Добавляем сертификат и ключ в хранилище.
Для этого открываем меню System => Certificates. Во вкладке Certificates кнопка Import. В поле File name выбираем сертификат flash/antizapret-client-shared.crt и нажимаем Import. Сертификат появится в списке с флагом T (Trusted). Аналогично добавляем ключ flash/antizapret-client-shared.key. У сертификата появится ещё один флаг K (private key).
Создадим профиль для подключения.
Для этого открываем меню PPP вкладка Profiles, нажимаем плюс. Называем профиль как удобно, например profile_antizapret. Настройки оставим по-умолчанию и переходим во вкладку Scripts. В поле On Up и в On Down: копируем строку: /ip dns cache flush
Это нужно для того, чтобы при отключении или включении VPN-подключения у вас очищался DNS-кеш.
Создаём подключение OpenVPN.
Для этого во вкладке Interface нажимаем плюс и выбираем OVPN Client.
Во вкладке General: Name: Называем как удобно, например ovpn-antizapret
Во вкладке Dial Out: Connect To:vpn.antizapret.prostovpn.org Port: оставляем 1194 Mode: оставляем ip Protocol:tcp User: пишем любой, например user Password: оставляем неактивным Profile: выбираем ранее созданный profile_antizapret Certificate: выбираем ранее добавленный antizapret-client-shared.crt_0 TLS Version: можно оставить any Auth: оставляем sha1 Cipher: меняем на blowfish (bf-cbc) Use Peer DNS: выставляем на exclusively, чтобы при подключении OVPN-клиента основным DNS стал полученный от Антизапрета
Галочки на Add Default Route и Don’t Add Peshed Routes не ставим.
Нажимаем Apply, сразу должно произойти подключение. Внизу Status поменяется на connected.
Сводка
NAT настраиваем в зависимости от настроек домашнего интернета. У меня роутер получает настройки по DHCP от провайдера с реальным IP. Я у себя настроил вторым правилом IP => Firewall => NAT:
Вкладка General: Chain:srcnat Src.Address:192.168.100.0/24 (Это пул адресов моей локальной сети, вы указываете свой) Out. Interface:ovpn-antizapret
Вкладка Action: Action:masquerade
Не так давно в браузерах начали по-умолчанию включать так называемый “Безопасный DNS”. При этой включенной функции в браузере все DNS запросы будут идти в зашифрованном виде мимо вашего роутера, а значит заблокированные сайты останутся заблокированными. В таком случае нужно отключать “Безопасный DNS” в браузере, которым пользуетесь. Это касается и мобильных устройств.
Проще всего найти эту галку можно введя слово “DNS” в строке поиска в параметрах вашего браузера.
2020-09-04T11:39:47.294Z
ValdikSS
Спасибо, добавил на сайт.
2020-09-05T11:50:52.778Z
Slavik(Вячеслав)
Подскажите, на какой версии RouterOS проделывали эти операции. И отдельно прописывали какие-то еще маршруты?
2020-09-06T19:37:00.649Z
nzkhammatov(Ainur Khammatov)
Antizapret ovpn-client самостоятельно маршруты добавит и будет удалять, если кусок команды из этой заметки будете использовать будет еще круче.
/ip dns cache flush
2020-09-07T07:17:59.227Z
volq
На данный момент везде использую версию 6.47.1 . Стараюсь поддерживать в актуальном состоянии.
Чуть позже, по свой же невнимательности обнаружил, что на сайте уже есть отдельно выложенный архив с сертификатами и ключом. Чтобы не было нужды вырезать их из файла конфигурации как описано у меня.
2020-09-07T07:30:37.905Z
Malah
Под MIKROTIK HAP AC² данный способ пойдёт? В отзывах пишут что у данной модели ограниченный функционал openvpn (не поддерживает сжатие и определённые типы аутентификации).
2020-09-08T13:39:10.214Z
volq
Настраивалось как раз на hap ac2
2020-09-08T15:27:09.295Z
Kor
volq, большое спасибо за приведенную инструкцию.
Попробовал настроить MIKROTIK HAP AC² RouterOS 6.47.3.
Интерфейс opvn-antizapret запустился, но блокировки не снялись.
Провайдер МГТС. В чем может быть проблема?
2020-09-12T07:04:41.889Z
nzkhammatov(Ainur Khammatov)
Пробуйте добавить Маскарад для интерфейса: opvn-antizapret
Вот так: /ip firewall nat add chain=srcnat action=masquerade out-interface=opvn-antizapret
И еще позаботьтесь о DNS, чтобы обход работал - все ваши устройства в сети должны использовать DNS-ресолвер от Антизапрета.
Лично я перенаправляю весь DNS трафик на свой роутер, и таким образом любое устройство подключенное к роутеру получает обход блокировок.
Делаю так,
Очищаю список Servers в разделе IP - DNS
В результате там должно остаться только Dynamic Servers
Выглядит адрес примерно вот так 192.168.104.1
Включаю пункт Allow Remote Requets
И добавляю правила такие: /ip firewall nat add chain=dstnat action=redirect protocol=tcp dst-port=53,5353,1253 /ip firewall nat add chain=dstnat action=redirect protocol=udp dst-port=53,5353,1253
На случай непредвиденных проблем, отключения сервера Антизапрета и чего либо еще я оставляю несколько DNS ресолверов в настройках IP - DHCP Server - Networks - Выбираем свой DHCP сервер - DNS Servers, чтобы быстро можно было отключить два правила Файрвола, которые выше, и интернет продолжил работать как раньше, но уже без обхода блокировок, и обратно так же быстро вернуть настройки. Выключил - Включил.
2020-09-12T10:16:15.976Z
Kor
Большое спасибо! Ваш совет сработал!
2020-09-13T08:08:47.225Z
mdss
В прошивке версии 6.44.5 нет выпадающего списка Use Peer DNS. Как быть?
2020-09-24T18:33:36.236Z
volq
А что там, галочка? Тогда её ставь.
2020-09-24T20:09:30.610Z
seel2304
Здравствуйте. У меня настроены 2 бриджа с разными портами в каждом. И после того как я всё добавил, антизапрет заработал на первом бридже, хотя должен на втором. Как это исправить?
2021-02-19T15:25:43.453Z
nzkhammatov(Ainur Khammatov)
Какие dns адреса используют клиенты первого и второго бриджа?
2021-02-23T17:24:58.647Z
seel2304
Уже разобрался, спасибо)
2021-02-24T05:47:07.183Z
seel2304
Интересная проблема возникла. Когда активен обход на микротике, не могу получить доступ к домену, который обслуживается на cloudflare. Выдаёт ошибку dns_probe_finished_nxdomain. Как только вводишь другие dns серверы (например гугловский или от cloudflare), то работает. Но, естественно, тогда не работает обход блокировок. Как это исправить?
2021-02-26T10:57:44.821Z
DeadlySin(Ivan)
Возникла проблема. Все настроено, как написано и все работало около недели. Потом перестали работать только заблокированные ресурсы.
Подключение к VPN - есть.
DNS Антизапрета получен.
Никаких других ДНС в системе нет.
При отключении от VPN - интернет не работает совсем с ошибкой по ДНС, при подключении все сайты работают, кроме заблокированных
Спасибо, разобрался. Была проблема с файрволом на маршрутизаторе
2021-02-27T04:02:06.750Z
Badass(A)
Приветствую, после добавления этого правила у клиента l2tp (android) в обще все перестает открываться.
2021-05-05T08:09:04.386Z
volq
Проверьте какой DNS-сервер получил микротик: IP - DNS, Dynamic Servers
Проверьте IP - Firewall - Filter Rules, не закрыт ли порт 53
Укажите в вашем правиле scr-address=“пул ip вашей локальной сети”
Либо в in-interface=“интерфейс вашей локальной сети”
Я редиректы не использую. При отключении и включении ВПН прекрасно справляется скрипт на очищение ДНС. Я уже и забыл, что у меня антизапрет настроен, пока вы не написали)
2021-05-05T09:15:16.253Z
izogar
Добрый день! Почему-то срубилось на п.4 - ключ К не появляется.
Теперь аналогично добавим ключ flash/antizapret.key. Заметьте, что у сертификата добавился флаг K.
Прошивка 6.48.2 stable
Можете подсказать пожалуйста где проблема?
Интерфейс ovpn не работает, соответственно. В логах - ovpn-antizapret: connecting… terminating… - TLS failed
2021-05-23T20:03:49.347Z
izogar
Спасибо большое, сработало!
Видимо файл key криво получался, хотя переделывал вроде как.
Единственное, еще не совсем понял про эту настройку:
На случай непредвиденных проблем, отключения сервера Антизапрета и чего либо еще я оставляю несколько DNS ресолверов в настройках IP - DHCP Server - Networks - Выбираем свой DHCP сервер - DNS Servers , чтобы быстро можно было отключить два правила Файрвола, которые выше, и интернет продолжил работать как раньше, но уже без обхода блокировок, и обратно так же быстро вернуть настройки. Выключил - Включил.
Правильно я понимаю, что прописано несколько значений в поле DNS Servers на вкладке “Networks” в меню IP → DHCP Server ? Не совсем понял как это позволяет быстро отрубать/ врубать вышеуказанные правила FW
2021-05-24T18:10:15.875Z
nzkhammatov(Ainur Khammatov)
Я так ранее делал.
Работало как-то вот так.
При отключении виртуального интерфйеса ovpn-client АнтиЗапрет, срабатывал down-script, который отключал по порядковому номеру два этих правила, и те DNS ресолверы, которые прописаны в настройках DHCP начинали работать. А при подъеме интерфейса АнтиЗапрет, срабатывал up-script, который включал обратно эти два правила. Что я и обозначил как Выключил - Включил.
2021-05-25T16:49:30.400Z
nzkhammatov(Ainur Khammatov)
Сейчас можно вот так попробовать
On-Up:
/ip dns cache flush;
/ip firewall nat add action=redirect chain=dstnat comment=“Redirect to Router” dst-port=53,5353,1253 protocol=udp;
/ip firewall nat add action=redirect chain=dstnat comment=“Redirect to Router” dst-port=53,5353,1253 protocol=tcp;
/ip dns set servers=“”
On-Down:
/ip dns cache flush;
/ip firewall nat remove [find comment=“Redirect to Router”];
/ip dns set servers=1.1.1.1
2021-05-25T16:57:32.347Z
izogar
Понял, спасибо. Но вот кстати, мониторя работу решения, прихожу к выводу что работает оно у меня крайне нестабильно, не могу пока понять с чем это связано. То работает то нет. Наверное нужно или поковыряться с DNS, где-то там видимо собака зарыта. Потому что регулярно встает вместо Германии с непредсказуемой периодичностью это
и ручной dns cache flush не помогает
Причем OVPN соединение не падает и пакетики вроде летают… хз
Наверное нужно самому решение строить
2021-05-25T17:01:44.186Z
nzkhammatov(Ainur Khammatov)
Для начала избавьтесь от сторонних DNS в своей сети.
Узнайте как вы подключены к провайдеру своему.
Если pppoe, зайдите в настройки этого виртуального интерфейса и отключите Use Peer DNS.
В случае если это DHCP-Client, там такая же опция имеется, тоже отключаем.
С другими так же наверное, не знаю.
2021-05-25T17:07:46.866Z
izogar
Вижу что Вы дописали важные строчки чуть позже, я к ним сам пришел в итоге методом тыка )) с ними все работает стабильно) это то чего не хватало даже с выключенным Use Peer DNS
/ip dns set servers=“”;
/ip dns set servers=1.1.1.1,1.0.0.1;
А не подскажете такой кейс - есть тоннель на этом же роутере до другой локации, можно ли на удаленном роутере настроить маршрутизацию таким образом чтобы ходить по заблокированным сайтам через мой роутер по тоннелю, используя мои настройки antizapret?
2021-05-25T19:34:33.376Z
izogar
Кстати, еще одна странность. У меня чекбокс на DHCP Client - Use Peer DNS сам собой в настройках восстанавливается. Не пойму, то ли это баг, то ли это как-то провайдер делает ))
2021-05-26T10:48:44.172Z
nzkhammatov(Ainur Khammatov)
Если хорошо знакомы с Микротиками.
Произведите переустановку прошивки с помощью софта NetInstall и обновите его полностью.
Выкачайте видеоинструкцию себе на устройство, чтобы под рукой всегда было.
Отключите все кабели, включая провайдера, ибо мы подозреваем что он мутит нам воду.
По инструкции переустанавливаете RouterOS.
Провайдер все еще не подключен. Не забываем.
Создаем нового пользователя с полными правами. Уникальное название, не - admin.
И такой же уникальный пароль. Удаляем пользователя - admin.
Перезагружаем устройство. И далее втыкаем провод от провайдера и настраиваете сами.
И не забываем сделать вот так.
/system package update
check-for-updates
install
/system routerboard upgrade
/system reboot
2021-05-26T14:04:21.087Z
nzkhammatov(Ainur Khammatov)
Можете еще проверить, что имеется в списке скриптов и планировщике
System > Scripts
System > Scheduler
Возможно там есть скрипты автоматической настройки, которые меняют настройки после ваших манипуляций.
И чтобы наверняка, убедитесь что пользователь имеет пароль, желательно пользователя пересоздать со своим запоминающимся именем, что угодно кроме слова - admin.
Например:
Username: izogar
Password: myISP#874sucks*
Если ваш Микротик настраивал сотрудник компании провайдера, в нем могли оказаться какие угодно настройки, имейте ввиду.
Поглядите еще, не включены ли на устройстве сервера: Telnet,SSH…
И по возможности все остальные методы удаленного управления устройством.
Возможно это автоматические системы, которые контролируют оборудование клиентов. Для автоматической настройки или еще чего либо.
2021-05-26T15:48:59.844Z
izogar
Понял, спасибо ) Нет, роутер без бэкдоров скриптов скрытых админов и прочего. Настраивал сам, сбросив дефолтную конфу.
Но! Заметил одну забавную вещь - мобильник стабильно работает c заблокированными сайтами и показывает DNS Германия, а ноут на той же wifi сети нет (Макос). sudo dscacheutil -flushcache не помогает - помогает перезагрузка. Мистика! продолжаю копать дальше
2021-05-27T18:21:17.051Z
Citruzzzor
Всем привет, сделал данную настройку для hAP ac2 - все прекрасно работает! Но теперь у меня загвоздка: я правильно понимаю что не получится теперь поставить фильтра DNS типа Pi-Hole или AdGuard DNS? Если же можно, ткните пожалуйста, а то я еще зеленый в микротах(
Делал по вашему посту Обход блокировки на mikrotik - #22 by khammatov в нем гораздо быстрее и удобнее описан способ чем в первом посте. Но после выполнения всех действий обход блокировок не заработал. Я стал сравнивать с инструкцией первого поста и заметил что по вашей инструкции у меня в графе Use Peer DNS выбрано значение yes, я изменил его на exclusively и обход блокировок заработал. Может внесёте изменения в свою инструкцию с учётом того что я выше написал.
И ещё не могли бы вы также подробно сделать инструкцию на случай если сайт antizapret.prostovpn.org перестанет работать. То микторик сам бы менял DNS на провайдерские (или другие, лишь бы интернет не переставал работать). Ну и обратно на antizapret когда он восстановит работу.
Ещё добавлю. В вашей инструкции при копировании команды вот кусок “cipher=aes128 connect-to=vpn.antizapret.prostovpn.org3 name=AntiZapret” появляется символ 2 или 3 ну сколько раз было нажато на ссылку. И когда всю команду копируешь и вставляешь в микротик то естественно он пишет ошибку из за этого лишнего символа.
Если наблюдаем 2 этих флага K T Выделено красной линией Значит порядок, смотрим картинку и идем далее
Делаем так, чтобы наш Микротик взял на себя ответственность за обработку DNS
/ip dns set allow-remote-requests=yes
Добавим DNS, в конце настройки оно само очиститься
/ip dns set servers="1.1.1.1,9.9.9.10"
Проведем осмотр интерфейсов способных отдать список DNS серверов
PPPoE, DHCP Client, ...
И отключим опцию Use Peer DNS
Сейчас раздел IP - DNS Должен выглядеть как на картинке
Создаем профиль для виртуального интерфейса
/ppp profile
add change-tcp-mss=yes name=AntiZapret on-down=\
"/ip dns set servers=\"1.1.1.1,9.9.9.10\";\r\
\n/ip dns cache flush;\r\
\n{:delay 10};\r\
\n/ip dns static remove [find comment=\"v.31337.lol\"];\r\
\n/ip dns static add address=[/put [resolve v.31337.lol]] comment=v.31337.lol name=v.31337.lol;" on-up="/ip dns set servers=\"\";\r\
\n/ip dns cache flush"
Роутрер микротик настроенный по инструкции от сюда. Вчера и сегодня периодически не открываются сайты.
При открытии browserleaks.com показывает немецкий ip и два российских.
Germany, Limburg an der Lahn
Russia, St Petersburg (Tsentralnyy rayon)
Russia, Moscow
И это всё периодично происходит. Потом через какое то время показывает только немецкий ip и сайты открываются.
2021-08-11T13:16:13.694Z
nzkhammatov(Ainur Khammatov)
Внимательно перечитайте заметки из этой темы.
Ваша задача:
Избавиться от лишних DNS серверов, ресолверов.
Вот вам напоминание на Bitbucket
Найдите строку по Ctrl + F
антизапрет работает, но сильно режет скорость, даже с отключенным антизапретом (350-400 от 600мб/с траифа)
Если делаю сброс, базовую настройку через wizard - со скоростью все отлично, но антизапрет работает криво
в DNS Leak Test вижу 8 адресов 6 из Росиии (Cloudfare ip4 и ip6 по 3 )
и два немецких ip4, причем немецкие появляются не всегда, наверно в 2х из 5 тестов.
сверял обе конфигурации - не могу понять откуда подтягиваются dns сервера от провайдера
2021-08-13T09:56:52.646Z
nzkhammatov(Ainur Khammatov)
Покажите что у вас есть по команде такой /ip dns print
Скриншот из теста, когда АнтиЗапрет работает показывайте.
2021-08-13T18:04:22.312Z
3km(Karim)
проблема нашлась, но не там.
яндекс браузер похоже что то мутит с днс,
попробовал с FF и оперу - работает норм, как и с мобильных устросйтв.
во всех случаях по одному адресу в списке днс,
2021-08-13T21:13:54.445Z
nzkhammatov(Ainur Khammatov)
Вот и отлично.
2021-08-13T21:30:41.165Z
3km(Karim)
Еще один нюанс всплыл.
Если использовать в микротике Wizard для базовой настройки - у Яндекс браузера остается возможность подменять/дополнять списки dns серверов.
у меня не хватает компетенций найти в чем разница конфигураций…
Отключите Google DOH.
Найдите причину появления адресов Cloudflare.
Читайте инструкцию заново.
2021-10-28T07:02:31.242Z
Fomichok
Инструкция вся зачитана и перечитана. Правила редиректа и маскарада в NAT-е микротика созданы и располагаются в самом верху, трафик в правила попадает. Может адреса как-то подставлять мой провайдер? У меня подключение к провайдеру по VPN (PPTP) и в настройках интерфейса нет пункта Use Peer DNS.
Без DOH адреса CloudFlare всё равно присутствуют.
2021-10-28T07:57:24.913Z
nzkhammatov(Ainur Khammatov)
Попробуйте тест через смартфон например, исключите браузер.
Или сразу браузер проверьте, там тоже DOH может быть включен.
Firefox, Chrome точно имеют такую функцию, выше про Яндекс есть, он так же вроде делает.
Насчет ВПН не могу ничего добавить, не сталкивался с такими уловками.
2021-10-28T08:14:49.756Z
Fomichok
Спасибо. Уже проверил FireFox, действительно работает. Хроом не хочет. Safari на iPhone тоже не хочет, видимо, нужно в браузерах разбираться, спасибо.
2021-10-28T08:18:46.899Z
Fenyx(Дмитрий)
Здравствуйте! У меня такая проблема.
Недавно наткнулся на одно видео с ютуба, которое он не хочет показывать, а показывает сообщение “на территории вашего государства это видео запрещено” - как-то в этом смысле. Вооооот… А видео там не как бородатые призывают резать неверных, а вполне техническое видео, но возможно опасное для неспециалиста. Суть не в этом, а в том, что как бы его посмотреть. Антизапретом в виде .pac файла для файрфокса я пользуюсь давно - но то блокировки сайтов, а блокировка видео - это не понятно как обойти… Пробовал тором - не открывает страницу, пишет что гугл подозревает необычную активность от вашей машины… Что-то такое. Зашел сюда, а тут такая тема интересная… У меня как раз микротик. Правда я в нем понимаю… с инструкцией по шагам могу правильно натыкать, только сам едва-едва разбираюсь как там в нём это работает. Скорее менее чем более.
Попробовал настроить по инструкции отсюда (и в первом посте и дальше от khammatov. Ну там практически то же самое, только через терминал (который я терпеть не могу). Интерфейс ovpn-client создался, правила в nat создались… Но подключение идет не через него, а как обычно. В DHCP client открыл интерфейс провайдера, а там use peer DNS снять галку нельзя!!! Не снимается - тыкаю, а она не тыкается… А надо сказать, что подключение у меня не через pppoe или vpn, а “по dhcp” как выразился их мастер, когда меня подключал (он в микротиках оказался полным нулем, поэтому сказал что даже и пробовать не будет - настраивал сам). Короче, на ether1 у меня wan и всё. Что делать чтобы заработало? Второй вопрос - поможет ли с доступом к заблоченным видео? Подозреваю что нет, но всё равно хотелось бы настроить роутер, а не браузер, чтобы от всех устройств в доме работало, заодно попрактиковаться в микротикоковырянии. Третий вопрос - эта настройка пускает все запросы к страницам в днс 1.1.1.1 (я его статиком прописал) или только те, которые в списке proxy.pac (наподобие как в браузере)?
2021-10-31T19:53:31.762Z
nzkhammatov(Ainur Khammatov)
Вам известен способ подключения к провайдеру, сбросьте настройки микротика и настройте его самостоятельно. А далее по инструкциям отсюда.
Можем еще посмотреть что у вас тут:
/user group print
/user print
Не круто, если вас ограничили в правах на собственном оборудовании.
2021-11-01T09:17:04.464Z
Fenyx(Дмитрий)
Вы читали моё описание? Я и настраивал свое оборудование самостоятельно. Админский логин у меня защищен, никто там полазить не мог. Там вообще запрещено извне заходить, только из локалки. Ну и пароль, конечно не 111. Думаю это не меня конкретно ограничили в правах, это какая-то особенность режима или что-то в этом роде. Я думал вы разбираетесь…
Через терминал пробовал забить /ip dhcp-client set use-peer-dns=no - запрашивает какие-то numbers… Что за цифры ему нужны?
Похоже что всё работает. Я правда плохо понимаю как… Я думал весь трафик должен пойти через это новое vpn, а там что, только dns-запросы отправляются?
Я правда в настройках dns-server когда настраивал раньше, вместо сторонних серверов вписал адрес своего микротика в локалке… Сейчас исправил, допер что должно быть. Динамический все равно висит, но сайты из списка роскомпозора открываются.
С видео, как и подозревал, не прокатило - всё равно пишет запрещено в вашей стране. Как это можно обойти - есть идеи (вот хочу принципиально добиться этого - терпеть не могу ограничения своих прав).
2021-11-01T18:09:49.322Z
nzkhammatov(Ainur Khammatov)
Читайте заново все, что описано выше.
Раз у вас нет возможности отключить чекбокс в настройках, у вас нет на это прав.
Summary
Вероятно у вас супер-дупер кастомный микротик. И вопросы не к нам.
2021-11-02T02:37:22.268Z
Fenyx(Дмитрий)
Всё что написано я перечитал, я всё верно делаю. В групповой политике у меня один пользователь и у него все права включены. Это не у меня супер-дупер микротик, а значит вы не такой супер-дупер специалист, раз не знаете причину по которой чекбокс не отключается. Кроме того вы игнорируете другие вопросы. Я написал что пробовал отключать peer dns консольной командой, а она запрашивает какие-то числа. Что за числа? Вы не увидели или не знаете? Думаю не знаете, вот и решили сделать вид что не видели. Ваша рекомендация в стиле “не тот размер шрифта? периустанови винду с нуля” - просто показывает отсутствие у вас знаний о конкретной причине происходящего. Так-то нет и нет, у всех свои пределы компетенции, но вы выворачиваете это наизнанку - типа это я криворукий и вообще болван. Это гораздо хуже чем просто не знать ответ на вопрос.
Спасибо что взяли на себя труд прикрепить скриншоты. У меня всё так же, только фон чекбокса серый, как и положено неактивному и снять его нельзя. И клиент у меня один - ether1. А что, локальный бридж тоже надо туда добавить? Зачем? В смысле, я не спорю надо или нет, но хочу понимать что для чего делается. Сейчас сайты и так открываются, правда на других устройствах сети не проверял. Но они вообще-то равноправные - все подключены к этому локальному мосту.
Я, кстати, проверял как выше писалось на сайте dnsleeks - выдает 1 dns - в германии.
2021-11-02T04:54:28.208Z
volq
Номер dhcp-клиента он у вас просит указать, начиная с “0”. Воспользуйтесь в терминале TABом, он очень помогает. В Микротике структура меню организована как структура директорий в linux-подобных системах, потому нужно явно указывать объект, который настраиваете. Либо имя DHCP-клинта, либо его номер.
По поводу неактивности чекбокса. Обновите RouterOS, может use-peer-dns будет активным в Winbox. Но всё же для некоторых операций придётся использовать терминал, например смена MAC-адреса интерфейса.
По поводу принципа работы сервиса, опишу грубо. Вы используете DNS сервиса Атизапрет, который динамически обновляет свою базу. Когда вы пытаетесь зайти на сайт, заблокированный по тем или иным причинам в вашей стране, DNS сервер направляет соединение в OVPN-интерфейс. При попытке зайти на тот же Яндекс, DNS работает как и все остальные, IP-адрес ресурса не меняет и отправляется соединение по традиционному пути, в вашем случае через интерфейс провайдера, который настроен на автоматическое получение адреса.
Для стабильной работы сервиса, нужно чтобы ваш роутер получил DNS автоматически.
Коллеги, если я где-то ошибаюсь, поправьте. У меня сервис работает стабильно не первый год,
2021-11-02T06:07:46.957Z
nzkhammatov(Ainur Khammatov)
Вот, этого достаточно.
2021-11-02T06:46:51.197Z
Fenyx(Дмитрий)
Я могу, конечно, при необходимости напечатать, что скажут. Что и делал - впечатывал две настройки из инструкции khamatov, т.к. из этих строчек кода я не понял в каких закладках и полях что менять, а потом посмотрел что изменилось и как. Но тут вот какое принципиальное дело. Когда я захожу в какое-то окно и в какой-то вкладке делаю какое-то действие, я это всё запоминаю и в следующий раз вспоминаю, когда надо. А когда я что-то вбиваю в текстовом виде, я не знаю ГДЕ и ЧТО там поменялось. И никогда потом не вспомню что я делал и к каким результатам это привело. Это всё равно что запомнить что-то типа dfd#$%#@!ESWWRcvfsdtfwerfc!, ситуацию в какой это применялось и к каким результатам привело и потом через пол года вспомнить это вот всё. И таких козябликов в настройке одного только этого роутера - тысячи. А в природе есть и другие вещи, которые требуется помнить. Это только компьютеру хорошо такое помнить, а человеку не многим лучше чем запись в виде 0111001010100001010101001. Линуксоиды, которые это придумали, видимо съехали с катушек на столько, что стали мыслить как компьютеры - вот им и удобно. Но я-то пока мыслю по человечески. Ближе всего это можно представить как совокупность графов, соединенных некими связями. Вот в виде картинок и переходов между ними или, как некий дом с кучей комнат с разными устройствами, соединенный дверями и коридорами я весь функционал и запоминаю. Я помню функции, которые выполняются и “комнаты” где эти функции лежат. А не в виде полотен из тысяч строк кода, где 1250 строка может зависеть или влиять на то что записано в 120-й строке. К тому же мак мне менять не надо - авторизация у провайдера, я так понимаю, по маку у меня и происходит. Если его сменить - оборудование провайдера скажет мне “ты хто? я тебя не знаю! иди на!..”
Вы, ответьте на предыдущий вопрос, пожалуйста: нужно ли добавлять локальный мост в dgcp clients и если да то для чего. ether1 там автоматически появляется, т.к. детектится соединение с интернетом. Если я отключаю этот интерфейс, то и в окне клиентов dhcp он пропадает (думал что причина может быть в том что при активном соединении его настройки менять нельзя, а если будет не активное, возможно получится чекбокс снять, но не вышло).
Там больше про установку собственного днс-сервера под убунтой. А про работу антизапрета, примерно так как я и написал. Но только вот это я не понимаю:
“На VPN-сервере запущен специальный DNS-резолвер, устанавливающий отображение (соответствие, маппинг) настоящего IP-адреса домена в свободный IP-адрес большой внутренней подсети, и отдающий запрашиваемому клиенту адрес из внутренней подсети.” Это что, антизапрет мне шлет не ip реальный запрошенного сайта, а какой-то “левый” ip, который у провайдера не записан в список блокировки, но он как-то там маршрутизируется к тому сайту который мне и нужен?
И вообще, я еще меньше стал понимать. Зачем мне тогда в статические dns записывать 1.1.1.1, если используется не он, а dns антизапрета, который я даже не знаю. Ерунда какая-то…
2021-11-02T10:56:41.182Z
nzkhammatov(Ainur Khammatov)
Вы правильно поняли. Именно так и работает Антизапрет.
Это необходимо для сохранения доступа в интернет, на случай если VPN сервер Антизапрета будет не доступен и соотвественно его DNS ресолвер тоже.
В момент когда виртуальный интерфейс Антизапрета работает, эти адреса 1.1.1.1 & 9.9.9.9 не участвуют в процессе ресолва и маршрутизации. Они вступают в игру только в случае недоступности VPN сервера Антизапрета.
Именно поэтому я прошу вас перечитать все,что обсуждалось задолго до вашего визита в эту тему.
Выше уже есть ответы на все вопросы, которые вы пытаетесь задать.
Скриншоты это наглядный пример, вам не нужно выходить за рамки вышеизложенной инструкции. Обход блокировки на mikrotik - #36 by khammatov
Имея полные права на оборудовании микротик, вы можете изменять настройки получения DNS от своего пира в разделе IP - DHCP Client
Раз вы не можете изменить этот параметр, делаем вывод, что права ваши ограничены.
2021-11-02T11:16:42.794Z
Fenyx(Дмитрий)
На вашем скриншоте клиент dhcp - bridge1. У меня его нет. Я вам задаю вопрос нужно ли мне его создать, вы вместо ответа тыкаете меня в перечитывание темы. Я её читал, если там есть ответ, то я его не понимаю. Объясните мне пожалуйста.
А зачем, если есть днс провайдера (динамический)? Если он не используется когда антизапрет работает, а включается во всех жругих случаях, тогда зачем его отключать?
Вы просили прислать ответ микротика на запрос конфигурации групп. В общедоступное обозрение я внутренние настройки выкладывать не буду, но я вам сказал ответ - у меня только один пользователь и у него открыты все права. То же самое можно посмотреть в соответствующих местах графического интерфейса - все чекбоксы на права поставлены. Вывод? Вы не всё знаете про функционирование роутерос. А я и подавно - поэтому и не могу понять почему так происхоидт.
2021-11-02T12:14:52.120Z
nzkhammatov(Ainur Khammatov)
Желаю удачи в поисках решения возникших трудностей.
2021-11-02T12:19:19.634Z
volq
Позвольте влезу в обсуждение и тоже дам пару советов.
Если вы не знаете что такое bridge, то советую вам поискать статьи, как настраивать роутер Микротик. Кратко: с помощью Bridge объединяются сетевые интерфейсы. Например в коммутаторе L2 все порты объединены в один Bridge. Настраивать его или нет зависит от вашей изощрённости. По-умолчанию в Микротике объединены в Bridge Ether2-Ether5 + Wi-Fi интерфейс.
DNS используйте какой-хотите, но само оно будет переключаться только если вы это укажите. В моём случае, при подключении Антизапрета используется только его DNS, при этом очищается кеш. При отключении Атизапрета я получаю DNS от провайдера, при этом так же очищается кеш.
В остальном - учите основы построения сети, протоколы и правила. На Микротике всё очень наглядно.
По поводу холивара насчёт терминала и графического интерфейса, это коммунизм - каждому по потребностям. В моей практике Winbox не всегда может выполнить требуемые задачи. Либо не может функционально, либо не может быстро и массово. Так же обстоят дела с прочими ОС.
Задавайте вопросы по существу, касаемо настройки сервиса. Если у вас отличается модель или версия ПО, то указывайте это. Личную информацию в скринах или копипасте можете завуалировать, подставить маски.
2021-11-02T13:16:05.579Z
Fenyx(Дмитрий)
Вы издеваетесь чтоли? Я сам этот мост создавал и знаю зачем он нужен. Я не знаю должен он быть в клиентах dhcp или нет. У меня ощущение что я со стенкой разговариваю - спрашиваю про одно, а мне в ответ про другое.
Как это указать??? Вот это мне как раз не известно. Или, если в вашей инструкции это есть, я не понял где это делается. Ну ткните мне пальцем в эту функцию - что вам стоит?
Я эти настройки видел - в конце вашего первого сообщения две строчки. Я так же сделал (раз советуют).
Основы я знаю. Тут не основы, а довольно изощренные схемы маршрутизации - это уже не основы. И где их учить? Записаться на курсы микротика? Нет столько свободного времени. А в других местах - как у вас: спросишь что-нибудь непонятное, в ответ “изучай (где нибудь, где хочешь, только не у нас)”. Терминал - дело десятое, принцип не в нем.
Мне странно что вы не можете ответить нужно назначать бридж клиентом DHCP или нет. Вы же сами эти настройки придумали - должны по идее знать для чего они.
2021-11-03T04:49:57.761Z
Fenyx(Дмитрий)
Спасибо что не помогли. Желаю вам чтобы вы всегда встречали таких же отзывчивых людей и чтобы они вам так же помогали как и вы мне.
2021-11-03T04:51:34.844Z
volq
Да вы знатный троль, я погляжу, позабавили) . Тут маршрутизация простецкая, базовая. Вас никто не просит жанглировать таблицами маршрутизации и соединения маркировать, к примеру.
Для работы сервиса - не нужно.
Ответ:
Вопросы, не касающиеся темы настройки сервиса обхода блокировок, направляйте в соответствующие топики или в ЛС.
Можете заплатить и вам всё настроят - сэкономите время. Можете заплатить и научиться, потратив часть времени. Можете научиться бесплатно, потратив больше времени.
Надеюсь, доступно объяснил.
2021-11-03T05:49:05.988Z
Fenyx(Дмитрий)
Простецкая, а никто не может ответить почему неактивен чекбокс peer dns… ладно, проехали.
Так я так и сделал - всё по инструкции. Я только не могу понять, что значит “при подключении”. Это автоматически происходит сразу как его создаешь? Или как? Если да, значит у меня всё прекрасно работает и проблем нет. Ну, в общем-то, обход блокировок таки работает, что еще надо. Просто хочется всё же понимать что я сделал и для чего. Тяга к знаниям, понимаете ли…
2021-11-03T06:06:39.499Z
volq
Этот параметр, при подключении OVPN, оставляет только один DNS сервер, свой. После подключения, все DNS запросы идут в туннель.
Антизапрет включен (DNS антизапрет):
Антизапрет выключен (провайдерский DNS):
2021-11-03T06:43:49.724Z
Fenyx(Дмитрий)
Какой? “Allow remote requests”? Ну у меня так и есть:
Мне, в другом месте, ответили почему неактивен чекбокс peer dns у ether1. Потому что клиент dhcp у меня динамический - создается автоматически при обнаружении интернета на этом интерфейсе.
2021-11-03T16:38:02.752Z
vit
появилась проблема с подключением
в логах пишет wrong ovpn data
есть решение проблемы?
2022-03-15T08:31:10.643Z
volq
Случаем не обновили микротик до версии 7.1 ??
2022-03-15T08:39:22.224Z
vit
7.1.3
но до сегодняшнего дня все работало
2022-03-15T08:46:10.317Z
vit
спасибо тебе добрый человек. откатился на 6.49 и все заработало
Пока не надо. Сырая она ещё. Я обновился на тестовом роутере, чтоб посмотреть что нового. Но в бой или интерпрайз обновлять бы не стал.
2022-03-15T09:14:25.436Z
vit
теперь я тоже такого мнения
2022-03-15T09:18:59.862Z
DK87(Danil)
На тестовом релизе 7.2rc4 все работает, маршруты прописываются и ошибки wrong ovpn data нет.
Пока полет нормальный.
Мне увы на 6 релиз дороги нет - пользуюсь wireguard’ом.
2022-03-15T16:17:31.237Z
Bilexes(Dmitriy Kulakov)
До какого-то момента подключение прекрасно работало на 7.1.1-3, сегодня решил переподключиться и все, wrong OVPN data.
Обновление на 7.2rc4 действительно спасло, спасибо ** DK87**
2022-03-15T16:45:12.694Z
DeadlySin(Ivan)
Перестало работать с неделю назад.
Может быть сможет кто-нибудь помочь с проблемой?. Все было настроено и работало. Версия 6.48.6 long term.
Соединение с VPN поднимается, трафик туда идет, но ни одна страница не открывается, причем как из списка РКН, так и не включенная в этот список. При отключении ВПН интернет начинает работать. В логах ошибок нет. Вообще не могу понять в чем дело. Галка “Allow remote requests” стоит
DNS прописаны статический - 1.1.1.1, при подключении появляется адрес - 192.68.104.1
2022-03-15T17:09:30.123Z
seel2304
Статический DNS убери. Сам же видишь, что при подключении появляется динамический) А статика имеет приоритет выше
У меня возникла мысль перейти на 7.2rc4, но, учитывая, что вчера при обновлении с 7.1.1 на 7.1.3 у меня чуть не умер RB3011 (благо Netinstall спас), на бету точно мне путь закрыт. Буду ждать официального фикса проблемы) Там на заборона.хелп вроде тип шифрования сменили на сервере и всё заработало. Быть может, и у нас что то починят)
2022-03-16T09:35:59.310Z
vit
нат - маскарад прописал?
2022-03-16T09:36:53.496Z
seel2304
интересненьно, но у меня, насколько помню, со статическим DNS антизапрет работать отказывался, настраивал ± год назад
2022-03-16T09:37:14.918Z
vit
вчера тоже игрался с шифрованием - ни хрена не помогло. откатился на 6
2022-03-16T09:38:05.665Z
seel2304
увы, тоже пользуюсь Wireguard и CapsMan на кучу точек. Откатывать версию на каждой придётся, несоответствия не допускает. да и WG на ROS6 нет
2022-03-16T09:38:55.885Z
vit
ну тебе вообще без варианта
2022-03-16T09:40:20.796Z
DeadlySin(Ivan)
Не помогает убрать статический DNS, да и User peer DNS в настройках ВНП стоит - exclusivly, а значит при подключении статические ДНС работать перестанут.
2022-03-16T09:41:50.046Z
vit
у меня даже в паре с туннелем v6 работает
2022-03-16T09:43:34.260Z
6zxa9(6zxa9)
Подскажите пожалуйста, где находится опция User peer DNS ?
RouterOS v6.45.9 (long-term)
2022-03-16T11:41:19.299Z
vit
в зависимости от типа подключения
2022-03-16T12:00:29.630Z
DeadlySin(Ivan)
Заработало после временного отключения правила в файрволе блокировавшего input в интерфейсе антизапрета, возможно его переписать как-то необходимо?
2022-03-16T17:34:11.389Z
sdbsm
обновился с 7.1.3 до 7.1.4 и тоже словил
ovpn-antizapret: terminating… - wrong OVPN data
выход либо откатиться на 6.xx либо обновиться до 7.2rc4?
2022-03-22T09:22:23.877Z
vit
Я тебе рекомендую, откатиться на 6ххх версию.
Сам так сделал и не жалею.
7ххх сырая еще.
2022-03-22T11:33:09.848Z
sdbsm
да, но пожалуй дам еще 1 шанс 7 версии) на 7.2rc4 работает вроде)
2022-03-22T15:02:41.371Z
vit
А, что такого примечательного в 7ххх?
Если конечно не Wireguard.
2022-03-22T15:10:04.646Z
sdbsm
он самый. ну и wave2. у меня hap ac3 =)
2022-03-23T14:17:19.895Z
Fenyx(Дмитрий)
Народ… Тут такое дело… У меня все работало, пока файрфокс не присоединился к санкциям (не знал что такие пидорги окажутся) и внезапно выбросил яндекс из списка поддерживаемых поисковых сервисов. Я конечно его восстановил (запретить его добавить в ручную они не могут, наверное), но мне такой произвол не понравился. Я пользовался разными поисками в разных ситуациях и для сверки результатов - не скрывает ли один из них чего от меня. Решил поставить стрингобраузер от яндекса - на зло файру. Да и просто как запасной вариант, ибо что завтра кто-нибудь из них выкинет одному шайтану известно.
В итоге когда заблокировали фейсбучину, у меня она тоже не стала открываться. Мне особо эта помойка не нужна, но опять же - заело! Проверил через днсликтест - ба… все днс- москов-москов-москов… Запускаю из файра - все нормуль - амстердам… Выходит, яндекс, падла, клал болт на роутер и провайдера, на всех вообще, а у него жестко где-то прописаны свои днс сервера и он ими пользуется наподобие как мы - антизапретом… Это засада однако! Немного оффтоп, конечно, но кто-нибудь сталкивался/боролся с этим явлением? Как можно заставить ЯБ работать через днс настройки роутера??? В настройках ЯБ я не нашел настроек ДНС. Что если заблочить адреса днс-ов яндекса? Перенаправить думаю нельзя - поискал, нашел что яндексовские днс используют шифрование запросов и подменить их нельзя. А вот если он не достучится до своих? Будет использовать системные? И как это сделать?
2022-03-23T20:56:11.553Z
alexalex
Пропишите статические маршруты до DNS Яндекса на роутере. Gateway укажите Ваше OpenVPN соединение с antizapret. Тогда все запросы к DNS будут отправляться на antizapret, а уже оттуда вы получите либо IP для обхода, либо обычный. В зависимости от наличия ресурса в списке блокировки.
2022-03-23T21:04:30.009Z
Fenyx(Дмитрий)
“Пропишите статические маршруты до DNS Яндекса на роутере.”
Не знаю как это делается и не понял зачем. Зачем мне маршрут до серверов. которые я не хочу использовать?
“Gateway укажите Ваше OpenVPN соединение с antizapret”
Сейчас указан сам роутер, а в нем всё перенаправляется на 1.1.1.1, 9.9.9.9 или на антизапрет если он активен. Но гейтвей яндексу по барабаны. Смысл менять его на что-то другое, если оно всё равно игнорируется?
2022-03-24T15:32:33.940Z
alexalex
Скорее всего, ЯБ лезет на свои ДНС. Если вы их завернете на антизапрет, то он и получит адреса от антизапрета.
Добрый день. А кто-то уже заморачивался с настройкой работы OpenVPN AntiZapret в отдельном VLAN?
2022-03-25T13:00:16.702Z
kopoba(kopoba)
Замечательная тема! У меня правда возник вопрос можно ли к микротику прикрутить не vpn а прокси? Судя по всему это предпочтительный способ использования сервиса антизапрета. Да и сам я так думаю гонять весь трафик через впн неприятное занятие.
Если это всетаки возможно может ли ктонибудь написать статью на эту тему или тыкнуть меня носом если она уже существуют буду очень признателен! С наскоку прикрутить .pac файл к моему микрутотику у меня не получилось =(
2022-03-25T16:01:34.986Z
surpriz
В vpn заворачивается не весь трафик, а только на заблокированные ресурсы, аналогично прокси серверу.
2022-03-25T16:25:34.625Z
Fenyx(Дмитрий)
Понял где маршруты на роутер прописать. Но что-то не сходится… DNSleaks показывает не яндексовские адреса, а какие-то другие (и isp пишет cloudfire)… Почему так?
В общем, не получилось. Все равно днс из клаудфайр. Опять у этих программеров все работает через задницу, а не как должно…
2022-03-26T20:15:15.955Z
alexalex
Покажете картинки (IP-DNS, IP-Routes) или вывод в терминале нижеуказанных команд?
ip dns print
ip route print
0 ADS 0.0.0.0/0 100.82.63.254 1
1 ADS 10.224.0.0/15 192.168.104.1 1
2 ADS 68.171.224.0/19 192.168.104.1 1
3 ADS 74.82.64.0/19 192.168.104.1 1
4 A S 77.88.8.1/32 ovpn-antizapret 1
5 A S 77.88.8.2/32 ovpn-antizapret 1
6 A S 77.88.8.3/32 ovpn-antizapret 1
7 A S 77.88.8.7/32 ovpn-antizapret 1
8 A S 77.88.8.8/32 ovpn-antizapret 1
9 A S 77.88.8.88/32 ovpn-antizapret 1
10 ADC 100.82.0.0/18 100.82.28.234 ether1 0
11 ADS 103.246.200.0/22 192.168.104.1 1
12 ADS 178.239.88.0/21 192.168.104.1 1
13 ADS 185.104.45.0/24 192.168.104.1 1
14 ADC 192.168.0.0/24 192.168.0.1 bridgeLocal 0
15 ADC 192.168.104.0/21 192.168.105.37 ovpn-antizapret 0
16 ADS 193.105.213.36/30 192.168.104.1 1
17 ADS 203.104.128.0/20 192.168.104.1 1
18 ADS 203.104.144.0/21 192.168.104.1 1
19 ADS 203.104.152.0/22 192.168.104.1 1
Эммм… Я тут почитал про DoH… 1.1.1.1 это и есть cloudflare…
И снова возвращаемся к опции Use Peer DNS, которую нельзя убрать, потому что роутер автоматически добавляет dhcp клиента на ether1 с комментарием “detect-internet”… Можно ли убрать это автоматическое действие, если dns уже прописаны статикой как это у меня?
2022-03-26T22:36:05.779Z
alexalex
Дописывайте маршруты на 1.1.1.1 и 9.9.9.9 через ovpn-antizapret.
Сейчас к ним запросы напрямую идут.
А к Яндекс ДНС можно маршруты убрать, они в Вашем конфиге лишние.
2022-03-26T22:52:23.000Z
Fenyx(Дмитрий)
К яндексу - вы ж сами выше советовали замкнуть их на антизапрет!
А к 1.1.1.1, 9.9.9.9 доступ нужен если антизапрет отвалится. Да и зачем все запросы туда отправлять, когда он нужен только для обхода блокировки?
2022-03-27T20:15:49.997Z
alexalex
Яндекс - это был вариант на случай, если Яндекс.Браузер подсовывает свои DNS. Если же нет, то эти маршруты не особо и нужны.
По поводу 1.1.1.1 и 9.9.9.9 - при работающем антизапрете все запросы пойдут в него, и если сайт не в списке, то Вам вернется реальный IP, и дальше пойдете на него напрямую. А если антизапрет отвалится, то маршруты на 1.1.1.1 и 9.9.9.9 будут нерабочими и все запросы к ним автоматически пойдут через маршрут по умолчанию ( 0.0.0.0/0 100.82.63.254).
Я сам живу с подобной настройкой.
2022-03-27T22:20:22.452Z
Fenyx(Дмитрий)
Почему???
2022-03-28T16:17:03.690Z
gbogomolov001(Gleb Bogomolov)
Около часа назад перестало работать, пришлось отключать эти два правила. Роутер ОС не обновлял, v6.49.2.
Маскарад из начала статьи тоже настроен, но его не отключал - пишет ovpn-antizapret not ready.
Если это лёг сам сервис - как бы его так отслеживать, чтобы это знать хотя бы?.. В идеале, конечно, ресторить подключения автоматически, но для начала хотя бы знать, что проблема не с твоим роутером/провайдером и т.д., а с сервисом.
upd. Через прогу OpenVPN работает, на роутере - нет. Фантомная проблема какая-то.
2022-03-28T17:42:50.345Z
nzkhammatov(Ainur Khammatov)
2022-03-28T18:30:57.646Z
Fenyx(Дмитрий)
Пробовал вчера так и сяк… Хм… если убрать в “servers” адреса 1.1.1.1… то как бы антизапрет тоже недоступен становится! Его-то адрес задан в виде URL а не адреса… Ну, допустим статиком можно прописать путь до этого адреса… Но если он изменится, тогда все перестанет работать.
А это как и что значит “через”???
И еще… Оказалось что нельзя одновременно использовать dns антизапрета и DoH opendns, например… Когда активен первый, второй выдает в лог ошибку подключения… Если выключить второй (его нельзя просто отключить, надо строку Use DoH Server деактивировать!!!), то остается один днс антизапрета… А если оставить один DoH сервер (опенднс к примеру), то обход блокировок не работает - проверял по рутрекеру и ннмклуб. Интересно что в одном из них просто говорит сайт недоступен, а в другом - выбрасывает сообщение о блокировке роскомнадзором…
Это всё в файрфоксе - яндекс тупо не соединяет “не удается установить соединение”… КАК он это делает? Все dns запросы в nat завернуты на роутер редиректом!! Я не могу понять как у этих программеров все правила не обязательны к выполнению! Это бред какой-то!
Как сделать чтобы при отключении антизапрета работал какой-нибудь другой днс, при этом блокировки обходились? Желательно и в яндексе тоже.
2022-04-08T17:11:50.943Z
kuoik
Способ ещё рабочий этот?
Пробовал много раз настраивать, не работает.
Сбрасывал до заводских микротик, у меня IPOE интернет, также с 0 настраивал с дефолтным конфигом из шапки и от ув. khammatov. Правила фаервола отключал, думал может проблема в них. Увы.
Может кто-то подскажет что я делаю не так? или на RB2011 это не работает?
2022-04-09T16:10:17.269Z
nzkhammatov(Ainur Khammatov)
Покажите результаты исполнения команд, если настраивали исключительно по моей заметке, не смешивая с инструкцией из шапки.
Обязательно включите виртуальный интерфейс с именем: AntiZapret
Символ R слева от названия интерфейса.
Если используется не свой контейнер, можете не скрывать данные для подключения, показывайте как есть.
/interface ovpn-client print from=AntiZapret
/ip dns print
/ip firewall nat print
И прикрепите скриншот-результат проверки с ресурса: https://browserleaks.com/dns
Если не сложно, можете провести тест на разных устройствах и разных браузерах, убедитесь что тест проходит не через мобильное подключение (если это смартфон) или иной другой маршрут вам доступный.
Перезагружал. Интернет работает как и прежде, заблокированные сайты заблочены.
Адгуарды и прочее приложения/расширения для браузера не установлены. С телефона результаты такие же.
Правила фаервола все выключены.
Может я что то должен дополнительное прописать в Firewall, что бы на сеть домашнюю распространялось ? Пробовал DOH убирать тоже ни чего не происходит.
Да и еще, я правильно понимаю что у меня в DHCP client должен отображаться IP провайдера (точнее мой выделенный IP показывается и да я User peer DNS отключил) ?
И еще вот что заметил, в DNS Leak Test показывает что я вообще в России хожу
создал в firewall разрешение на input с in.interface(указал впн инет от билайна) и src.address.list указал anti_list, у меня в конце стоит правило все input с внешки дропать.
создал профиль для ovpn со скриптами /ip dns cache flush
добавил серты, с ключом.
создал ovpn с настройками в сабже, поле connect.to указал 51.158.176.255 (так оно в моем случае быстрее коннектится)
в мозилле снял галку “Включить DNS через HTTPS” с cloudfare иначе мозг выносит
все. Use peer dns не трогал, иначе потом приходится его включать заново, чтобы vpn провайдера в случае дисконекта поднялся.
2022-07-05T20:59:50.480Z
ChiefOfficial
Hap ac2 routeOs 7.3.1 полёт нормальный. Сайты разлочены
2022-07-05T22:03:09.024Z
Ppaa
У меня тоже Hap ac2 routeOs 7.3.1 Провайдер Ростелеком. Но обход блокировок работает нестабильно. Настроил, порадовался, но через некоторое время обход перестал работать до перезагрузки роутера.
После нее опять на несколько часов - норм и потом снова не работает.
Еще момент, можно ли обход блокировок совместить с блокировкой рекламы? Есть такая инструкция, но там нужно грузить статические адреса для блокировки в память роутера, которая и так маленькая. У меня есть pihole на отдельном сервере. Как бы все это вместо заставить работать?
2022-07-15T08:25:11.387Z
Elevator
На микротике пропишите в качестве dns сервера ваш pi-hole
У меня все прекрасно работает. Использую свой dnsmasq сервер. Значит и с pi-hole работать будет т.к это гуи для dnsmasq фактически
2022-07-15T12:21:24.747Z
zampomorde
у меня была такая же проблема с отображением dns cloudflare
на нескольких устройствах. я заметил что эти устройства получали ip автоматически.
случайно залез в ip-dhcp serves - network и увидел там прописанные dns server: 1.1.1.1 и 9.9.9.9
удалил и прописал адрес шлюза 192.168.88.1
Понял что обход блокировок работает, когда oculus скачал обновление прошивки и DNS Leak Test - BrowserLeaks показывает 1 строчку иностранного dns
правда скорость маленькая, но мне она пока без надобности.
2022-10-11T17:45:30.700Z
bunkerfox(bunkerfox)
Доброй ночи. А есть ли возможность как-то антизапрет совместить с DoH? Суть в том, чтобы обеспечить для PPPoE использование DoH от того же CloudFlare для работы OpenVPN от АнтиЗапрета через него. Ну а в текущем же виде все DNS запросы остаются в голом виде…
При прописывании DoH в скрипте OpenVPN на заблокированных сайтах выходит PR_CONNECT_RESET_ERROR или же открывается вообще какой-то левак вместо нужных сайтов
/ip dns set allow-remote-requests=yes servers=“1.1.1.3,1.0.0.3” use-doh-server=https://family.cloudflare-dns.com/dns-query verify-doh-cert=yes;
Но перед подключением запрос к домену то через публичные нешифрованные dns идет. Да и после подключения тот же 1.1.1.1/help показывает мои указанные dns и после очистки кэшов.
2022-10-29T13:11:33.880Z
nzkhammatov(Ainur Khammatov)
Используйте DoH(443), вместо PlainDNS(53) после отключения(on-down) интерфейса AntiZapret.
Это что значит?
2022-10-29T22:50:17.693Z
bunkerfox(bunkerfox)
Ну тогда весь интернет умирает до отката, возможно, что-то неправильно делаю.
То что показывает соединение до CloudFlare
2022-10-30T01:12:54.136Z
nzkhammatov(Ainur Khammatov)
Настройка устройства для работы с DoH вместе с функцией Verify DoH Certificate
Подправить on-up & on-down скрипты для профиля AntiZapret
on-down: /ip dns set use-doh-server="https://dns.cloudflare.com/dns-query";
on-up: /ip dns set use-doh-server="";
Не оставляйте там ничего связанного с PlainDNS /ip dns set servers
2022-10-30T02:15:24.209Z
bunkerfox(bunkerfox)
Тогда в логе получается без плейна:
DoH server connection error: resolving error
Напишите, пожалуйста, полную последовательность действий как здесь же Обход блокировки на mikrotik - #36 by khammatov , но с учетом работы через DoH
Вернуть отредактированный профиль интерфейса AntiZapret с использованием DoH(443) вместо PlainDNS(53)
/ppp profile
add change-tcp-mss=yes name=AntiZapret on-down="/ip dns set use-doh-server=\"https://dns.cloudflare.com/dns-query\";\r\
\n/ip dns cache flush;\r\
\n{:delay 10};\r\
\n/ip dns static remove [find comment=\"v.31337.lol\"];\r\
\n/ip dns static add address=[/put [resolve v.31337.lol]] comment=v.31337.lol name=v.31337.lol;" on-up="/ip dns set use-doh-server=\"\";\r\
\n/ip dns cache flush"
Вернуть виртуальный интерфейс AntiZapret, без изменений
Перетащим правило(может быть выделено красным цветом) на самый верх или под правило Маскарад вашего провайдера (основного шлюза)
Поднять виртуальный интерфейс обратно
/interface enable AntiZapret
Перезагрузите Микротик, проверяйте
Теперь при падении виртуального интерфейса AntiZapret, все DNS запросы будут перенаправляться на DoH(443) ресолвер от cloudflare
Как на картинке
Пройти тест: https://one.one.one.one/help
2022-10-30T08:26:04.021Z
bunkerfox(bunkerfox)
Спасибо, теперь DoH есть при отрубе интерфейса OpenVPN, но разве порты не надо менять с 53 на 443 в Firewall для полноценного сокрытия dns запросов от провайдера? И есть смысл включать сжатие с принудительным шифрованием в профиле?
И еще, а есть ли варианты как-то совместить фильтрующие DoH сервера от CloudFlare с OpenVPN АнтиЗапрета? Просто как-то не особо понятно, почему тот же https://family.cloudflare-dns.com/dns-query требует указать 1.1.1.3, 1.0.0.3, а тот адрес от вас без фильтрации плейна не требует вообще.
На это: https://family.cloudflare-dns.com/dns-query
2022-10-30T23:11:28.677Z
nzkhammatov(Ainur Khammatov)
Для обхода блокировок и параллельной фильтрации DNS трафика требуются отдельные сервисы.
Проще со своим контейнером. Но можно и локально, если есть возможность содержания сервисов в постоянной доступности.
Все это к теме Микротика уже не относится.
Возможно, это будет относится к Микротику если поставить пакет container из Extra packages
Советовать такой вариант не стану, судя по модели вашего устройства.
2022-10-30T23:32:29.122Z
selimch1k(selim)
сделал всё по инструкции - всё работает. единственное хотел уточнить: в случае сбоев антизапрета, мой интернет продолжит работать или тоже падет?
2022-11-04T11:14:13.685Z
nzkhammatov(Ainur Khammatov)
При корректном отключении виртуального интерфейса и срабатывании on-down команд, все продолжит работать.
Гарантий нет, если интерфейс зависнет на вашей стороне и скрипты из профиля не сработают, интернета не станет.
2022-11-05T07:36:00.137Z
salavattvb(Salavattvb)
Ребят. Напишите пожалуйста свежую пошаговую инструкцию как настроить на микротике Антзапрет. А то та что самая первая не работает. Заранее Вас благодарю.
2022-11-11T15:45:03.772Z
Skazkin(Саша)
Спасибо за инструкцию. Настроил. Подключается и ошибок нигде нет.
При проверка browserleaks показывает все же 2 записи.
сегодня почему-то очень сильные падения по скорости, подключил кабель напрямую кабель через коммутатор - всё ок. может ли быть причина в антизапрете? если да, то могу ли я просто в интерфейсе отключить его, или надо полностью удалять все команды введенные в командной строке?
2022-11-12T19:30:21.424Z
selimch1k(selim)
Извините, что спустя долгое время. А если вдруг интерфейс зависнет, можно ли будет антизапрет просто отключить в интерфейсах микротика? или надо будет его удалять полностью/сбрасывать роутер?
Считаю, что есть пара моментов, которые стоит добавить. Они не относятся к самому Mikrotik, но относятся к устройствам, которые будут к нему подключены.
В Google Chrome на ПК и в настройках системы Android требуется отключить частный DNS.
Убедитесь, что используете DNS-сервер внутри VPN-соединения, а не сторонний или провайдерский. Проверьте, что не используете DNS over HTTPS в браузере («Защищенный DNS»), Private DNS в Android, Private Relay в iOS.
2023-01-04T14:07:02.587Z
develflowing(Develflowing)
Доброго дня. Не нашел в поиске ответа. Можно ли исключить из обхода определенный сайт? По какой то причине сайт truenas.com кидает через OVPN, хотя не должен. Без включенного VPN сайт работает, с включенным почему то не открывается. Спасибо.
2023-01-13T08:45:35.653Z
selimch1k(selim)
здесь такое ощущение что немного с ошибками написано - почему-то не получается создать интерфейс
2023-02-18T18:45:03.066Z
selimch1k(selim)
к сожалению вообще не смыслю в этом, просто хотел скопировать, а разобраться теперь как именно надо расписать не могу. можете пожалуйста указать где именно надо поправить?
2023-02-18T18:50:02.517Z
nzkhammatov(Ainur Khammatov)
Это команда для создания профиля со скриптами автоматизации необходимых процессов.
Оно появляется здесь PPP - Profiles
Удалите старый профиль, чтобы иметь возможность создать новый с идентичным названием.
Виртуальный интерфейс создается старой командой, в нем ничего не менялось, об этом я упомянул.
Это export, нет ошибок.
При копировании профиль создаётся.
2023-02-19T07:47:26.091Z
nzkhammatov(Ainur Khammatov)
Проверьте версию прошивки если настраиваете на новом устройстве.
Возможно в команде есть функции не существующие на старых версиях ПО.
2023-02-19T07:57:33.942Z
salavattvb(Salavattvb)
Заметил что гдето в 21 00 по МСК пропадает интернет на 15 минут. Это так задумано? Или чтото нужно настроить?
2023-02-19T10:03:08.281Z
selimch1k(selim)
:к сожалению не удается разобраться с настройкой /: не могу понять какая инструкция идет за какой, несколько раз уже приходилось сбрасывать настройки роутера так как pppoe всякий раз перестает работать после какой-то неудачно введенной команды
еще очистил upsrtream dns, но динамические сервера всё равно остались, так должно быть?
2023-02-19T14:03:17.990Z
selimch1k(selim)
это я уже DoH настраиваю, если что
2023-02-19T14:04:30.400Z
seva150785(V)
Приветствую. Настроил антизапрет еще в мае прошлого года, работал отлично.
Где-то с конца ноября начал моросить - полностью пропадает доступ к интернету, хотя ТВ приставка при этом пашет, но не всегда. Сначала провайдера долбил, мол че вы там крутите… .
Потом догадался профиль антизапрета деактивировать и все заработало.
Падает обычно вечером, ближе к 23-00, долго не поднимается, минут 20, перезагрузка роутера, перезапуск профиля не помогают.
Скажите, ничего донастраивать не нужно? Сейчас сижу неделю с выключенным профилем антизапрета, инет пашет стабильно…
2023-02-22T09:43:40.349Z
vit
Да не работает нормально уже эта схема.
Перешел на warp cloudflare
2023-02-22T12:42:17.772Z
obscurus
Здравствуйте, настроил на ROS 7.7 ovpn через udp, но соединение поднимается только в связке sha1+blowfish128. C aes128 и выше ни в какую… Это нормально?
2023-02-22T13:36:40.488Z
bunkerfox(bunkerfox)
Аналогичная проблема несколько недель назад появилась (если не больше), банально тот же bing.com перестает работать и в целом ВСЕ то, что не успело попасть в кэш DNS локально, но тот же e621.net открывается спокойно при этом в такие моменты…Обновил прошивку микротика на 7.8rc3, стало получше, но не особо панацея
2023-02-22T16:34:30.858Z
bunkerfox(bunkerfox)
на TCP будет с aes128cbc работать, а на UDP крайне не советую сидеть, openvpn на нем в 2 раза медленее работает и по природе своей же, такое соединение очень нестабильное будет, да и wireguard уже показал себя…
2023-02-22T16:35:41.818Z
obscurus
Принято. Но пока останусь на udp , так как пока и он стабилен. Насчет udp openvpn - не знаю, но с момента появления wireguard ,я использовал его на vps от itldc и не испытывал никаких трудностей/проблем/нестабильностей! wireguard утилизировал весь мой канал! Поэтому с Вами я не соглашусь.
Хорошо,если бы у клиентов antizapret vpn был выбор между wireguard и ovpn (tcp, раз уж он стабилен).
Пока настроил с routing mark, т.е отправляю в VNP только обращение к определенным хостам из address list. Так работает.
Попытался настроить получение сетей по BGP (antifilter.network) , но столкнулся с проблемой. Указал фильтр bgp in вида: " set gw AntiZapret; accept; " , где AntiZapret - имя opvn интерфейса. Маршруты брагополучно получаю, но при этом TX трафик на туннельном интерфейсе зашкаливает под 200Mb/s и ничего не работает (rx=0). Я даже ничего не передаю. Получение bgp настроил также через туннель ipv4.
2023-02-22T17:28:05.525Z
bunkerfox(bunkerfox)
Ну канал wireguard забить весь может да, но уж лучше pptp буду использовать, с ним нет таких проблем на пустом месте и трафик можно сжимать на соединении для тех же торрентов, что крайне полезно для обхода ограничений через мобильный интернет
2023-02-22T17:32:42.218Z
obscurus
Да я не спорю…каждому свое.Но сжимать торрент трафик- это странность (в современных реалиях полезно только для спутниковых сетей для экономии спутникового ресурса ). pptp, как и l2tp, крайне нестабильны даже на 4g сетях… Там я также на wireguard перешел (и частично ovpn на udp).
В целом, не в споре и предпочтениях дело,а в подаче выбора,т.к каждому свое! Главное он пока есть.
Провайдеры же разные…
2023-02-22T18:10:26.901Z
bunkerfox(bunkerfox)
Скажите это мтс с безлимитным тарифом для ноутбука, где безлимит=1тб в месяц
2023-02-22T18:26:16.270Z
obscurus
Нет, это мегафон,если вы про 4G.
2023-02-22T18:28:43.853Z
obscurus
Настроил получение маршрутов от antifilter.network не через VPN как ранее это делал, а напрямую со своего реального ip. В туннель заворачиваю только полученные сети по BGP, но все равно появляется странный трафик огромный TX трафик на OVPN интерфейсе и сайты не открываются.
Может быть кто-то уже сталкивался с таким и сможет подсказать в чем причина?
во время когда интернет пропадает Пинг по ip проходит. А вот по доменным именам не проходит. Перезагружаю антизапрет и все норм становится.
2023-02-26T08:12:23.094Z
nzkhammatov(Ainur Khammatov)
Если речь про это https://antizapret.prostovpn.org/
АнтиЗапрет обслуживает только свои списки маршрутов, которые клиент получает автоматически.
У вас нет возможности направлять в тунель АнтиЗапрета трафик на свое усмотрение.
2023-02-26T08:17:58.737Z
nzkhammatov(Ainur Khammatov)
Утилита описанная выше именно этим и занимается.
2023-02-26T08:18:52.813Z
obscurus
Я имею ввиду https://prostovpn.org
Как это нет? я сейчас это и делаю, только не по маршрутам, которые получаю по BGP от antifilter.network , а по своему собственному списку из address list с помощью routing mark. Более того, если я укажу статический маршрут на любую сеть или ip через туннель антизапрета, то это также будет работать и работает!
2023-02-26T08:29:11.573Z
obscurus
Ура, заработало! Сменил варианты анонсов BGP на ip.lst (antifilter.network). Ранее было BGP community: 65444:101-107.
Это у всех так! уже недели 2. Помогает только рестарт антизапрета или подождать 15 минут. Такая петрушка каждый день в 21:14
2023-02-26T18:37:45.951Z
salavattvb(Salavattvb)
Не помогло.
2023-02-26T18:41:36.788Z
bunkerfox(bunkerfox)
Выше скрипт применил, пока что полет нормальный, ovpn теперь сам переподключается щас при отвале интернета из-за него же
2023-02-26T19:19:08.460Z
selimch1k(selim)
вы настроили антизапрет в wireguard?
2023-02-27T04:25:16.068Z
seva150785(V)
Подскажите как им воспользоваться?
Имя интерфейса поставил свое, но пишет ошибка на http-codes=“”
2023-02-27T06:56:26.500Z
seva150785(V)
Теперь указывает на start-delay=1m
Пробовал убрать ее, далее указывает на type=simple, ее тоже убрал и тогда создалась запись. Не критично, без этих параметров?
Прописалось только во вкладке Down.
2023-02-27T07:51:51.358Z
nzkhammatov(Ainur Khammatov)
Версию прошивки можете обновить до 7.6 или по аналогии создайте на своей версии.
Netwatch.
Раз в минуту пинг до хоста 192.168.104.1
Если down, выполняет команды.
2023-02-27T08:10:36.244Z
obscurus
Нет конечно, тут только OVPN…
Я писал, про то,что на прошлой VPS использовал wireguard.
2023-02-27T16:50:01.596Z
seva150785(V)
Версия ПО 7.3 Stable
В принципе, вроде так и сделал, буду наблюдать. Спасибо!
28-02-2023: Дополню, вчера вечером логи глянул, были переподключения - в 16-10, 17-10, 19-10.
“Пропажи” интернета домашние не заметили, значит все работает как надо. Еще раз спасибо!
2023-02-28T04:50:18.796Z
zazrab(Zazrab)
Привет всем
подскажите пожалуйста ,можно ли с этим способом настройки антизапрета на mikrotik сделать так что только определенные сайты(те что я укажу) шли через openvpn, а все остальные шли напрямую в провайдера.
А то в последнее время все больше наблюдаю глюков с антизапретом , под вечер чет залагает и сайты перестают работать пока не перезагрузишь подключение. Автоматический рестарт антизапрета прикрутил ,но всеравно напрягает.
2023-02-28T18:28:26.757Z
nzkhammatov(Ainur Khammatov)
нет
2023-02-28T18:48:54.361Z
vit
Переходить на другой сервис.
2023-02-28T18:58:06.510Z
vit
Вопрос не потеме.
У тебя 7.3 не режет скорость основного прова?
Ставил себе 7.7 и 7.8 скорость режется не пойму почему.
на 6.49.6 скорость соответствует тарифу.
2023-03-09T11:02:48.481Z
seva150785(V)
Приветствую, да есть такое, скорость ниже, но я думал, что это провайдер косячит…
Тоже все перерыл, так и не нашел причину.
Причем сбрасывал роутер вообще в ноль, создавал конфиг новый, только с ppp интерфейсом, для доступа в инет и все равно режет.
2023-03-10T07:00:16.835Z
vit
Вот спасибо !!!
Свою балалайку 951G тоже сног на голову перевернул.
Вернулся на 6.49.6
Вот тебе и хваленая 7ка ))).
2023-03-10T18:34:41.828Z
kirush0280(Kirush0280)
C ping 192.168.104.1 не прокатывает. В промежутке 20:30-21:30, точней пока не заметил ежедневно отваливается инет. Отключаю ovpn-antizapret, соответственно меняются DNSы - все начинает работать. Возвращаю в районе 22 - все продолжает работать.
Надо видимо скриптик-watchdog писать на резолвинг нескольких IP, если не работает - отключать VPN.
Обновился до 7.8 stable
Скорость по тарифу
Отвалов ВПН не замечал. Попробую обратить внимание.
Сменил провайдера, избавился от PPPoE.
2023-03-11T10:59:12.505Z
zerobubu
Доброго вечера.
Подскажите пожалуйста, после замены сертификаты какие еще необходимо сделать настройки в роутере? У меня после смены сертифакатов интернет есть и в DNS Leak всего один сервер отображается, но сайты открываются с заглушкой провайдера.
2023-03-16T21:08:35.198Z
nzkhammatov(Ainur Khammatov)
Если названия файлов ключа и сертификата изменились при импорте, может потребоваться выбрать в настройках виртуального интерфейса ovpn новый сертификат из выпадающего списка.
Дайте больше информации, если я не правильно вас понял.
Можете прикрепить скриншот виртуального интерфейса (раздел Dial Out), раздела с сертификатами где видно импортированный новый сертификат необходимый для подключения к АнтиЗапрету.
Что происходит в IP - DNS тоже.
И какие адреса видно на конечном устройстве при выполнении команды ping rutracker.org
2023-03-16T21:52:46.938Z
zerobubu
Уважаемый khammatov, спасибо что отозвались на мою просьбу о помощи, но все решилось банальной перезагрузкой устройства. Благодарю Вас за ваши подробные инструкции и уделенное время!
2023-03-17T03:40:42.065Z
bunkerfox(bunkerfox)
Обновите, пожалуйста, гайд для всех остальных в связи с новым сертификатом от АнтиЗапрета
2023-03-18T21:18:52.077Z
volq
Изменить текст топика я не могу, так что выложу тут.
Настройка производилась на hAP ac2 с прошивкой 7.8
Добавляем сертификат и ключ в хранилище.
Для этого открываем меню System => Certificates. Во вкладке Certificates кнопка Import. В поле File name выбираем сертификат flash/antizapret-client-shared.crt и нажимаем Import. Сертификат появится в списке с флагом T (Trusted). Аналогично добавляем ключ flash/antizapret-client-shared.key. У сертификата появится ещё один флаг K (private key).
Создадим профиль для подключения.
Для этого открываем меню PPP вкладка Profiles, нажимаем плюс. Называем профиль как удобно, например profile_antizapret. Настройки оставим по-умолчанию и переходим во вкладку Scripts. В поле On Up и в On Down: копируем строку: /ip dns cache flush
Это нужно для того, чтобы при отключении или включении VPN-подключения у вас очищался DNS-кеш.
Создаём подключение OpenVPN.
Для этого во вкладке Interface нажимаем плюс и выбираем OVPN Client.
Во вкладке General: Name: Называем как удобно, например ovpn-antizapret
Во вкладке Dial Out: Connect To:vpn.antizapret.prostovpn.org Port: оставляем 1194 Mode: оставляем ip Protocol:tcp User: пишем любой, например user Password: оставляем неактивным Profile: выбираем ранее созданный profile_antizapret Certificate: выбираем ранее добавленный antizapret-client-shared.crt_0 TLS Version: можно оставить any Auth: оставляем sha1 Cipher: меняем на aes 128 cbc Use Peer DNS: выставляем на exclusively, чтобы при подключении OVPN-клиента основным DNS стал полученный от Антизапрета
Галочки на Add Default Route и Don’t Add Peshed Routes не ставим.
Нажимаем Apply, сразу должно произойти подключение. Внизу Status поменяется на connected.
Сводка
NAT настраиваем в зависимости от настроек домашнего интернета. У меня роутер получает настройки по DHCP от провайдера с реальным IP. Я у себя настроил вторым правилом IP => Firewall => NAT:
Вкладка General: Chain:srcnat Src.Address:192.168.100.0/24 (Это пул адресов моей локальной сети, вы указываете свой) Out. Interface:ovpn-antizapret
Вкладка Action: Action:masquerade
Не так давно в браузерах начали по-умолчанию включать так называемый “Безопасный DNS”. При этой включенной функции в браузере все DNS запросы будут идти в зашифрованном виде мимо вашего роутера, а значит заблокированные сайты останутся заблокированными. В таком случае нужно отключать “Безопасный DNS” в браузере, которым пользуетесь. Это касается и мобильных устройств.
Проще всего найти эту галку можно введя слово “DNS” в строке поиска в параметрах вашего браузера.
2023-03-19T09:50:17.050Z
selimch1k(selim)
здравствуйте, спасибо за гайд. хотел уточнить, а вообще сильно ли нагружает эта штука роутер? будет ли тяжело моему hap ac3 от этого опенвпн или всё ок?
2023-03-21T09:52:49.038Z
selimch1k(selim)
и, если нет папки flash - создать её вручную?
2023-03-21T10:04:40.685Z
volq
Если папки flash нет, то можно кидать просто в корень.
Если в устройстве есть папка flash. То файлы, которые вне этой папки – находятся в RAM-памяти и будут очищены при перезагрузке. Если я ничего не путаю.
Не замечал, чтобы у меня что-то нагружало. По сути обычный ВПН. Я свой роутер в полку забивал только syn-флудом.
Инструкцию чуть позже перенесу в шапку
В этом варианте проверяется доступность DNS-ресолвера 192.168.104.1 с помощью icmp-ping.
Если DNS-ресолвер не отвечает на icmp запросы, получая статус Down - происходит перезапуск интерфейса.
Если DNS-ресолвер отвечает на icmp запросы, получая статус Up - запускается второй этап проверки, где происходит попытка ресолва заранее известного адреса: facebook.com
Если попытка получить IP адрес проваливается - происходит перезапуск интерфейса.
2023-03-23T05:47:01.215Z
dartraiden(Alexander Gavrilov)
А если ntc.party прилёг, то интерфейс будет перезапускаться и перезапускаться, невзирая на то, что перезапускать его вовсе не нужно?
2023-03-23T06:20:36.402Z
nzkhammatov(Ainur Khammatov)
ntc.party заменяется на любой другой адрес.
Нам нужен только результат выполнения ресолва ОК или неОК конкретно через 192.168.104.1
Есть идеи?
2023-03-23T06:27:44.620Z
dartraiden(Alexander Gavrilov)
Мысль в том, что если какой-то один ресурс перестал резолвиться, это может быть свидетельством его собственных проблем (а накосячить могут даже инженеры таких гигантов, как Фейсбук). Я бы использовал несколько адресов, допустим, три. И если хоть один отрезолвился, то считал бы, что с DNS-сервером всё ок.
По моим наблюдениям, когда DNS Antizapret на сервере долго перезапускается, то вообще ничего не резолвится (и вот тогда нужно передёрнуть соедиение).
Приведенная ниже утилита позволяет проводить автоматическую проверку доступности внутреннего DNS-ресолвера OpenVPN сервера АнтиЗапрет и перезагружать интерфейс с целью восстановления работоспособности DNS-ресолвера
В этом варианте проверяется доступность DNS-ресолвера 192.168.104.1 с помощью icmp-ping
Если DNS-ресолвер не отвечает на icmp запросы, получая статус Down - происходит перезапуск интерфейса
Если DNS-ресолвер отвечает на icmp запросы, получая статус Up - запускается второй этап проверки, где происходит попытка ресолва 3 адресов
Если в процессе проверки получиться “разрешить” хотя бы 1 из 3 адресов - будет сделан вывод, что DNS-ресолвер работает исправно и дальнейшие манипуляции с интерфейсом не требуются
Если в процессе проверки не получиться “разрешить” ни одного адреса - произойдет перезапуск интерфейса
В общем, Ростелеком ровно после семидневного аптайма PPPoE-сессии просто дропают её, после чего активные туннели перестают работать (IPsec, OpenVPN, Wireguard). Обратно их поднимает только перезагрузка роутера или Ethernet-интерфейса.
Есть мысли куда стоит копать?
2023-04-23T07:50:07.619Z
nzkhammatov(Ainur Khammatov)
Создать профиль в PPP - Profiles
Можно продублировать профиль с названием default
Задав лишь новое название
Привязать этот профиль к вашему PPPoE интерфейсу
Настройки PPPoE интерфейса, раздел Dial Out - Profile
Не помешает после настройки перезагрузить маршрутизатор.
2023-04-23T08:15:47.591Z
flameshikari(Evgeny)
Я пробовал вариант с перезагрузкой интерфейсов через Up/Down-скрипты с задержкой, но так и ничего дельного не вышло. Эта проблема у меня уже несколько лет, и всё времени не находил её решить.
Ну, поскольку ты написал про задержку, я решил ещё раз попробовать. Добавил пятисекундную задержку, сымитировал сброс сессии через Session Timeout и OpenVPN поднялся!.. только с Wireguard есть проблемы: Wireguard-клиент на роутере запускается без проблем только если прождать около 2 минут, а клиенты к Wireguard-серверу подключаются через раз как-то. Я ещё поразбираюсь с этим, с keep-alive поиграться нужно или что-то в этом роде (хотя бы примерно понял куда воевать). Может тут ещё роль сыграла более свежая прошивка, пофиксили может чего.
Ребята, подскажите пожалуйста - ROS 7.8, по инструкции настроил, интерфейс OVPN поднимается, маршруты и DNS добавляются, но 192.168.104.1 не пингуется и на DNS запросы молчит. Фаервол всесь выключен, куда копать?
2023-04-27T07:05:21.058Z
selimciaga(s)
добрый день, провайдер переключает нас с пппое на айпиое, на таком подключении антизапрет настраивается иначе?
2023-06-24T19:13:17.732Z
nzkhammatov(Ainur Khammatov)
Из-за использования DHCP Client (IPoE) вместо PPPoE теряется возможность использования сценариев автоматизации с помощью PPP - Profiles привязанных к виртуальному интерфейсу.
Все остальное актуальность свою не теряет. Настраивается и работает как прежде.
2023-06-25T05:22:28.816Z
selimciaga(s)
соответственно мне просто нужно будет пропустить один из этапов настройки антизапрета при переходе на ipoe?
2023-06-25T05:30:19.199Z
nzkhammatov(Ainur Khammatov)
Пропускать этапы не требуется. Все будет работать как раньше.
Речь исключительно про ваше основное PPPoE подключение.
2023-06-25T06:13:45.169Z
Sfera
hap as lite rb952ui-5ac 2nd, PPPoE Client, динамический ip, win7, firefox 115, безопасный DNS отключен, все проверено 100 раз.
Все сделал по инструкции, нет трафика на интерфейсе ovpn-antizapret, конечно порты посмотрел, почитал про галочки Use Peer DNS, 1.1.1.1, 9.9.9.9, добавлял 2 правила, перезагружал, бил по колесу, посыпал пеплом. Такое ощущение что автор не дописал настройку в стиле "А что же вы не включили/отключили, добавили/не добавили…
2023-07-24T22:53:49.303Z
MorMot(Владимир)
Доброго времени суток.
RB2011UiAS-2HnD, 7.10.2
Сделал всё по методичкам, на компах в локалке всё работает на 100500%
А вот на устройствах по Wi-fi ничего не помогает
Делал редирект портов 53, 5353, 1253. Передвигал в самое начало NAT. На самих устройствах вырубал безопасный DNS, чистил кэши и даже делал сброс андройда до нуля, чтобы точно убедиться…
Куда ещё заглянуть? Как спрятаться от жены, у которой ломка по инстаграмам всяким (а её VPN не коннектит)?
2023-07-27T18:01:44.020Z
nzkhammatov(Ainur Khammatov)
На всех устройствах по Wi-Fi ?
Покажите результаты тестов с нескольких таких устройств.
https://browserleaks.com/dns
И еще покажите хотя-бы один результат теста с устройства на котором все работает как положено.
На мобильных телефонах (Android) — одна и та же картинка c DNS Интерсвязи.
На планшете (iOS) неожиданно открылось всё…
На ноутбуке (Windows) — eth и wi-fi — не грузит сайт. Либо ERR_CONNECTION_REFUSED, либо ERR_CONNECTION_TIMED_OUT.
На стационарных компах (MacOS, eth) не хочет открывать сразу, но через какое-то время неожиданно обновляет страницу с ситуацией как на телефонах. Что интересно, приложение Mail не хочет грузить письма полностью и пишет, что в моей сети нельзя загрузить контент конфедициально (раньше такого не было)
На Малине4 (Debian) чудо: browserleaks не грузит (refused), но прекрасно открывает все запретные ресурсы как по проводу, так и по воздуху
-=-=-=-=-
Спустя ещё пару заходов по кругу все устройства начали открывать запретные ресурсы. На одном телефоне стоял приоритет интернета от оператора, над wi-fi. Вырубил в настройках этот пункт и чудо тоже произошло
У жены открылся инстаграм. Тишина :)))))))))
2023-07-27T19:16:35.940Z
nzkhammatov(Ainur Khammatov)
Прекрасно
Маршрутизатор перезагрузить вероятно нужно было после настройки
Если интернет начнет пропадать, это тоже вам может потребоваться настроить в Netwatch
Для удобства, можете лишь название виртуального ovpn интерфейса АнтиЗапрет поменять на AntiZapret
2023-07-27T20:11:20.942Z
MorMot(Владимир)
Роутер вроде бы перезагружал и до этого, но радость длилась недолго. На утро оказалось, что получилось всё куда хуже, чем было: весь трафик пошёл через Антизапрет — тормозило всё, что открывалось. А не открывалось почти ничего
В итоге пришел с работы вечером и восстановился с бекапа, который делал до внедрения антизапрета. Сейчас всё летает, кроме запрещенной части
Буду пробовать делать всё пошагово ещё раз. Наверняка я пропустил какой-то шаг или опечатался…
NetWatch тоже попробую
2023-07-29T13:31:41.883Z
aparlo(Aparlo)
Друзья! Сегодня внезапно перестал подключаться антизапрет на роутере hAP lite (6.49.5)
Пока попробовал перезагрузку девайса, и подключние с компа через OpenVPN. С компа обход работает. А вот роутер подключиться не может.
Буду рад советам.
Для владельцев прошивок как у меня 7.10.2 помимо шифрования blowfish-128 нужно еще поставить протокол подключения udp
2023-08-01T19:15:03.483Z
selimciaga(s)
у меня как раз это прошивка, можете пожалуйста подсказать как сделать эти два шага?
2023-08-01T19:19:55.241Z
Akmar(Максим)
Поспешил я короче, протокол udp помогает подключиться но при этом совершенно не работает обход блокировок, надо либо ждать решения проблемы на этой прошивке, либо откатываться где нет пункта выбора протокола при создании ovpn подключения
2023-08-01T19:43:07.482Z
sdbsm
эта прроблема именно с этой версией? у меня на 7.10.1 все работает с blowfish-128 и tcp
6.49.8 - тоже не работает.
7.10.хх не виновата. Что с самим сервисом случилось. Ждем когда починят.
2023-08-01T20:06:00.295Z
sdbsm
уже все починили вроде как в соседней ветке отписался автор., да и на главной странице антизапрета висит уведомление про blowfish
2023-08-01T20:19:31.777Z
Akmar(Максим)
Откатился и не помогло, завтра попробую полностью антизапрет перенастроить, если и это не поможет то провайдер, у меня на tcp бесконечное переподключение с ошибкой terminating… - peer disconnected
Upd.
Не стал ждать, перенастроил у себя и все так же не работает. Пошел дальше подключился к другим микротикам на других провайдерах и все заработало с пол пинка, причем на трёх разных провайдерах, так что кому не помогает смена шифрования и проблема как у меня, скорее всего дело в провайдере что он обнаруживает ovpn соединение и разрывает его. Потому что все таки на долю секунды оно устанавливается.
2023-08-01T20:27:16.237Z
Muxa(Михаил)
Такая же ситуация как в предыдущем сообщении, соединение устанавливается на 5 сек, сбрасывается и так по кругу. Оператор Ростелеком в г.Тюмень. На андроид смартфоне с Ростелекомом антизапрет подключается без проблем. Между микротиком и смартфонами домочадцев опенвпн соединение работает стабильно.
2023-08-02T08:54:55.520Z
aparlo(Aparlo)
Если с андроида или компа поднимается стабильно OpenVPN, то поечему провайдер не блочит его?
2023-08-02T10:59:19.535Z
Zyka
Ничерта не работает данный способ с включением blowfish 128. Если его включить на прошивке 6.8.8 то соединение поднимается-рвется, поднимается-рвется. И так до бесконечности с краснотой в логах. Здесь выше выкладывали скриншот. На прошивке 7.0.2 в настройках появляется выбор протокола. Вот если выбрать TCP то так же соединение постоянно поднимается и рвется. А вот если UDP то соединение не рвется, но обход блокировок не работает. Провайдер Ростелеком. Перенастройка всего и переустановка сертификата не помогают.
2023-08-02T11:55:02.249Z
Serd
Аналогичное поведение на RT-AX56U_388.2_2 ( Merlin).
2023-08-02T12:05:23.623Z
vit
951G работает
2023-08-02T12:41:15.073Z
Akmar(Максим)
Свежие новости сегодня, если вчера был вечный переконнект только на микротике, а на телефоне и телеке с андроид ТВ ещё не с первого раза но подключалось и работало, то сегодня вечером бесконечное переподключение стало везде. Позвонил провайдеру узнать насчёт блокировок ovpn протокола в техподдержку, сказали никаких ограничений с их стороны не было, все ограничения только со стороны РКН. Так что потихоньку видимо лавочку скоро закроют везде
2023-08-02T19:55:27.266Z
Zyka
Я так понял, двое всего с проблемами а у остальных всё прекрасно работает ?..
2023-08-02T20:34:22.461Z
MorMot(Владимир)
RB2011UiAS-2HnD, 7.10.2, Челябинск, Интерсвязь — ovpn антизапрета работает без обрывов
шифрование blowfish-128
А у меня только 3484 link down за сутки…
Что самое интересное, через OpenVPN connect с телефона всё нормально работает через wifi полученный через этот самый mikrotik.
2023-08-03T06:05:02.380Z
Muxa(Михаил)
У меня также, но OpenVPN Connect на смартфонах в сети Wi-Fi тоже не сразу подключается, может до 10 попыток сделать перед тем как подключится.
2023-08-04T05:26:49.966Z
Zyka
Да попыток несколько на смартфоне бывает прежде чем подключится.
2023-08-04T05:42:28.670Z
seva150785(V)
Тоже сегодня обнаружил, что не работает обход, поменял chiper с aes128 на blowfish 128, сразу все завелось.
А вот прокси на ПК, через PAC файл, так и не запустил…
2023-08-04T10:17:55.754Z
killaruns(Killaruns)
Тоже самое, поменял на blowfish 128
2023-08-04T14:07:29.674Z
Zyka
1,5 часа назад по ходу заработало с blowfish по протоколу tcp
2023-08-05T12:48:10.471Z
ValdikSS
Еще раз немного изменил настройки, напишите, у кого заработало (если не работало), а у кого наоборот перестало работать (если работало).
2023-08-07T09:33:32.526Z
Zolotoi33
Микрот 750gr3, не работало и сейчас не работает, в логах только краснота пропала, соединение секунды 2 потом дисконнект и так по кругу.
Снова сегодня ничего не работает. Соединение и тут же дисконнект.
2023-08-07T10:44:25.217Z
Muxa(Михаил)
Сегодня утром прочитал, что у Zyka заработало, зашёл посмотреть у себя, uptime был 1день 16 часов, сейчас опять подключается и отключается по кругу, настройки не менял с тех пор как написал первое сообщение на прошлой неделе, т.е. стояло tcp и blowfish.
2023-08-07T11:04:57.106Z
ValdikSS
Протестировал AntiZapret VPN на RouterOS 7.10.2 x86 и 6.49.8 x86, на линке с блокировками OpenVPN и без блокировок — работает без проблем, подключается с первого раза.
Единственный вариант разобраться в проблеме — включить и предоставить расширенные логи подключения.
2023-08-07T11:31:38.409Z
Akmar(Максим)
я не против подопытным быть, но уже провел тесты на разных провайдерах с микротиками, идут блокировки от провайдера, причем только на договорах с физлицами, на тех же провайдерах на юрлицах все работает, да оно и понятно в организациях смысла в обходах блокировок нет да и напороться за такое можно. Поэтому подопытным стану без проблем с удаленкой к своему микроту, так что пишите если что то понадобится.
2023-08-07T18:03:02.186Z
Zyka
А у меня ростелеком на юрлицо. И сутки уже не работает ни на микротике ни на смартфоне. Любые какие нужно логи добуду.
2023-08-07T19:04:27.386Z
vit
Вот, честно !
Я не знаю, что вы там крутите и настраиваете!
Как вышло предупреждение сменить шифрование - поменял и все работает без перебоев.
До сегоднешнего дня сидел на 6.49.8.- работало.
Обновился на 7.10.2 - работает.
951G
Ростелеком
2023-08-07T19:16:56.460Z
Zyka
Вот что удалось добыть. Лог уровня всего что происходит с ovpn на роутере.
Ого, так медленно пакеты принимаются и обрабатываются. Поищите настройку а-ля receiving window size или receiving tcp buffer, попробуйте увеличить.
2023-08-08T04:58:13.800Z
ValdikSS
Либо попробуйте UDP-подключение на порт 1194, оно тоже с применённым методом обхода.
2023-08-08T04:59:51.477Z
Zyka
UDP пробовал и не раз. Подключение устанвливается, но передачи данных по нему нет. Через некоторое время соединение рвется с ошибкой nothing received for a while. Отправленные пакеты есть, а принятых 0.
2023-08-08T05:23:22.236Z
ValdikSS
А сейчас?
2023-08-08T05:31:29.271Z
Zyka
Аналогично. Принятых пакетов 0
2023-08-08T05:42:27.493Z
ValdikSS
Ещё немного подкрутил (TCP). Напишите, заработало ли.
2023-08-08T12:03:13.816Z
Zyka
9 минут назад заработало. Посмотрим надолго ли.
2023-08-08T12:11:05.647Z
Catophey
На радостях даже зарегился…
Работает!
Успешный лог
15:07:29 ovpn,info AZapret: connecting…
15:07:29 system,info device changed by admserg
15:07:30 ovpn,info AZapret: using encoding - BF-128-CBC/SHA1
15:07:30 ovpn,info AZapret: connected
15:07:30 script,error AZapret is YES
15:07:30 system,info dns changed
RB4011 iGS+
v6.49.8
2023-08-08T12:21:55.533Z
Zolotoi33
И у меня заработало, линк с 15.00 стабильный
2023-08-08T13:23:55.255Z
m0p3e(Сергей)
RB4011iGS+ (6.49.8) - заработало!
Большое спасибо!
Я тоже поменял chiper с aes128 на blowfish 128 и заработало. Может где то эту инфу стоит закрепить. Чтобы сразу видно было.
2023-08-19T14:57:38.018Z
Unauthorized(Gleb)
Добрый день! Похоже что у меня DNS не резолвится, заблокированные сайты пингуются с микрота, но не с подключенных устройств. Я же правильно понимаю что при настройке на ваш сервис (по инструкции сверху) - резолв идет через него?
2023-09-13T10:13:47.013Z
ilyaigpetrov(ilyaigpetrov)
Я не знаю, но пришёл к выводу, что да, резолв идёт через рекурсивный DNS внутри контейнера на маршрутизаторе:
2023-09-13T10:32:37.929Z
Unauthorized(Gleb)
Ну в моем случае у меня рухнул и официальный сервер prostovpn и тот который я разворачивал из контейнера. Всмысле к обоим я могу подключиться, но оба не работают с устройствами подключенными к микроту, поэтому ищу на каком звене отказ случился.
2023-09-13T10:35:05.179Z
ilyaigpetrov(ilyaigpetrov)
Ваш маршрутизатор должен раздавать настройки другим устройствам в сети по протоколу DHCP. Не знаю, можно ли раздать vpn-соединение, но адреса DNS-резолвера/сервера внутри контейнера раздать можно.
2023-09-13T10:38:52.694Z
ilyaigpetrov(ilyaigpetrov)
Вот этот пункт можно проверить:
2023-09-13T10:44:33.547Z
Unauthorized(Gleb)
Вроде все корректно.
2023-09-13T10:59:05.787Z
ilyaigpetrov(ilyaigpetrov)
Не забывайте перед проверкой перезапустить DHCP-сервер и перезапустить сетевое соединение на клиенте. Мало ли.
2023-09-13T11:02:01.296Z
Unauthorized(Gleb)
Странное дело. Вот поглубже закопался. Пинги через антизапрет не проходят (это айпишник рутрекера)
Но при этом подключение есть
Судя по всему я один тут такой везучий.
2023-09-13T13:26:59.810Z
ilyaigpetrov(ilyaigpetrov)
Решение проксировать сайт или нет принимается по доменному имени, соответственно, голый IP может идти мимо АнтиЗапрета. Пинг по доменному имени рутрекера я не тестировал.
Айпи адреса в локальной сети тоже 100.х
Всё собственно сломалось само по себе еще вчера. Обход давно работал через мой сервер с вашим контейнером. Обнаружил постоянные реконнтекты. Сегодня они прекратились, но подключение к вашему серверу я обновил по инструкции (пересоздал) но работа не наладилась.
2023-09-13T16:38:34.496Z
ilyaigpetrov(ilyaigpetrov)
Что это за чекбоксы?
Пробовали проставить в них галочки?
а udp так и не работает? или что то уже поменялось?
Какие-то подвижки в этом направлении будут когда нибудь?
2023-09-14T20:11:05.738Z
Unauthorized(Gleb)
Что ж, я воткнул конфиг ovpn прямо на комп, и ничего не работает. Вероятно мой провайдер обрезал всё
2023-09-16T10:27:16.323Z
biliboba(biliboba)
instagram обходит отлично, а вот при открытии x.com идет редирект на twitter.com и выдает вот такое: “ERR_CONNECTION_CLOSED”, как дебажить?
2023-12-18T16:21:20.305Z
ValdikSS
Захватите трафик внутри туннеля и посмотрите, во-первых, маршрутизируется ли эти домены через туннель, а во-вторых, есть ли какой-либо ответ на подключение к туннелируемым адресам.
2023-12-24T00:54:48.038Z
User69
У меня x.com резолвит в 104.244.42.193 при включенном VPN AZ, и вот такой трейс:
traceroute x.com
traceroute x.com
traceroute: Warning: x.com has multiple addresses; using 104.244.42.193
traceroute to x.com (104.244.42.193), 64 hops max, 52 byte packets
1 172.20.10.1 (172.20.10.1) 7.335 ms 4.943 ms 4.522 ms
2 * * *
3 10.10.161.65 (10.10.161.65) 65.233 ms 25.574 ms 19.996 ms
4 10.10.160.80 (10.10.160.80) 29.865 ms
10.10.160.96 (10.10.160.96) 19.486 ms 28.131 ms
5 * * *
6 10.10.122.65 (10.10.122.65) 59.050 ms 30.387 ms 31.764 ms
7 * * *
8 10.10.32.200 (10.10.32.200) 80.422 ms * *
9 62.105.150.248 (62.105.150.248) 60.485 ms 26.934 ms 25.202 ms
10 * * *
11 * * *
12 * * *
13 * * *
14 * * *
15 * * *
16 * * *
17 * * *
18 * * *
19 * * *
20 * * *
т. е. не проксируется и режется на провайдере
Сам сайт не грузится с ошибкой This page isn’t responding. twitter.com проксируется.
2024-02-09T04:30:01.139Z
ValdikSS
Он не маршрутизируется, да. Надо бы добавить.
UPD 2024-03-23T21:00:00Z: добавлено.
2024-02-09T17:40:47.848Z
bunkerfox(bunkerfox)
Добавь, пожалуйста, в сборник ссылок про tcp mss, у меня на нескольких девайсах скорость открытия сайтов стала куда лучше с ovpn
2024-02-24T23:27:44.919Z
Fenyx(Дмитрий)
Здравствуйте! У меня работала конфигурация из этой ветки, всё было нормально… Но в прошлом году почему-то перестало подключаться. Я подумал, что-то изменилось и надо править, но времени на это не было и острой необходимости тоже. Сейчас начал копаться… Тут в теме очень много постов, поискал - ничего не нашел. Вроде всё то же… Проверил всё у себя - всё верно вроде бы настроено, но - не работает. И ошибка в NAT - ovpn-antizapret not ready! В настройках подключения vpn изменил порт на 8443 - в низу окошка “enabled” и “disconnected”… А пинг до этого адреса антизапрета - проходит! Почему дисконнектед? Что не так?
2024-02-29T18:42:34.665Z
bunkerfox(bunkerfox)
маскарад и интерфейс поправь
2024-03-03T22:36:23.731Z
Fenyx(Дмитрий)
Что конкретно нужно там поправить?
2024-03-05T16:21:10.463Z
Fenyx(Дмитрий)
Да что такое-то??? Почему интерфейс antizapret not ready? Если совет был про blowfish 128 и порт 1194, то это и установлено сейчас. Что-то другое еще меняли?
Как обычно фиг помощи дождешься… Сам нашел. Редиски, сменили сертификат или ключ или и то и то и не сказали… когда все настройки проверил, осталось только это - перезакачал и заработало.
2024-03-24T17:47:06.027Z
efimovilia(Илья)
Здравствуйте, настроил всё по инструкции, но в логах выходит “ovpn-antizapret: terminating… - could not resolve name”, поменял адрес в интерфейсе OpenVPN Client c “vpn.antizapret.prostovpn.org” на 51.75.70.203, соединение устанавливается, но сайты не грузятся
Для интереса попробовал подсоединится через OpenVPN Client для винды и сайты начали грузится
Кто может написать актуальные настройки для hap ac lite, версия 6.49.13
2024-03-29T20:16:55.264Z
nzkhammatov(Ainur Khammatov)
https://ntc.party/t/666/175
2024-03-29T20:57:21.841Z
bunkerfox(bunkerfox)
актуализируйте, пожалуйста, гайды.
а, увидел все, спасибо что оперативно
2024-04-20T15:23:45.242Z
Zolotoi33
Народ есть у кого проблемы с подключением?
У меня даже vpn.antizapret.prostovpn.org не пингуется на Ростелекоме, поэтому проблема стала с соединением
2024-05-26T14:36:44.676Z
Dhohbr
У меня на Ростелекоме этот адрес пингуется.
Но вот прикол, хотел импортировать конфиг ovpn в микротик, и мое провайдерское PPPoE отвалилось. А с ним и отвалилась сессия к моему личному OpenVPN, и больше не подключается. При этом, через обфускаторы этот же инстанс OpenVPN работает.
Очень хочется надеятся что это у меня косяк, а не проводные провайдеры добрались до блокировок.
PS. Отбой. Это импорт ovpn мне все поломал.
Кстати, в конфиге антизапрета уже другой адрес сервера v.31337.lol. Проверьте, он доступен?
2024-05-26T19:07:29.263Z
Zolotoi33
Какой адрес, попробую прописать
2024-05-27T03:57:55.497Z
Zolotoi33
Прописал в connect To:v.31337.lol и все заработало
2024-05-27T11:09:07.701Z
jackal_66(Вячеслав)
Всех приветствую.
Я прописал: v.31337.lol
Status: connected
Но при этом к примеру Instagram не грузит
Роутер: RB952Ui-5ac2nD
Прошивка: 6.49.15
Подключен в режиме моста от основного роутера.
В чем может быть дело? Полдня пытался…
2024-05-27T16:54:35.080Z
Dhohbr
DNS используете тот, что антизапрет выдает?
Что показывает nslookup instagram.com?
DoH в браузере отключен?
2024-05-27T20:26:44.044Z
jackal_66(Вячеслав)
Вроде бы стал открываться, только понять не могу, как убрать из списка 192.168.0.154 (доменный сервер), хотя роутер RB952Ui-5ac2nD напрямую подключен к главному роутеру TP-LINK Archer C80…
И второй вопрос. Имеется Wi-Fi точка: при подключении с iPhone он успешно открывает тот же самый «Инстаграм», берем любой другой телефон на Android-е — не стартует…
Eсли вы получаете адрес от провайдера по DHCP, уберите в DHCP client галочку Use Peer DNS.
2024-05-28T18:43:19.803Z
3km(Karim)
Добрый день!
В связи с блокировкой https://hub.docker.com/ и других сервисов с “той” стороны, как можно добавть обход этих блокировок?
2024-06-01T10:39:24.826Z
Dhohbr
На Хабре уже кучу инструкций по обходу блокировок настрочили. Там все средствами докера делается.
2024-06-01T16:58:41.074Z
Grib(Алекс)
Народ, у меня походу при включении Антизапрет, почему-то перестал работать “back to home” с телефона. По крайней мере никаких настроек больше не трограл. Не коннетится и всё, пишет “VPN connection failed”. В чём может быть затык? Куда смотреть?
2024-07-06T09:13:17.223Z
vit
На юге россии, перестал работать whatsapp.
можно как то его добавить в антизапрет?
Если АнтиЗапрет в виде контейнера на вашем собственном сервере, то можно, иначе нельзя.
2024-07-08T17:06:10.178Z
Grib(Алекс)
Народ. Может не в ту ветку пишу. А обход “замедления ютуба” для микротика как-то решён?
Настроен, согласно инструкциям выше ovpn, всё тьфу-тьфу работает, но эта новая нАпасть с ютубом.
Дитятки замучили, ютуб музыку гоняют на андроид телефонах, а треки как и видосы то работают, то колом встают каждые 10 секунд.
2024-08-01T19:58:31.484Z
gcetera(gcetera)
Возможно организовать обход на микротике таким же способом как на ПК?
налог GoodbyeDPI или SpoofDPI. т.е. отправлять на сервер первый 1 байт запроса, а затем отправляет все остальное?
Либо через контейнер на Mikrotik, который поддерживают docker
2024-08-03T09:44:21.292Z
bunkerfox(bunkerfox)
Да можно, но надо погружаться сначала во все это, ну а я бы уже лучше городил роутер на Windows
2024-08-04T11:43:21.447Z
bunkerfox(bunkerfox)
2024-08-27T22:10:03.650Z
DenFreeman(Den)
У меня архитектура mipsbe. Не подойдет вроде(
2024-08-28T09:26:45.948Z
Texsis
У меня тоже нет возможности запустить контейнеры на микроте. условно, та часть, что в контейнерах, разруливает orange pi, в микротике поднят wg до апельсинки. На микротике домены в днс статике, все работает отлично. А вообще в сегодняшних реалиях по ходу придется отказываться от микротика, потому как те варианты как в статье стоят весьма прилично.
2024-08-28T11:51:40.761Z
s.v.d(00svd00)
На озоне ax3 отдают за 14К, почти РРЦ. Купил на днях, ни о чём не жалею. А так в целом если запускать только контейнер с xray и заворачивать туда траффик через wireguard - можно попробовать и на ac3 запустить, памяти по идее хватит, мегабайт эдак 50-70 свободных там обычно есть.
2024-08-28T12:35:07.342Z
Plyha(ilyaHlevnoy)
Интересно, а есть гайд как обойти замедление youtube на роутере микротик?
Всё отркывается, кроме него.
2024-09-11T19:30:24.855Z
Texsis
Отправлять трафик к ютубу через какой либо туннель или прокси.
2024-09-12T05:38:06.582Z
Grib(Алекс)
Подскажите. Внезапно антизапрет OVPN перестал подрубаться.
в логах
terminating… - TLS error: ssl: no trusted CA certificate found (6)
disconnected <TLS error: ssl: no trusted CA certificate found (6)>
у antizapret-client-shared.crt_0 стоит КТ, как и было.
адрес сервера как и был v.31337.lol?
вообще ничего не менял.
я так понял сертификат поменялся или чего?
куда копать?
2024-09-15T00:40:35.718Z
Dhohbr
Проверьте отпечатки и даты сертификатов, может у вас старые какие-то.
Клиентский
Certificate Information:
Common Name: antizapret-client-shared
Subject Alternative Names:
Organization:
Organization Unit:
Locality:
State:
Country:
Valid From: March 12, 2023
Valid To: March 9, 2033
Key Size: 2048 bit
Serial Number: a247378def4d14e03fe927f0acbde144
CA
Certificate Information:
Common Name: AntiZapret CA2
Subject Alternative Names:
Organization:
Organization Unit:
Locality:
State:
Country:
Valid From: March 12, 2023
Valid To: March 9, 2033
Key Size: 2048 bit
Serial Number: 454eb9bba13e7a61ae607836c359174b67d4b0fd
2024-09-15T04:18:02.381Z
lohudra(lohudra)
Добрый день! Подскажите пожалуйста с какой инструкции начинать настраивать?
Инструкций много и все они разбросаны
2024-09-17T13:07:10.127Z
jekh
Перестало работать уже давненько.
Неделю назад развернул tun2socks+byedpi у себя на ac3. Тестировал на youtube и soundcloud. Одинаковые симптомы. Сами сайты грузятся и довольно быстро, но только оболочки. А дальше служебные сообщения, что на одном, что на другом “проверьте своё подключение к инету”. На ГХ byedpi микротоводам советуют только купить “нормальный” роутер или эксперементировать с cmd параметрами запуска. Я больше 10 разных комбинаций перепробовал, но адекватной работы сайтов так и не смог добиться.
2024-09-18T05:22:18.093Z
jekh
Инструкция в шапке актуальна за исключением хоста для ovpn-client. Чуть выше написан актуальный адрес: v.31337.lol
Буквально вчера перепроверил у себя, всё работает.
Сценарий для произвольного использования на ваше усмотрение
:global resolver "192.168.104.1"
:global hostnames "akamai.com,amazon.com,bunnycdn.com,cdn77.com,cloudflare.com,fastly.com,google.com,keycdn.com,microsoft.com,stackpath.com"
:global total "0"
:global compare "1"
:global resultcount "0"
:foreach hostname in=[:toarray $hostnames] do={
:set total ($total + 1)
}
:foreach hostname in=[:toarray $hostnames] do={
:global result "0"
:do {
:resolve $hostname server=$resolver
:global result "1"
} on-error={
:global result "0"
}
if ($result = "1") do={
:set resultcount ($resultcount + 1)
}
}
if ($resultcount >= $compare) do={
:log info "successfully resolved: $resultcount/$total"
:error "successfully resolved: $resultcount/$total"
} else={
/interface disable AntiZapret
/delay 15
/interface enable AntiZapret
:log info "no resolve: restarting interface"
:error "no resolve: restarting interface"
}
Команда для добавления новой задачи в Netwatch
Описание утилиты для Netwatch
Приведенная ниже утилита позволяет проводить автоматическую проверку доступности внутреннего DNS-ресолвера OpenVPN сервера АнтиЗапрет и перезагружать интерфейс с целью восстановления работоспособности DNS-ресолвера
В этом варианте проверяется доступность DNS-ресолвера 192.168.104.1 с помощью icmp-ping
Если DNS-ресолвер не отвечает на icmp запросы, получая статус Down - происходит перезапуск интерфейса
Если DNS-ресолвер отвечает на icmp запросы, получая статус Up - запускается второй этап проверки, где происходит попытка ресолва 10 адресов
Если в процессе проверки получиться “разрешить” хотя бы 1 из 10 адресов - будет сделан вывод, что DNS-ресолвер работает исправно и дальнейшие манипуляции с интерфейсом не требуются
Если в процессе проверки не получиться “разрешить” ни одного адреса - произойдет перезапуск интерфейса
посмотрел.
Клиентский даты совпадают, размер и серийник тоже.
СА не понял где смотреть
даже их переустановил. но толку ноль
всё так же
terminating… - TLS error: ssl: no trusted CA certificate found (6)
disconnected <TLS error: ssl: no trusted CA certificate found (6)>
Странно. Был какой-то затык на роутере. Снёс. Заново всё поставил и запустилось. Вопрос снимается.
2024-09-22T08:22:38.827Z
bunkerfox(bunkerfox)
все там работает, аргументы подбирать надо и не вешать антизапрет вместе с ним
2024-09-23T12:05:50.695Z
jekh
Единственное, чего я смог добиться перебором аргументов - загрузка оболочек сайтов, но на примере того же youtube это была просто стартовая страница, на которой было написано “нет подключения”. И это была самая лучшая попытка.
Во всех остальных случаях вообще таймаут. Пров: Дом.ру. Если у кого-то завалялась волшебная комбинация именно для него, то буду рад.
2024-09-23T12:26:54.707Z
bunkerfox(bunkerfox)
может быть у вас другие vpn\маршруты просто накладываются? у меня с антизапретом не заводилось, его отключил и все пошло сразу
2024-09-23T15:45:46.811Z
bunkerfox(bunkerfox)
проверили одну вещь, DoH по той инструкции обязателен, если без него - то в dns static указать любой другой для конкретного сайта и если нету блокировки по ip - все работает
2024-09-23T18:42:43.008Z
Deposit
Галочку в настройках надо было снять. С проверки сертификата.
2024-09-25T11:18:36.228Z
Plyha(ilyaHlevnoy)
Интересно, сегодня перестал подключаться к antizapret, disconected…
2024-09-26T19:15:02.165Z
xpart1zan
На Ростелеке завелось. rutracker и остальное работает, но youtube - мертвый. Правильно ли я понимаю, что для youtube’а нужно еще какое-то дополнительное anti-dpi решение пилить?
2024-10-20T18:45:52.548Z
Plyha(ilyaHlevnoy)
Ютуб официально не заблокирован, поэтому трафик не проксируется. Вам нужно ставить антизапрет на свой выделенный сервер, если вы хотите смотреть youtube либо использовать dpi решения. Но
2024-10-22T21:00:38.408Z
xpart1zan
Понял, принял. Спасибо! )
Прошу прощения за тупой вопрос, но “на свой выделенный сервер” или “на свой выделенный сервер за пределами России”? )
То есть достаточно просто развернуть у себя и все заработает или нужно дотянуться до “свободного” интернета?
2024-10-24T04:03:20.796Z
jekh
Свой выделенный сервер, с которого вышеуказанные хосты открываются без замедлений и блокировок. Такие есть и на территории РФ (пока что).
2024-10-24T13:38:30.763Z
s.v.d(00svd00)
А кстати подтверждаю. На некротиках не проходит валидация серверного сертификата и из шифрований работает только BF128. При этом при использовании полноценного OVPN клиента всё работает нормально. Видимо какие-то несовместимости патчей протокола со стороны сервера и реализации в самом некротике.
2024-10-28T22:11:29.027Z
Zyka
У меня тоже перестало подключаться. Disconnected. “could not resolve name”
2024-11-25T12:11:50.177Z
Disa
Привет, народ. Все настроено, норм. Но вот с недавнего времени перестали обновляться приложения с google play и вообще невозможно ничего скачать с Провайдер РТ. Пробовал через моб. инет все норм. Куда копать подскажите люди добрые.
2024-12-21T21:03:57.410Z
keymaster(D)
Уважаемый nzkhammatov, после настройки по Вашему гайду по переходу от plain DNS (53) к DOH (433) и перезагрузки роутера в разделе DNS - DOH ничего не появляется, в результате чего адрес Antizapret-а не может разрешиться. Все введено точно по инструкции. версия ROS- 7.16.2. Подскажите, пожалуйста, может ли быть, что это как-то связано с более новой версией ROS?
2024-12-28T16:16:45.650Z
Longy(Hans)
а разве DoH 433 порт? Сертификаты добавлены?
2024-12-30T06:47:06.951Z
keymaster(D)
Ой, конечно, 443 порт, не заметил ошибку. Сертификаты свежие. Причем вручную 1 раз удалось воспроизвести весь цикл, предусмотренный скриптом: При ручном переводе OVPN-интерфейса в состояние disable, появилась в разделе DNS запись о включившемся DOH. После этого разрешился адрес OVPN, и OVPN заработал, что привело к исчезновению записи о DOH. Но это было только 1 раз, после перезагрузки ничего не стартовало.
2024-12-30T09:52:16.681Z
karasd13(Karasd13)
Доброго времени суток. Роутер MikroTik hap ax2 OS 7.16.2
Настроил пару вариантов VPN: WG и L2tp IPsec
Столкнулся с проблемой diskord не подключается RTC-серверам голосовых чатов
Подскажите куда копать?
2024-12-31T00:26:09.897Z
Longy(Hans)
В mangle конкретного ip какие порты для перехвата? Если mangle имеет место быть.
Discord использует следующие порты:
Для текстового чата: порт 443 (TCP).
Для голосовой связи: динамические порты UDP в диапазоне от 50 000 до 65 535.
p.s. у меня, например, весь трафик напрямую, а через mangle, т.е. vpn, только блокировки.