Ник Пост Дата
volq

Актуальные инструкции от @nzkhammatov для современных версий RouterOS








Настройка производилась на hAP ac2 с прошивкой 7.8

  1. Скачиваем архив с файлом конфигурации и ключами отдельными файлами по ссылке на главной странице https://antizapret.prostovpn.org/antizapret-tcp.zip
  2. Распаковываем. Файл конфигурации antizapret-tcp.ovpn и ca.crt нам не понадобится
  3. Закидываем antizapret-client-shared.crt и antizapret-client-shared.key в папку flash вашего устройства MikroTik
Сводка

  1. Добавляем сертификат и ключ в хранилище.
    Для этого открываем меню System => Certificates. Во вкладке Certificates кнопка Import. В поле File name выбираем сертификат flash/antizapret-client-shared.crt и нажимаем Import. Сертификат появится в списке с флагом T (Trusted). Аналогично добавляем ключ flash/antizapret-client-shared.key. У сертификата появится ещё один флаг K (private key).
Сводка

  1. Создадим профиль для подключения.
    Для этого открываем меню PPP вкладка Profiles, нажимаем плюс. Называем профиль как удобно, например profile_antizapret. Настройки оставим по-умолчанию и переходим во вкладку Scripts. В поле On Up и в On Down: копируем строку:
    /ip dns cache flush
    Это нужно для того, чтобы при отключении или включении VPN-подключения у вас очищался DNS-кеш.
Сводка


4. Сброс DNS

  1. Создаём подключение OpenVPN.
    Для этого во вкладке Interface нажимаем плюс и выбираем OVPN Client.
    Во вкладке General:
    Name: Называем как удобно, например ovpn-antizapret
    Во вкладке Dial Out:
    Connect To: vpn.antizapret.prostovpn.org
    Port: оставляем 1194
    Mode: оставляем ip
    Protocol: tcp
    User: пишем любой, например user
    Password: оставляем неактивным
    Profile: выбираем ранее созданный profile_antizapret
    Certificate: выбираем ранее добавленный antizapret-client-shared.crt_0
    TLS Version: можно оставить any
    Auth: оставляем sha1
    Cipher: меняем на blowfish (bf-cbc)
    Use Peer DNS: выставляем на exclusively, чтобы при подключении OVPN-клиента основным DNS стал полученный от Антизапрета
    Галочки на Add Default Route и Don’t Add Peshed Routes не ставим.
    Нажимаем Apply, сразу должно произойти подключение. Внизу Status поменяется на connected.
Сводка

4. Настраиваем соединение 1
4. Настраиваем соединение 2

  1. NAT настраиваем в зависимости от настроек домашнего интернета. У меня роутер получает настройки по DHCP от провайдера с реальным IP. Я у себя настроил вторым правилом IP => Firewall => NAT:
    Вкладка General:
    Chain: srcnat
    Src.Address: 192.168.100.0/24 (Это пул адресов моей локальной сети, вы указываете свой)
    Out. Interface: ovpn-antizapret
    Вкладка Action:
    Action: masquerade

Не так давно в браузерах начали по-умолчанию включать так называемый “Безопасный DNS”. При этой включенной функции в браузере все DNS запросы будут идти в зашифрованном виде мимо вашего роутера, а значит заблокированные сайты останутся заблокированными. В таком случае нужно отключать “Безопасный DNS” в браузере, которым пользуетесь. Это касается и мобильных устройств.
Проще всего найти эту галку можно введя слово “DNS” в строке поиска в параметрах вашего браузера.

2020-09-04T11:39:47.294Z
ValdikSS

Спасибо, добавил на сайт.

2020-09-05T11:50:52.778Z
Slavik(Вячеслав)

Подскажите, на какой версии RouterOS проделывали эти операции. И отдельно прописывали какие-то еще маршруты?

2020-09-06T19:37:00.649Z
nzkhammatov(Ainur Khammatov)

Antizapret ovpn-client самостоятельно маршруты добавит и будет удалять, если кусок команды из этой заметки будете использовать будет еще круче.

/ip dns cache flush

2020-09-07T07:17:59.227Z
volq

На данный момент везде использую версию 6.47.1 . Стараюсь поддерживать в актуальном состоянии.
Чуть позже, по свой же невнимательности обнаружил, что на сайте уже есть отдельно выложенный архив с сертификатами и ключом. Чтобы не было нужды вырезать их из файла конфигурации как описано у меня.

2020-09-07T07:30:37.905Z
Malah

Под MIKROTIK HAP AC² данный способ пойдёт? В отзывах пишут что у данной модели ограниченный функционал openvpn (не поддерживает сжатие и определённые типы аутентификации).

2020-09-08T13:39:10.214Z
volq

Настраивалось как раз на hap ac2

2020-09-08T15:27:09.295Z
Kor

volq, большое спасибо за приведенную инструкцию.
Попробовал настроить MIKROTIK HAP AC² RouterOS 6.47.3.
Интерфейс opvn-antizapret запустился, но блокировки не снялись.
Провайдер МГТС. В чем может быть проблема?

2020-09-12T07:04:41.889Z
nzkhammatov(Ainur Khammatov)

Пробуйте добавить Маскарад для интерфейса: opvn-antizapret

Вот так: /ip firewall nat add chain=srcnat action=masquerade out-interface=opvn-antizapret

И еще позаботьтесь о DNS, чтобы обход работал - все ваши устройства в сети должны использовать DNS-ресолвер от Антизапрета.

Лично я перенаправляю весь DNS трафик на свой роутер, и таким образом любое устройство подключенное к роутеру получает обход блокировок.

Делаю так,
Очищаю список Servers в разделе IP - DNS
В результате там должно остаться только Dynamic Servers
Выглядит адрес примерно вот так 192.168.104.1
Включаю пункт Allow Remote Requets

И добавляю правила такие:
/ip firewall nat add chain=dstnat action=redirect protocol=tcp dst-port=53,5353,1253
/ip firewall nat add chain=dstnat action=redirect protocol=udp dst-port=53,5353,1253

На случай непредвиденных проблем, отключения сервера Антизапрета и чего либо еще я оставляю несколько DNS ресолверов в настройках IP - DHCP Server - Networks - Выбираем свой DHCP сервер - DNS Servers, чтобы быстро можно было отключить два правила Файрвола, которые выше, и интернет продолжил работать как раньше, но уже без обхода блокировок, и обратно так же быстро вернуть настройки. Выключил - Включил.

2020-09-12T10:16:15.976Z
Kor

Большое спасибо! Ваш совет сработал!

2020-09-13T08:08:47.225Z
mdss

В прошивке версии 6.44.5 нет выпадающего списка Use Peer DNS. Как быть?

2020-09-24T18:33:36.236Z
volq

А что там, галочка? Тогда её ставь.

2020-09-24T20:09:30.610Z
seel2304

Здравствуйте. У меня настроены 2 бриджа с разными портами в каждом. И после того как я всё добавил, антизапрет заработал на первом бридже, хотя должен на втором. Как это исправить?

2021-02-19T15:25:43.453Z
nzkhammatov(Ainur Khammatov)

Какие dns адреса используют клиенты первого и второго бриджа?

2021-02-23T17:24:58.647Z
seel2304

Уже разобрался, спасибо)

2021-02-24T05:47:07.183Z
seel2304

Интересная проблема возникла. Когда активен обход на микротике, не могу получить доступ к домену, который обслуживается на cloudflare. Выдаёт ошибку dns_probe_finished_nxdomain. Как только вводишь другие dns серверы (например гугловский или от cloudflare), то работает. Но, естественно, тогда не работает обход блокировок. Как это исправить?

2021-02-26T10:57:44.821Z
DeadlySin(Ivan)

Возникла проблема. Все настроено, как написано и все работало около недели. Потом перестали работать только заблокированные ресурсы.
Подключение к VPN - есть.
DNS Антизапрета получен.
Никаких других ДНС в системе нет.
При отключении от VPN - интернет не работает совсем с ошибкой по ДНС, при подключении все сайты работают, кроме заблокированных

Спасибо, разобрался. Была проблема с файрволом на маршрутизаторе

2021-02-27T04:02:06.750Z
Badass(A)

Приветствую, после добавления этого правила у клиента l2tp (android) в обще все перестает открываться.

2021-05-05T08:09:04.386Z
volq

Проверьте какой DNS-сервер получил микротик: IP - DNS, Dynamic Servers
Проверьте IP - Firewall - Filter Rules, не закрыт ли порт 53

Укажите в вашем правиле scr-address=“пул ip вашей локальной сети”
Либо в in-interface=“интерфейс вашей локальной сети”

Я редиректы не использую. При отключении и включении ВПН прекрасно справляется скрипт на очищение ДНС. Я уже и забыл, что у меня антизапрет настроен, пока вы не написали)

2021-05-05T09:15:16.253Z
izogar

Добрый день! Почему-то срубилось на п.4 - ключ К не появляется.

Теперь аналогично добавим ключ flash/antizapret.key. Заметьте, что у сертификата добавился флаг K.

Прошивка 6.48.2 stable
Можете подсказать пожалуйста где проблема?
Интерфейс ovpn не работает, соответственно. В логах - ovpn-antizapret: connecting… terminating… - TLS failed

2021-05-23T20:03:49.347Z
izogar

Спасибо большое, сработало!
Видимо файл key криво получался, хотя переделывал вроде как.
Единственное, еще не совсем понял про эту настройку:

На случай непредвиденных проблем, отключения сервера Антизапрета и чего либо еще я оставляю несколько DNS ресолверов в настройках IP - DHCP Server - Networks - Выбираем свой DHCP сервер - DNS Servers , чтобы быстро можно было отключить два правила Файрвола, которые выше, и интернет продолжил работать как раньше, но уже без обхода блокировок, и обратно так же быстро вернуть настройки. Выключил - Включил.

Правильно я понимаю, что прописано несколько значений в поле DNS Servers на вкладке “Networks” в меню IP → DHCP Server ? Не совсем понял как это позволяет быстро отрубать/ врубать вышеуказанные правила FW

2021-05-24T18:10:15.875Z
nzkhammatov(Ainur Khammatov)

Я так ранее делал.
Работало как-то вот так.
При отключении виртуального интерфйеса ovpn-client АнтиЗапрет, срабатывал down-script, который отключал по порядковому номеру два этих правила, и те DNS ресолверы, которые прописаны в настройках DHCP начинали работать. А при подъеме интерфейса АнтиЗапрет, срабатывал up-script, который включал обратно эти два правила. Что я и обозначил как Выключил - Включил.

2021-05-25T16:49:30.400Z
nzkhammatov(Ainur Khammatov)

Сейчас можно вот так попробовать

On-Up:

/ip dns cache flush;
/ip firewall nat add action=redirect chain=dstnat comment=“Redirect to Router” dst-port=53,5353,1253 protocol=udp;
/ip firewall nat add action=redirect chain=dstnat comment=“Redirect to Router” dst-port=53,5353,1253 protocol=tcp;
/ip dns set servers=“”

On-Down:

/ip dns cache flush;
/ip firewall nat remove [find comment=“Redirect to Router”];
/ip dns set servers=1.1.1.1

2021-05-25T16:57:32.347Z
izogar

Понял, спасибо. Но вот кстати, мониторя работу решения, прихожу к выводу что работает оно у меня крайне нестабильно, не могу пока понять с чем это связано. То работает то нет. Наверное нужно или поковыряться с DNS, где-то там видимо собака зарыта. Потому что регулярно встает вместо Германии с непредсказуемой периодичностью это


и ручной dns cache flush не помогает
Причем OVPN соединение не падает и пакетики вроде летают… хз
Наверное нужно самому решение строить

2021-05-25T17:01:44.186Z
nzkhammatov(Ainur Khammatov)

Для начала избавьтесь от сторонних DNS в своей сети.
Узнайте как вы подключены к провайдеру своему.
Если pppoe, зайдите в настройки этого виртуального интерфейса и отключите Use Peer DNS.
В случае если это DHCP-Client, там такая же опция имеется, тоже отключаем.
С другими так же наверное, не знаю.

2021-05-25T17:07:46.866Z
izogar

Вижу что Вы дописали важные строчки чуть позже, я к ним сам пришел в итоге методом тыка )) с ними все работает стабильно) это то чего не хватало даже с выключенным Use Peer DNS

/ip dns set servers=“”;
/ip dns set servers=1.1.1.1,1.0.0.1;

Спасибо Вам большое ) А тем временем Роскомнадзор не исключил замедления трафика Google – Коммерсантъ так что еще рано расслабляться))

А не подскажете такой кейс - есть тоннель на этом же роутере до другой локации, можно ли на удаленном роутере настроить маршрутизацию таким образом чтобы ходить по заблокированным сайтам через мой роутер по тоннелю, используя мои настройки antizapret?

2021-05-25T19:34:33.376Z
izogar

Кстати, еще одна странность. У меня чекбокс на DHCP Client - Use Peer DNS сам собой в настройках восстанавливается. Не пойму, то ли это баг, то ли это как-то провайдер делает ))

2021-05-26T10:48:44.172Z
nzkhammatov(Ainur Khammatov)

Если хорошо знакомы с Микротиками.
Произведите переустановку прошивки с помощью софта NetInstall и обновите его полностью.

MikroTik Routers and Wireless - Software

Выкачайте видеоинструкцию себе на устройство, чтобы под рукой всегда было.
Отключите все кабели, включая провайдера, ибо мы подозреваем что он мутит нам воду.
По инструкции переустанавливаете RouterOS.
Провайдер все еще не подключен. Не забываем.

Делаем так:

/system reset-configuration keep-users=no caps-mode=no no-defaults=yes skip-backup=yes

Создаем нового пользователя с полными правами. Уникальное название, не - admin.
И такой же уникальный пароль. Удаляем пользователя - admin.
Перезагружаем устройство. И далее втыкаем провод от провайдера и настраиваете сами.

И не забываем сделать вот так.

/system package update
check-for-updates
install

/system routerboard upgrade
/system reboot

2021-05-26T14:04:21.087Z
nzkhammatov(Ainur Khammatov)

Можете еще проверить, что имеется в списке скриптов и планировщике

System > Scripts
System > Scheduler

Возможно там есть скрипты автоматической настройки, которые меняют настройки после ваших манипуляций.
И чтобы наверняка, убедитесь что пользователь имеет пароль, желательно пользователя пересоздать со своим запоминающимся именем, что угодно кроме слова - admin.

Например:

Username: izogar
Password: myISP#874sucks*

Если ваш Микротик настраивал сотрудник компании провайдера, в нем могли оказаться какие угодно настройки, имейте ввиду.

Поглядите еще, не включены ли на устройстве сервера: Telnet,SSH…
И по возможности все остальные методы удаленного управления устройством.
Возможно это автоматические системы, которые контролируют оборудование клиентов. Для автоматической настройки или еще чего либо.

2021-05-26T15:48:59.844Z
izogar

Понял, спасибо ) Нет, роутер без бэкдоров скриптов скрытых админов и прочего. Настраивал сам, сбросив дефолтную конфу.
Но! Заметил одну забавную вещь - мобильник стабильно работает c заблокированными сайтами и показывает DNS Германия, а ноут на той же wifi сети нет (Макос). sudo dscacheutil -flushcache не помогает - помогает перезагрузка. Мистика! продолжаю копать дальше

2021-05-27T18:21:17.051Z
Citruzzzor

Всем привет, сделал данную настройку для hAP ac2 - все прекрасно работает! Но теперь у меня загвоздка: я правильно понимаю что не получится теперь поставить фильтра DNS типа Pi-Hole или AdGuard DNS? Если же можно, ткните пожалуйста, а то я еще зеленый в микротах(

2021-06-04T20:31:54.951Z
nzkhammatov(Ainur Khammatov)

Можно поставить PI-Hole или аналог, если свой контейнер запустите.
Вот тут смотрите https://ntc.party/t/vpn/129/39

2021-06-05T04:51:10.780Z
neo4511(neo4511)

Делал по вашему посту Обход блокировки на mikrotik - #22 by khammatov в нем гораздо быстрее и удобнее описан способ чем в первом посте. Но после выполнения всех действий обход блокировок не заработал. Я стал сравнивать с инструкцией первого поста и заметил что по вашей инструкции у меня в графе Use Peer DNS выбрано значение yes, я изменил его на exclusively и обход блокировок заработал. Может внесёте изменения в свою инструкцию с учётом того что я выше написал.

И ещё не могли бы вы также подробно сделать инструкцию на случай если сайт antizapret.prostovpn.org перестанет работать. То микторик сам бы менял DNS на провайдерские (или другие, лишь бы интернет не переставал работать). Ну и обратно на antizapret когда он восстановит работу.

Ещё добавлю. В вашей инструкции при копировании команды вот кусок “cipher=aes128 connect-to=vpn.antizapret.prostovpn.org 3 name=AntiZapret” появляется символ 2 или 3 ну сколько раз было нажато на ссылку. И когда всю команду копируешь и вставляешь в микротик то естественно он пишет ошибку из за этого лишнего символа.

2021-07-22T18:38:28.595Z
nzkhammatov(Ainur Khammatov)

Сборник ссылок

Для настройки АнтиЗапрет

Заходим сюда

IP - DHCP Server - Networks - Выбираем Свою Сеть - DNS Servers

Задаем DNS Servers

1.1.1.1
9.9.9.10

Перезагружаем Микротик

Настраиваем Антизапрет

Загружаем актуальный архив с сертификатом и ключом antizapret-tcp.zip

https://antizapret.prostovpn.org/antizapret-tcp.zip
Резервные ссылки на актуальный архив с сертификатом и ключом
https://antizapret.prostovpn.org:8443/antizapret-tcp.zip
https://antizapret.prostovpn.org:18443/antizapret-tcp.zip
https://raw.githubusercontent.com/nzkhammatov/certificates/main/antizapret-openvpn/antizapret-tcp.zip

Распаковываем архив

antizapret-tcp.zip

Отправляем 2 этих файла в память Микротика

antizapret-client-shared.crt
antizapret-client-shared.key

Импортируем сертификат, а после ключ

/certificate import file-name=antizapret-client-shared.crt passphrase=""
/certificate import file-name=antizapret-client-shared.key passphrase=""

Проверим статус сертификата

/certificate print detail from=antizapret-client-shared.crt_0

Если наблюдаем 2 этих флага K T
Выделено красной линией
Значит порядок, смотрим картинку и идем далее

Делаем так, чтобы наш Микротик взял на себя ответственность за обработку DNS

/ip dns set allow-remote-requests=yes

Добавим DNS, в конце настройки оно само очиститься

/ip dns set servers="1.1.1.1,9.9.9.10"

:warning: Проведем осмотр интерфейсов способных отдать список DNS серверов

PPPoE

DHCP Client

PPPoE, DHCP Client, ...

:warning: И отключим опцию Use Peer DNS

Сейчас раздел IP - DNS
Должен выглядеть как на картинке

photo_2024-03-18_22-06-50

Создаем профиль для виртуального интерфейса

/ppp profile 
add change-tcp-mss=yes name=AntiZapret on-down=\
    "/ip dns set servers=\"1.1.1.1,9.9.9.10\";\r\
    \n/ip dns cache flush;\r\
    \n{:delay 10};\r\
    \n/ip dns static remove [find comment=\"v.31337.lol\"];\r\
    \n/ip dns static add address=[/put [resolve v.31337.lol]] comment=v.31337.lol name=v.31337.lol;" on-up="/ip dns set servers=\"\";\r\
    \n/ip dns cache flush"

Создаем виртуальный интерфейс

/interface ovpn-client add certificate=antizapret-client-shared.crt_0 cipher=blowfish128 connect-to=v.31337.lol name=AntiZapret password=none port=1194 profile=AntiZapret user=none use-peer-dns=yes disabled=yes

Создадим 3 правила в NAT, первый для Маскарада и два других для редиректа всего не шифрованного DNS на Микротик

/ip firewall nat add chain=srcnat action=masquerade out-interface=AntiZapret comment=AntiZapret;
/ip firewall nat add action=redirect chain=dstnat comment="DNS Redirect to Router" dst-port=53,5353 protocol=udp;
/ip firewall nat add action=redirect chain=dstnat comment="DNS Redirect to Router" dst-port=53,5353 protocol=tcp;

Перетащим их на самый верх или под правило Маскарад вашего провайдера (основного шлюза)

/interface enable AntiZapret

Перезагрузите Микротик, проверяйте

По итогу раздел IP - DNS
Должен выглядеть вот так

Screenshot from 2023-04-03 10-18-47

При проведении тестов на ресурсе https://browserleaks.com/dns
Должны получаться результаты как на картинках


2021-07-23T05:53:13.614Z
neo4511(neo4511)

Роутрер микротик настроенный по инструкции от сюда. Вчера и сегодня периодически не открываются сайты.
При открытии browserleaks.com показывает немецкий ip и два российских.
Germany, Limburg an der Lahn
Russia, St Petersburg (Tsentralnyy rayon)
Russia, Moscow
И это всё периодично происходит. Потом через какое то время показывает только немецкий ip и сайты открываются.

2021-08-11T13:16:13.694Z
nzkhammatov(Ainur Khammatov)

Внимательно перечитайте заметки из этой темы.

Ваша задача:

  • Избавиться от лишних DNS серверов, ресолверов.

Вот вам напоминание на Bitbucket
Найдите строку по Ctrl + F

Особенности VPN

2021-08-11T14:00:58.636Z
3km(Karim)

Добрый день!
когда делаю настройку с полным сбросом конфигурации по инструкции Создание домашней сети на базе MikroTik | GREGORY GOST

и последующей настройкой Обход блокировки на mikrotik - #36 by khammatov

антизапрет работает, но сильно режет скорость, даже с отключенным антизапретом (350-400 от 600мб/с траифа)

Если делаю сброс, базовую настройку через wizard - со скоростью все отлично, но антизапрет работает криво
в DNS Leak Test вижу 8 адресов 6 из Росиии (Cloudfare ip4 и ip6 по 3 )
и два немецких ip4, причем немецкие появляются не всегда, наверно в 2х из 5 тестов.

сверял обе конфигурации - не могу понять откуда подтягиваются dns сервера от провайдера

2021-08-13T09:56:52.646Z
nzkhammatov(Ainur Khammatov)

Покажите что у вас есть по команде такой /ip dns print

Да и скриншот с результатом DNS Leak Test - BrowserLeaks

2021-08-13T17:35:06.687Z
3km(Karim)

/ip dns print
servers:
dynamic-servers: 192.168.104.1
use-doh-server:
verify-doh-cert: no
allow-remote-requests: yes
max-udp-packet-size: 4096
query-server-timeout: 2s
query-total-timeout: 10s
max-concurrent-queries: 100
max-concurrent-tcp-sessions: 20
cache-size: 2048KiB
cache-max-ttl: 1w
cache-used: 99KiB

Либо, если vpn погашен:
servers: 77.88.8.8,9.9.9.9
dynamic-servers:
use-doh-server:
verify-doh-cert: no
allow-remote-requests: yes
max-udp-packet-size: 4096
query-server-timeout: 2s
query-total-timeout: 10s
max-concurrent-queries: 100
max-concurrent-tcp-sessions: 20
cache-size: 2048KiB
cache-max-ttl: 1w
cache-used: 44KiB

пробую разные dns, и списки российских серверов в dnsleak появляются при выборе 1.1.1.1

IP Address : ISP : Location :
RU172.68.14.33 Cloudflare, Inc. Russia, Moscow
RU172.68.14.189 Cloudflare, Inc. Russia, Moscow
RU172.68.14.195 Cloudflare, Inc. Russia, Moscow
RU2400:cb00:87:1024::ac44:e21 Cloudflare, Inc. Russia, Moscow
RU2400:cb00:87:1024::ac44:ebd Cloudflare, Inc. Russia, Moscow
RU2400:cb00:87:1024::ac44:ec3 Cloudflare, Inc. Russia, Moscow
2021-08-13T17:50:55.308Z
nzkhammatov(Ainur Khammatov)

Скриншот из теста, когда АнтиЗапрет работает показывайте.

2021-08-13T18:04:22.312Z
3km(Karim)

проблема нашлась, но не там.
яндекс браузер похоже что то мутит с днс,

попробовал с FF и оперу - работает норм, как и с мобильных устросйтв.
во всех случаях по одному адресу в списке днс,

2021-08-13T21:13:54.445Z
nzkhammatov(Ainur Khammatov)

Вот и отлично.

2021-08-13T21:30:41.165Z
3km(Karim)

Еще один нюанс всплыл.
Если использовать в микротике Wizard для базовой настройки - у Яндекс браузера остается возможность подменять/дополнять списки dns серверов.

у меня не хватает компетенций найти в чем разница конфигураций…

2021-08-14T19:19:06.142Z
vit


для чего у тебя установлена опция " verify-doh-cert: yes"
ведь тыже не используешь его?

2021-10-04T12:43:10.147Z
Fomichok

Почему-то не работает… :frowning:
ВПН антизапрета подключился без проблем, но заблокированные сайты не открываются. Ниже данные настроек. Помогите пожалуста :slight_smile:

/ip dns print
servers:
dynamic-servers: 192.168.104.1
use-doh-server: https://dns.google/dns-query
verify-doh-cert: no
allow-remote-requests: yes
max-udp-packet-size: 4096
query-server-timeout: 2s
query-total-timeout: 10s
max-concurrent-queries: 100
max-concurrent-tcp-sessions: 20
cache-size: 2048KiB
cache-max-ttl: 1w
cache-used: 134KiB

Тест на сайте DNS Leak Test - BrowserLeaks выдаёт следующие адреса:

74.125.46.2 Google LLC Finland, Lappeenranta
74.125.46.130 Google LLC Finland, Lappeenranta
74.125.46.131 Google LLC Finland, Lappeenranta
74.125.46.134 Google LLC Finland, Lappeenranta
74.125.46.135 Google LLC Finland, Lappeenranta
74.125.46.140 Google LLC Finland, Lappeenranta
74.125.46.141 Google LLC Finland, Lappeenranta
74.125.74.3 Google LLC Finland, Lappeenranta
74.125.74.7 Google LLC Finland, Lappeenranta
74.125.74.8 Google LLC Finland, Lappeenranta
74.125.74.9 Google LLC Finland, Lappeenranta
74.125.74.13 Google LLC Finland, Lappeenranta
74.125.74.131 Google LLC Finland, Lappeenranta
74.125.74.134 Google LLC Finland, Lappeenranta
74.125.74.136 Google LLC Finland, Lappeenranta
74.125.74.141 Google LLC Finland, Lappeenranta
74.125.74.142 Google LLC Finland, Lappeenranta
74.125.74.145 Google LLC Finland, Lappeenranta
74.125.74.146 Google LLC Finland, Lappeenranta
74.125.112.4 Google LLC Finland, Lappeenranta
74.125.112.9 Google LLC Finland, Lappeenranta
74.125.112.11 Google LLC Finland, Lappeenranta
74.125.112.15 Google LLC Finland, Lappeenranta
74.125.114.129 Google LLC Finland, Lappeenranta
74.125.114.131 Google LLC Finland, Lappeenranta
74.125.114.136 Google LLC Finland, Lappeenranta
74.125.114.141 Google LLC Finland, Lappeenranta
172.68.9.105 Cloudflare, Inc. Russia, Moscow
172.68.14.201 Cloudflare, Inc. Russia, Moscow
172.68.14.207 Cloudflare, Inc. Russia, Moscow
172.217.37.134 Google LLC Finland, Lappeenranta
172.217.37.137 Google LLC Finland, Lappeenranta
172.217.37.138 Google LLC Finland, Lappeenranta
173.194.98.1 Google LLC Finland, Lappeenranta
173.194.98.6 Google LLC Finland, Lappeenranta
173.194.98.7 Google LLC Finland, Lappeenranta
173.194.98.8 Google LLC Finland, Lappeenranta
173.194.98.14 Google LLC Finland, Lappeenranta
173.194.98.15 Google LLC Finland, Lappeenranta
2400:cb00:87:1024::ac44:969 Cloudflare, Inc. Russia, Moscow
2400:cb00:87:1024::ac44:ec9 Cloudflare, Inc. Russia, Moscow
2400:cb00:87:1024::ac44:ecf Cloudflare, Inc. Russia, Moscow
2a00:1450:4010:c02::101 Google LLC Finland, Lappeenranta
2a00:1450:4010:c02::102 Google LLC Finland, Lappeenranta
2a00:1450:4010:c02::107 Google LLC Finland, Lappeenranta
2a00:1450:4010:c06::10a Google LLC Finland, Lappeenranta
2a00:1450:4010:c06::10b Google LLC Finland, Lappeenranta
2a00:1450:4010:c08::10c Google LLC Finland, Lappeenranta
2a00:1450:4010:c0a::10a Google LLC Finland, Lappeenranta
2a00:1450:4010:c0a::10c Google LLC Finland, Lappeenranta
2a00:1450:4010:c1c::10c Google LLC Finland, Lappeenranta
2a00:1450:4010:c1e::104 Google LLC Finland, Lappeenranta
2a00:1450:4010:c1e::105 Google LLC Finland, Lappeenranta
2a00:1450:4010:c1e::10d Google LLC Finland, Lappeenranta
2021-10-28T06:11:30.339Z
nzkhammatov(Ainur Khammatov)

Отключите Google DOH.
Найдите причину появления адресов Cloudflare.
Читайте инструкцию заново.

2021-10-28T07:02:31.242Z
Fomichok

Инструкция вся зачитана и перечитана. Правила редиректа и маскарада в NAT-е микротика созданы и располагаются в самом верху, трафик в правила попадает. Может адреса как-то подставлять мой провайдер? У меня подключение к провайдеру по VPN (PPTP) и в настройках интерфейса нет пункта Use Peer DNS.
Без DOH адреса CloudFlare всё равно присутствуют.

2021-10-28T07:57:24.913Z
nzkhammatov(Ainur Khammatov)

Попробуйте тест через смартфон например, исключите браузер.
Или сразу браузер проверьте, там тоже DOH может быть включен.
Firefox, Chrome точно имеют такую функцию, выше про Яндекс есть, он так же вроде делает.

Насчет ВПН не могу ничего добавить, не сталкивался с такими уловками.

2021-10-28T08:14:49.756Z
Fomichok

Спасибо. Уже проверил FireFox, действительно работает. Хроом не хочет. Safari на iPhone тоже не хочет, видимо, нужно в браузерах разбираться, спасибо.

2021-10-28T08:18:46.899Z
Fenyx(Дмитрий)

Здравствуйте! У меня такая проблема.
Недавно наткнулся на одно видео с ютуба, которое он не хочет показывать, а показывает сообщение “на территории вашего государства это видео запрещено” - как-то в этом смысле. Вооооот… А видео там не как бородатые призывают резать неверных, а вполне техническое видео, но возможно опасное для неспециалиста. Суть не в этом, а в том, что как бы его посмотреть. Антизапретом в виде .pac файла для файрфокса я пользуюсь давно - но то блокировки сайтов, а блокировка видео - это не понятно как обойти… Пробовал тором - не открывает страницу, пишет что гугл подозревает необычную активность от вашей машины… Что-то такое. Зашел сюда, а тут такая тема интересная… У меня как раз микротик. Правда я в нем понимаю… с инструкцией по шагам могу правильно натыкать, только сам едва-едва разбираюсь как там в нём это работает. Скорее менее чем более.
Попробовал настроить по инструкции отсюда (и в первом посте и дальше от khammatov. Ну там практически то же самое, только через терминал (который я терпеть не могу). Интерфейс ovpn-client создался, правила в nat создались… Но подключение идет не через него, а как обычно. В DHCP client открыл интерфейс провайдера, а там use peer DNS снять галку нельзя!!! Не снимается - тыкаю, а она не тыкается… А надо сказать, что подключение у меня не через pppoe или vpn, а “по dhcp” как выразился их мастер, когда меня подключал (он в микротиках оказался полным нулем, поэтому сказал что даже и пробовать не будет - настраивал сам). Короче, на ether1 у меня wan и всё. Что делать чтобы заработало? Второй вопрос - поможет ли с доступом к заблоченным видео? Подозреваю что нет, но всё равно хотелось бы настроить роутер, а не браузер, чтобы от всех устройств в доме работало, заодно попрактиковаться в микротикоковырянии. Третий вопрос - эта настройка пускает все запросы к страницам в днс 1.1.1.1 (я его статиком прописал) или только те, которые в списке proxy.pac (наподобие как в браузере)?

2021-10-31T19:53:31.762Z
nzkhammatov(Ainur Khammatov)

Вам известен способ подключения к провайдеру, сбросьте настройки микротика и настройте его самостоятельно. А далее по инструкциям отсюда.

Можем еще посмотреть что у вас тут:

/user group print

/user print

Не круто, если вас ограничили в правах на собственном оборудовании.

2021-11-01T09:17:04.464Z
Fenyx(Дмитрий)

Вы читали моё описание? Я и настраивал свое оборудование самостоятельно. Админский логин у меня защищен, никто там полазить не мог. Там вообще запрещено извне заходить, только из локалки. Ну и пароль, конечно не 111. Думаю это не меня конкретно ограничили в правах, это какая-то особенность режима или что-то в этом роде. Я думал вы разбираетесь…
Через терминал пробовал забить /ip dhcp-client set use-peer-dns=no - запрашивает какие-то numbers… Что за цифры ему нужны?

Похоже что всё работает. Я правда плохо понимаю как… Я думал весь трафик должен пойти через это новое vpn, а там что, только dns-запросы отправляются?
Я правда в настройках dns-server когда настраивал раньше, вместо сторонних серверов вписал адрес своего микротика в локалке… Сейчас исправил, допер что должно быть. Динамический все равно висит, но сайты из списка роскомпозора открываются.
С видео, как и подозревал, не прокатило - всё равно пишет запрещено в вашей стране. Как это можно обойти - есть идеи (вот хочу принципиально добиться этого - терпеть не могу ограничения своих прав).

2021-11-01T18:09:49.322Z
nzkhammatov(Ainur Khammatov)

Читайте заново все, что описано выше.
Раз у вас нет возможности отключить чекбокс в настройках, у вас нет на это прав.

Summary

degenerates_around_you
indeed

Вероятно у вас супер-дупер кастомный микротик. И вопросы не к нам.

2021-11-02T02:37:22.268Z
Fenyx(Дмитрий)

Всё что написано я перечитал, я всё верно делаю. В групповой политике у меня один пользователь и у него все права включены. Это не у меня супер-дупер микротик, а значит вы не такой супер-дупер специалист, раз не знаете причину по которой чекбокс не отключается. Кроме того вы игнорируете другие вопросы. Я написал что пробовал отключать peer dns консольной командой, а она запрашивает какие-то числа. Что за числа? Вы не увидели или не знаете? Думаю не знаете, вот и решили сделать вид что не видели. Ваша рекомендация в стиле “не тот размер шрифта? периустанови винду с нуля” - просто показывает отсутствие у вас знаний о конкретной причине происходящего. Так-то нет и нет, у всех свои пределы компетенции, но вы выворачиваете это наизнанку - типа это я криворукий и вообще болван. Это гораздо хуже чем просто не знать ответ на вопрос.
Спасибо что взяли на себя труд прикрепить скриншоты. У меня всё так же, только фон чекбокса серый, как и положено неактивному и снять его нельзя. И клиент у меня один - ether1. А что, локальный бридж тоже надо туда добавить? Зачем? В смысле, я не спорю надо или нет, но хочу понимать что для чего делается. Сейчас сайты и так открываются, правда на других устройствах сети не проверял. Но они вообще-то равноправные - все подключены к этому локальному мосту.
Я, кстати, проверял как выше писалось на сайте dnsleeks - выдает 1 dns - в германии.

2021-11-02T04:54:28.208Z
volq

Номер dhcp-клиента он у вас просит указать, начиная с “0”. Воспользуйтесь в терминале TABом, он очень помогает. В Микротике структура меню организована как структура директорий в linux-подобных системах, потому нужно явно указывать объект, который настраиваете. Либо имя DHCP-клинта, либо его номер.
По поводу неактивности чекбокса. Обновите RouterOS, может use-peer-dns будет активным в Winbox. Но всё же для некоторых операций придётся использовать терминал, например смена MAC-адреса интерфейса.
По поводу принципа работы сервиса, опишу грубо. Вы используете DNS сервиса Атизапрет, который динамически обновляет свою базу. Когда вы пытаетесь зайти на сайт, заблокированный по тем или иным причинам в вашей стране, DNS сервер направляет соединение в OVPN-интерфейс. При попытке зайти на тот же Яндекс, DNS работает как и все остальные, IP-адрес ресурса не меняет и отправляется соединение по традиционному пути, в вашем случае через интерфейс провайдера, который настроен на автоматическое получение адреса.
Для стабильной работы сервиса, нужно чтобы ваш роутер получил DNS автоматически.
Коллеги, если я где-то ошибаюсь, поправьте. У меня сервис работает стабильно не первый год,

2021-11-02T06:07:46.957Z
nzkhammatov(Ainur Khammatov)

Вот, этого достаточно.

2021-11-02T06:46:51.197Z
Fenyx(Дмитрий)

Я могу, конечно, при необходимости напечатать, что скажут. Что и делал - впечатывал две настройки из инструкции khamatov, т.к. из этих строчек кода я не понял в каких закладках и полях что менять, а потом посмотрел что изменилось и как. Но тут вот какое принципиальное дело. Когда я захожу в какое-то окно и в какой-то вкладке делаю какое-то действие, я это всё запоминаю и в следующий раз вспоминаю, когда надо. А когда я что-то вбиваю в текстовом виде, я не знаю ГДЕ и ЧТО там поменялось. И никогда потом не вспомню что я делал и к каким результатам это привело. Это всё равно что запомнить что-то типа dfd#$%#@!ESWWRcvfsdtfwerfc!, ситуацию в какой это применялось и к каким результатам привело и потом через пол года вспомнить это вот всё. И таких козябликов в настройке одного только этого роутера - тысячи. А в природе есть и другие вещи, которые требуется помнить. Это только компьютеру хорошо такое помнить, а человеку не многим лучше чем запись в виде 0111001010100001010101001. Линуксоиды, которые это придумали, видимо съехали с катушек на столько, что стали мыслить как компьютеры - вот им и удобно. Но я-то пока мыслю по человечески. Ближе всего это можно представить как совокупность графов, соединенных некими связями. Вот в виде картинок и переходов между ними или, как некий дом с кучей комнат с разными устройствами, соединенный дверями и коридорами я весь функционал и запоминаю. Я помню функции, которые выполняются и “комнаты” где эти функции лежат. А не в виде полотен из тысяч строк кода, где 1250 строка может зависеть или влиять на то что записано в 120-й строке. К тому же мак мне менять не надо - авторизация у провайдера, я так понимаю, по маку у меня и происходит. Если его сменить - оборудование провайдера скажет мне “ты хто? я тебя не знаю! иди на!..”
Вы, ответьте на предыдущий вопрос, пожалуйста: нужно ли добавлять локальный мост в dgcp clients и если да то для чего. ether1 там автоматически появляется, т.к. детектится соединение с интернетом. Если я отключаю этот интерфейс, то и в окне клиентов dhcp он пропадает (думал что причина может быть в том что при активном соединении его настройки менять нельзя, а если будет не активное, возможно получится чекбокс снять, но не вышло).

Там больше про установку собственного днс-сервера под убунтой. А про работу антизапрета, примерно так как я и написал. Но только вот это я не понимаю:
“На VPN-сервере запущен специальный DNS-резолвер, устанавливающий отображение (соответствие, маппинг) настоящего IP-адреса домена в свободный IP-адрес большой внутренней подсети, и отдающий запрашиваемому клиенту адрес из внутренней подсети.” Это что, антизапрет мне шлет не ip реальный запрошенного сайта, а какой-то “левый” ip, который у провайдера не записан в список блокировки, но он как-то там маршрутизируется к тому сайту который мне и нужен?
И вообще, я еще меньше стал понимать. Зачем мне тогда в статические dns записывать 1.1.1.1, если используется не он, а dns антизапрета, который я даже не знаю. Ерунда какая-то…

2021-11-02T10:56:41.182Z
nzkhammatov(Ainur Khammatov)

Вы правильно поняли. Именно так и работает Антизапрет.

Это необходимо для сохранения доступа в интернет, на случай если VPN сервер Антизапрета будет не доступен и соотвественно его DNS ресолвер тоже.
В момент когда виртуальный интерфейс Антизапрета работает, эти адреса 1.1.1.1 & 9.9.9.9 не участвуют в процессе ресолва и маршрутизации. Они вступают в игру только в случае недоступности VPN сервера Антизапрета.

Именно поэтому я прошу вас перечитать все,что обсуждалось задолго до вашего визита в эту тему.
Выше уже есть ответы на все вопросы, которые вы пытаетесь задать.

Скриншоты это наглядный пример, вам не нужно выходить за рамки вышеизложенной инструкции. Обход блокировки на mikrotik - #36 by khammatov
Имея полные права на оборудовании микротик, вы можете изменять настройки получения DNS от своего пира в разделе IP - DHCP Client
Раз вы не можете изменить этот параметр, делаем вывод, что права ваши ограничены.

2021-11-02T11:16:42.794Z
Fenyx(Дмитрий)

На вашем скриншоте клиент dhcp - bridge1. У меня его нет. Я вам задаю вопрос нужно ли мне его создать, вы вместо ответа тыкаете меня в перечитывание темы. Я её читал, если там есть ответ, то я его не понимаю. Объясните мне пожалуйста.

А зачем, если есть днс провайдера (динамический)? Если он не используется когда антизапрет работает, а включается во всех жругих случаях, тогда зачем его отключать?

Вы просили прислать ответ микротика на запрос конфигурации групп. В общедоступное обозрение я внутренние настройки выкладывать не буду, но я вам сказал ответ - у меня только один пользователь и у него открыты все права. То же самое можно посмотреть в соответствующих местах графического интерфейса - все чекбоксы на права поставлены. Вывод? Вы не всё знаете про функционирование роутерос. А я и подавно - поэтому и не могу понять почему так происхоидт.

2021-11-02T12:14:52.120Z
nzkhammatov(Ainur Khammatov)

:nerd_face:
Желаю удачи в поисках решения возникших трудностей.

2021-11-02T12:19:19.634Z
volq

Позвольте влезу в обсуждение и тоже дам пару советов.

Если вы не знаете что такое bridge, то советую вам поискать статьи, как настраивать роутер Микротик. Кратко: с помощью Bridge объединяются сетевые интерфейсы. Например в коммутаторе L2 все порты объединены в один Bridge. Настраивать его или нет зависит от вашей изощрённости. По-умолчанию в Микротике объединены в Bridge Ether2-Ether5 + Wi-Fi интерфейс.

DNS используйте какой-хотите, но само оно будет переключаться только если вы это укажите. В моём случае, при подключении Антизапрета используется только его DNS, при этом очищается кеш. При отключении Атизапрета я получаю DNS от провайдера, при этом так же очищается кеш.
В остальном - учите основы построения сети, протоколы и правила. На Микротике всё очень наглядно.
По поводу холивара насчёт терминала и графического интерфейса, это коммунизм - каждому по потребностям. В моей практике Winbox не всегда может выполнить требуемые задачи. Либо не может функционально, либо не может быстро и массово. Так же обстоят дела с прочими ОС.
Задавайте вопросы по существу, касаемо настройки сервиса. Если у вас отличается модель или версия ПО, то указывайте это. Личную информацию в скринах или копипасте можете завуалировать, подставить маски.

2021-11-02T13:16:05.579Z
Fenyx(Дмитрий)

Вы издеваетесь чтоли? Я сам этот мост создавал и знаю зачем он нужен. Я не знаю должен он быть в клиентах dhcp или нет. У меня ощущение что я со стенкой разговариваю - спрашиваю про одно, а мне в ответ про другое.

Как это указать??? Вот это мне как раз не известно. Или, если в вашей инструкции это есть, я не понял где это делается. Ну ткните мне пальцем в эту функцию - что вам стоит?

Я эти настройки видел - в конце вашего первого сообщения две строчки. Я так же сделал (раз советуют).

Основы я знаю. Тут не основы, а довольно изощренные схемы маршрутизации - это уже не основы. И где их учить? Записаться на курсы микротика? Нет столько свободного времени. А в других местах - как у вас: спросишь что-нибудь непонятное, в ответ “изучай (где нибудь, где хочешь, только не у нас)”. Терминал - дело десятое, принцип не в нем.
Мне странно что вы не можете ответить нужно назначать бридж клиентом DHCP или нет. Вы же сами эти настройки придумали - должны по идее знать для чего они.

2021-11-03T04:49:57.761Z
Fenyx(Дмитрий)

Спасибо что не помогли. Желаю вам чтобы вы всегда встречали таких же отзывчивых людей и чтобы они вам так же помогали как и вы мне.

2021-11-03T04:51:34.844Z
volq

Да вы знатный троль, я погляжу, позабавили) . Тут маршрутизация простецкая, базовая. Вас никто не просит жанглировать таблицами маршрутизации и соединения маркировать, к примеру.

Для работы сервиса - не нужно.

Ответ:

Вопросы, не касающиеся темы настройки сервиса обхода блокировок, направляйте в соответствующие топики или в ЛС.

Можете заплатить и вам всё настроят - сэкономите время. Можете заплатить и научиться, потратив часть времени. Можете научиться бесплатно, потратив больше времени.

Надеюсь, доступно объяснил.

2021-11-03T05:49:05.988Z
Fenyx(Дмитрий)

Простецкая, а никто не может ответить почему неактивен чекбокс peer dns… ладно, проехали.

Так я так и сделал - всё по инструкции. Я только не могу понять, что значит “при подключении”. Это автоматически происходит сразу как его создаешь? Или как? Если да, значит у меня всё прекрасно работает и проблем нет. Ну, в общем-то, обход блокировок таки работает, что еще надо. Просто хочется всё же понимать что я сделал и для чего. Тяга к знаниям, понимаете ли…

2021-11-03T06:06:39.499Z
volq

Этот параметр, при подключении OVPN, оставляет только один DNS сервер, свой. После подключения, все DNS запросы идут в туннель.
Антизапрет включен (DNS антизапрет):
image

Антизапрет выключен (провайдерский DNS):
image

2021-11-03T06:43:49.724Z
Fenyx(Дмитрий)

Какой? “Allow remote requests”? Ну у меня так и есть:
2021-11-03_20-33-10
Мне, в другом месте, ответили почему неактивен чекбокс peer dns у ether1. Потому что клиент dhcp у меня динамический - создается автоматически при обнаружении интернета на этом интерфейсе.

2021-11-03T16:38:02.752Z
vit

появилась проблема с подключением
в логах пишет wrong ovpn data
есть решение проблемы?

2022-03-15T08:31:10.643Z
volq

Случаем не обновили микротик до версии 7.1 ??

2022-03-15T08:39:22.224Z
vit

7.1.3
но до сегодняшнего дня все работало

2022-03-15T08:46:10.317Z
vit

спасибо тебе добрый человек. откатился на 6.49 и все заработало

2022-03-15T08:53:48.382Z
surpriz

Вы обновились с 6-ой версии до 7.1.3 или с 7.1.2 до 7.1.3 ?
В 7.1 по сообщениям есть проблемма с пушем маршрутов RouterOS 7.1 wrong OVPN data · Issue #205 · zhovner/zaborona_help · GitHub

2022-03-15T08:55:19.510Z
vit

с 6-ой версии до 7.1.3
надо как то по другому?

2022-03-15T08:57:26.664Z
volq

Пока не надо. Сырая она ещё. Я обновился на тестовом роутере, чтоб посмотреть что нового. Но в бой или интерпрайз обновлять бы не стал.

2022-03-15T09:14:25.436Z
vit

теперь я тоже такого мнения

2022-03-15T09:18:59.862Z
DK87(Danil)

На тестовом релизе 7.2rc4 все работает, маршруты прописываются и ошибки wrong ovpn data нет.
Пока полет нормальный.

Мне увы на 6 релиз дороги нет - пользуюсь wireguard’ом.

2022-03-15T16:17:31.237Z
Bilexes(Dmitriy Kulakov)

До какого-то момента подключение прекрасно работало на 7.1.1-3, сегодня решил переподключиться и все, wrong OVPN data.
Обновление на 7.2rc4 действительно спасло, спасибо ** DK87**

2022-03-15T16:45:12.694Z
DeadlySin(Ivan)

Перестало работать с неделю назад.

Может быть сможет кто-нибудь помочь с проблемой?. Все было настроено и работало. Версия 6.48.6 long term.
Соединение с VPN поднимается, трафик туда идет, но ни одна страница не открывается, причем как из списка РКН, так и не включенная в этот список. При отключении ВПН интернет начинает работать. В логах ошибок нет. Вообще не могу понять в чем дело. Галка “Allow remote requests” стоит
DNS прописаны статический - 1.1.1.1, при подключении появляется адрес - 192.68.104.1

2022-03-15T17:09:30.123Z
seel2304

Статический DNS убери. Сам же видишь, что при подключении появляется динамический) А статика имеет приоритет выше

2022-03-16T09:33:41.678Z
vit

ни чего подобного

image

и все работает на ура

2022-03-16T09:35:31.834Z
seel2304

У меня возникла мысль перейти на 7.2rc4, но, учитывая, что вчера при обновлении с 7.1.1 на 7.1.3 у меня чуть не умер RB3011 (благо Netinstall спас), на бету точно мне путь закрыт. Буду ждать официального фикса проблемы) Там на заборона.хелп вроде тип шифрования сменили на сервере и всё заработало. Быть может, и у нас что то починят)

2022-03-16T09:35:59.310Z
vit

нат - маскарад прописал?

2022-03-16T09:36:53.496Z
seel2304

интересненьно, но у меня, насколько помню, со статическим DNS антизапрет работать отказывался, настраивал ± год назад

2022-03-16T09:37:14.918Z
vit

вчера тоже игрался с шифрованием - ни хрена не помогло. откатился на 6

2022-03-16T09:38:05.665Z
seel2304

увы, тоже пользуюсь Wireguard и CapsMan на кучу точек. Откатывать версию на каждой придётся, несоответствия не допускает. да и WG на ROS6 нет

2022-03-16T09:38:55.885Z
vit

ну тебе вообще без варианта

2022-03-16T09:40:20.796Z
DeadlySin(Ivan)

Не помогает убрать статический DNS, да и User peer DNS в настройках ВНП стоит - exclusivly, а значит при подключении статические ДНС работать перестанут.

2022-03-16T09:41:50.046Z
vit

у меня даже в паре с туннелем v6 работает

2022-03-16T09:43:34.260Z
6zxa9(6zxa9)

Подскажите пожалуйста, где находится опция User peer DNS ?
RouterOS v6.45.9 (long-term)

2022-03-16T11:41:19.299Z
vit

в зависимости от типа подключения

2022-03-16T12:00:29.630Z
DeadlySin(Ivan)

Заработало после временного отключения правила в файрволе блокировавшего input в интерфейсе антизапрета, возможно его переписать как-то необходимо?

2022-03-16T17:34:11.389Z
sdbsm

обновился с 7.1.3 до 7.1.4 и тоже словил
ovpn-antizapret: terminating… - wrong OVPN data

выход либо откатиться на 6.xx либо обновиться до 7.2rc4?

2022-03-22T09:22:23.877Z
vit

Я тебе рекомендую, откатиться на 6ххх версию.
Сам так сделал и не жалею.
7ххх сырая еще.

2022-03-22T11:33:09.848Z
sdbsm

да, но пожалуй дам еще 1 шанс 7 версии) на 7.2rc4 работает вроде)

2022-03-22T15:02:41.371Z
vit

А, что такого примечательного в 7ххх?
Если конечно не Wireguard.

2022-03-22T15:10:04.646Z
sdbsm

он самый. ну и wave2. у меня hap ac3 =)

2022-03-23T14:17:19.895Z
Fenyx(Дмитрий)

Народ… Тут такое дело… У меня все работало, пока файрфокс не присоединился к санкциям (не знал что такие пидорги окажутся) и внезапно выбросил яндекс из списка поддерживаемых поисковых сервисов. Я конечно его восстановил (запретить его добавить в ручную они не могут, наверное), но мне такой произвол не понравился. Я пользовался разными поисками в разных ситуациях и для сверки результатов - не скрывает ли один из них чего от меня. Решил поставить стрингобраузер от яндекса - на зло файру. Да и просто как запасной вариант, ибо что завтра кто-нибудь из них выкинет одному шайтану известно.
В итоге когда заблокировали фейсбучину, у меня она тоже не стала открываться. Мне особо эта помойка не нужна, но опять же - заело! Проверил через днсликтест - ба… все днс- москов-москов-москов… Запускаю из файра - все нормуль - амстердам… Выходит, яндекс, падла, клал болт на роутер и провайдера, на всех вообще, а у него жестко где-то прописаны свои днс сервера и он ими пользуется наподобие как мы - антизапретом… Это засада однако! Немного оффтоп, конечно, но кто-нибудь сталкивался/боролся с этим явлением? Как можно заставить ЯБ работать через днс настройки роутера??? В настройках ЯБ я не нашел настроек ДНС. Что если заблочить адреса днс-ов яндекса? Перенаправить думаю нельзя - поискал, нашел что яндексовские днс используют шифрование запросов и подменить их нельзя. А вот если он не достучится до своих? Будет использовать системные? И как это сделать?

2022-03-23T20:56:11.553Z
alexalex

Пропишите статические маршруты до DNS Яндекса на роутере. Gateway укажите Ваше OpenVPN соединение с antizapret. Тогда все запросы к DNS будут отправляться на antizapret, а уже оттуда вы получите либо IP для обхода, либо обычный. В зависимости от наличия ресурса в списке блокировки.

2022-03-23T21:04:30.009Z
Fenyx(Дмитрий)

“Пропишите статические маршруты до DNS Яндекса на роутере.”
Не знаю как это делается и не понял зачем. Зачем мне маршрут до серверов. которые я не хочу использовать?
“Gateway укажите Ваше OpenVPN соединение с antizapret”
Сейчас указан сам роутер, а в нем всё перенаправляется на 1.1.1.1, 9.9.9.9 или на антизапрет если он активен. Но гейтвей яндексу по барабаны. Смысл менять его на что-то другое, если оно всё равно игнорируется?

2022-03-24T15:32:33.940Z
alexalex

Скорее всего, ЯБ лезет на свои ДНС. Если вы их завернете на антизапрет, то он и получит адреса от антизапрета.


И так для всех DNS Яндекса (https://dns.yandex.ru/).

Ну или отправить их в blackhole

Или в ЯБ понажимать (browser://settings - Безопасность)

2022-03-24T16:33:04.825Z
HolyLittleGirl

Добрый день. А кто-то уже заморачивался с настройкой работы OpenVPN AntiZapret в отдельном VLAN?

2022-03-25T13:00:16.702Z
kopoba(kopoba)

Замечательная тема! У меня правда возник вопрос можно ли к микротику прикрутить не vpn а прокси? Судя по всему это предпочтительный способ использования сервиса антизапрета. Да и сам я так думаю гонять весь трафик через впн неприятное занятие.
Если это всетаки возможно может ли ктонибудь написать статью на эту тему или тыкнуть меня носом если она уже существуют буду очень признателен! С наскоку прикрутить .pac файл к моему микрутотику у меня не получилось =(

2022-03-25T16:01:34.986Z
surpriz

В vpn заворачивается не весь трафик, а только на заблокированные ресурсы, аналогично прокси серверу.

2022-03-25T16:25:34.625Z
Fenyx(Дмитрий)

Понял где маршруты на роутер прописать. Но что-то не сходится… DNSleaks показывает не яндексовские адреса, а какие-то другие (и isp пишет cloudfire)… Почему так?
В общем, не получилось. Все равно днс из клаудфайр. Опять у этих программеров все работает через задницу, а не как должно…

2022-03-26T20:15:15.955Z
alexalex

Покажете картинки (IP-DNS, IP-Routes) или вывод в терминале нижеуказанных команд?
ip dns print
ip route print

2022-03-26T20:47:56.348Z
Fenyx(Дмитрий)

servers: 1.1.1.1,9.9.9.9
dynamic-servers: 192.168.104.1
use-doh-server:
verify-doh-cert: no
allow-remote-requests: yes
max-udp-packet-size: 4096
query-server-timeout: 2s
query-total-timeout: 10s
max-concurrent-queries: 100
max-concurrent-tcp-sessions: 20
cache-size: 2048KiB
cache-max-ttl: 1w
cache-used: 63KiB


DST-ADDRESS PREF-SRC GATEWAY DISTANCE

0 ADS 0.0.0.0/0 100.82.63.254 1
1 ADS 10.224.0.0/15 192.168.104.1 1
2 ADS 68.171.224.0/19 192.168.104.1 1
3 ADS 74.82.64.0/19 192.168.104.1 1
4 A S 77.88.8.1/32 ovpn-antizapret 1
5 A S 77.88.8.2/32 ovpn-antizapret 1
6 A S 77.88.8.3/32 ovpn-antizapret 1
7 A S 77.88.8.7/32 ovpn-antizapret 1
8 A S 77.88.8.8/32 ovpn-antizapret 1
9 A S 77.88.8.88/32 ovpn-antizapret 1
10 ADC 100.82.0.0/18 100.82.28.234 ether1 0
11 ADS 103.246.200.0/22 192.168.104.1 1
12 ADS 178.239.88.0/21 192.168.104.1 1
13 ADS 185.104.45.0/24 192.168.104.1 1
14 ADC 192.168.0.0/24 192.168.0.1 bridgeLocal 0
15 ADC 192.168.104.0/21 192.168.105.37 ovpn-antizapret 0
16 ADS 193.105.213.36/30 192.168.104.1 1
17 ADS 203.104.128.0/20 192.168.104.1 1
18 ADS 203.104.144.0/21 192.168.104.1 1
19 ADS 203.104.152.0/22 192.168.104.1 1


Эммм… Я тут почитал про DoH… 1.1.1.1 это и есть cloudflare…
И снова возвращаемся к опции Use Peer DNS, которую нельзя убрать, потому что роутер автоматически добавляет dhcp клиента на ether1 с комментарием “detect-internet”… Можно ли убрать это автоматическое действие, если dns уже прописаны статикой как это у меня?

2022-03-26T22:36:05.779Z
alexalex

Дописывайте маршруты на 1.1.1.1 и 9.9.9.9 через ovpn-antizapret.

Сейчас к ним запросы напрямую идут.

А к Яндекс ДНС можно маршруты убрать, они в Вашем конфиге лишние.

2022-03-26T22:52:23.000Z
Fenyx(Дмитрий)

К яндексу - вы ж сами выше советовали замкнуть их на антизапрет!
А к 1.1.1.1, 9.9.9.9 доступ нужен если антизапрет отвалится. Да и зачем все запросы туда отправлять, когда он нужен только для обхода блокировки?

2022-03-27T20:15:49.997Z
alexalex

Яндекс - это был вариант на случай, если Яндекс.Браузер подсовывает свои DNS. Если же нет, то эти маршруты не особо и нужны.
По поводу 1.1.1.1 и 9.9.9.9 - при работающем антизапрете все запросы пойдут в него, и если сайт не в списке, то Вам вернется реальный IP, и дальше пойдете на него напрямую. А если антизапрет отвалится, то маршруты на 1.1.1.1 и 9.9.9.9 будут нерабочими и все запросы к ним автоматически пойдут через маршрут по умолчанию ( 0.0.0.0/0 100.82.63.254).
Я сам живу с подобной настройкой.

2022-03-27T22:20:22.452Z
Fenyx(Дмитрий)

Почему???

2022-03-28T16:17:03.690Z
gbogomolov001(Gleb Bogomolov)

Около часа назад перестало работать, пришлось отключать эти два правила. Роутер ОС не обновлял, v6.49.2.
Маскарад из начала статьи тоже настроен, но его не отключал - пишет ovpn-antizapret not ready.
Если это лёг сам сервис - как бы его так отслеживать, чтобы это знать хотя бы?.. В идеале, конечно, ресторить подключения автоматически, но для начала хотя бы знать, что проблема не с твоим роутером/провайдером и т.д., а с сервисом.

upd. Через прогу OpenVPN работает, на роутере - нет. Фантомная проблема какая-то.

2022-03-28T17:42:50.345Z
nzkhammatov(Ainur Khammatov) 2022-03-28T18:30:57.646Z
Fenyx(Дмитрий)

Пробовал вчера так и сяк… Хм… если убрать в “servers” адреса 1.1.1.1… то как бы антизапрет тоже недоступен становится! Его-то адрес задан в виде URL а не адреса… Ну, допустим статиком можно прописать путь до этого адреса… Но если он изменится, тогда все перестанет работать.

А это как и что значит “через”???
И еще… Оказалось что нельзя одновременно использовать dns антизапрета и DoH opendns, например… Когда активен первый, второй выдает в лог ошибку подключения… Если выключить второй (его нельзя просто отключить, надо строку Use DoH Server деактивировать!!!), то остается один днс антизапрета… А если оставить один DoH сервер (опенднс к примеру), то обход блокировок не работает :frowning: - проверял по рутрекеру и ннмклуб. Интересно что в одном из них просто говорит сайт недоступен, а в другом - выбрасывает сообщение о блокировке роскомнадзором…
Это всё в файрфоксе - яндекс тупо не соединяет “не удается установить соединение”… КАК он это делает? Все dns запросы в nat завернуты на роутер редиректом!! Я не могу понять как у этих программеров все правила не обязательны к выполнению! Это бред какой-то!
Как сделать чтобы при отключении антизапрета работал какой-нибудь другой днс, при этом блокировки обходились? Желательно и в яндексе тоже.

2022-04-08T17:11:50.943Z
kuoik

Способ ещё рабочий этот?
Пробовал много раз настраивать, не работает.
Сбрасывал до заводских микротик, у меня IPOE интернет, также с 0 настраивал с дефолтным конфигом из шапки и от ув. khammatov. Правила фаервола отключал, думал может проблема в них. Увы.
Может кто-то подскажет что я делаю не так? или на RB2011 это не работает?

2022-04-09T16:10:17.269Z
nzkhammatov(Ainur Khammatov)

Покажите результаты исполнения команд, если настраивали исключительно по моей заметке, не смешивая с инструкцией из шапки.

Обязательно включите виртуальный интерфейс с именем: AntiZapret
Символ R слева от названия интерфейса.

Если используется не свой контейнер, можете не скрывать данные для подключения, показывайте как есть.

/interface ovpn-client print from=AntiZapret

/ip dns print

/ip firewall nat print

И прикрепите скриншот-результат проверки с ресурса: https://browserleaks.com/dns
Если не сложно, можете провести тест на разных устройствах и разных браузерах, убедитесь что тест проходит не через мобильное подключение (если это смартфон) или иной другой маршрут вам доступный.

2022-04-10T01:39:44.505Z
kuoik

Вот.

Спойлер

Flags: X - disabled, R - running
0 R name=“AntiZapret” mac-address=xx:xx:xx:xx:xx:xx max-mtu=1500
connect-to=vpn.antizapret.prostovpn.org port=1194 mode=ip user=“none”
password=“none” profile=AntiZapret
certificate=antizapret-useraccess2.crt_0 verify-server-certificate=no
auth=sha1 cipher=aes128 use-peer-dns=exclusively add-default-route=no

servers:
dynamic-servers: 192.168.104.1
use-doh-server:
verify-doh-cert: no
allow-remote-requests: yes
max-udp-packet-size: 4096
query-server-timeout: 2s
query-total-timeout: 10s
max-concurrent-queries: 100
max-concurrent-tcp-sessions: 20
cache-size: 2048KiB
cache-max-ttl: 1w
cache-used: 55KiB

Flags: X - disabled, I - invalid, D - dynamic
0 ;;; AntiZapret
chain=srcnat action=masquerade out-interface=AntiZapret

1 ;;; lan
chain=srcnat action=masquerade log=no log-prefix=“”

2 X ;;; me
chain=srcnat action=masquerade src-address=192.168.88.0/24
out-interface=ether1-ext log=no log-prefix=“”

3 X ;;; masq. vpn traffic
chain=srcnat action=masquerade src-address=192.168.89.0/24

4 ;;; DNS Redirect to Router
chain=dstnat action=redirect protocol=udp dst-port=53,5353,1253

5 ;;; DNS Redirect to Router
chain=dstnat action=redirect protocol=tcp dst-port=53,5353,1253

2022-04-10T08:33:02.566Z
nzkhammatov(Ainur Khammatov)

Ваш результат теста напоминает работу DNS-over-HTTPS от Cloudflare на Firefox.

Выключите его, если это так.

Manual in English
Manually enabling and disabling DNS-over-HTTPS

Manual in Russian
Включение и отключение DNS через HTTPS вручную

И заного проведите тест: https://browserleaks.com/dns

2022-04-10T09:32:47.995Z
kuoik

Хром, DOH не работает.
Может с IPOE не работает?

2022-04-10T10:33:34.485Z
nzkhammatov(Ainur Khammatov)

Я не думаю, что провайдер связи из РФ стал бы использовать Сloudflare DNS.

Тот же самый тест со смартфона попробуйте еще раз.

И еще результат этого: https://cloudflare-dns.com/help/

2022-04-10T10:45:51.950Z
nzkhammatov(Ainur Khammatov)

Дополнительно еще покажите что происходит если делать вот так:

/put [resolve server=192.168.104.1 rutracker.org];
/put [resolve server=192.168.104.1 browserleaks.com];
/put [resolve rutracker.org];
/put [resolve browserleaks.com];
2022-04-10T10:56:37.215Z
nzkhammatov(Ainur Khammatov)

Не установлены ли приложения вроде этой?
https://adguard.com/en/blog/adguard-7-5-for-windows.html

Работают ли правила как положено?

2022-04-10T11:00:08.345Z
kuoik
Спойлер

Статус часто меняется, то подключён, то нет.



2
3
4
5

Перезагружал. Интернет работает как и прежде, заблокированные сайты заблочены.
Адгуарды и прочее приложения/расширения для браузера не установлены. С телефона результаты такие же.
Правила фаервола все выключены.

2022-04-10T12:13:28.145Z
nzkhammatov(Ainur Khammatov)

Результаты.

Windows cmd

nslookup rutracker.org
nslookup browserleaks.com
tracert rutracker.org
tracert browserleaks.com

Linux terminal

dig rutracker.org
dig browserleaks.com
traceroute rutracker.org
traceroute browserleaks.com
2022-04-10T13:12:53.110Z
kuoik
Спойлер

9
10


2022-04-10T14:28:55.630Z
nzkhammatov(Ainur Khammatov)

Предлагаю попробовать временно заблокировать со своей стороны Cloudflare doh, раз он в тестах проявляется.

Этот список команд должен заблокировать:

/ip firewall address-list add list=cloudflare address=104.16.132.229 comment=cloudflare;
/ip firewall address-list add list=cloudflare address=104.16.133.229 comment=cloudflare;
/ip firewall address-list add list=cloudflare address=104.16.249.249 comment=cloudflare;
/ip firewall raw add action=drop chain=prerouting dst-address-list=cloudflare dst-port=443 protocol=tcp comment=cloudflare;

Этот список команд вернуть все как было:

/ip firewall address-list remove [find comment=cloudflare];
/ip firewall raw remove [find comment=cloudflare];
2022-04-11T04:07:01.069Z
Plyha(ilyaHlevnoy)

Кто нибудь тестировал это на RouterOS 7?
там вроде шифрование aes 128 sha1 выпелен…

2022-06-25T13:53:52.096Z
flameshikari(Evgeny)

На v7.4beta4 сейчас, всё ок.
image

2022-06-26T00:40:19.835Z
vit

7.3.1
тоже все работает

2022-06-27T12:21:49.218Z
vit

… у меня почему-то с установленной галкой Verifi Server Certificate, не коннектится.
7.3.1

2022-06-27T12:24:49.548Z
flameshikari(Evgeny)

Возможно, корневой сертификат (CA) не установлен. Вот примерно так должно быть.

2022-06-27T15:40:08.089Z
racamacafo(Papa)

Всем привет. Итого настроил все по инструкции и DNS 192.168.104.1 но ни какие устройства в доме не открывают запрещенку.

Может я что то должен дополнительное прописать в Firewall, что бы на сеть домашнюю распространялось ? Пробовал DOH убирать тоже ни чего не происходит.

Да и еще, я правильно понимаю что у меня в DHCP client должен отображаться IP провайдера (точнее мой выделенный IP показывается и да я User peer DNS отключил) ?

И еще вот что заметил, в DNS Leak Test показывает что я вообще в России хожу

2022-07-01T00:14:24.557Z
msi(Александр)

Спасибо всем за инфу и наводки тут, все получилось как то проще на hAP ac lite 6.48.6 (long-term).

  1. создал в address lists запись anti_list с адресом vpn.antizapret.prostovpn.org
  2. создал в firewall разрешение на input с in.interface(указал впн инет от билайна) и src.address.list указал anti_list, у меня в конце стоит правило все input с внешки дропать.
  3. создал профиль для ovpn со скриптами /ip dns cache flush
  4. добавил серты, с ключом.
  5. создал ovpn с настройками в сабже, поле connect.to указал 51.158.176.255 (так оно в моем случае быстрее коннектится)
  6. в мозилле снял галку “Включить DNS через HTTPS” с cloudfare иначе мозг выносит
  7. все. Use peer dns не трогал, иначе потом приходится его включать заново, чтобы vpn провайдера в случае дисконекта поднялся.
2022-07-05T20:59:50.480Z
ChiefOfficial

Hap ac2 routeOs 7.3.1 полёт нормальный. Сайты разлочены

2022-07-05T22:03:09.024Z
Ppaa

У меня тоже Hap ac2 routeOs 7.3.1 Провайдер Ростелеком. Но обход блокировок работает нестабильно. Настроил, порадовался, но через некоторое время обход перестал работать до перезагрузки роутера.
После нее опять на несколько часов - норм и потом снова не работает.
Еще момент, можно ли обход блокировок совместить с блокировкой рекламы? Есть такая инструкция, но там нужно грузить статические адреса для блокировки в память роутера, которая и так маленькая. У меня есть pihole на отдельном сервере. Как бы все это вместо заставить работать?

2022-07-15T08:25:11.387Z
Elevator

На микротике пропишите в качестве dns сервера ваш pi-hole

2022-07-15T09:02:32.007Z
nzkhammatov(Ainur Khammatov)

AntiZapret VPN Container + AdGuardHome + Method

Неа.

2022-07-15T12:10:56.229Z
Elevator

У меня все прекрасно работает. Использую свой dnsmasq сервер. Значит и с pi-hole работать будет т.к это гуи для dnsmasq фактически

2022-07-15T12:21:24.747Z
zampomorde

у меня была такая же проблема с отображением dns cloudflare
на нескольких устройствах. я заметил что эти устройства получали ip автоматически.
случайно залез в ip-dhcp serves - network и увидел там прописанные dns server: 1.1.1.1 и 9.9.9.9
удалил и прописал адрес шлюза 192.168.88.1

Понял что обход блокировок работает, когда oculus скачал обновление прошивки и DNS Leak Test - BrowserLeaks показывает 1 строчку иностранного dns

правда скорость маленькая, но мне она пока без надобности.

2022-10-11T17:45:30.700Z
bunkerfox(bunkerfox)

Доброй ночи. А есть ли возможность как-то антизапрет совместить с DoH? Суть в том, чтобы обеспечить для PPPoE использование DoH от того же CloudFlare для работы OpenVPN от АнтиЗапрета через него. Ну а в текущем же виде все DNS запросы остаются в голом виде…
При прописывании DoH в скрипте OpenVPN на заблокированных сайтах выходит PR_CONNECT_RESET_ERROR или же открывается вообще какой-то левак вместо нужных сайтов
/ip dns set allow-remote-requests=yes servers=“1.1.1.3,1.0.0.3” use-doh-server=https://family.cloudflare-dns.com/dns-query verify-doh-cert=yes;

2022-10-28T21:34:28.091Z
nzkhammatov(Ainur Khammatov)

Разве?

2022-10-29T03:17:39.884Z
bunkerfox(bunkerfox)

Но перед подключением запрос к домену то через публичные нешифрованные dns идет. Да и после подключения тот же 1.1.1.1/help показывает мои указанные dns и после очистки кэшов.

2022-10-29T13:11:33.880Z
nzkhammatov(Ainur Khammatov)

Используйте DoH(443), вместо PlainDNS(53) после отключения(on-down) интерфейса AntiZapret.

Это что значит?

2022-10-29T22:50:17.693Z
bunkerfox(bunkerfox)

Ну тогда весь интернет умирает до отката, возможно, что-то неправильно делаю.

То что показывает соединение до CloudFlare

2022-10-30T01:12:54.136Z
nzkhammatov(Ainur Khammatov)

Настройка устройства для работы с DoH вместе с функцией Verify DoH Certificate

/tool fetch url="https://curl.se/ca/cacert.pem" mode=http

/certificate import file-name=cacert.pem passphrase=""

/ip dns set verify-doh-cert=yes

/ip dns set use-doh-server="https://dns.cloudflare.com/dns-query"

/ip dns static
add address=1.1.1.1 comment=dns.cloudflare.com name=dns.cloudflare.com
add address=1.0.0.1 comment=dns.cloudflare.com name=dns.cloudflare.com

/ip dns set servers=""

/ip dns cache flush

Подправить on-up & on-down скрипты для профиля AntiZapret

on-down:
/ip dns set use-doh-server="https://dns.cloudflare.com/dns-query";

on-up:
/ip dns set use-doh-server="";

Не оставляйте там ничего связанного с PlainDNS
/ip dns set servers

2022-10-30T02:15:24.209Z
bunkerfox(bunkerfox)

Тогда в логе получается без плейна:
DoH server connection error: resolving error
Напишите, пожалуйста, полную последовательность действий как здесь же Обход блокировки на mikrotik - #36 by khammatov , но с учетом работы через DoH

2022-10-30T05:25:25.835Z
nzkhammatov(Ainur Khammatov)

Сборник ссылок

Для замены PlainDNS(53) на DoH(443) в профиле АнтиЗапрет

Удалить старый профиль AntiZapret

/ppp profile remove AntiZapret

Удалить виртуальный интерфейс AntiZapret

/interface ovpn-client remove AntiZapret

Очистить DNS Upstream сервера

/ip dns set servers=""
/ip dns set use-doh-server=""

Перезагрузить устройство

/system reboot

нажать Y на клавиатуре

После перезагрузки раздел с DNS должен выглядеть вот так

Screenshot from 2023-04-03 10-26-30

Добавить временные DNS сервера

/ip dns set servers="1.1.1.1,9.9.9.10"

Добавить статические записи для домена: dns.cloudflare.com

/ip dns static
add address=1.1.1.1 comment=dns.cloudflare.com name=dns.cloudflare.com
add address=1.0.0.1 comment=dns.cloudflare.com name=dns.cloudflare.com

Выкачать файл с корневыми сертификатами, в моем примере это хранилище от Mozilla

/tool fetch url="https://curl.se/ca/cacert.pem" mode=http

Импортировать файл с сертификатами

/certificate import file-name=cacert.pem passphrase=""

Включить проверку сертификатов

/ip dns set verify-doh-cert=yes

Удалить временные DNS сервера

/ip dns set servers=""

Вернуть отредактированный профиль интерфейса AntiZapret с использованием DoH(443) вместо PlainDNS(53)

/ppp profile
add change-tcp-mss=yes name=AntiZapret on-down="/ip dns set use-doh-server=\"https://dns.cloudflare.com/dns-query\";\r\
    \n/ip dns cache flush;\r\
    \n{:delay 10};\r\
    \n/ip dns static remove [find comment=\"v.31337.lol\"];\r\
    \n/ip dns static add address=[/put [resolve v.31337.lol]] comment=v.31337.lol name=v.31337.lol;" on-up="/ip dns set use-doh-server=\"\";\r\
    \n/ip dns cache flush"

Вернуть виртуальный интерфейс AntiZapret, без изменений

/interface ovpn-client add certificate=antizapret-client-shared.crt_0 cipher=blowfish128 connect-to=v.31337.lol name=AntiZapret password=none port=1194 profile=AntiZapret user=none use-peer-dns=yes disabled=yes

Поправить Firewall

/ip firewall nat remove [find comment=AntiZapret]
/ip firewall nat add chain=srcnat action=masquerade out-interface=AntiZapret comment=AntiZapret

Перетащим правило(может быть выделено красным цветом) на самый верх или под правило Маскарад вашего провайдера (основного шлюза)

Поднять виртуальный интерфейс обратно

/interface enable AntiZapret

Перезагрузите Микротик, проверяйте

Теперь при падении виртуального интерфейса AntiZapret, все DNS запросы будут перенаправляться на DoH(443) ресолвер от cloudflare

Как на картинке

Screenshot 2023-04-03 at 10-40-58 1.1.1.1 — the Internet’s Fastest Privacy-First DNS Resolver

Пройти тест: https://one.one.one.one/help

2022-10-30T08:26:04.021Z
bunkerfox(bunkerfox)

Спасибо, теперь DoH есть при отрубе интерфейса OpenVPN, но разве порты не надо менять с 53 на 443 в Firewall для полноценного сокрытия dns запросов от провайдера? И есть смысл включать сжатие с принудительным шифрованием в профиле?
image
И еще, а есть ли варианты как-то совместить фильтрующие DoH сервера от CloudFlare с OpenVPN АнтиЗапрета? Просто как-то не особо понятно, почему тот же https://family.cloudflare-dns.com/dns-query требует указать 1.1.1.3, 1.0.0.3, а тот адрес от вас без фильтрации плейна не требует вообще.

2022-10-30T18:52:31.557Z
nzkhammatov(Ainur Khammatov)

Ага

Неа

/ip dns static
add address=1.1.1.3 comment=family.cloudflare-dns.com name=family.cloudflare-dns.com
add address=1.0.0.3 comment=family.cloudflare-dns.com name=family.cloudflare-dns.com

Заменить это:
https://dns.cloudflare.com/dns-query

На это:
https://family.cloudflare-dns.com/dns-query

2022-10-30T23:11:28.677Z
nzkhammatov(Ainur Khammatov)

Для обхода блокировок и параллельной фильтрации DNS трафика требуются отдельные сервисы.

Проще со своим контейнером. Но можно и локально, если есть возможность содержания сервисов в постоянной доступности.

Все это к теме Микротика уже не относится.

Возможно, это будет относится к Микротику если поставить пакет container из Extra packages
Советовать такой вариант не стану, судя по модели вашего устройства.

2022-10-30T23:32:29.122Z
selimch1k(selim)

сделал всё по инструкции - всё работает. единственное хотел уточнить: в случае сбоев антизапрета, мой интернет продолжит работать или тоже падет?

2022-11-04T11:14:13.685Z
nzkhammatov(Ainur Khammatov)

При корректном отключении виртуального интерфейса и срабатывании on-down команд, все продолжит работать.

Гарантий нет, если интерфейс зависнет на вашей стороне и скрипты из профиля не сработают, интернета не станет.

2022-11-05T07:36:00.137Z
salavattvb(Salavattvb)

Ребят. Напишите пожалуйста свежую пошаговую инструкцию как настроить на микротике Антзапрет. А то та что самая первая не работает. Заранее Вас благодарю.

2022-11-11T15:45:03.772Z
Skazkin(Саша)

Спасибо за инструкцию. Настроил. Подключается и ошибок нигде нет.
При проверка browserleaks показывает все же 2 записи.


При включенном vpn

Подскажите, пожалуйста, что я мог упустить?

2022-11-12T13:49:45.196Z
selimch1k(selim)

сегодня почему-то очень сильные падения по скорости, подключил кабель напрямую кабель через коммутатор - всё ок. может ли быть причина в антизапрете? если да, то могу ли я просто в интерфейсе отключить его, или надо полностью удалять все команды введенные в командной строке?

2022-11-12T19:30:21.424Z
selimch1k(selim)

Извините, что спустя долгое время. А если вдруг интерфейс зависнет, можно ли будет антизапрет просто отключить в интерфейсах микротика? или надо будет его удалять полностью/сбрасывать роутер?

2022-12-03T04:51:04.000Z
nzkhammatov(Ainur Khammatov)

Можно

2022-12-03T05:34:27.596Z
nzkhammatov(Ainur Khammatov)

Сборник ссылок

Для обновления устаревших корневых сертификатов DoH

/interface disable AntiZapret
/ip dns set servers="1.1.1.1,9.9.9.10"
/ip dns set use-doh-server=""
/certificate remove [find where name!=antizapret-client-shared.crt_0]
/tool fetch url="https://curl.se/ca/cacert.pem" mode=http
/certificate import file-name=cacert.pem passphrase=""
/ip dns set servers=""
/interface enable AntiZapret
2022-12-15T01:06:41.824Z
EugeneRymarev(Eugene Rymarev)

Считаю, что есть пара моментов, которые стоит добавить. Они не относятся к самому Mikrotik, но относятся к устройствам, которые будут к нему подключены.

В Google Chrome на ПК и в настройках системы Android требуется отключить частный DNS.

2023-01-03T04:56:31.206Z
dartraiden(Alexander Gavrilov)

Это есть в АнтиЗапрет — диагностика и решение проблем

Убедитесь, что используете DNS-сервер внутри VPN-соединения, а не сторонний или провайдерский. Проверьте, что не используете DNS over HTTPS в браузере («Защищенный DNS»), Private DNS в Android, Private Relay в iOS.

2023-01-04T14:07:02.587Z
develflowing(Develflowing)

Доброго дня. Не нашел в поиске ответа. Можно ли исключить из обхода определенный сайт? По какой то причине сайт truenas.com кидает через OVPN, хотя не должен. Без включенного VPN сайт работает, с включенным почему то не открывается. Спасибо.

2023-01-13T08:45:35.653Z
selimch1k(selim)

здесь такое ощущение что немного с ошибками написано - почему-то не получается создать интерфейс

2023-02-18T18:45:03.066Z
selimch1k(selim)

к сожалению вообще не смыслю в этом, просто хотел скопировать, а разобраться теперь как именно надо расписать не могу. можете пожалуйста указать где именно надо поправить?

2023-02-18T18:50:02.517Z
nzkhammatov(Ainur Khammatov)

Это команда для создания профиля со скриптами автоматизации необходимых процессов.
Оно появляется здесь PPP - Profiles
Удалите старый профиль, чтобы иметь возможность создать новый с идентичным названием.

Виртуальный интерфейс создается старой командой, в нем ничего не менялось, об этом я упомянул.

2023-02-19T03:33:03.993Z
selimch1k(selim)

add change-tcp-mss=yes name=AntiZapret on-down="/ip dns set use-doh-server="Cloudflare DNS | Authoritative and Secondary DNS
ery";\r\ - query должно быть или qu\ery?

2023-02-19T07:40:31.297Z
selimch1k(selim)

старый профиль тоже удалял

2023-02-19T07:40:49.088Z
nzkhammatov(Ainur Khammatov)

Это export, нет ошибок.
При копировании профиль создаётся.

2023-02-19T07:47:26.091Z
nzkhammatov(Ainur Khammatov)

Проверьте версию прошивки если настраиваете на новом устройстве.
Возможно в команде есть функции не существующие на старых версиях ПО.

2023-02-19T07:57:33.942Z
salavattvb(Salavattvb)

Заметил что гдето в 21 00 по МСК пропадает интернет на 15 минут. Это так задумано? Или чтото нужно настроить?

2023-02-19T10:03:08.281Z
selimch1k(selim)

:к сожалению не удается разобраться с настройкой /: не могу понять какая инструкция идет за какой, несколько раз уже приходилось сбрасывать настройки роутера так как pppoe всякий раз перестает работать после какой-то неудачно введенной команды

2023-02-19T12:58:51.916Z
selimch1k(selim)


я делал конкретно по этому способу, прошивка 7.7, роутер mikrotik hap ac3

2023-02-19T13:07:41.417Z
nzkhammatov(Ainur Khammatov)

Все описанные действия выполняются на MikroTik RouterOS 7.6

1. Ваша классическая настройка устройства Mikrotik

...

2. Для настройки АнтиЗапрет

Обход блокировки на mikrotik - #36 by nzkhammatov

3. Для замены PlainDNS(53) на DoH(443) в профиле АнтиЗапрет

Обход блокировки на mikrotik - #150 by nzkhammatov

4. Для обновления устаревших корневых сертификатов DoH

Обход блокировки на mikrotik - #161 by nzkhammatov

5. Для решения некоторых сложностей возникающих при эксплуатации АнтиЗапрет связанных с временной недоступностью DNS ресолвера

Обход блокировки на mikrotik - #241 by nzkhammatov

Обход блокировки на mikrotik - #383 by nzkhammatov

Для владельцев частного сервиса АнтиЗапрет

https://ntc.party/t/4089/8

2023-02-19T13:35:58.185Z
selimch1k(selim)

image
ничего что слэши выделяются красным?

2023-02-19T13:45:51.606Z
selimch1k(selim)

и можно ли всё сразу копировать, или каждую строку по отдельности?

2023-02-19T13:46:49.215Z
nzkhammatov(Ainur Khammatov)

Команда должна выполняться один раз.
У вас она распалась на две части.
В первой части нет конца, во второй нет начала.

Копируйте корректно.

2023-02-19T13:58:25.395Z
selimch1k(selim)

щас попробую


еще очистил upsrtream dns, но динамические сервера всё равно остались, так должно быть?

2023-02-19T14:03:17.990Z
selimch1k(selim)

это я уже DoH настраиваю, если что

2023-02-19T14:04:30.400Z
seva150785(V)

Приветствую. Настроил антизапрет еще в мае прошлого года, работал отлично.
Где-то с конца ноября начал моросить - полностью пропадает доступ к интернету, хотя ТВ приставка при этом пашет, но не всегда. Сначала провайдера долбил, мол че вы там крутите… :slight_smile: .
Потом догадался профиль антизапрета деактивировать и все заработало.
Падает обычно вечером, ближе к 23-00, долго не поднимается, минут 20, перезагрузка роутера, перезапуск профиля не помогают.
Скажите, ничего донастраивать не нужно? Сейчас сижу неделю с выключенным профилем антизапрета, инет пашет стабильно…

2023-02-22T09:43:40.349Z
vit

Да не работает нормально уже эта схема.
Перешел на warp cloudflare

2023-02-22T12:42:17.772Z
obscurus

Здравствуйте, настроил на ROS 7.7 ovpn через udp, но соединение поднимается только в связке sha1+blowfish128. C aes128 и выше ни в какую… Это нормально?

2023-02-22T13:36:40.488Z
bunkerfox(bunkerfox)

Аналогичная проблема несколько недель назад появилась (если не больше), банально тот же bing.com перестает работать и в целом ВСЕ то, что не успело попасть в кэш DNS локально, но тот же e621.net открывается спокойно при этом в такие моменты…Обновил прошивку микротика на 7.8rc3, стало получше, но не особо панацея

2023-02-22T16:34:30.858Z
bunkerfox(bunkerfox)

на TCP будет с aes128cbc работать, а на UDP крайне не советую сидеть, openvpn на нем в 2 раза медленее работает и по природе своей же, такое соединение очень нестабильное будет, да и wireguard уже показал себя…

2023-02-22T16:35:41.818Z
obscurus

Принято. Но пока останусь на udp , так как пока и он стабилен. Насчет udp openvpn - не знаю, но с момента появления wireguard ,я использовал его на vps от itldc и не испытывал никаких трудностей/проблем/нестабильностей! wireguard утилизировал весь мой канал! Поэтому с Вами я не соглашусь.
Хорошо,если бы у клиентов antizapret vpn был выбор между wireguard и ovpn (tcp, раз уж он стабилен).

Пока настроил с routing mark, т.е отправляю в VNP только обращение к определенным хостам из address list. Так работает.

Попытался настроить получение сетей по BGP (antifilter.network) , но столкнулся с проблемой. Указал фильтр bgp in вида: " set gw AntiZapret; accept; " , где AntiZapret - имя opvn интерфейса. Маршруты брагополучно получаю, но при этом TX трафик на туннельном интерфейсе зашкаливает под 200Mb/s и ничего не работает (rx=0). Я даже ничего не передаю. Получение bgp настроил также через туннель ipv4.

2023-02-22T17:28:05.525Z
bunkerfox(bunkerfox)

Ну канал wireguard забить весь может да, но уж лучше pptp буду использовать, с ним нет таких проблем на пустом месте и трафик можно сжимать на соединении для тех же торрентов, что крайне полезно для обхода ограничений через мобильный интернет

2023-02-22T17:32:42.218Z
obscurus

Да я не спорю…каждому свое.Но сжимать торрент трафик- это странность (в современных реалиях полезно только для спутниковых сетей для экономии спутникового ресурса ). pptp, как и l2tp, крайне нестабильны даже на 4g сетях… Там я также на wireguard перешел (и частично ovpn на udp).
В целом, не в споре и предпочтениях дело,а в подаче выбора,т.к каждому свое! Главное он пока есть.
Провайдеры же разные…

2023-02-22T18:10:26.901Z
bunkerfox(bunkerfox)

Скажите это мтс с безлимитным тарифом для ноутбука, где безлимит=1тб в месяц

2023-02-22T18:26:16.270Z
obscurus

Нет, это мегафон,если вы про 4G.

2023-02-22T18:28:43.853Z
obscurus

Настроил получение маршрутов от antifilter.network не через VPN как ранее это делал, а напрямую со своего реального ip. В туннель заворачиваю только полученные сети по BGP, но все равно появляется странный трафик огромный TX трафик на OVPN интерфейсе и сайты не открываются.
Может быть кто-то уже сталкивался с таким и сможет подсказать в чем причина?


routes

2023-02-24T09:26:28.139Z
nzkhammatov(Ainur Khammatov)
/tool netwatch
add disabled=no down-script=\
    "/interface disable AntiZapret;/delay 3;/interface enable AntiZapret;" host=\
    192.168.104.1 http-codes="" start-delay=1m test-script="" type=simple up-script=""
2023-02-26T08:02:52.231Z
salavattvb(Salavattvb)

во время когда интернет пропадает Пинг по ip проходит. А вот по доменным именам не проходит. Перезагружаю антизапрет и все норм становится.

2023-02-26T08:12:23.094Z
nzkhammatov(Ainur Khammatov)

Если речь про это https://antizapret.prostovpn.org/
АнтиЗапрет обслуживает только свои списки маршрутов, которые клиент получает автоматически.
У вас нет возможности направлять в тунель АнтиЗапрета трафик на свое усмотрение.

2023-02-26T08:17:58.737Z
nzkhammatov(Ainur Khammatov)

Утилита описанная выше именно этим и занимается.

2023-02-26T08:18:52.813Z
obscurus

Я имею ввиду https://prostovpn.org
Как это нет? я сейчас это и делаю, только не по маршрутам, которые получаю по BGP от antifilter.network , а по своему собственному списку из address list с помощью routing mark. Более того, если я укажу статический маршрут на любую сеть или ip через туннель антизапрета, то это также будет работать и работает!

2023-02-26T08:29:11.573Z
obscurus

Ура, заработало! Сменил варианты анонсов BGP на ip.lst (antifilter.network). Ранее было BGP community: 65444:101-107.

2023-02-26T11:21:29.643Z
bunkerfox(bunkerfox)

У вас все хорошо там?

2023-02-26T18:34:14.293Z
salavattvb(Salavattvb)

Это у всех так! уже недели 2. Помогает только рестарт антизапрета или подождать 15 минут. Такая петрушка каждый день в 21:14

2023-02-26T18:37:45.951Z
salavattvb(Salavattvb)

Не помогло.

2023-02-26T18:41:36.788Z
bunkerfox(bunkerfox)

Выше скрипт применил, пока что полет нормальный, ovpn теперь сам переподключается щас при отвале интернета из-за него же

2023-02-26T19:19:08.460Z
selimch1k(selim)

вы настроили антизапрет в wireguard?

2023-02-27T04:25:16.068Z
seva150785(V)

Подскажите как им воспользоваться?
Имя интерфейса поставил свое, но пишет ошибка на http-codes=“”

2023-02-27T06:56:26.500Z
seva150785(V)

Теперь указывает на start-delay=1m
Пробовал убрать ее, далее указывает на type=simple, ее тоже убрал и тогда создалась запись. Не критично, без этих параметров?
Прописалось только во вкладке Down.
11

2023-02-27T07:51:51.358Z
nzkhammatov(Ainur Khammatov)

Версию прошивки можете обновить до 7.6 или по аналогии создайте на своей версии.

Netwatch.

Раз в минуту пинг до хоста 192.168.104.1
Если down, выполняет команды.
2023-02-27T08:10:36.244Z
obscurus

Нет конечно, тут только OVPN…
Я писал, про то,что на прошлой VPS использовал wireguard.

2023-02-27T16:50:01.596Z
seva150785(V)

Версия ПО 7.3 Stable
12

В принципе, вроде так и сделал, буду наблюдать. Спасибо!
13
133

28-02-2023: Дополню, вчера вечером логи глянул, были переподключения - в 16-10, 17-10, 19-10.
“Пропажи” интернета домашние не заметили, значит все работает как надо. Еще раз спасибо!

2023-02-28T04:50:18.796Z
zazrab(Zazrab)

Привет всем
подскажите пожалуйста ,можно ли с этим способом настройки антизапрета на mikrotik сделать так что только определенные сайты(те что я укажу) шли через openvpn, а все остальные шли напрямую в провайдера.
А то в последнее время все больше наблюдаю глюков с антизапретом , под вечер чет залагает и сайты перестают работать пока не перезагрузишь подключение. Автоматический рестарт антизапрета прикрутил ,но всеравно напрягает.

2023-02-28T18:28:26.757Z
nzkhammatov(Ainur Khammatov)

нет

2023-02-28T18:48:54.361Z
vit

Переходить на другой сервис.

2023-02-28T18:58:06.510Z
vit

Вопрос не потеме.
У тебя 7.3 не режет скорость основного прова?
Ставил себе 7.7 и 7.8 скорость режется не пойму почему.
на 6.49.6 скорость соответствует тарифу.

2023-03-09T11:02:48.481Z
seva150785(V)

Приветствую, да есть такое, скорость ниже, но я думал, что это провайдер косячит…
Тоже все перерыл, так и не нашел причину.
Причем сбрасывал роутер вообще в ноль, создавал конфиг новый, только с ppp интерфейсом, для доступа в инет и все равно режет.

2023-03-10T07:00:16.835Z
vit

Вот спасибо !!!
Свою балалайку 951G тоже сног на голову перевернул.
Вернулся на 6.49.6
Вот тебе и хваленая 7ка ))).

2023-03-10T18:34:41.828Z
kirush0280(Kirush0280)

C ping 192.168.104.1 не прокатывает. В промежутке 20:30-21:30, точней пока не заметил ежедневно отваливается инет. Отключаю ovpn-antizapret, соответственно меняются DNSы - все начинает работать. Возвращаю в районе 22 - все продолжает работать.
Надо видимо скриптик-watchdog писать на резолвинг нескольких IP, если не работает - отключать VPN.

2023-03-10T19:15:02.167Z
nzkhammatov(Ainur Khammatov)
:global Resolver "192.168.104.1";
:global Hostname "ntc.party";
:do {:put [:resolve $Hostname server=$Resolver]} on-error={/interface disable AntiZapret;/delay 3;/interface enable AntiZapret};

Что-то такое?

2023-03-10T21:15:19.145Z
kirush0280(Kirush0280)

Спасибо мил человек

2023-03-10T21:21:59.163Z
volq

Обновился до 7.8 stable
Скорость по тарифу
Отвалов ВПН не замечал. Попробую обратить внимание.
Сменил провайдера, избавился от PPPoE.

2023-03-11T10:59:12.505Z
zerobubu

Доброго вечера.
Подскажите пожалуйста, после замены сертификаты какие еще необходимо сделать настройки в роутере? У меня после смены сертифакатов интернет есть и в DNS Leak всего один сервер отображается, но сайты открываются с заглушкой провайдера.

2023-03-16T21:08:35.198Z
nzkhammatov(Ainur Khammatov)

Если названия файлов ключа и сертификата изменились при импорте, может потребоваться выбрать в настройках виртуального интерфейса ovpn новый сертификат из выпадающего списка.

Дайте больше информации, если я не правильно вас понял.

Можете прикрепить скриншот виртуального интерфейса (раздел Dial Out), раздела с сертификатами где видно импортированный новый сертификат необходимый для подключения к АнтиЗапрету.
Что происходит в IP - DNS тоже.

И какие адреса видно на конечном устройстве при выполнении команды ping rutracker.org

2023-03-16T21:52:46.938Z
zerobubu

Уважаемый khammatov, спасибо что отозвались на мою просьбу о помощи, но все решилось банальной перезагрузкой устройства. Благодарю Вас за ваши подробные инструкции и уделенное время!

2023-03-17T03:40:42.065Z
bunkerfox(bunkerfox)

Обновите, пожалуйста, гайд для всех остальных в связи с новым сертификатом от АнтиЗапрета

2023-03-18T21:18:52.077Z
volq

Изменить текст топика я не могу, так что выложу тут.
Настройка производилась на hAP ac2 с прошивкой 7.8

  1. Скачиваем архив с файлом конфигурации и ключами отдельными файлами по ссылке на главной странице https://antizapret.prostovpn.org/antizapret-tcp.zip
  2. Распаковываем. Файл конфигурации antizapret-tcp.ovpn и ca.crt нам не понадобится
  3. Закидываем antizapret-client-shared.crt и antizapret-client-shared.key в папку flash вашего устройства MikroTik
Сводка

  1. Добавляем сертификат и ключ в хранилище.
    Для этого открываем меню System => Certificates. Во вкладке Certificates кнопка Import. В поле File name выбираем сертификат flash/antizapret-client-shared.crt и нажимаем Import. Сертификат появится в списке с флагом T (Trusted). Аналогично добавляем ключ flash/antizapret-client-shared.key. У сертификата появится ещё один флаг K (private key).
Сводка

  1. Создадим профиль для подключения.
    Для этого открываем меню PPP вкладка Profiles, нажимаем плюс. Называем профиль как удобно, например profile_antizapret. Настройки оставим по-умолчанию и переходим во вкладку Scripts. В поле On Up и в On Down: копируем строку:
    /ip dns cache flush
    Это нужно для того, чтобы при отключении или включении VPN-подключения у вас очищался DNS-кеш.
Сводка


4. Сброс DNS

  1. Создаём подключение OpenVPN.
    Для этого во вкладке Interface нажимаем плюс и выбираем OVPN Client.
    Во вкладке General:
    Name: Называем как удобно, например ovpn-antizapret
    Во вкладке Dial Out:
    Connect To: vpn.antizapret.prostovpn.org
    Port: оставляем 1194
    Mode: оставляем ip
    Protocol: tcp
    User: пишем любой, например user
    Password: оставляем неактивным
    Profile: выбираем ранее созданный profile_antizapret
    Certificate: выбираем ранее добавленный antizapret-client-shared.crt_0
    TLS Version: можно оставить any
    Auth: оставляем sha1
    Cipher: меняем на aes 128 cbc
    Use Peer DNS: выставляем на exclusively, чтобы при подключении OVPN-клиента основным DNS стал полученный от Антизапрета
    Галочки на Add Default Route и Don’t Add Peshed Routes не ставим.
    Нажимаем Apply, сразу должно произойти подключение. Внизу Status поменяется на connected.
Сводка

4. Настраиваем соединение 1
4. Настраиваем соединение 2

  1. NAT настраиваем в зависимости от настроек домашнего интернета. У меня роутер получает настройки по DHCP от провайдера с реальным IP. Я у себя настроил вторым правилом IP => Firewall => NAT:
    Вкладка General:
    Chain: srcnat
    Src.Address: 192.168.100.0/24 (Это пул адресов моей локальной сети, вы указываете свой)
    Out. Interface: ovpn-antizapret
    Вкладка Action:
    Action: masquerade

Не так давно в браузерах начали по-умолчанию включать так называемый “Безопасный DNS”. При этой включенной функции в браузере все DNS запросы будут идти в зашифрованном виде мимо вашего роутера, а значит заблокированные сайты останутся заблокированными. В таком случае нужно отключать “Безопасный DNS” в браузере, которым пользуетесь. Это касается и мобильных устройств.
Проще всего найти эту галку можно введя слово “DNS” в строке поиска в параметрах вашего браузера.

2023-03-19T09:50:17.050Z
selimch1k(selim)

здравствуйте, спасибо за гайд. хотел уточнить, а вообще сильно ли нагружает эта штука роутер? будет ли тяжело моему hap ac3 от этого опенвпн или всё ок?

2023-03-21T09:52:49.038Z
selimch1k(selim)

и, если нет папки flash - создать её вручную?
image

2023-03-21T10:04:40.685Z
volq

Если папки flash нет, то можно кидать просто в корень.
Если в устройстве есть папка flash. То файлы, которые вне этой папки – находятся в RAM-памяти и будут очищены при перезагрузке. Если я ничего не путаю.
Не замечал, чтобы у меня что-то нагружало. По сути обычный ВПН. Я свой роутер в полку забивал только syn-флудом.
Инструкцию чуть позже перенесу в шапку

2023-03-21T10:26:16.747Z
selimch1k(selim)


хм, вроде всё как у вас сделал, единственное сомнение по NAT:

Так ведь нужно?
какую-то скорость показывает, но сайты все еще не работают

2023-03-21T11:07:56.474Z
volq

Уберите 192.168.100.0/24. Вместо этого укажите пул адресов вашей домашней локальной сети.

2023-03-21T11:26:27.895Z
izogar

Спасиб, добрый человек ) Все заработало

2023-03-22T14:03:57.900Z
nzkhammatov(Ainur Khammatov)

Версия ОС 7.6

/tool netwatch
add disabled=no down-script="/interface disable AntiZapret;/delay 3;/interface enable AntiZapret;" host=192.168.104.1 http-codes="" start-delay=1m test-script="" type=simple up-script=\
    ":global Resolver \"192.168.104.1\";\r\
    \n:global Hostname \"facebook.com\";\r\
    \n:do {:put [:resolve \$Hostname server=\$Resolver]} on-error={/interface disable AntiZapret;/delay 3;/interface enable AntiZapret};"

В этом варианте проверяется доступность DNS-ресолвера 192.168.104.1 с помощью icmp-ping.

  • Если DNS-ресолвер не отвечает на icmp запросы, получая статус Down - происходит перезапуск интерфейса.

  • Если DNS-ресолвер отвечает на icmp запросы, получая статус Up - запускается второй этап проверки, где происходит попытка ресолва заранее известного адреса: facebook.com

  • Если попытка получить IP адрес проваливается - происходит перезапуск интерфейса.

2023-03-23T05:47:01.215Z
dartraiden(Alexander Gavrilov)

А если ntc.party прилёг, то интерфейс будет перезапускаться и перезапускаться, невзирая на то, что перезапускать его вовсе не нужно?

2023-03-23T06:20:36.402Z
nzkhammatov(Ainur Khammatov)

ntc.party заменяется на любой другой адрес.
Нам нужен только результат выполнения ресолва ОК или неОК конкретно через 192.168.104.1

Есть идеи?

2023-03-23T06:27:44.620Z
dartraiden(Alexander Gavrilov)

Мысль в том, что если какой-то один ресурс перестал резолвиться, это может быть свидетельством его собственных проблем (а накосячить могут даже инженеры таких гигантов, как Фейсбук). Я бы использовал несколько адресов, допустим, три. И если хоть один отрезолвился, то считал бы, что с DNS-сервером всё ок.

По моим наблюдениям, когда DNS Antizapret на сервере долго перезапускается, то вообще ничего не резолвится (и вот тогда нужно передёрнуть соедиение).

2023-03-23T06:36:00.486Z
nzkhammatov(Ainur Khammatov)

Сборник ссылок

Сценарий для произвольного использования на ваше усмотрение

:global Resolver "192.168.104.1";
:global Hostname1 "akamai.com";
:global Hostname2 "ovh.com";
:global Hostname3 "hetzner.com";
:global Final "0";
:global Compare "1";
:global Result1 "0";
:global Result2 "0";
:global Result3 "0";
:do {:resolve $Hostname1 server=$Resolver; :global Result1 "1"} on-error={:global Result1 "0"};
:do {:resolve $Hostname2 server=$Resolver; :global Result2 "1"} on-error={:global Result2 "0"};
:do {:resolve $Hostname3 server=$Resolver; :global Result3 "1"} on-error={:global Result3 "0"};
:global Final ($Result1+$Result2+$Result3);
if ($Final >= $Compare) do={:error "successfully resolved: $Final"} else={/interface disable AntiZapret;/delay 15;/interface enable AntiZapret};

Команда для добавления новой задачи в Netwatch

Описание утилиты для Netwatch

Приведенная ниже утилита позволяет проводить автоматическую проверку доступности внутреннего DNS-ресолвера OpenVPN сервера АнтиЗапрет и перезагружать интерфейс с целью восстановления работоспособности DNS-ресолвера

В этом варианте проверяется доступность DNS-ресолвера 192.168.104.1 с помощью icmp-ping

  • Если DNS-ресолвер не отвечает на icmp запросы, получая статус Down - происходит перезапуск интерфейса
  • Если DNS-ресолвер отвечает на icmp запросы, получая статус Up - запускается второй этап проверки, где происходит попытка ресолва 3 адресов
  • Если в процессе проверки получиться “разрешить” хотя бы 1 из 3 адресов - будет сделан вывод, что DNS-ресолвер работает исправно и дальнейшие манипуляции с интерфейсом не требуются
  • Если в процессе проверки не получиться “разрешить” ни одного адреса - произойдет перезапуск интерфейса
/tool netwatch
add comment="Health check of DNS server AntiZapret" disabled=no down-script="/interface disable AntiZapret;/delay 15;/interface enable AntiZapret" host=\
    192.168.104.1 interval=1m test-script=":global Resolver \"192.168.104.1\";\r\
    \n:global Hostname1 \"akamai.com\";\r\
    \n:global Hostname2 \"ovh.com\";\r\
    \n:global Hostname3 \"hetzner.com\";\r\
    \n:global Final \"0\";\r\
    \n:global Compare \"1\";\r\
    \n:global Result1 \"0\";\r\
    \n:global Result2 \"0\";\r\
    \n:global Result3 \"0\";\r\
    \n:do {:resolve \$Hostname1 server=\$Resolver; :global Result1 \"1\"} on-error={:global Result1 \"0\"};\r\
    \n:do {:resolve \$Hostname2 server=\$Resolver; :global Result2 \"1\"} on-error={:global Result2 \"0\"};\r\
    \n:do {:resolve \$Hostname3 server=\$Resolver; :global Result3 \"1\"} on-error={:global Result3 \"0\"};\r\
    \n:global Final (\$Result1+\$Result2+\$Result3);\r\
    \nif (\$Final >= \$Compare) do={:error \"successfully resolved: \$Final\"} else={/interface disable AntiZapret;/delay 15;/interface enable AntiZapret};" type=\
    simple
2023-03-25T09:45:13.836Z
vit

+++ Спасибо

2023-03-28T07:42:41.218Z
EugeneRymarev(Eugene Rymarev)

Спасибо за актуализацию инструкции и добавление скриншотов.

2023-04-02T14:08:29.891Z
Fomichok

Подскажите, в чём проблема. Перестал работать антизапрет. Не поднимается туннель.

image
image

Пинг до vpn.antizapret.prostovpn.org идёт.
ROS 7.8

2023-04-17T14:06:18.572Z
nzkhammatov(Ainur Khammatov)

Сертификат обновите

2023-04-17T14:26:26.189Z
flameshikari(Evgeny)

Немного оффтоп, но частично касается сабжа.

В общем, Ростелеком ровно после семидневного аптайма PPPoE-сессии просто дропают её, после чего активные туннели перестают работать (IPsec, OpenVPN, Wireguard). Обратно их поднимает только перезагрузка роутера или Ethernet-интерфейса.

Есть мысли куда стоит копать?

2023-04-23T07:50:07.619Z
nzkhammatov(Ainur Khammatov)

Создать профиль в PPP - Profiles
Можно продублировать профиль с названием default
Задав лишь новое название

Привязать этот профиль к вашему PPPoE интерфейсу
Настройки PPPoE интерфейса, раздел Dial Out - Profile

Добавить команды в профиле, раздел Scripts

On up:

{:delay 3};
/interface enable antizapret-openvpn;
/interface enable antizapret-ipsec;
/interface enable antizapret-wireguard;

On down:

{:delay 3};
/interface disable antizapret-openvpn;
/interface disable antizapret-ipsec;
/interface disable antizapret-wireguard;

Не помешает после настройки перезагрузить маршрутизатор.

2023-04-23T08:15:47.591Z
flameshikari(Evgeny)

Я пробовал вариант с перезагрузкой интерфейсов через Up/Down-скрипты с задержкой, но так и ничего дельного не вышло. Эта проблема у меня уже несколько лет, и всё времени не находил её решить.

Ну, поскольку ты написал про задержку, я решил ещё раз попробовать. Добавил пятисекундную задержку, сымитировал сброс сессии через Session Timeout и OpenVPN поднялся!.. только с Wireguard есть проблемы: Wireguard-клиент на роутере запускается без проблем только если прождать около 2 минут, а клиенты к Wireguard-серверу подключаются через раз как-то. Я ещё поразбираюсь с этим, с keep-alive поиграться нужно или что-то в этом роде (хотя бы примерно понял куда воевать). Может тут ещё роль сыграла более свежая прошивка, пофиксили может чего.

Спасибо огромное!

2023-04-23T12:21:51.932Z
nzkhammatov(Ainur Khammatov)
Можете пробежаться по этим темам

https://forum.mikrotik.com/viewtopic.php?t=185427
https://forum.mikrotik.com/viewtopic.php?t=185453

2023-04-24T15:31:03.191Z
Expelliamus

Ребята, подскажите пожалуйста - ROS 7.8, по инструкции настроил, интерфейс OVPN поднимается, маршруты и DNS добавляются, но 192.168.104.1 не пингуется и на DNS запросы молчит. Фаервол всесь выключен, куда копать?

2023-04-27T07:05:21.058Z
selimciaga(s)

добрый день, провайдер переключает нас с пппое на айпиое, на таком подключении антизапрет настраивается иначе?

2023-06-24T19:13:17.732Z
nzkhammatov(Ainur Khammatov)

Из-за использования DHCP Client (IPoE) вместо PPPoE теряется возможность использования сценариев автоматизации с помощью PPP - Profiles привязанных к виртуальному интерфейсу.
Все остальное актуальность свою не теряет. Настраивается и работает как прежде.

2023-06-25T05:22:28.816Z
selimciaga(s)

соответственно мне просто нужно будет пропустить один из этапов настройки антизапрета при переходе на ipoe?

2023-06-25T05:30:19.199Z
nzkhammatov(Ainur Khammatov)

Пропускать этапы не требуется. Все будет работать как раньше.
Речь исключительно про ваше основное PPPoE подключение.

2023-06-25T06:13:45.169Z
Sfera

hap as lite rb952ui-5ac 2nd, PPPoE Client, динамический ip, win7, firefox 115, безопасный DNS отключен, все проверено 100 раз.
Все сделал по инструкции, нет трафика на интерфейсе ovpn-antizapret, конечно порты посмотрел, почитал про галочки Use Peer DNS, 1.1.1.1, 9.9.9.9, добавлял 2 правила, перезагружал, бил по колесу, посыпал пеплом. Такое ощущение что автор не дописал настройку в стиле "А что же вы не включили/отключили, добавили/не добавили…

2023-07-24T22:53:49.303Z
MorMot(Владимир)

Доброго времени суток.

RB2011UiAS-2HnD, 7.10.2

Сделал всё по методичкам, на компах в локалке всё работает на 100500%
А вот на устройствах по Wi-fi ничего не помогает :frowning:

Делал редирект портов 53, 5353, 1253. Передвигал в самое начало NAT. На самих устройствах вырубал безопасный DNS, чистил кэши и даже делал сброс андройда до нуля, чтобы точно убедиться…

Куда ещё заглянуть? Как спрятаться от жены, у которой ломка по инстаграмам всяким (а её VPN не коннектит)?

2023-07-27T18:01:44.020Z
nzkhammatov(Ainur Khammatov)

На всех устройствах по Wi-Fi ?
Покажите результаты тестов с нескольких таких устройств.

https://browserleaks.com/dns

И еще покажите хотя-бы один результат теста с устройства на котором все работает как положено.

2023-07-27T18:14:44.387Z
MorMot(Владимир)


Ну и ситуация :)))

На мобильных телефонах (Android) — одна и та же картинка c DNS Интерсвязи.
На планшете (iOS) неожиданно открылось всё…
На ноутбуке (Windows) — eth и wi-fi — не грузит сайт. Либо ERR_CONNECTION_REFUSED, либо ERR_CONNECTION_TIMED_OUT.
На стационарных компах (MacOS, eth) не хочет открывать сразу, но через какое-то время неожиданно обновляет страницу с ситуацией как на телефонах. Что интересно, приложение Mail не хочет грузить письма полностью и пишет, что в моей сети нельзя загрузить контент конфедициально (раньше такого не было)
На Малине4 (Debian) чудо: browserleaks не грузит (refused), но прекрасно открывает все запретные ресурсы как по проводу, так и по воздуху

-=-=-=-=-
Спустя ещё пару заходов по кругу все устройства начали открывать запретные ресурсы. На одном телефоне стоял приоритет интернета от оператора, над wi-fi. Вырубил в настройках этот пункт и чудо тоже произошло :slight_smile:
У жены открылся инстаграм. Тишина :)))))))))

2023-07-27T19:16:35.940Z
nzkhammatov(Ainur Khammatov)

Прекрасно :slightly_smiling_face:

Маршрутизатор перезагрузить вероятно нужно было после настройки

Если интернет начнет пропадать, это тоже вам может потребоваться настроить в Netwatch

Обход блокировки на mikrotik - #241 by khammatov

Для удобства, можете лишь название виртуального ovpn интерфейса АнтиЗапрет поменять на AntiZapret

2023-07-27T20:11:20.942Z
MorMot(Владимир)

Роутер вроде бы перезагружал и до этого, но радость длилась недолго. На утро оказалось, что получилось всё куда хуже, чем было: весь трафик пошёл через Антизапрет — тормозило всё, что открывалось. А не открывалось почти ничего :slight_smile:

В итоге пришел с работы вечером и восстановился с бекапа, который делал до внедрения антизапрета. Сейчас всё летает, кроме запрещенной части

Буду пробовать делать всё пошагово ещё раз. Наверняка я пропустил какой-то шаг или опечатался…

NetWatch тоже попробую

2023-07-29T13:31:41.883Z
aparlo(Aparlo)

Друзья! Сегодня внезапно перестал подключаться антизапрет на роутере hAP lite (6.49.5)


Пока попробовал перезагрузку девайса, и подключние с компа через OpenVPN. С компа обход работает. А вот роутер подключиться не может.
Буду рад советам.

2023-08-01T13:35:14.567Z
666

Вот здесь, нужно шифрование сменить на blowfish-128.

2023-08-01T15:35:15.865Z
aparlo(Aparlo)

к сожалению, не помогло(

2023-08-01T16:42:33.714Z
selimciaga(s)

ничего не менял, перестал работать антизапрет

2023-08-01T19:06:18.402Z
Akmar(Максим)

Для владельцев прошивок как у меня 7.10.2 помимо шифрования blowfish-128 нужно еще поставить протокол подключения udp

2023-08-01T19:15:03.483Z
selimciaga(s)

у меня как раз это прошивка, можете пожалуйста подсказать как сделать эти два шага?

2023-08-01T19:19:55.241Z
Akmar(Максим)

Поспешил я короче, протокол udp помогает подключиться но при этом совершенно не работает обход блокировок, надо либо ждать решения проблемы на этой прошивке, либо откатываться где нет пункта выбора протокола при создании ovpn подключения

2023-08-01T19:43:07.482Z
sdbsm

эта прроблема именно с этой версией? у меня на 7.10.1 все работает с blowfish-128 и tcp

2023-08-01T19:59:30.287Z
sdbsm

2023-08-01T20:03:35.721Z
vit

6.49.8 - тоже не работает.
7.10.хх не виновата. Что с самим сервисом случилось. Ждем когда починят.

2023-08-01T20:06:00.295Z
sdbsm

уже все починили вроде как в соседней ветке отписался автор., да и на главной странице антизапрета висит уведомление про blowfish

2023-08-01T20:19:31.777Z
Akmar(Максим)

Откатился и не помогло, завтра попробую полностью антизапрет перенастроить, если и это не поможет то провайдер, у меня на tcp бесконечное переподключение с ошибкой terminating… - peer disconnected
Upd.
Не стал ждать, перенастроил у себя и все так же не работает. Пошел дальше подключился к другим микротикам на других провайдерах и все заработало с пол пинка, причем на трёх разных провайдерах, так что кому не помогает смена шифрования и проблема как у меня, скорее всего дело в провайдере что он обнаруживает ovpn соединение и разрывает его. Потому что все таки на долю секунды оно устанавливается.

2023-08-01T20:27:16.237Z
Muxa(Михаил)

Такая же ситуация как в предыдущем сообщении, соединение устанавливается на 5 сек, сбрасывается и так по кругу. Оператор Ростелеком в г.Тюмень. На андроид смартфоне с Ростелекомом антизапрет подключается без проблем. Между микротиком и смартфонами домочадцев опенвпн соединение работает стабильно.

2023-08-02T08:54:55.520Z
aparlo(Aparlo)

Если с андроида или компа поднимается стабильно OpenVPN, то поечему провайдер не блочит его?

2023-08-02T10:59:19.535Z
Zyka

Ничерта не работает данный способ с включением blowfish 128. Если его включить на прошивке 6.8.8 то соединение поднимается-рвется, поднимается-рвется. И так до бесконечности с краснотой в логах. Здесь выше выкладывали скриншот. На прошивке 7.0.2 в настройках появляется выбор протокола. Вот если выбрать TCP то так же соединение постоянно поднимается и рвется. А вот если UDP то соединение не рвется, но обход блокировок не работает. Провайдер Ростелеком. Перенастройка всего и переустановка сертификата не помогают.

2023-08-02T11:55:02.249Z
Serd

Аналогичное поведение на RT-AX56U_388.2_2 ( Merlin).

2023-08-02T12:05:23.623Z
vit

951G работает

2023-08-02T12:41:15.073Z
Akmar(Максим)

Свежие новости сегодня, если вчера был вечный переконнект только на микротике, а на телефоне и телеке с андроид ТВ ещё не с первого раза но подключалось и работало, то сегодня вечером бесконечное переподключение стало везде. Позвонил провайдеру узнать насчёт блокировок ovpn протокола в техподдержку, сказали никаких ограничений с их стороны не было, все ограничения только со стороны РКН. Так что потихоньку видимо лавочку скоро закроют везде

2023-08-02T19:55:27.266Z
Zyka

Я так понял, двое всего с проблемами а у остальных всё прекрасно работает ?..

2023-08-02T20:34:22.461Z
MorMot(Владимир)

RB2011UiAS-2HnD, 7.10.2, Челябинск, Интерсвязь — ovpn антизапрета работает без обрывов
шифрование blowfish-128

2023-08-03T04:19:36.565Z
Zyka

А у меня только 3484 link down за сутки…
Что самое интересное, через OpenVPN connect с телефона всё нормально работает через wifi полученный через этот самый mikrotik.

2023-08-03T06:05:02.380Z
Muxa(Михаил)

У меня также, но OpenVPN Connect на смартфонах в сети Wi-Fi тоже не сразу подключается, может до 10 попыток сделать перед тем как подключится.

2023-08-04T05:26:49.966Z
Zyka

Да попыток несколько на смартфоне бывает прежде чем подключится.

2023-08-04T05:42:28.670Z
seva150785(V)

Тоже сегодня обнаружил, что не работает обход, поменял chiper с aes128 на blowfish 128, сразу все завелось.
А вот прокси на ПК, через PAC файл, так и не запустил…

2023-08-04T10:17:55.754Z
killaruns(Killaruns)

Тоже самое, поменял на blowfish 128

2023-08-04T14:07:29.674Z
Zyka

1,5 часа назад по ходу заработало с blowfish по протоколу tcp

2023-08-05T12:48:10.471Z
ValdikSS

Еще раз немного изменил настройки, напишите, у кого заработало (если не работало), а у кого наоборот перестало работать (если работало).

2023-08-07T09:33:32.526Z
Zolotoi33

Микрот 750gr3, не работало и сейчас не работает, в логах только краснота пропала, соединение секунды 2 потом дисконнект и так по кругу.

2023-08-07T10:07:57.936Z
Zyka

Снова сегодня ничего не работает. Соединение и тут же дисконнект.

2023-08-07T10:44:25.217Z
Muxa(Михаил)

Сегодня утром прочитал, что у Zyka заработало, зашёл посмотреть у себя, uptime был 1день 16 часов, сейчас опять подключается и отключается по кругу, настройки не менял с тех пор как написал первое сообщение на прошлой неделе, т.е. стояло tcp и blowfish.

2023-08-07T11:04:57.106Z
ValdikSS

Протестировал AntiZapret VPN на RouterOS 7.10.2 x86 и 6.49.8 x86, на линке с блокировками OpenVPN и без блокировок — работает без проблем, подключается с первого раза.

Единственный вариант разобраться в проблеме — включить и предоставить расширенные логи подключения.

2023-08-07T11:31:38.409Z
Akmar(Максим)

я не против подопытным быть, но уже провел тесты на разных провайдерах с микротиками, идут блокировки от провайдера, причем только на договорах с физлицами, на тех же провайдерах на юрлицах все работает, да оно и понятно в организациях смысла в обходах блокировок нет да и напороться за такое можно. Поэтому подопытным стану без проблем с удаленкой к своему микроту, так что пишите если что то понадобится.

2023-08-07T18:03:02.186Z
Zyka

А у меня ростелеком на юрлицо. И сутки уже не работает ни на микротике ни на смартфоне. Любые какие нужно логи добуду.

2023-08-07T19:04:27.386Z
vit

Вот, честно !
Я не знаю, что вы там крутите и настраиваете!
Как вышло предупреждение сменить шифрование - поменял и все работает без перебоев.
До сегоднешнего дня сидел на 6.49.8.- работало.
Обновился на 7.10.2 - работает.

951G
Ростелеком

2023-08-07T19:16:56.460Z
Zyka

Вот что удалось добыть. Лог уровня всего что происходит с ovpn на роутере.

log.0.txt (328,8 КБ)

2023-08-07T20:26:00.780Z
ValdikSS

Ого, так медленно пакеты принимаются и обрабатываются. Поищите настройку а-ля receiving window size или receiving tcp buffer, попробуйте увеличить.

2023-08-08T04:58:13.800Z
ValdikSS

Либо попробуйте UDP-подключение на порт 1194, оно тоже с применённым методом обхода.

2023-08-08T04:59:51.477Z
Zyka

UDP пробовал и не раз. Подключение устанвливается, но передачи данных по нему нет. Через некоторое время соединение рвется с ошибкой nothing received for a while. Отправленные пакеты есть, а принятых 0.

2023-08-08T05:23:22.236Z
ValdikSS

А сейчас?

2023-08-08T05:31:29.271Z
Zyka

Аналогично. Принятых пакетов 0

2023-08-08T05:42:27.493Z
ValdikSS

Ещё немного подкрутил (TCP). Напишите, заработало ли.

2023-08-08T12:03:13.816Z
Zyka

9 минут назад заработало. Посмотрим надолго ли.

2023-08-08T12:11:05.647Z
Catophey

На радостях даже зарегился…
Работает!

Успешный лог

15:07:29 ovpn,info AZapret: connecting…
15:07:29 system,info device changed by admserg
15:07:30 ovpn,info AZapret: using encoding - BF-128-CBC/SHA1
15:07:30 ovpn,info AZapret: connected
15:07:30 script,error AZapret is YES
15:07:30 system,info dns changed

RB4011 iGS+
v6.49.8

2023-08-08T12:21:55.533Z
Zolotoi33

И у меня заработало, линк с 15.00 стабильный :slight_smile:

2023-08-08T13:23:55.255Z
m0p3e(Сергей)

RB4011iGS+ (6.49.8) - заработало!
Большое спасибо! :slight_smile:

2023-08-08T13:56:30.102Z
Muxa(Михаил)

сейчас посмотрел, аптайм 19 часов 57 минут

2023-08-09T07:58:09.264Z
bunkerfox(bunkerfox)

@nzkhammatov нет ли у вас идеи как развернуть аналогичный способ обхода dpi на микротиках? по крайне мере, чтобы ovpn соединения не дропались как при запущенном goodbyedpi
Домашний DPI, или как бороться с провайдером его же методами / Хабр что-то есть вот здесь, но проверять как-то самому…

2023-08-09T16:14:17.337Z
neo4511(neo4511)

Я тоже поменял chiper с aes128 на blowfish 128 и заработало. Может где то эту инфу стоит закрепить. Чтобы сразу видно было.

2023-08-19T14:57:38.018Z
Unauthorized(Gleb)

Добрый день! Похоже что у меня DNS не резолвится, заблокированные сайты пингуются с микрота, но не с подключенных устройств. Я же правильно понимаю что при настройке на ваш сервис (по инструкции сверху) - резолв идет через него?

2023-09-13T10:13:47.013Z
ilyaigpetrov(ilyaigpetrov)

Я не знаю, но пришёл к выводу, что да, резолв идёт через рекурсивный DNS внутри контейнера на маршрутизаторе:

2023-09-13T10:32:37.929Z
Unauthorized(Gleb)

Ну в моем случае у меня рухнул и официальный сервер prostovpn и тот который я разворачивал из контейнера. Всмысле к обоим я могу подключиться, но оба не работают с устройствами подключенными к микроту, поэтому ищу на каком звене отказ случился.

2023-09-13T10:35:05.179Z
ilyaigpetrov(ilyaigpetrov)

Ваш маршрутизатор должен раздавать настройки другим устройствам в сети по протоколу DHCP. Не знаю, можно ли раздать vpn-соединение, но адреса DNS-резолвера/сервера внутри контейнера раздать можно.

2023-09-13T10:38:52.694Z
ilyaigpetrov(ilyaigpetrov)

Вот этот пункт можно проверить:

2023-09-13T10:44:33.547Z
Unauthorized(Gleb)

image
Вроде все корректно.

2023-09-13T10:59:05.787Z
ilyaigpetrov(ilyaigpetrov)

Не забывайте перед проверкой перезапустить DHCP-сервер и перезапустить сетевое соединение на клиенте. Мало ли.

2023-09-13T11:02:01.296Z
Unauthorized(Gleb)

Странное дело. Вот поглубже закопался. Пинги через антизапрет не проходят (это айпишник рутрекера)
image
Но при этом подключение есть
image

Судя по всему я один тут такой везучий.

2023-09-13T13:26:59.810Z
ilyaigpetrov(ilyaigpetrov)

Решение проксировать сайт или нет принимается по доменному имени, соответственно, голый IP может идти мимо АнтиЗапрета. Пинг по доменному имени рутрекера я не тестировал.

2023-09-13T13:35:21.808Z
Unauthorized(Gleb)

Как же лучше дебажить проблему?

2023-09-13T13:37:00.184Z
ilyaigpetrov(ilyaigpetrov)

Покажите настройки из вкладки “General” пункта 7.

2023-09-13T14:09:41.898Z
Unauthorized(Gleb)


image
Айпи адреса в локальной сети тоже 100.х
Всё собственно сломалось само по себе еще вчера. Обход давно работал через мой сервер с вашим контейнером. Обнаружил постоянные реконнтекты. Сегодня они прекратились, но подключение к вашему серверу я обновил по инструкции (пересоздал) но работа не наладилась.

2023-09-13T16:38:34.496Z
ilyaigpetrov(ilyaigpetrov)

Что это за чекбоксы?
Пробовали проставить в них галочки?

2023-09-13T16:51:52.760Z
Unauthorized(Gleb)

Это чекбоксы “не”
Ну знаете типа “все кроме”

2023-09-13T17:07:45.096Z
sdbsm

а udp так и не работает? или что то уже поменялось?
Какие-то подвижки в этом направлении будут когда нибудь?

2023-09-14T20:11:05.738Z
Unauthorized(Gleb)

Что ж, я воткнул конфиг ovpn прямо на комп, и ничего не работает. Вероятно мой провайдер обрезал всё

2023-09-16T10:27:16.323Z
biliboba(biliboba)

instagram обходит отлично, а вот при открытии x.com идет редирект на twitter.com и выдает вот такое: “ERR_CONNECTION_CLOSED”, как дебажить?

2023-12-18T16:21:20.305Z
ValdikSS

Захватите трафик внутри туннеля и посмотрите, во-первых, маршрутизируется ли эти домены через туннель, а во-вторых, есть ли какой-либо ответ на подключение к туннелируемым адресам.

2023-12-24T00:54:48.038Z
User69

У меня x.com резолвит в 104.244.42.193 при включенном VPN AZ, и вот такой трейс:

traceroute x.com
traceroute x.com
traceroute: Warning: x.com has multiple addresses; using 104.244.42.193
traceroute to x.com (104.244.42.193), 64 hops max, 52 byte packets
 1  172.20.10.1 (172.20.10.1)  7.335 ms  4.943 ms  4.522 ms
 2  * * *
 3  10.10.161.65 (10.10.161.65)  65.233 ms  25.574 ms  19.996 ms
 4  10.10.160.80 (10.10.160.80)  29.865 ms
    10.10.160.96 (10.10.160.96)  19.486 ms  28.131 ms
 5  * * *
 6  10.10.122.65 (10.10.122.65)  59.050 ms  30.387 ms  31.764 ms
 7  * * *
 8  10.10.32.200 (10.10.32.200)  80.422 ms * *
 9  62.105.150.248 (62.105.150.248)  60.485 ms  26.934 ms  25.202 ms
10  * * *
11  * * *
12  * * *
13  * * *
14  * * *
15  * * *
16  * * *
17  * * *
18  * * *
19  * * *
20  * * *

т. е. не проксируется и режется на провайдере
Сам сайт не грузится с ошибкой This page isn’t responding.
twitter.com проксируется.

2024-02-09T04:30:01.139Z
ValdikSS

Он не маршрутизируется, да. Надо бы добавить.

UPD 2024-03-23T21:00:00Z: добавлено.

2024-02-09T17:40:47.848Z
bunkerfox(bunkerfox)

Добавь, пожалуйста, в сборник ссылок про tcp mss, у меня на нескольких девайсах скорость открытия сайтов стала куда лучше с ovpn

2024-02-24T23:27:44.919Z
Fenyx(Дмитрий)

Здравствуйте! У меня работала конфигурация из этой ветки, всё было нормально… Но в прошлом году почему-то перестало подключаться. Я подумал, что-то изменилось и надо править, но времени на это не было и острой необходимости тоже. Сейчас начал копаться… Тут в теме очень много постов, поискал - ничего не нашел. Вроде всё то же… Проверил всё у себя - всё верно вроде бы настроено, но - не работает. И ошибка в NAT - ovpn-antizapret not ready! В настройках подключения vpn изменил порт на 8443 - в низу окошка “enabled” и “disconnected”… А пинг до этого адреса антизапрета - проходит! Почему дисконнектед? Что не так?

2024-02-29T18:42:34.665Z
bunkerfox(bunkerfox)

маскарад и интерфейс поправь

2024-03-03T22:36:23.731Z
Fenyx(Дмитрий)

Что конкретно нужно там поправить?

2024-03-05T16:21:10.463Z
Fenyx(Дмитрий)

Да что такое-то??? Почему интерфейс antizapret not ready? Если совет был про blowfish 128 и порт 1194, то это и установлено сейчас. Что-то другое еще меняли?


Как обычно фиг помощи дождешься… Сам нашел. Редиски, сменили сертификат или ключ или и то и то и не сказали… когда все настройки проверил, осталось только это - перезакачал и заработало.

2024-03-24T17:47:06.027Z
efimovilia(Илья)

Здравствуйте, настроил всё по инструкции, но в логах выходит “ovpn-antizapret: terminating… - could not resolve name”, поменял адрес в интерфейсе OpenVPN Client c “vpn.antizapret.prostovpn.org” на 51.75.70.203, соединение устанавливается, но сайты не грузятся
Для интереса попробовал подсоединится через OpenVPN Client для винды и сайты начали грузится
Кто может написать актуальные настройки для hap ac lite, версия 6.49.13

2024-03-29T20:16:55.264Z
nzkhammatov(Ainur Khammatov)

https://ntc.party/t/666/175

2024-03-29T20:57:21.841Z
bunkerfox(bunkerfox)

актуализируйте, пожалуйста, гайды.
а, увидел все, спасибо что оперативно

2024-04-20T15:23:45.242Z
Zolotoi33

Народ есть у кого проблемы с подключением?
У меня даже vpn.antizapret.prostovpn.org не пингуется на Ростелекоме, поэтому проблема стала с соединением

2024-05-26T14:36:44.676Z
Dhohbr

У меня на Ростелекоме этот адрес пингуется.
Но вот прикол, хотел импортировать конфиг ovpn в микротик, и мое провайдерское PPPoE отвалилось. А с ним и отвалилась сессия к моему личному OpenVPN, и больше не подключается. При этом, через обфускаторы этот же инстанс OpenVPN работает.
Очень хочется надеятся что это у меня косяк, а не проводные провайдеры добрались до блокировок.

PS. Отбой. Это импорт ovpn мне все поломал.
Кстати, в конфиге антизапрета уже другой адрес сервера v.31337.lol. Проверьте, он доступен?

2024-05-26T19:07:29.263Z
Zolotoi33

Какой адрес, попробую прописать

2024-05-27T03:57:55.497Z
Zolotoi33

Прописал в connect To:v.31337.lol и все заработало

2024-05-27T11:09:07.701Z
jackal_66(Вячеслав)

Всех приветствую.
Я прописал: v.31337.lol

Status: connected

Но при этом к примеру Instagram не грузит

Роутер: RB952Ui-5ac2nD
Прошивка: 6.49.15

Подключен в режиме моста от основного роутера.
В чем может быть дело? Полдня пытался…

2024-05-27T16:54:35.080Z
Dhohbr

DNS используете тот, что антизапрет выдает?
Что показывает nslookup instagram.com?
DoH в браузере отключен?

2024-05-27T20:26:44.044Z
jackal_66(Вячеслав)

Вроде бы стал открываться, только понять не могу, как убрать из списка 192.168.0.154 (доменный сервер), хотя роутер RB952Ui-5ac2nD напрямую подключен к главному роутеру TP-LINK Archer C80…

И второй вопрос. Имеется Wi-Fi точка: при подключении с iPhone он успешно открывает тот же самый «Инстаграм», берем любой другой телефон на Android-е — не стартует…

К сожалению, nslookup и DoH не успел проверить.


2024-05-28T17:35:50.988Z
Dhohbr

Eсли вы получаете адрес от провайдера по DHCP, уберите в DHCP client галочку Use Peer DNS.

2024-05-28T18:43:19.803Z
3km(Karim)

Добрый день!
В связи с блокировкой https://hub.docker.com/ и других сервисов с “той” стороны, как можно добавть обход этих блокировок?

2024-06-01T10:39:24.826Z
Dhohbr

На Хабре уже кучу инструкций по обходу блокировок настрочили. Там все средствами докера делается.

2024-06-01T16:58:41.074Z
Grib(Алекс)

Народ, у меня походу при включении Антизапрет, почему-то перестал работать “back to home” с телефона. По крайней мере никаких настроек больше не трограл. Не коннетится и всё, пишет “VPN connection failed”. В чём может быть затык? Куда смотреть?

2024-07-06T09:13:17.223Z
vit

На юге россии, перестал работать whatsapp.
можно как то его добавить в антизапрет?

2024-07-08T08:24:14.921Z
dartraiden(Alexander Gavrilov)

Если АнтиЗапрет в виде контейнера на вашем собственном сервере, то можно, иначе нельзя.

2024-07-08T17:06:10.178Z
Grib(Алекс)

Народ. Может не в ту ветку пишу. А обход “замедления ютуба” для микротика как-то решён? :thinking:
Настроен, согласно инструкциям выше ovpn, всё тьфу-тьфу работает, но эта новая нАпасть с ютубом.
Дитятки замучили, ютуб музыку гоняют на андроид телефонах, а треки как и видосы то работают, то колом встают каждые 10 секунд.

2024-08-01T19:58:31.484Z
gcetera(gcetera)

Возможно организовать обход на микротике таким же способом как на ПК?
налог GoodbyeDPI или SpoofDPI. т.е. отправлять на сервер первый 1 байт запроса, а затем отправляет все остальное?
Либо через контейнер на Mikrotik, который поддерживают docker

2024-08-03T09:44:21.292Z
bunkerfox(bunkerfox)

Да можно, но надо погружаться сначала во все это, ну а я бы уже лучше городил роутер на Windows

2024-08-04T11:43:21.447Z
bunkerfox(bunkerfox) 2024-08-27T22:10:03.650Z
DenFreeman(Den)

У меня архитектура mipsbe. Не подойдет вроде(

2024-08-28T09:26:45.948Z
Texsis

У меня тоже нет возможности запустить контейнеры на микроте. условно, та часть, что в контейнерах, разруливает orange pi, в микротике поднят wg до апельсинки. На микротике домены в днс статике, все работает отлично. А вообще в сегодняшних реалиях по ходу придется отказываться от микротика, потому как те варианты как в статье стоят весьма прилично.

2024-08-28T11:51:40.761Z
s.v.d(00svd00)

На озоне ax3 отдают за 14К, почти РРЦ. Купил на днях, ни о чём не жалею. А так в целом если запускать только контейнер с xray и заворачивать туда траффик через wireguard - можно попробовать и на ac3 запустить, памяти по идее хватит, мегабайт эдак 50-70 свободных там обычно есть.

2024-08-28T12:35:07.342Z
Plyha(ilyaHlevnoy)

Интересно, а есть гайд как обойти замедление youtube на роутере микротик?
Всё отркывается, кроме него.

2024-09-11T19:30:24.855Z
Texsis

Отправлять трафик к ютубу через какой либо туннель или прокси.

2024-09-12T05:38:06.582Z
Grib(Алекс)

Подскажите. Внезапно антизапрет OVPN перестал подрубаться.
в логах
terminating… - TLS error: ssl: no trusted CA certificate found (6)
disconnected <TLS error: ssl: no trusted CA certificate found (6)>

у antizapret-client-shared.crt_0 стоит КТ, как и было.
адрес сервера как и был v.31337.lol?
вообще ничего не менял.
я так понял сертификат поменялся или чего?
куда копать?

2024-09-15T00:40:35.718Z
Dhohbr

Проверьте отпечатки и даты сертификатов, может у вас старые какие-то.

Клиентский

Certificate Information:
Common Name: antizapret-client-shared
Subject Alternative Names:
Organization:
Organization Unit:
Locality:
State:
Country:
Valid From: March 12, 2023
Valid To: March 9, 2033
Key Size: 2048 bit
Serial Number: a247378def4d14e03fe927f0acbde144

CA

Certificate Information:
Common Name: AntiZapret CA2
Subject Alternative Names:
Organization:
Organization Unit:
Locality:
State:
Country:
Valid From: March 12, 2023
Valid To: March 9, 2033
Key Size: 2048 bit
Serial Number: 454eb9bba13e7a61ae607836c359174b67d4b0fd

2024-09-15T04:18:02.381Z
lohudra(lohudra)

Добрый день! Подскажите пожалуйста с какой инструкции начинать настраивать?
Инструкций много и все они разбросаны

2024-09-17T13:07:10.127Z
jekh

Перестало работать уже давненько.

Неделю назад развернул tun2socks+byedpi у себя на ac3. Тестировал на youtube и soundcloud. Одинаковые симптомы. Сами сайты грузятся и довольно быстро, но только оболочки. А дальше служебные сообщения, что на одном, что на другом “проверьте своё подключение к инету”. На ГХ byedpi микротоводам советуют только купить “нормальный” роутер или эксперементировать с cmd параметрами запуска. Я больше 10 разных комбинаций перепробовал, но адекватной работы сайтов так и не смог добиться.

2024-09-18T05:22:18.093Z
jekh

Инструкция в шапке актуальна за исключением хоста для ovpn-client. Чуть выше написан актуальный адрес: v.31337.lol
Буквально вчера перепроверил у себя, всё работает.

2024-09-18T05:25:33.032Z
lohudra(lohudra)

Тогда можно начинать прямо с этой инструкции: Обход блокировки на mikrotik - #36 by nzkhammatov?

2024-09-18T06:15:04.751Z
jekh

Вот по этой: Обход блокировки на mikrotik

Только Connect To: v.31337.lol

2024-09-18T07:02:11.896Z
bunkerfox(bunkerfox)

Там уже обновилось вчера снова

2024-09-18T11:21:55.278Z
jekh

А поподробней? Вчера днём сидел, читал, возможно проглядел.

upd: Да, сейчас увидел. hev-socks5-tunnel. Это ожидаемо. Но вчера на ГХ byedpi писали, что эта связка не работает у людей.

2024-09-18T11:23:24.597Z
nzkhammatov(Ainur Khammatov)

Сборник ссылок

Сценарий для произвольного использования на ваше усмотрение

:global resolver "192.168.104.1"
:global hostnames "akamai.com,amazon.com,bunnycdn.com,cdn77.com,cloudflare.com,fastly.com,google.com,keycdn.com,microsoft.com,stackpath.com"

:global total "0"
:global compare "1"
:global resultcount "0"

:foreach hostname in=[:toarray $hostnames] do={
    :set total ($total + 1)
}

:foreach hostname in=[:toarray $hostnames] do={
    :global result "0"
    :do {
        :resolve $hostname server=$resolver
        :global result "1"
    } on-error={
        :global result "0"
    }
    if ($result = "1") do={
        :set resultcount ($resultcount + 1)
    }
}

if ($resultcount >= $compare) do={
    :log info "successfully resolved: $resultcount/$total"
    :error "successfully resolved: $resultcount/$total"
} else={
    /interface disable AntiZapret
    /delay 15
    /interface enable AntiZapret
    :log info "no resolve: restarting interface"
    :error "no resolve: restarting interface"
}

Команда для добавления новой задачи в Netwatch

Описание утилиты для Netwatch

Приведенная ниже утилита позволяет проводить автоматическую проверку доступности внутреннего DNS-ресолвера OpenVPN сервера АнтиЗапрет и перезагружать интерфейс с целью восстановления работоспособности DNS-ресолвера

В этом варианте проверяется доступность DNS-ресолвера 192.168.104.1 с помощью icmp-ping

  • Если DNS-ресолвер не отвечает на icmp запросы, получая статус Down - происходит перезапуск интерфейса
  • Если DNS-ресолвер отвечает на icmp запросы, получая статус Up - запускается второй этап проверки, где происходит попытка ресолва 10 адресов
  • Если в процессе проверки получиться “разрешить” хотя бы 1 из 10 адресов - будет сделан вывод, что DNS-ресолвер работает исправно и дальнейшие манипуляции с интерфейсом не требуются
  • Если в процессе проверки не получиться “разрешить” ни одного адреса - произойдет перезапуск интерфейса
/tool netwatch
add comment="Health check of DNS server AntiZapret" disabled=no down-script="/interface disable AntiZapret;/delay 15;/interface enable AntiZapret" host=192.168.104.1 interval=1m test-script=":global resolver \"192.168.104.1\"\r\
    \n:global hostnames \"akamai.com,amazon.com,bunnycdn.com,cdn77.com,cloudflare.com,fastly.com,google.com,keycdn.com,microsoft.com,stackpath.com\"\r\
    \n\r\
    \n:global total \"0\"\r\
    \n:global compare \"1\"\r\
    \n:global resultcount \"0\"\r\
    \n\r\
    \n:foreach hostname in=[:toarray \$hostnames] do={\r\
    \n    :set total (\$total + 1)\r\
    \n}\r\
    \n\r\
    \n:foreach hostname in=[:toarray \$hostnames] do={\r\
    \n    :global result \"0\"\r\
    \n    :do {\r\
    \n        :resolve \$hostname server=\$resolver\r\
    \n        :global result \"1\"\r\
    \n    } on-error={\r\
    \n        :global result \"0\"\r\
    \n    }\r\
    \n    if (\$result = \"1\") do={\r\
    \n        :set resultcount (\$resultcount + 1)\r\
    \n    }\r\
    \n}\r\
    \n\r\
    \nif (\$resultcount >= \$compare) do={\r\
    \n    :log info \"successfully resolved: \$resultcount/\$total\"\r\
    \n    :error \"successfully resolved: \$resultcount/\$total\"\r\
    \n} else={\r\
    \n    /interface disable AntiZapret\r\
    \n    /delay 15\r\
    \n    /interface enable AntiZapret\r\
    \n    :log info \"no resolve: restarting interface\"\r\
    \n    :error \"no resolve: restarting interface\"\r\
    \n}" type=simple
2024-09-22T05:18:51.177Z
Grib(Алекс)

посмотрел.
Клиентский даты совпадают, размер и серийник тоже.
СА не понял где смотреть

даже их переустановил. но толку ноль
всё так же
terminating… - TLS error: ssl: no trusted CA certificate found (6)
disconnected <TLS error: ssl: no trusted CA certificate found (6)>

:frowning:
Странно. Был какой-то затык на роутере. Снёс. Заново всё поставил и запустилось. Вопрос снимается.

2024-09-22T08:22:38.827Z
bunkerfox(bunkerfox)

все там работает, аргументы подбирать надо и не вешать антизапрет вместе с ним

2024-09-23T12:05:50.695Z
jekh

Единственное, чего я смог добиться перебором аргументов - загрузка оболочек сайтов, но на примере того же youtube это была просто стартовая страница, на которой было написано “нет подключения”. И это была самая лучшая попытка.
Во всех остальных случаях вообще таймаут. Пров: Дом.ру. Если у кого-то завалялась волшебная комбинация именно для него, то буду рад.

2024-09-23T12:26:54.707Z
bunkerfox(bunkerfox)

может быть у вас другие vpn\маршруты просто накладываются? у меня с антизапретом не заводилось, его отключил и все пошло сразу

2024-09-23T15:45:46.811Z
bunkerfox(bunkerfox)

проверили одну вещь, DoH по той инструкции обязателен, если без него - то в dns static указать любой другой для конкретного сайта и если нету блокировки по ip - все работает

2024-09-23T18:42:43.008Z
Deposit

Галочку в настройках надо было снять. С проверки сертификата.

2024-09-25T11:18:36.228Z
Plyha(ilyaHlevnoy)

Интересно, сегодня перестал подключаться к antizapret, disconected…

2024-09-26T19:15:02.165Z
xpart1zan

На Ростелеке завелось. rutracker и остальное работает, но youtube - мертвый. Правильно ли я понимаю, что для youtube’а нужно еще какое-то дополнительное anti-dpi решение пилить?

2024-10-20T18:45:52.548Z
Plyha(ilyaHlevnoy)

Ютуб официально не заблокирован, поэтому трафик не проксируется. Вам нужно ставить антизапрет на свой выделенный сервер, если вы хотите смотреть youtube либо использовать dpi решения. Но

2024-10-22T21:00:38.408Z
xpart1zan

Понял, принял. Спасибо! )

Прошу прощения за тупой вопрос, но “на свой выделенный сервер” или “на свой выделенный сервер за пределами России”? )

То есть достаточно просто развернуть у себя и все заработает или нужно дотянуться до “свободного” интернета?

2024-10-24T04:03:20.796Z
jekh

Свой выделенный сервер, с которого вышеуказанные хосты открываются без замедлений и блокировок. Такие есть и на территории РФ (пока что).

2024-10-24T13:38:30.763Z
s.v.d(00svd00)

А кстати подтверждаю. На некротиках не проходит валидация серверного сертификата и из шифрований работает только BF128. При этом при использовании полноценного OVPN клиента всё работает нормально. Видимо какие-то несовместимости патчей протокола со стороны сервера и реализации в самом некротике.

2024-10-28T22:11:29.027Z
Zyka

У меня тоже перестало подключаться. Disconnected. “could not resolve name”

2024-11-25T12:11:50.177Z
Disa

Привет, народ. Все настроено, норм. Но вот с недавнего времени перестали обновляться приложения с google play и вообще невозможно ничего скачать с Провайдер РТ. Пробовал через моб. инет все норм. Куда копать подскажите люди добрые.

2024-12-21T21:03:57.410Z
keymaster(D)

Уважаемый nzkhammatov, после настройки по Вашему гайду по переходу от plain DNS (53) к DOH (433) и перезагрузки роутера в разделе DNS - DOH ничего не появляется, в результате чего адрес Antizapret-а не может разрешиться. Все введено точно по инструкции. версия ROS- 7.16.2. Подскажите, пожалуйста, может ли быть, что это как-то связано с более новой версией ROS?

2024-12-28T16:16:45.650Z
Longy(Hans)

а разве DoH 433 порт? Сертификаты добавлены?

2024-12-30T06:47:06.951Z
keymaster(D)

Ой, конечно, 443 порт, не заметил ошибку. Сертификаты свежие. Причем вручную 1 раз удалось воспроизвести весь цикл, предусмотренный скриптом: При ручном переводе OVPN-интерфейса в состояние disable, появилась в разделе DNS запись о включившемся DOH. После этого разрешился адрес OVPN, и OVPN заработал, что привело к исчезновению записи о DOH. Но это было только 1 раз, после перезагрузки ничего не стартовало.

2024-12-30T09:52:16.681Z
karasd13(Karasd13)

Доброго времени суток. Роутер MikroTik hap ax2 OS 7.16.2
Настроил пару вариантов VPN: WG и L2tp IPsec
Столкнулся с проблемой diskord не подключается RTC-серверам голосовых чатов
Подскажите куда копать?

2024-12-31T00:26:09.897Z
Longy(Hans)

В mangle конкретного ip какие порты для перехвата? Если mangle имеет место быть.

Discord использует следующие порты:

Для текстового чата: порт 443 (TCP).
Для голосовой связи: динамические порты UDP в диапазоне от 50 000 до 65 535.

p.s. у меня, например, весь трафик напрямую, а через mangle, т.е. vpn, только блокировки.

2024-12-31T17:03:00.728Z
bunkerfox(bunkerfox) 2025-01-14T06:00:52.173Z