phd_ru: (Default)
Сын купил себе какой-то дорогой Galaxy, и под это дело я выпросил у него какой-нибудь старый телефон. Юноша отдал мне свой старый игровой. Китайский noname, но прикольный, обвешанный светодиодиками и дополнительными игровыми кнопками. Что особенно прикольно — оболочка MIUI от Xiaomi, по лицензии. Теперь у меня два телефона с почти идентичным системным софтом.

Сын скинул свой до заводских настроек, а я свой, чтобы удалить все шпионские закладки. Вечер пятницы я посвятил настройкам ОС, а половину субботы установке и настройке приложений. Теперь у меня Telegram, WhatsApp и VPN отдельно, российские шпиёны отдельно.

На втором телефоне оказалось 256 гигов хранилища, а на моём основном только 128, и музыка у меня раньше влезала впритык. На втором же телефоне можно не стесняться, так что всё воскресенье заливал на него музыку.
phd_ru: (Default)
Усилились блокировки синхронизации Firefox. Домены для добавления в VPN:

accounts.firefox.com
sync.services.mozilla.com
token.services.mozilla.com

Можно просто сократить др firefox.com + mozilla.com.

Upd. Проверку обновлений тоже заблокировали. mozilla.org.
phd_ru: (Default)
Съездил на дачу помочь жене. Заодно проверил новую конфигурацию в реальных условиях. На телефоне всё заработало сразу, на планшете сначала не заработало почти ничего, только OpenVPN/TCP. Через полчаса чёрные коробочки внезапно разжали зубы, и всё заработало. Это было удивительно, непонятно, но приятно.

В пятницу или субботу поеду с ноутбуком…

Upd пятница, 14 августа. Я на даче с ноутбуком. Все VPN работают, ничего не блокируются. Очень странно и очень приятно.

Upd2 суббота, Чёрные коробочки спохватились и блокируют WG и AWG с ноутбука. На телефоне эти протоколы работают; видимо, у Линукса и Андроила разные сигнатуры протоколов.

OpenVPN на ноутбуке работает. SSH в Амстердам напрямую часто тормозит, но полностью не блокируется. SSH в Амстердам поверх OpenVPN работает отлично. SSH в Амстердам поверх SSH домой — без проблем. Отлично работает xray.
phd_ru: (Default)
Задумал я как-то, сравнительно недавно, месяца два назад, что нужно маршрутизацию во всех моих VPN сделать через дом. По нескольким причинам.

Во-первых, несмотря на официальное заявление, что блокировки VPN с помощью поднятия цен на зарубежный мобильный трафик не будет (а может, именно по причине такого обещания; «…не верил в газетные сообщения, пока они не были официально опровергнуты правительством.»), я всё же думаю, что борьба с иностранным мобильным трафиком будет обязательно, и не только из-за VPN.

Во-вторых, у меня хороший домашний провайдер, блокировок мало. Меня дома и Билайн по 4G не очень блокирует; вот когда я на даче, тут чёрные коробочки у Билайна зверствуют. И мне на даче очень бы пригодился обход этих блокировок.

В-третьих, у меня есть дома сервер с внешними и внутренними адресами, и я хочу иногда попадать на внутренние адреса.

В четвёртых, не хочу показывать свой амстердам российским шпионским программам. У Happ даже отдельный режим есть — "для всех программ, кроме российских шпионов". Ну и для всех VPN надо такое же. Пусть видят только мой дом. (А Happ я настраиваю совсем узко — браузеры, Telegram, WhatsApp, termux.)

Going home, адажио из 9-ой симфонии Дворжака )
phd_ru: (Default)
Две недели пытаюсь наладить маршрутизацию всех моих VPN через домашний сервер; я ещё напишу, зачем, сейчас только одна техническая деталь, которая меня 2 недели и тормозила.

Не работали. Один только xray заработал, но у него своя маршрутизация, его легко настроить. А остальные никак. В одно плечо работает, в 2 нет. Между ноутбуком и домашним сервером пакеты ходят по любому протоколы; между д/с и амстердамской виртуалкой без проблем; а с ноутбука в Амстердам через д/с — нет: пакеты добегают до д/с и дропаются. И не мог понять, почему.

Прорыв случился вчера, когда я экспериментировал с OpenVPN. Подключил клиент на ноуте по TCP, а уход в Амстердам с д/с у меня по UDP. И с помощью tcpdump смотрю пакеты. Они на интерфейс tun0 прибегают, а в tun1 не забегают. Тут я догадываюсь, что надо между tun0 и tun1 разрешить forward. И точно, стоило только его включить — всё заработало как надо.

Отключаю клиент TCP, включаю UDP. Пакеты на д/с забегают сразу в tun1, и умирают. Ну, если мне один раз forward помог, то может и второй раз поможет. Но где те 2 интерфейса, чтобы наладить между ними передачу? Мне что, запустить на д/с второй сервер OpenVPN/UDP, подключать клиентов к нему, и отправлять из него пакеты на запад? Это бы сработало, но это странное решение. Нельзя как-то проще?

И тут у меня случается озарение. А что, если?… А вдруг?… Нет, не может такого быть! Но всё-таки, вдруг отправка пакетов из интерфейса в себя тоже требует разрешения на forward? Я могу понять input и output, они у меня везде, где надо, разрешены. Но forward? До сих пор был разрешён между физическими сетевыми картами и виртуальными интерфейсами, но не между всем виртуальными; я не хочу маршрутизировать пакеты из одного VPN в другой, достаточно, что один VPN работает во всей цепочке "мобильное устройство — домашний сервер — амстердамская виртуалка". И уж тем более я ни разу в жизни не сталкивался с необходимостью разрешить форвард в себя. Мне просто не приходило в голову, что форвард допускает наличие одного интерфейса, да ещё требует его разрешить.

Однако это легко проверить; быстро пишу команду nft add rule — и ура, всё заработало! Вот жеж!!!

Добавил в свои скрипты для создания файервола разрешения на форвард в себя для всех интерфейсов. И отдельно между всеми интерфейсами OpenVPN, их у меня 3 — сервер TCP, сервер UDP, клиент между д/с и Амстердамом; раньше клиент был дома, сервер в Амс, сейчас наоборот, но это уже совсем второстепенные детали. Вечером поэкспериментирую в протоколами WG и AWG.

PS. Зашифрованный пакет прибегает с ноутбука по VPN, VPN его расшифровывает и выплёвывает в интерфейс tun1 (или wg0, или awg0, неважно). Linux подхватывает пакет, смотрит в таблицы маршрутизации, и видит, что его надо опять засунуть в tun1 для передачи дальше. Где, чёрт возьми, тут forward? Input/output вижу, но forward?
phd_ru: (Default)
В соответствии с полезным советом поменял местами одну пару "клиент-сервер". Теперь амстердамская виртуалка звонит мне домой. Наладить соединение было не сложно, сложно настроить маршрутизацию. Сервер может сказать клиенту push "route", а клиент серверу такого не скажет. Конфигурация клиента должна быть известна серверу, и в этой конфигурации не всё возможно; iroute да, а route нет. Пришлось наладить скрипты client-{dis}connect, и в них вызывать route add/del.

Осталось придумать, как приземлять всё дома, а потом маршоутизировать. Домашний адрес в домашнюю сеть, внутригородской — через провайдера, всё остальное в Амстердам. Последнее хотелось бы без перенаправления всего трафика по умолчанию в Амстердам. Кто сидит дома — должен получать обычную маршрутизацию. А кто подключился к VPN — тому весь трафик в VPN.

С xray такая маршрутизация делается просто, я уже настроил. С WG/AWG/OpenVPN не вижу простого способа. Придётся думать про маркировку пакетов и дополнительные таблицы маршрутизации.
phd_ru: (Default)
В недрах сервера apt-get'ы
Обновляют ядра где-то…


Обновлял ядра и сломал загрузку на двух устройствах из четырёх. Причём как раз на железных — на ноутбуке и домашнем сервере. Загрузился с флэшки, починил. Но чтобы загрузить с флэшки сервер, пришлось повозиться, у него очень странный BIOS.

Потом включил везде WG и AWG, и запустил пинги между всеми. Т.е. я сначала хотел проверить пинги между двумя амстердамскими виртуалками, надеясь, что уж там всё работает. А фиг. Между домом и старой виртуалкой пинги ходят по обоим протоколам, а новая заблокирована напрочь. Такое ощущение, что у этого хостера чёрные коробочки стоят и в Амстердаме. А у старого почему-то нет.

Это окончательно убедило меня, что переезд назад был правильным делом. Новую временную виртуалку можно отключать и удалять.

Upd. OpenVPN между домом и старой виртуалкой тоже работает. xray пока не стал пробовать.

Upd2. xray не работает. WG и AWG работают всюду, хотя это не сразу видно — пинги на IP интерфейсов не всегда проходят. Но пинг на внутренний адрес на основной виртуалке, маршрутизируемый по WG, пингуется отовсюду стабильно. С пингами на IP интерфейсов странно.

Upd3 25.07.2026. xray я тоже заставил работать. Исправил ошибки в конфигах, сменил донора сертификата на более местного, какого-то амстердамского дата-центра. Маршрутизацию настроил просто — с ноутбука всё домой, а дома либо во внутреннюю сеть, либо в Амстердам.

XHTTP

Jun. 24th, 2026 08:28 pm
phd_ru: (Default)
Не удаётся использовать xray с протоколом VLESS Reality xhttp. Настройки правильные, я уверен. Когда я соединяю клиент xray и сервер в домашней сети, то по socks-прокси я могу запустить ssh, и он работает.

А когда я соединяю домашний клиент с сервером в Амстердаме и запускаю ssh -vvv, то клиент ssh обменивается с сервером ключами (т.е. xray работает), а потом либо обрыв связи, либо таймаут. Вмешивается чёрная коробочка. Непонятно, как она меня определяет. Коммерческие VPN работают, настройки клиента очень похожи на мои.

Когда будет время (у меня сегодня последний день отпуска), поставлю ещё один эксперимент — повешу xray на порт 443 с fallback на Apache. В качестве донора домена можно использовать мой собственный. Если и это не сработает, брошу эксперименты, буду пользоваться коммерческими VPN.
phd_ru: (Default)
Я понял, в чём у меня проблема с xray. Я использую простой протокол VLESS без наворотов. У меня на сервере конфиг строк 20, из которых половина — фигурные скобочки (конфиг в формате JSON).

А коммерческие VPN (я за последние недели познакомился с несколькими, потому что моя жена пробовала тестовые периоды перед тем, как заплатить) используют протокол VLESS Reality XHTTP. Это сейчас самый продвинутый вариант.

Ну и мне придётся изучить детали настройки. Интернет полон примеров и программ генерации конфигов (3X-UI). Единственное, чего я пока не понял — какую ключевую пару надо создать; какой алгоритм, сколько бит. Продолжаю изучать…
phd_ru: (Default)
Вру. В 12 часов они ложатся спать.

Мои блокировки ssh устаканились. Каждый вечер с 8 часов до полуночи чёрная коробочка мешает мне жить. Так что я завёл привычку проверять это, потом включаю коммерческий socks-прокси, и поверх него ssh.

У нас с женой остаток отпуска, мы на 4 дня уехали на дачу. Билайновский 4G в этом году работает очень хорошо, лучше прежнего. Но почему-то ssh в Амстердам он мне блокирует полностью. Домой — никаких проблем. Поэтому в Амстердам я попадаю командой ssh -J home remote-server. Это когда дома нет блокировок. Когда есть — см. выше.

Так и живём.

ssh, v2ray

Jun. 16th, 2026 07:34 am
phd_ru: (Default)
С 8 вечера до полуночи не работал ssh. Т.е. сам по себе работал, но немедленно зависал при попытке воспользоваться socks-прокси или передать файл. Я так понимаю, чёрная коробочка не понимает именно socks-прокси, а блокирует любую подозрительную активность, например, большой объём трафика.

Пришлось запустить коммерческий socks-прокси, через него пустить OpenVPN, а поверх VPN уже ssh. Так работало.

Поставил последнюю версию v2ray. Взял готовый бинарник. Соединение v2ray-v2ray работает, но по-прежнему тормозит. Happ не подключается. Так что я зря ругал дебиановский v2ray. Дело не в том, что он старый, а в том, что v2ray в принципе негодная программа.

Надо переходить на XRay.

AWG

Jun. 14th, 2026 07:09 pm
phd_ru: (Default)
Поставил на все свои хосты AmneziaWG. Не работает. Т.е. внутри домашней сети пинги ходят, а наружу нет. Чёрная коробочка бдит.

AWG для Debian ставится скриптом install_amneziawg_en.sh из https://github.com/bivlked/amneziawg-installer (там есть ещё install_amneziawg.sh, но всем известна моя нелюбовь к UTF-8, я предпочитаю KOI8-R или вовсе ASCII, поэтому выбрал английский скрипт). Перед запуском читать ADVANCED.en.md (или ADVANCED.md). Скрипт инсталляции делает 2 перезагрузки, после каждой надо сказать sudo ./install_amneziawg_en.sh --yes.

На последнем этапе скрипт падает. Во-первых, у меня не везде есть SystemD, а там где есть, скрипт падает, потому что в файлах конфигурации, которые он ставит по умолчанию, стоят вызовы iptables, а я давно перешёл на nft. Но ко времени падения всё (модуль ядра и DKMS) уже поставлено, остаётся написать файлы конфигурации интерфейсов.

В репозитории есть скрипт(ы) manage, но они мне не понравились. У меня есть хорошие скрипты для WG, я их адаптировал для AWG.
phd_ru: (Default)
Вечером перестал работать socks-прокси по ssh. ssh server работает, а ssh -D 1080 server работает 5 секунд, потом зависает насмерть. Я проверил ssh-vpn — он тоже не работает. Похоже, чёрные коробочки у провайдеров научились много чего блокировать.

Я повторно установил Happ и загрузил в него конфиг коммерческого VPN — это работает.

Попытался подключиться Happ'ом к моему серверному v2ray — не подключается, v2ray ругается на номер версии протокола. В Debian, как всегда, устаревший софт.

Пока я экспериментировал, заработал ssh, и прокси и VPN. Чёрная коробочка на ночь заснула.
phd_ru: (Default)
Поставил дебиановский v2ray. Он сразу создаёт простенький серверный конфиг с одним случайным пользовательским UUID. С клиентским пришлось повозиться; натаскал фрагментов из Интернета. Всё запустилось в режиме socks-прокси, прокси работает, т.е. клиент и сервер удалось соединить; но прокси сильно тормозит. Может, я делаю что-то не то. Ещё надо подумать.

И надо думать про режим VPN и маршрутизацию. Серверов у меня два в двух частях света.
phd_ru: (Default)
Сын нашёл VPN со смешным именем "Повел Дурев"; якобы это персонаж из мема, но, по-моему, этот "мем" энформит его же автор. Юридически VPN зарегистрирован в Алма-Ате, работает по протоколу VLESS. Работает неплохо, стоит умеренно, есть скидки при оплате за полгода/год/два. Сын попал на рекламную акцию и купил 2 года за 3 тыщи рублей. 50 стран выхода, до 10 устройств на аккаунт, так что я попросил сына подключить и меня. Годится любая программа для VLESS, есть своя собственная, она мне не понравилась. Ещё создатель рекомендует Happ; в Linux этот Happ работает не очень хорошо; GUI сильно тормозит и глючит, и удалось включить только SOCKS-прокси, но не VPN; а SOCKS у меня и так есть. На Андроиде VPN работает на отлично.

Тем временем мой домашний провайдер начал блокировать OpenVPN и WireGuard. Нужно ускорить переход на AmneziaWG и собственный VLESS. Пока в случае крайней нужды можно запустить ssh-vpn (ssh -w) или OpenVPN поверх SOCKS-прокси; я проверял, это работает.

Upd. В Happ есть встроенный ping, и, конечно, самые быстрые точки выхода в ближайших странах — Польша, Финляндия, Нидерланды, Германия, Франция. Хм, хм, Франция уже не очень ближняя страна, не знал, что у них такой хороший Интернет.

PS. Пост без зеркалирования в ЖЖ, потому что пропаганда VPN.
phd_ru: (Default)
В Амстердаме авария. То ли мой хостер сдох, то ли его хостер (а значит полегло много хостеров). Соответственно, недоступна моя виртуалка, а на ней у меня всё — DNS, почта, VPN, web. Поддержка пишет, что авария, в детали не вдаются, "ведутся работы по восстановлению." Ну, жду.

Без VPN недоступна половина Интернета, потому что сейчас блокируются даже сайты, которые вроде бы не блокируются. Пришлось срочно купить у другого хостера маленькую виртуалку в Латвии и поднять на ней SOCKS-прокси. Оплатил на 3 дня.

Upd 3 июня. Ожил сайт хостера с информацией, что это авария у инфраструктурного провайдера. Работы по восстановлению продолжаются.

Upd 8 июня. Похоже, я попал под это: https://www.kommersant.ru/doc/8726892

Мой хостер обещал до 7-го числа переехать в другой дата-центр, сегодня перенесли на 10-ое. Беда. 😭

X-Post в ЖЖ.
phd_ru: (Default)
Я читаю ЖЖ через заграничный прокси. Для того, чтобы заблокированные в россии журналы были видны в ленте френдов.

Неделю назад, может, уже две, ЖЖ стал сильно тормозить. Убрал прокси — открывается нормально. Переключился с HTTP-прокси на SOCKS — открывается нормально. Я так понимаю, ЖЖ так борется с заграничными проксями. SOCKS-прокси он не может отличить от просто зарубежного пользователя, а зарубежных пользователей ЖЖ пока не готов резать.

В качестве решения изменил приоритет проксей в скрипте proxy auto-config: SOCKS теперь впереди. Хорошо бы научиться это же делать в FoxyProxy.json, но я с его форматом плохо знаком, и не нашёл сколько-нибудь подробной документации.

Проблема №2. Упомянутые заблокированные журналы у меня открываются. Но некоторые из них я читаю, открывая их в анонимном окошке. По разным причинам. Не хочу, чтобы оставались у меня в истории браузера. Или не хочу, чтобы они видели, что я их посещаю.

В приватном окошке Фокса они уже давно не открываются — ошибка 451. Долгое время я пользовался Chromium incognito с прокси. Но недавно и там пошли 451. Похоже, ЖЖ начал определять россиян по наличию в браузере русского языка.

Ok, нашёл способ противодействия. Запускаю второй экземпляр браузера с настройками по умолчанию: firefox --new-instance -P "Default User". Добавил в настройки прокси. И установил uBlock Origin; читать ЖЖ в узких просветах между рекламными блоками неудобно; да и не хочу я, чтобы ЖЖ зарабатывал на рекламе.

Upd. Вспомнил ещё одну настройку, которую надо обязательно менять — отключить автоматическое обновление. А то один ненастроенный экземпляр может обновить все остальные!

X-Post в ЖЖ.
phd_ru: (Default)
У нас на работе случилось обновление конфига OpenVPN. И я выбрался, наконец, улучшить свои. Запустил openvpn под пользователем openvpn. Для этого пришлось настроить sudo — разрешить пользователю openvpn выполнять скрипты настройки файервола и resolvconf от рута.

Заодно заменил tls-auth на tls-crypt в надежде, что DPI от РКЦ не опознает трафик и будет меньше блокировать.

X-Post в ЖЖ.
phd_ru: (Default)
https://t.me/tass_agency/345110
https://tass.ru/obschestvo/25411637

В россии усиливаются блокировки WhatsApp и Telegram (я только что столкнулся). Напоминаю списки доменов:

t.me
tlinks.run
telegram.org

whatsapp.com
whatsapp.net
wa.me

Upd. Новым пользователям (и тем, кто переезжает на другой телефон) не приходят звонки/SMS для регистрации:

https://www.rbc.ru/technology_and_media/31/10/2025/6903cec99a794758a0046cd9

https://www.bbc.com/russian/articles/cvgvj93kpxwo

Это уже с помощью VPN не вылечить. 😡

Upd2. Более 40 россиян из разных регионов России подали в суд на Роскомнадзор из-за блокировки звонков.

Суд в Москве принял к производству иск россиян к Роскомнадзору из-за блокировки звонков.

Upd3. Суд отказался рассматривать иск россиян к Роскомнадзору

X-Post в ЖЖ.

August 2026

S M T W T F S
      1
23456 7 8
910 1112131415
16171819202122
2324 2526272829
30 31     

Syndicate

RSS Atom

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Sep. 6th, 2026 06:56 am
Powered by Dreamwidth Studios