LINUX.ORG.RU
ФорумAdmin

Сделано: автоматизация обхода блокировок Роскомнадзора

 , , ,


6

2

Все тривиально.

0 - автоматизация сбора списка гуглится первым же запросом, не интересно. Кроме того, лично я предпочел хранить только действительно нужные мне сайты (например, буквально на днях мне не давали почитать статью про самоубийства).

1 - необходим exit point в Амсетраме, Париже, Франкфурте, Осло или другом хорошем месте. Афганистан не подойдет. Советую использовать виртуалки ovh, leaseweb или hetzner, они стоят менее $10 в месяц. Лично мне не нравятся идеи, когда я плачу $1 без нагрузки, а если придет бот помайнить биткойны, то счет будет заоблачным, по этому не Амазон.

2 - на exit point за границей необходимо настроить squid proxy. Единственный тонкий момент: надо прописать доступ только с IP из России, иначе кто-нибудь попользуется.

3 - в России надо настроить цепочку из squid'а и privoxy. Squid по умолчанию/желанию/надобнастям, только порт нестандартный, у privoxy нужны 2 правила в user.action:

#это правило форвардит все на локальный сквид
{ +change-x-forwarded-for{block}  +forward-override{forward localhost:3129} }
.*
#это правило форвардит по списку в сквид не под цензурой (запрещена в Российской Федерации)
{ +change-x-forwarded-for{block}  +forward-override{forward myexitpoint.com:3128} }
ru.pornhub.com
navalny.com
other_blocked_useful_site.net

Так как резолвинг заблокированного работает там, куда ручонки Антона Аносова не дотянутся, то порча DNS тоже не работает. Локальный сквид не является обязательным, но у меня на нем глобальная баннеронезалка.

★★★★★

Последнее исправление: Shaman007 (всего исправлений: 2)

Ответ на: комментарий от hizel

Таки нет! Что я встречал в дикой природе: закрытое все, кроме 443/TCP и 80/TCP (аэропорт Абу Даби, например). Описанный метод у меня не единственный вариант выхода, но как показывает практика странных мест вроде отелей, http(s) прокси на 443 порту очень редко подвержен порче. Плюс это очень легкодоступная настройка в любой операционке.

Вторым номером по удобству и надежности у меня идет openvpn, но это tcp over tcp, со всеми его проблемами. Третьим - IPSec, потому что UDP блокирует кто ни попадя.

Ну и хочется, чтобы очевидные сценарии отрабатывали роботы, а не ручное переключение настроек клиента.

Shaman007 ★★★★★
() автор топика
Последнее исправление: Shaman007 (всего исправлений: 1)
Ответ на: комментарий от anc

Разрезолвить заранее не получится, так как Amazon, Coudflare, Google Blogs, тысячи их, где на одном IP много сайтов и соотношение IP и имени постоянно меняется.

Shaman007 ★★★★★
() автор топика
Ответ на: комментарий от Shaman007

где на одном IP много сайтов

Не так страшно, что в туннель попадут еще какие-то сайты.

соотношение IP и имени постоянно меняется

А вот тут могу усомниться, точнее в частоте «постоянно меняется». Ибо как не крути это записи в днс который не то что бы быстро обновляется по миру.

anc ★★★★★
()
Ответ на: комментарий от Vit

При установке TCP-соединения, например, и латенси растет: например, если я из Тералайна в Даталайн через Амстердам пойду. А мы за быстрые каналы и маленькие!

Shaman007 ★★★★★
() автор топика
Ответ на: комментарий от Shaman007

А для простых человеков пример можно? Типа «мой сает с аникдотами медлинее аткрываитца».

Есть подозрение, что это из тех же страшилок что «хостинг за бугром медленный».

Vit ★★★★★
()
Ответ на: комментарий от Vit

А для простых человеков пример можно? Типа «мой сает с аникдотами медлинее аткрываитца».

Да, да, так и есть.

anc ★★★★★
()

проще обходить блокиировку от провайдера(которая сделана затычкой)-в заголовке запроса передавать три спецсимвола-и «фильтр провайдера»-пропускает запрос

кто осиливает перекомпилять iptables тот понимает о чем я,а остальным и не надо

anonymous
()
Ответ на: комментарий от anonymous

намекну более точно

есть два адреса на одном ИП http://www.zzz.xz и zzz.xz один из них будет блокироваться другой нет,и когда я это понял-не составило труда сделать передачу «измененного» доменного имени даже если у домена нет www а есть один единственный zzz.xz

anonymous
()
Ответ на: комментарий от Shaman007

Конечно. У меня есть иконка «Е"нтернета на обоях, и в ней TCP.

Vit ★★★★★
()
Ответ на: комментарий от anonymous

Ну да, у для остальных RTT - пустой звук, а скорость света - что-то из ботаники.

Shaman007 ★★★★★
() автор топика
Ответ на: комментарий от router

Всё гораздо проще. squid + privoxy + tor. И не надо ничего покупать. Ссылка на howto нужна? router ★★★★★ (22.11.2015 21:39:43)

можно мне эту ссылку на howto поглядеть.

heller
()
6 марта 2017 г.
Ответ на: комментарий от hizel

через socks проксю встроенную в ssh хожу

+1 я так в LAN хожу.

ktk ★★★★
()

Один из простых вариантов, для тех людей кому реальное местоположение менять не нужно это использовать услуги ipv6 брокера. Также mullvad сейчас предоставляет бесплатный тестовый wireguard endpoint например.

anonymous_sama ★★★★★
()
Ответ на: комментарий от anonymous_sama

Один из простых вариантов

Это всякие opera turbo &etc, имхо проще некуда.

anc ★★★★★
()
17 ноября 2017 г.

Офигеть, Шома, я вижу от тебя что-то полезное!

anonymous
()

Shaman007

роскомпозор

Неужели их лапы до Брно дотянулись?

WereFox ★☆
()

Советую использовать виртуалки ovh

На днях у них страсбург упал и сутки лежал. К - качество.

ddidwyll ★★★★
()
Ответ на: комментарий от anonymous

Эти говноеды уже и до анонсеров дотянулись. Увы :(

WereFox ★☆
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.