Ник | Пост | Дата |
---|---|---|
Limtech | Всем привет. Самым ультимативным методом мне кажется мимикрия под https и приземление массового трафика всех пользователей в пределах РФ(например wireguard; сомневаюсь, что будут блокировать vpn внутри страны, т.к. это сломает инфраструктуру, да и не зря ТСПУ на магистрали ставят), а далее проброс его через мост(openconnect/shadowsocks ?) на зарубежный сервер под видом https трафика. Опыт товарищей из Китая подсказывает, что ТСПУ могут обратиться на подозрительный адрес, чтобы проанализировать содержимое/результат - в этом случае отдавать простенький сайтик в виде заглушки. Единственное слабое место, кмк, - соответствие TLS fingerprint https трафику. Интересно было бы послушать специалистов. Ваши предположения? | 2023-08-09T09:18:51.698Z |
Elevator | Рекомендую к прочтению https://habr.com/ru/articles/731608/ Это самый современный способ обхода блокировок на данный момент Штука настолько мощная что обходит даже китайкий фаервол | 2023-08-09T10:03:54.240Z |
Xunlei | Я, например, мечтаю об инструменте, который мог бы устанавливать IP туннель мимикрируясь под https с настраиваемым отпечатком браузера и валидным сертификатом Let’s Encrypt с настраиваемой заглушкой против active probing; с user mode TCP реализацией с отключенным сongestion сontrol и re-transmission; с автоподбором оптимального MTU физических пакетов (виртуальный интерфейс мог бы иметь MTU, например, 64 KiB, но с флагом DF PMTUD выдавал бы MTU выходного интерфейса сервера или не фрагментируемого затуннелированного пакета в зависимости от решаемой задачи); с пересборкой TCP сессии по умолчанию, но и возможностью отправки сырых TCP пакетов при необходимости, с автоконтролем качества связи и добавления помехоустойчивого кодирования при ухудшении канала; возможностью поднять SOCKS5 прокси с поддержкой UDP relay вместо интерфейса, если он не нужен; c policy-based routing; с опциональным кэширующим DNS сервером и transparent HTTP/HTTPS прокси для ускорения загрузки web; с графическим интерфейсом под windows и визуальным программированием; c менеджментом пользователей сервера; с быстродействующими клиентами под мобильные процессоры. А пока приходится извращаться с кучей инструментов и смотреть на высокую нагрузку мобильных CPU. | 2023-08-09T11:22:16.363Z |
Xunlei | Ещё необходима возможность дублирования broadcast пакетов на все интерфейсы под windows как в других ОС. Сейчас они идут только на один интерфейс с наименьшей метрикой. | 2023-08-09T11:39:07.892Z |
ValdikSS |
Самый простой вариант — арендовать сервер в РФ без ТСПУ (и убедиться, что AS тоже в РФ), настроить на нём перенаправление портов на сервер за рубежом. Вариант чуть сложнее и чуть надёжнее, но всё ещё простой: так как на этот раз блокировали только VPN-подключения из РФ за рубеж, можно настроить подключение с сервера за рубежом на сервер в РФ. Гарантий, что такой способ не заблокируют, нет, но всё же он выглядит логически обоснованным. Вариант получше: то же самое, только с несколькими туннелями по разным протоколам, проверкой их работоспособности и динамической сменой маршрута на рабочий (например, с помощью keepalived). Можно дополнить инкапсуляцию легко инкапсулируемых туннелей (OpenVPN, L2TP, чистый PPP) в shadowsocks/vmess/другой анти-цензурный протокол. Также, как было видно по АнтиЗапрету, работали методы нарушения определения протокола на стороне сервера. Их можно применять, если хотя бы первый пакет доходит до сервера (как было в случае OpenVPN, но не WireGuard в сторону OVH/Scaleway). Для этого можно либо применять zapret, либо более точечные методы (пришлось пропатчить OpenVPN, чуть изменив протокол, но не нарушив его понимание клиентом, на что потребовалось приличное количество времени). OpenVPN можно дополнительно обернуть в HTTP или Socks-прокси, у него есть их штатная поддержка. Работа через HTTP-прокси обходила блокировку. | 2023-08-10T08:59:48.575Z |
Limtech |
Вероятно уже сейчас устанавливают. Есть VPS у одного хостера из списка, у которого 8 баллов на adguard и meduza, но трафик режется на стадии client hello(SSL handshake has read 0 bytes and written 324 bytes). | 2023-08-10T13:07:45.300Z |
Nike(nike) | Практически все это есть в xray, но это не впн. | 2023-08-10T16:14:29.779Z |
ValdikSS | VPN можно получить, терминировав трафик в PPP. Можно как по TCP (pppd как pty/socket), так и UDP (L2TP). | 2023-08-10T17:38:21.117Z |
Xunlei | Практически ничего нет в xray. Он у меня стоит для scrape запросов трекеров, а VoIP по нему работает очень плохо. | 2023-08-10T19:04:58.833Z |
Xunlei | Продублирую для истории: Я года три назад пытался начать скрещивание, но дальше создания пустого проекта дело не дошло: все ЯП мне противны, на асме слишком рутинно. | 2023-08-10T23:46:53.837Z |
Frrienwrvale | При всем уважении, Вы путаете теплое с мягким. | 2023-08-14T08:18:07.088Z |
lamor(lamor) | а можно ваш патч на OpenVPN? | 2023-08-14T11:13:46.051Z |
ikev2(ikev2) | Присоединяюсь. Можно как-то получить этот патч? | 2023-08-16T10:09:09.935Z |
ValdikSS | 2023-08-16T11:43:46.272Z | |
somebodywashere(Somebodywashere) | Вы не правы насчёт минуса. | 2023-08-21T08:17:45.209Z |
Sheva(Semyon Shevchenko) | Я был бы сильно признателен, если бы подобный патч вышел для контейнера. Сейчас перестал работать OpenVPN и я честно говоря не нашел другой относительно простой альтернативы вашему решению, да еще чтобы она работала на роутере asus. Или не хочешь публиковать патч, чтобы не увидели алгоритм обхода блокировки? | 2024-01-01T15:27:55.804Z |