65

Ответ на пост «CloudFlare WARP + WireGuard через NetworkManager»1

Вы в очень скором времени обнаружите, что заворачивая весь домашний трафик через впн, станут недоступны часть внутрироссийских ресурсов которые либо решили закуклится внутри страны, либо в какой то момент ДДОСов отключили доступность и забыли откатить, либо просто имеют кривых админов-проектировщиков, которые сделали херню. Так же, поскольку вы используете публичный сервис, многие сайты на своей стороне добавили в блоклист по разным причинам подсети сервиса. Следовательно, вам понадобится внятный механизм маршрутизации с возможностью писать эксклюды. Кинетик в этом смысле, достаточно хороший инструмент, т.к имеет возможность отдавать клиентам разные профили + имеет возможность сбоку поставить Entware, где возможно реализовать работающие механизмы удобного маршрутизирования.

И, при всем уважении, VPS с односкриптовой установкой WG там, гораздо проще. Дополнительно, когда вам потребуется какой-то еще протокол, вы сможете это сделать. И дополнительно, все что массово-публичное, в первую очередь попадает под идиотизм РКН и прочих организаций.

GNU/Linux

1.2K поста15.6K подписчика

Правила сообщества

Все дистрибутивы хороши.

Будьте людьми.

1
Автор поста оценил этот комментарий

Неистово плюсую, гнать весь трафик через ВПН ну прям странно себе решение.
Таки проще на роутере поднять WG до своего импортного VPS и завернуть нужный трафик через ВПН. Да, геморройное дело, придется составить список узлов ручками куда надо ходить через ВПН, но задача на один раз по сути. Ну придется иногда добавить новые ресурсы какие-то и всё.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Зависит от сценария использования, я в какой то момент как и автор, обнаружил что каждое посещение интернета превратилось в рулетку вида откроется—не откроется, и не только по причине отечественных поборников морали, но и по причине отказа зарубежных сервисов/сайтов обслуживать российские IP,  поэтому вариант гнать по умолчанию все через впн, но руками вписывать исключения нужные мне видится более предпочтительным. Спустя где то месяц вписывания активного исключений, получилось порядка 50 +- сайтов и стало удобно.

показать ответы
0
Автор поста оценил этот комментарий

Разные сайты, включая те, что под "защитой" cloudflare точно так же блочат подсети сервисов, предоставляющих виртуальные сервера.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Именно так, чем более распространен сервис и чем больше в нем клиентов тем быстрее он будет в блоках. Отчасти поэтому, нужно иметь механизм исключений, основная мысль в этом.

5
Автор поста оценил этот комментарий

Или можно использовать готовый список всех залоченных сайтов, и тянуть его по BGP или забирать ручками - antifilter.network.


Настроил еще года 2-3 назад, осечки бывают крайне редко, и через VPN ток траффик до заблокированного идет.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

У меня обратный опыт использования. Очень часто по разным причинам бывал недоступен ресурс, часто отваливалась вся схема. Я допускаю, что причины недоступности могли быть с моей стороны, и можно было попробовать затюнить все, но по разным причинам отказался от этой идеи, на тот момент создатели ресурса в явном виде запрещали модификацию файлика, не знаю как сейчас. Дополнительно, при таком решении, нет возможности руками вписать ресурсы, которые не заблокированы со стороны страны, но заблокирована страна со стороны ресурса :)

0
Автор поста оценил этот комментарий

Не знаю как пикабу относится к линкам на сторонние ресурсы, но, если что, модератор подчистит, наверное.

Общая система сделана так:

Роутер Keenetic с клиентским конфигом WireGuard, который смотрит в VPS + в роутер воткнута флешка с busybox(это называют Entware), там поднят bird4 с набором скриптов. За основу взято это решение: https://github.com/DennoN-RUS/Bird4Static/ , но модифицировано под мои нужды с обратной схемой. Итого, на выходе получаем возможность менеджить клиентов исходя из потребностей, кому то выдаем чистый интернет с провайдера, кому то выдаем трафик через ВПН с возможностью динамически написать исключения в формате A-DNS записей.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Ну и в виде бонуса, на том же кинетике поднят L2TP/IPSec сервер, куда подключаются клиенты в виде мобильных устройств, когда находятся вне дома, и получают доступ в домашнюю сеть\маршруты во внешку через ВПН.

0
Автор поста оценил этот комментарий

Можно выложить решение, как это всё сделано? Может, что то не так делал.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Не знаю как пикабу относится к линкам на сторонние ресурсы, но, если что, модератор подчистит, наверное.

Общая система сделана так:

Роутер Keenetic с клиентским конфигом WireGuard, который смотрит в VPS + в роутер воткнута флешка с busybox(это называют Entware), там поднят bird4 с набором скриптов. За основу взято это решение: https://github.com/DennoN-RUS/Bird4Static/ , но модифицировано под мои нужды с обратной схемой. Итого, на выходе получаем возможность менеджить клиентов исходя из потребностей, кому то выдаем чистый интернет с провайдера, кому то выдаем трафик через ВПН с возможностью динамически написать исключения в формате A-DNS записей.

показать ответы
1
Автор поста оценил этот комментарий

По разному пробовал. Вы сами попробуйте настроить, обплюётесь. Сайт при загрузке сразу тянет к себе базу всех хостингов, которые потом блокирует.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

У меня настроено, сходил проверил, работает и работало раньше. В списке исключений, которые идут через домашнего провайдера в обход впна, из того сегмента две записи:

gosuslugi.ru

esia.gosuslugi.ru


Дополнительно, прикручен скрипт который постоянно ходит и обновляет в автоматическом режиме, через dig—запросы, айпишники с адресов которые добавлены в лист исключения.

показать ответы
1
Автор поста оценил этот комментарий

Вот к Госуслугам даже через отечественный ВПН не подключишься, пробовал пускать его мимо ВПН, но сайт подтягивает к себе свои сервисы, с кучи разных айпишников, которые постоянно чередует, по итогу плюнул на это дело, геморрою много.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

IP точечно добавляете в исключения или по A DNS’ам? Во втором случае, вроде, проблем не испытываю :)

показать ответы