Ник | Пост | Дата |
---|---|---|
Arthurianecc(Arthurianecc) | Всем привет! Есть сервер для друзей с настроенным vless vpn через панель 3xui. Сегодня у некоторых пользователей впн перестал работать, у кого-то только через wifi, у кого-то и и через мобильного оператора. SNI google. Flow либо пустой, либо xtls-rprx-vision. Порт 443. Зависимости работы впн от типа flow не нашел. Пакеты Ubuntu обновил до последней версии Пробовал вставлять ключи друзей к себе и все работает, подозреваю что некоторые операторы и провайдеры блокируют подключение. Ip сервера пингуется, сервер не заблокирован Я подписан на некоторые тг каналы, которые продают ключи и сегодня там были посты о том, что были неполадки, которые они устранили. Возможно кто-то сможет подсказать, как исправить эту ситуацию | 2024-12-05T08:55:13.443Z |
denium | А на каком хостинге поднят vless? У некоторых людей РКН блокирует Hetzner и OVH, все подсети. Только пинг прходит. Может помочь выключение роутера на 15 минут. | 2024-12-05T09:00:54.662Z |
skyrunner(name) | sni гугла использовать глупо, у них cdn есть в россии | 2024-12-05T09:00:57.383Z |
Arthurianecc(Arthurianecc) | Хостинг veesp | 2024-12-05T09:02:04.193Z |
JohnJSanborn |
В результате таких мис-конфигов (особенно п.1) пользователи могут попадать в gray-lists у своих провайдеров. Со временем должно распердеться. На будущее, если не хотите ждать истекания grey-lists, советую делать IP-фронтинг (простой masquerade+dnat с помощью iptables). Позволяет в случае чего свапнуть айпишник и дальше пользоваться. | 2024-12-05T09:53:07.884Z |
DBT081 | Можете, пожалуйста, подробнее рассказать про ip-fronting. Я нагуглил только про domain-fronting | 2024-12-05T12:06:16.561Z |
mipeje | Точно такая же проблема сегодня появилась, через мобильный все нормально работает, а через домашний не подключается | 2024-12-05T12:30:58.964Z |
Xunlei | У меня сегодня некоторые европейские впс единоментно стали отваливатся раз в несколько минут — просто пакеты перестают достигать назначение на пол-минутки. Протоколы кастомные TCP/UDP. | 2024-12-05T13:52:07.454Z |
JohnJSanborn | Де факто это просто сервер посередине (relay), который с помощью iptables делает форвард трафика. Схематически, это выглядит так: Когда по тем или иным причинам ваш IP палится, вы просто заменяете relay и через subscription link распространяете обновленный конфиг. Будет справедливым заметить, что можно просто влепить в конфиге домен вместо IP-адреса. Но мне нужно было решение с relay по ряду причин. | 2024-12-05T13:56:11.124Z |
JohnJSanborn | Если протоколы кастомные, то ничего удивительного. В режиме “рубить все незнакомое” нет ничего сложного. Так уже делали, если не ошибаюсь. Правда, локально | 2024-12-05T13:58:09.829Z |
Arthurianecc(Arthurianecc) | Спасибо за подробное описание, буду изучать. Могло ли так случиться, что 80% пользователей одновременно попали в gray lists, при чем на разных провайдерах и операторах? До вчерашнего дня все работало исправно. И есть ли возможность поменять ip вручную, без iptables, для восстановления работы? | 2024-12-05T14:19:56.951Z |
0ka(0ka) | внесу своё мнение что не верю в существование “grey lists”, и проблема скорее всего в чем то другом. Flow кстати должен быть одинаковый на клиенте и сервере, какой именно - не важно. так же могут быть проблемы с доменом если он у вас используется. | 2024-12-05T14:25:21.460Z |
Arthurianecc(Arthurianecc) | Домен использую freemyip, он заблокирован уже какое-то время, но это не мешало работе впн | 2024-12-05T14:43:28.015Z |
mipeje | Тоже сначало грешил на него, но другой сервер где duckdns тоже не работает | 2024-12-05T14:47:32.001Z |
spotted_giraffe | Вопрос близкий по теме, нормально ли в качестве маскировочного домена для xtls-reality использовать yahoo.com? Запускал RealityScanner и видел много среди соседей связанных с ними сертификатов, но типа такого *.[что-то там].yahoo.com | 2024-12-05T14:49:47.648Z |
0ka(0ka) | ну так может начало мешать? уберите домен и используйте ip | 2024-12-05T14:49:53.616Z |
0ka(0ka) |
2 раза видел у других людей что домен резолвится через него с большой задержкой | 2024-12-05T14:50:44.075Z |
0ka(0ka) | скорее всего такие же пользователи реалити как вы, уж слишком он распиарен | 2024-12-05T14:52:01.802Z |
spotted_giraffe | Сомнительно. В самых популярных гайдах обычно я видел гугл или майкрософт, там бы все скопипастили. Например сертификат: *.fantasysports.yahoo.com, может у компании какие-то мелкосервисы могут быть. Это ведь вроде wildcard-серт, разве с ним реалити работает? | 2024-12-05T14:55:29.357Z |
htmx | Просто для статистики. Калужская область, Билайн (и мобильный и домашний) До сегодняшнего дня никаких проблем не наблюдалось ни с одним ни со вторым сервером. С сегодняшнего дня на всех устройствах соединение теряется раз в несколько минут на 40-50 секунд, затем снова продолжает работать. | 2024-12-05T14:55:30.517Z |
0ka(0ka) | ну так такой сертификат и у ip yahoo есть https://search.censys.io/hosts/74.6.143.14. yahoo видел в гайдах и у друзей в конфигах тоже. | 2024-12-05T15:00:32.255Z |
Xunlei |
У меня тоже проблемные впс в этой локации, пока пустил трафик до них через другие тунели, которые пока работают. | 2024-12-05T15:07:11.541Z |
Arthurianecc(Arthurianecc) | убрал, не помогло. Симптомы те же | 2024-12-05T15:09:26.541Z |
gadicok456 | также не подключался впн с мобильного мегафона, хотя сам сервер был доступен. смог найти подходящий домен в /24. после замены домена SNI, все заработало. | 2024-12-05T16:08:30.323Z |
Arthurianecc(Arthurianecc) | [РЕШЕНО] Помогло изменение SNI в настройках панели 3xui. Воспользовался этим советом “У некоторых хостеров есть собственные зеркала Linux, это как раз тот домен который можно безопасно использовать для фейкового домена, проверить можно так - просто вбивайте в браузере https://mirror.ДОМЕНХОСТЕРА | 2024-12-05T17:39:25.873Z |
Arthurianecc(Arthurianecc) | Спасибо всем, кто поучаствовал в обсуждении. Это было полезно | 2024-12-05T19:46:17.353Z |
mipeje | У aeza есть s3.aeza.net, но все равно не работает так | 2024-12-05T20:19:06.989Z |
igass | У кого не работает vless | 2024-12-05T21:43:16.663Z |
ariurn | За gray lists скажу, что формально мы не знаем о их существовании, но намеки на их существование были. Да, это может быть что-то другое. Здесь, как и в принципе во всем, что касается РКН, ТСПУ, DPI и т.д. мы можем оперировать лишь предположениями. Если предположить, что gray-lists действительно есть, то могли уехать все клиенты, которые, например, не использовали flow. Другой вопрос, что непонятно, как у них вообще vpn работал. Как верно подметил автор комментария выше, эта настройка должна быть одинаковой на клиенте и сервере. Другая опция, как, опять же, было сказано выше, вы могли спалиться сервером. Например, active probing. Опять же, не берусь ручать, что РКН активно его пользует, но если да, вас можно было спалить, например, по следующим моментам:
iptables больше одного раза вам настраивать и не придется - разве что ваш сервер переедет. Если вы про изменение ip в конфиге у клиентов, варианта два:
| 2024-12-05T22:45:24.285Z |
ariurn | Пока что за это не сильно бьют палкой, но если завтра начнут сверять подсеть/ASN, отъедете быстро. Ищите другой домен, опираясь на результаты RealityScaner. Если по доменам не густо, пробуйте соседнюю подсеть в том же ASN (BGP Hurricane Solutions вам в помощь). Кучу соседей с сертификатами yahoo вы видели, потому что это дефолтный домен для 3x-ui, который пользует добрая часть людей. | 2024-12-05T22:49:44.290Z |
gonza159 | В итоге удалось решить проблемы, может нашелся виновник ?) У меня тоже домейн на freemyip, грешу на него уже | 2024-12-06T08:17:41.538Z |
Xunlei | Нет, сейчас попробовал перед тестом выключить роутер на 5 минут, ip сменился, подключился по старым конфигам — стало только хуже, UDP на не пускает вообще, TCP пакеты будто упираются в limit, пользоватся невозможно. Вернул подключение в обход. | 2024-12-06T11:45:05.072Z |
sup_d | В мое случае проблема решилась путем указания IP вместо домена на freemyip. | 2024-12-06T12:10:07.911Z |
gonza159 | UPD: Не работает только подписка (у некоторых), онли ключ вроде пашет | 2024-12-06T14:17:52.625Z |
mipeje | Домены freemyip перестали резолвится (основной сайт уже давно забанен) | 2024-12-06T17:08:52.731Z |
Arthurianecc(Arthurianecc) | Есть еще вариант с самоподписным сертификатом OpenSSL | 2024-12-06T20:45:24.751Z |
Xunlei | После испытаний чебурнета амстердамы заработали (заметил, что пинг на 30 мс напрямую выше, чем в обход через тунель, но пока лень разбиратся, может и из-за буфферизации DMA). | 2024-12-07T13:18:16.751Z |
cpman228 | Кто-нибудь может подсказать, как проверить, что проблемы с хостером? | 2024-12-07T18:45:23.630Z |
dark_spirit | Вобще странное поведение… У меня тоже настроен vless с reality через Амсетрдам. Обчыно пускаю через него весь зарубежный трафик, фильтруя на клиент российские сары по geoip и доменам. И “неработает” весьма нестабильно. Пока писал пост, проверил, что гугл не открывается, а когда запостил - резко все ожило. | 2024-12-07T21:59:46.678Z |
NikeProPickMe |
Подтверждаю, франкфурт тоже лежал именно в этот промежуток времени – проснулся тоже сам. | 2024-12-07T22:28:59.600Z |
dark_spirit | Запустил RealityScaner, сменил SNI, вроде легче стало, но притормаживает. | 2024-12-08T08:59:01.033Z |
sdim | Настроил все по гайду https://www.youtube.com/watch?v=gJNkZKRrKnk. Несколько дней назад перестал работать VPN только у домашнего провайдера на винде. На Android, если не через домашний wi-fi, все работает штатно. Контрольная панель 3x-ui через домашнего провайдера не доступна. | 2024-12-08T09:38:33.070Z |
ariurn | Не только VDSina, кстати. Timeweb тоже уже который день DDOS-ят. Нехорошие люди | 2024-12-08T09:44:33.688Z |
ariurn | Пока что похоже на то, что ваш домашний провайдер режет трафик до вашего сервера. Бывает такое, что режет все, кроме портов: 22,80,443. Проверьте, для начала, эту теорию. | 2024-12-08T09:46:23.459Z |
SocketNeVinovat(СокетНеВиноват) | В четверг сначала отвалились пользователи техники Apple, затем в пятницу все остальные. Решением стало смена SNI с google на другой популярный сайт, а также уход с freemyip на похожий но еще не популярный сервис. В итоге имеем при следующих “учениях” сначала подключаться к VPS в РФ потому что блокируют не VLESS, а бурж IP, и с дальнейшим проходом трафика до Европы и обратно. Схема надежна как сами знаете что, ждем новых “учений” чтобы испытать обход ограничений. | 2024-12-08T22:09:11.841Z |
kencarson | реалитисканер по аезовскому серваку нашел следующие: | 2024-12-10T08:16:47.428Z |
0ka(0ka) | на серверах аезы естественно нету серверов гугла, реддита, телеграм и т.д., это такие же пользователи реалити как вы | 2024-12-10T08:27:41.674Z |
kencarson | вот как, а чтож выбрать тогда? | 2024-12-10T08:30:28.799Z |
0ka(0ka) | если есть свой домен, то выбирайте свой же домен (steal oneself), если его нет то советую не использовать реалити вообще, вы ничего не потеряете | 2024-12-10T08:32:26.474Z |
ariurn | Как вы понимаете, никто из вышеперечисленных на аезе не хостится. Если не прокатило найти в своей 24-й сети, идите в соседние. Открываете bgp hurricane solutions, забиваете свой ip, переходите на asn, смотрите подсети. Берите те, что соседствуют с вашими. И по ним ищите. | 2024-12-10T08:44:38.188Z |
kencarson | “соседствуют” это те, которые во вкладке graph? | 2024-12-10T08:48:55.162Z |
ariurn | Prefixes v4. Сначала найдите свою подсеть, а потом смотрите на те, что выше/ниже | 2024-12-10T08:51:04.690Z |
PlavaliZnaem( ) |
Мне кажется, на текущий момент слово “если” уже лишние. Свой домен должен быть по умолчанию! Ну право, это просто копейки и мелочи, пару баксов в год. | 2024-12-10T08:54:05.703Z |
kencarson | есть ли какой-то способ прошерстить подсеть на предмет популярных доменов хостящихся на этих адресах? (настоящих доменов) | 2024-12-10T10:32:00.538Z |
meeeeeh |
Настоящие хостятся сайты или нет - это проверять уже руками (в смысле, браузером) надо будет. | 2024-12-10T10:54:00.752Z |
kencarson | Я выше уже это сделал | 2024-12-10T10:59:34.885Z |
ariurn | Самое тупое, что всегда и делаю: nslookup. Сходится - оригинал, не сходится - косит. | 2024-12-10T11:09:58.011Z |
kencarson | ну, это понятно, я имею в виду, что в подсети там айпишников сотни, можно ли найти какой-нибудь относительно популярный сайт среди них, а не просто рандомный | 2024-12-10T11:13:13.030Z |
meeeeeh | Нет, здесь вам придётся полагаться на себя. Впрочем, неплохим вариантом может быть веб-морда чьего-то Nextcloud, если адрес не-именной. Хороший вариант прикинуться ветошью, ибо от него вполне ожидается постоянный поток данных по HTTPS (ибо WebDAV). | 2024-12-10T11:56:09.881Z |
ariurn | Имхо, проще как раз рандомный. Не вижу какого-либо резона искать популярный сайт. | 2024-12-10T13:29:59.159Z |
ariurn | Я вот несколько доменов использую. Так сложилось, что большинство из них - crm-ки/gitlab-ы и всякие иные морды. Все прекрасно работает. | 2024-12-10T13:31:20.682Z |
kencarson | ну чтоб не палевно было, что на какой-то нулёвый сайт постоянно идёт большой объем трафика | 2024-12-10T14:12:55.061Z |
kencarson | я по итогу в саппорте спросил, дали сразу норманый домен из той же подсети | 2024-12-10T14:13:28.693Z |
ariurn | Вы же не собираетесь гонять там трафик десятками терабайт? Да и даже если да, не вижу причин искать под это известный сайт. Просто, видите ли, в чем дело:
Согласитесь, ситуация #1 менее вероятна, чем ситуация #2. | 2024-12-10T14:31:47.520Z |
kencarson | на самом деле, ситуация #2 звучит и правда убедительно, не стоит всё-таки использовать широкоизвестные сайты. Но касательно 1, я видел много предостережений, что автоматически могут (в будущем) по размеру пакетов и различым паттернам трафика детектить подозрительные соединения | 2024-12-10T20:35:26.974Z |
Blane | Добрый день. Тоже пару дней наблюдаю проблемы. Мтс и дом ру домашние рубят соединение vless. | 2024-12-16T09:15:40.809Z |
spotted_giraffe |
Для этого и существует обфускация, к сожалению у самого руки никак не доходят подобное настроить | 2024-12-16T11:56:47.235Z |
kencarson | даже со всей обфускацией будет видно, что трафик так или иначе гоняется на айпишник каждый день на постоянной основе, и если там какой-то сайт пустышка, то сразу будет всё понятно | 2024-12-16T12:02:05.369Z |
xofamim548 | Не отличит оно в автоматическом режиме пустышку от непустышки, так что на мой вкус этот аргумент совсем параноидальный. В самом крайнем случае ТСПУ будет ограничивать объем трафика для любых сайтов, кроме какого-то белого списка с microsoft.com и google.com, и тогда вся маскировка под “непустышку” из вашей подсети не будет иметь никакого смысла. (Разве что если в вашей подсети действительно тусуется какой-то все еще востребованный в РФ гигант, чего нельзя исключать - но думаю, что в вашем случае это не так.) При сканировании подсетей на всяких дешевых хостингах я не вижу ничего, кроме россыпей доменных имен в духе fckiraniangov.ir или fckgreatfirewall.lol. Судя по их количеству и продолжительности жизни, все подобные SNI работают вполне нормально. | 2024-12-16T12:20:20.920Z |
kencarson | Ну, я в целом с вами согласен. Я не думаю, что система сразу просканирует трафик и найдёт там подозрительный домен. Я рассуждаю скорее с позиции того, что при какой-либо аномалии можно привлечь внимание, а при чуть более персональном анализе, будет уже явно видно, что на какой-то неочевидный домен, поступают тонны трафика (относительно обычного сёрфинга, который, как мне кажется, специфичен для маленьких или собственных сайтов). И всё я загадываю больше на будущее, чтобы через год не возникло сюрпризов | 2024-12-16T13:13:13.207Z |
spotted_giraffe | Не знаю сколько там данных гоняется через провайдера каждый день, если бы система могла вести статистику и анализировать каждое подключение, накрылось бы наверное множество способов обхода. Меня недавно знакомый параноик(!) пытался убедить, что ssh можно спокойно вешать на порты выше 50к, ведь у (((них))) не хватит ресурсов сканировать каждый адрес… | 2024-12-16T13:58:36.604Z |
kencarson | Ну есть же tls padding, который уже считается обязательным, который влияет на пакеты. Значит алгоритмы, замечающие паттерн поведения пакетов и определяющие его как впн работают | 2024-12-16T14:06:22.286Z |
wsvall | Привет. Столкнулся с тем, что на всех смартфонах перестал работать впн (клиент streisand, v2box). На компе впн работает (клиент 2vrayn). Vless+reality+xhttp, пересоздавал подключения для смартфона. Кто-то сталкивался с подобным? | 2025-03-12T18:33:31.437Z |
skyrunner(name) | Необходимо больше деталей, конфигурационные файлы, логи | 2025-03-12T18:59:08.577Z |
wsvall | В логах сервера вообще нет запросов на подключение клиента с мобилки. На мобилке в Streisand кажется нет логов вообще или я не понимаю как их вытащить… | 2025-03-20T08:00:06.451Z |