, UDP на не пускает вообще, TCP пакеты будто упираются в limit, пользоватся невозможно. Вернул подключение в обход.

2024-12-06T11:45:05.072Z
sup_d

В мое случае проблема решилась путем указания IP вместо домена на freemyip.

2024-12-06T12:10:07.911Z
gonza159

UPD: Не работает только подписка (у некоторых), онли ключ вроде пашет

2024-12-06T14:17:52.625Z
mipeje

Домены freemyip перестали резолвится (основной сайт уже давно забанен)
решается сменной днс на шифрованный quad9

2024-12-06T17:08:52.731Z
Arthurianecc(Arthurianecc)

Есть еще вариант с самоподписным сертификатом OpenSSL

2024-12-06T20:45:24.751Z
Xunlei

После испытаний чебурнета амстердамы заработали (заметил, что пинг на 30 мс напрямую выше, чем в обход через тунель, но пока лень разбиратся, может и из-за буфферизации DMA).

2024-12-07T13:18:16.751Z
cpman228

Кто-нибудь может подсказать, как проверить, что проблемы с хостером?
У нас арендован сервер в Амстердаме, в нем настроен vless с reality, при подключении с телефона через husi ничего не работает (при проверке пинга пишет “ошибка: таймаут”)
На ПК через v2rayn вроде работает(тест пинга проходит, но тест скорости cloudflare нет), но многие сайты плохо грузит (например, ifconfig.co загрузился и показал IP Амстердама)

2024-12-07T18:45:23.630Z
dark_spirit

Вобще странное поведение… У меня тоже настроен vless с reality через Амсетрдам. Обчыно пускаю через него весь зарубежный трафик, фильтруя на клиент российские сары по geoip и доменам.
Сейчас через vpn не могу достучаться никуда (например, до гуглового поиска), но ntc.party открывается…

И “неработает” весьма нестабильно. Пока писал пост, проверил, что гугл не открывается, а когда запостил - резко все ожило.

2024-12-07T21:59:46.678Z
NikeProPickMe

Подтверждаю, франкфурт тоже лежал именно в этот промежуток времени – проснулся тоже сам.

2024-12-07T22:28:59.600Z
dark_spirit

Запустил RealityScaner, сменил SNI, вроде легче стало, но притормаживает.
Заглянул в чат хостера (VDSina) - пишут, что ДДОС был/есть и включили фильтрацию трафика. Возможно из-за этого нестабильно работал.

2024-12-08T08:59:01.033Z
sdim

Настроил все по гайду https://www.youtube.com/watch?v=gJNkZKRrKnk. Несколько дней назад перестал работать VPN только у домашнего провайдера на винде. На Android, если не через домашний wi-fi, все работает штатно. Контрольная панель 3x-ui через домашнего провайдера не доступна.
Подскажите, что нужно переделать в настройуах?

2024-12-08T09:38:33.070Z
ariurn

Не только VDSina, кстати. Timeweb тоже уже который день DDOS-ят. Нехорошие люди :frowning:

2024-12-08T09:44:33.688Z
ariurn

Пока что похоже на то, что ваш домашний провайдер режет трафик до вашего сервера. Бывает такое, что режет все, кроме портов: 22,80,443. Проверьте, для начала, эту теорию.

2024-12-08T09:46:23.459Z
SocketNeVinovat(СокетНеВиноват)

В четверг сначала отвалились пользователи техники Apple, затем в пятницу все остальные. Решением стало смена SNI с google на другой популярный сайт, а также уход с freemyip на похожий но еще не популярный сервис.
Добавлю, что ситуация с блокировками бурж трафика натолкнула на мысли поднять VPS в РФ и настроить Outbound в сторону Нидерландского сервера.

В итоге имеем при следующих “учениях” сначала подключаться к VPS в РФ потому что блокируют не VLESS, а бурж IP, и с дальнейшим проходом трафика до Европы и обратно. Схема надежна как сами знаете что, ждем новых “учений” чтобы испытать обход ограничений.

2024-12-08T22:09:11.841Z
kencarson

реалитисканер по аезовскому серваку нашел следующие:
fonts.googleapis.com; fonts.gstatic.com; www.redditstatic.com; *.trustpilot.com; aeza.net и wiki.aeza.net; t.me; mozilla.org;
то есть лучше поставить SNI один из них? выбор небольшой, конечно

2024-12-10T08:16:47.428Z
0ka(0ka)

на серверах аезы естественно нету серверов гугла, реддита, телеграм и т.д., это такие же пользователи реалити как вы

2024-12-10T08:27:41.674Z
kencarson

вот как, а чтож выбрать тогда?
но, кстати говоря, моего SNI в списке нет

2024-12-10T08:30:28.799Z
0ka(0ka)

если есть свой домен, то выбирайте свой же домен (steal oneself), если его нет то советую не использовать реалити вообще, вы ничего не потеряете

2024-12-10T08:32:26.474Z
ariurn

Как вы понимаете, никто из вышеперечисленных на аезе не хостится.

Если не прокатило найти в своей 24-й сети, идите в соседние. Открываете bgp hurricane solutions, забиваете свой ip, переходите на asn, смотрите подсети. Берите те, что соседствуют с вашими. И по ним ищите.

2024-12-10T08:44:38.188Z
kencarson

“соседствуют” это те, которые во вкладке graph?

2024-12-10T08:48:55.162Z
ariurn

Prefixes v4. Сначала найдите свою подсеть, а потом смотрите на те, что выше/ниже

2024-12-10T08:51:04.690Z
PlavaliZnaem( )

Мне кажется, на текущий момент слово “если” уже лишние. Свой домен должен быть по умолчанию! Ну право, это просто копейки и мелочи, пару баксов в год.

2024-12-10T08:54:05.703Z
kencarson

есть ли какой-то способ прошерстить подсеть на предмет популярных доменов хостящихся на этих адресах? (настоящих доменов)

2024-12-10T10:32:00.538Z
meeeeeh

Настоящие хостятся сайты или нет - это проверять уже руками (в смысле, браузером) надо будет.

2024-12-10T10:54:00.752Z
kencarson

Я выше уже это сделал

2024-12-10T10:59:34.885Z
ariurn

Самое тупое, что всегда и делаю: nslookup. Сходится - оригинал, не сходится - косит.

2024-12-10T11:09:58.011Z
kencarson

ну, это понятно, я имею в виду, что в подсети там айпишников сотни, можно ли найти какой-нибудь относительно популярный сайт среди них, а не просто рандомный

2024-12-10T11:13:13.030Z
meeeeeh

Нет, здесь вам придётся полагаться на себя. Впрочем, неплохим вариантом может быть веб-морда чьего-то Nextcloud, если адрес не-именной. Хороший вариант прикинуться ветошью, ибо от него вполне ожидается постоянный поток данных по HTTPS (ибо WebDAV).

2024-12-10T11:56:09.881Z
ariurn

Имхо, проще как раз рандомный. Не вижу какого-либо резона искать популярный сайт.

2024-12-10T13:29:59.159Z
ariurn

Я вот несколько доменов использую. Так сложилось, что большинство из них - crm-ки/gitlab-ы и всякие иные морды. Все прекрасно работает.

2024-12-10T13:31:20.682Z
kencarson

ну чтоб не палевно было, что на какой-то нулёвый сайт постоянно идёт большой объем трафика

2024-12-10T14:12:55.061Z
kencarson

я по итогу в саппорте спросил, дали сразу норманый домен из той же подсети

2024-12-10T14:13:28.693Z
ariurn

Вы же не собираетесь гонять там трафик десятками терабайт? Да и даже если да, не вижу причин искать под это известный сайт. Просто, видите ли, в чем дело:

  1. Я слабо представляю себе ситуацию, что ркн будет запоминать на тспу, кто и куда сколько трафика перегнал. А потом ещё смотреть каждый такой сайт, каким-то образом определять, реально ли туда могло пойти столько трафика итд итп.
  2. При этом, я вполне представляю себе модель, когда ркн берёт известный сайт (пример: yahoo), смотрит на его реальные адреса, а потом начинает ходить по подсетям и банить всех, кто под него косит.

Согласитесь, ситуация #1 менее вероятна, чем ситуация #2.

2024-12-10T14:31:47.520Z
kencarson

на самом деле, ситуация #2 звучит и правда убедительно, не стоит всё-таки использовать широкоизвестные сайты. Но касательно 1, я видел много предостережений, что автоматически могут (в будущем) по размеру пакетов и различым паттернам трафика детектить подозрительные соединения

2024-12-10T20:35:26.974Z
Blane

Добрый день. Тоже пару дней наблюдаю проблемы. Мтс и дом ру домашние рубят соединение vless.
Сейчас разделил своих на два подключения, один на попсовом сайте оставил, себя перекинул на свой домен - тестирую

2024-12-16T09:15:40.809Z
spotted_giraffe

Для этого и существует обфускация, к сожалению у самого руки никак не доходят подобное настроить

2024-12-16T11:56:47.235Z
kencarson

даже со всей обфускацией будет видно, что трафик так или иначе гоняется на айпишник каждый день на постоянной основе, и если там какой-то сайт пустышка, то сразу будет всё понятно

2024-12-16T12:02:05.369Z
xofamim548

Не отличит оно в автоматическом режиме пустышку от непустышки, так что на мой вкус этот аргумент совсем параноидальный. В самом крайнем случае ТСПУ будет ограничивать объем трафика для любых сайтов, кроме какого-то белого списка с microsoft.com и google.com, и тогда вся маскировка под “непустышку” из вашей подсети не будет иметь никакого смысла. (Разве что если в вашей подсети действительно тусуется какой-то все еще востребованный в РФ гигант, чего нельзя исключать - но думаю, что в вашем случае это не так.)

При сканировании подсетей на всяких дешевых хостингах я не вижу ничего, кроме россыпей доменных имен в духе fckiraniangov.ir или fckgreatfirewall.lol. Судя по их количеству и продолжительности жизни, все подобные SNI работают вполне нормально.

2024-12-16T12:20:20.920Z
kencarson

Ну, я в целом с вами согласен. Я не думаю, что система сразу просканирует трафик и найдёт там подозрительный домен. Я рассуждаю скорее с позиции того, что при какой-либо аномалии можно привлечь внимание, а при чуть более персональном анализе, будет уже явно видно, что на какой-то неочевидный домен, поступают тонны трафика (относительно обычного сёрфинга, который, как мне кажется, специфичен для маленьких или собственных сайтов). И всё я загадываю больше на будущее, чтобы через год не возникло сюрпризов

2024-12-16T13:13:13.207Z
spotted_giraffe

Не знаю сколько там данных гоняется через провайдера каждый день, если бы система могла вести статистику и анализировать каждое подключение, накрылось бы наверное множество способов обхода. Меня недавно знакомый параноик(!) пытался убедить, что ssh можно спокойно вешать на порты выше 50к, ведь у (((них))) не хватит ресурсов сканировать каждый адрес…

2024-12-16T13:58:36.604Z
kencarson

Ну есть же tls padding, который уже считается обязательным, который влияет на пакеты. Значит алгоритмы, замечающие паттерн поведения пакетов и определяющие его как впн работают

2024-12-16T14:06:22.286Z
wsvall

Привет. Столкнулся с тем, что на всех смартфонах перестал работать впн (клиент streisand, v2box). На компе впн работает (клиент 2vrayn). Vless+reality+xhttp, пересоздавал подключения для смартфона. Кто-то сталкивался с подобным?

2025-03-12T18:33:31.437Z
skyrunner(name)

Необходимо больше деталей, конфигурационные файлы, логи

2025-03-12T18:59:08.577Z
wsvall

В логах сервера вообще нет запросов на подключение клиента с мобилки. На мобилке в Streisand кажется нет логов вообще или я не понимаю как их вытащить…

2025-03-20T08:00:06.451Z