Нужен совет по выбору/настройке VPN

Добрый день!

Требуется: обеспечить доступ к машинам в локальной сети через VPN для WIndows- и Android-клиентов, часть траффика (Netflix жене, тов. майор) с машин и/или клиентов пускать через удалённый хост.

Имеется:

  • физическая локальная сеть (статический белый IP, OpenVPN-сервер)

  • удалённый хост (статический белый IP, цепляется клиентом к OpenVPN-серверу)

Сервер в идеале должен быть в физической сети - потому как приоритетно подключение (через него) к прочим машинам в его физической сети, плюс лучше, наверное, лишний раз не долбиться в басурманские IP.

Всё это, можно сказать, прекрасно работает через OpenVPN: клиенты соединяются с сервером, все друг друга видят, Netflix смотрится через удалённый хост, но .. соединение несмотря на гигабитные каналы медленное, задержки бывают будь здоров, Еблайн вообще отсекает Open-VPN (как и, к слову, Outline).

Нужна альтернатива OpenVPN, которую по случайному чиху не перекроют.

Хорошо всё и красиво написано во множестве постов про Xray + VLESS/XTLS - включая вариант с обратным прокси (удалённый хост стучится на сервер, а затем через удалённый хост направляется часть траффика), Traffic-Splitting тоже удобно выглядит, всякие Nekoray, v2RayN и прочие клиенты.

Но вот чего я не пойму: как пропускать часть траффика с машин из локальной сети через удалённый хост и как при подключении клиента (условно ноутбук через интернет с телефона) сделать доступной всю локальную сеть? - Не ставить же на каждую машину клиент в виде того Nekoray.

PS AmneziaWG - возможный вариант, но, насколько я догоняю, в случае чего это первый кандидат на расстрел из-за того, что траффик подозрительно выглядит как мусор.

Лига Сисадминов

2.6K постов19K подписчика

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

0
Автор поста оценил этот комментарий

X-RAY позволяет делать разные протоколы ВПН. При создании подключения там можно выбирать между влесом, вмесом и т.д.
У меня wireguard и HTTP (для разных задач), а мобила уже по VLESS работает.


На примере кинетика, у него с завода можно включать или выключать клиента ВПН по ОПенВПН, вирегуард, Сокс, HTTP, HPPTS и т.д.

А дальше просто маршрутизацией в самом роутере все настраивается.


У вас какой роутер стоит?


Список айпишек для разблокировки я могу скинуть.
Полный пярм список

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

У вас какой роутер стоит?

hAP ax2


Список айпишек для разблокировки я могу скинуть

Спасибо за предложение, но предпочтительней вариант по доменным именам, - потому как выцеплять списки адресов для Netflix это ладно, а вот для ресурсов, связанных со всяким ПО (инженерные форумы и т.д.), которые от нас отгородились, - это то, чем не хотелось бы заниматься сколь-либо вручную.

показать ответы
0
Автор поста оценил этот комментарий

Норм всё

Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

На мобильном Еблайне не работает. Как и Outline.

показать ответы
1
Автор поста оценил этот комментарий

Vless+reality+xray

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Как машины при этом сделать видимыми друг для друга - как находящиеся в локальной физической сети, так и те что извне?


Буквально: MyPC1 с адресом 192.168.0.10 хочет открыть SMB-шару на ноутбуке, подключившемуся к Xray-серверу (192.168.0.2) извне через мобильный интернет при помощи того же Nekoray. Где какие маршруты до ноутбука прописывать? - Возможно, туплю на ровном месте.

0
Автор поста оценил этот комментарий
Самое быстрое и простое сам же написал - на каждую машину Nekoray. Это очень быстро и очень просто
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Похоже на то. Не пойму только - маршруты на Xray сервере чтобы машины друг друга видели вручную как-то прописывать нужно?

2
Автор поста оценил этот комментарий

"Hiddify" может в сеть раздовать

Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Я правильно понял (из авто-переведённого ролика на youtube, других материалов по этой опции не нашлось) - что hiddify-клиент можно использовать как прокси-сервер для устройств в локальной сети?

3
Автор поста оценил этот комментарий

OpenVPN это не про скорость.

Для ваших целей WireGuard.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Режется на раз, было уже :-/

показать ответы
2
Автор поста оценил этот комментарий

"Hiddify" может в сеть раздовать

Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

О как интересно. Вы про "Allow Connection from LAN"?

2
Автор поста оценил этот комментарий

Тегай, если вдруг нужна будет помощь.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Спасибо!

3
Автор поста оценил этот комментарий

В принципе да, тут различия в том, через сколько колен пойдёт трафик, и два клиента (для xray и для wg) держать неудобно, а маскироваться под левый сайт ради подключения к локальной машине - как-то излишне.

Что-то не очень получается объяснить, начеркал схемку.

Можно либо с двумя клиентами, для подключения к локалке пустить wg, для нужных сайтов запускать xray.

Либо только wg на удалённых устройствах, xray на роутере.

Для нищих дебилов можно развернуть xray только на vds, каждого клиента настраивать отдельно (у меня так). Коплю на RD5009

Вероятно, вы натыкались на этот гайд, но мне нравится, как там описан xray. https://github.com/XTLS/Xray-core/discussions/3518

Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Вероятно, вы натыкались на этот гайд, но мне нравится, как там описан xray. https://github.com/XTLS/Xray-core/discussions/3518

Нет и .. ахринеть - это самая лучшая статья о принципах работы, которую я видел %)
Спасибо!

показать ответы
1
Автор поста оценил этот комментарий

Нет, в базе лежит TLS подключение, без ключей не получится.

Клиент должен стоять либо на машине, либо на роутере, через который идёт трафик машины.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

О .. и вот тут у меня стало проясняться, спасибо

0
МЕСТНЫЙ АБЬЮЗЕР
Автор поста оценил этот комментарий

Это не ответ на ваш исходный вопрос, но упомянутый вами nekoray умеет в роутинг трафика на любой клиентской машине, в т.ч. по доменным именам. Подкидываете список проксируемых доменов и общее правило bypass, и через прокси будет идти только ваш список, остальное в белую. Работает кстати даже на андроид тв, правда мышка желательна.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

nekoray умеет в роутинг трафика на любой клиентской машине

Для этого на машине должен стоять Nekoray.


А если машина - просто комп в локалке без Nekoray и пр. клиентов, сработает, если "Netflix"-траффик с неё просто перенаравлять на Xray-сервер?

показать ответы
2
Автор поста оценил этот комментарий

Подними виртуальный vps на виртуалке с ovpn, пропиши его клиент в роутере и задай маршруты

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

пропиши его клиент в роутере

Не совсем понял, что имеется ввиду? - Перенаправлять на виртуальный vps часть траффика, предназначенную для басурмании?

показать ответы
1
Автор поста оценил этот комментарий

да, маркируются проще всего по ip и в нетфликс и в ютьюб и все что заблочено

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Тогда чтобы не насиловтаь Mikrotik, если я правильно понимаю, можно Xray-сервер поднять на машине - и таким же образом на него перенаправлять. Верно?

показать ответы
8
Автор поста оценил этот комментарий

так всё просто, поднимаете впн на роутере, прописываете маршрутизацию в тож в роутере

опенвпн - да, самый медленный вариант, простой ВГ на билайне, ростелеке и паре мелких провов работает без проблем

(про амнезию - не правильно, весь трафик выглядит как мусор по умолчанию)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

поднимаете впн на роутере, прописываете маршрутизацию в тож в роутере

Просто направлять пакеты, предназначенные для адресов Netflix, на интерфейс Xray-сервера?

показать ответы
1
Автор поста оценил этот комментарий

делается все просто, реализована именно такая схема (чуть сложнее) на mikrotik ac2. Первое что нужно правила по которым будет часть трафика пускаться куда надо.... layer7 или листы, назначается метка и т.д......

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Имеете ввиду - на Mikrotik'e Xray в докере?

показать ответы
1
Автор поста оценил этот комментарий

Уточните, вам нужно иметь снаружи доступ и к нетфликсу для жены и к локальным машинам?

Или снаружи к локальным, изнутри к нетфликсу для жены?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Разрешите для самообразования ответить вопросом на вопрос: в чём принципиальная разница? - По идее из второго должно легко делаться первое, или я что-то упускаю?

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества