LINUX.ORG.RU

Какие хорошие способы маскировать VPN трафик от DPI есть сегодня?

 


4

6

Хотелось бы обсудить этот вопрос. Маразм наших казахстанских властей растёт с каждым годом, намедни опять меня пытались MITMить, подменивая сертификаты. VPN-ы по стандартным протоколам из дома пока работают исправно. Но был у меня такой момент, когда я из сети госоргана зашёл на свой сервер, я получил редирект о том, что сервер небезопасный и всё такое. Поскольку он у меня вполне безопасный, я делаю вывод, что реестр IP-адресов VPN-ов у них где-то есть. Лично я ожидаю следующий шаг - ввод административных штрафов тысяч в 10 за использование нелицензированного VPN-а.

Недавно арендовал новый сервер с «чистым» IP и теперь подумываю о том, чтобы настроить там VPN как-то по-другому. Чтобы DPI не замечал его.

Посоветуйте, какие есть современные способы скрывать этот трафик. Не хочу лишний раз светиться на радаре. Нужно, чтобы работало на сервере с линуксом и на клиентах с линуксом, вендой, макосью, андроидом, иосом.

★★★★★

Ответ на: комментарий от anonymous

Интересно, а прокатывает ли просто нестандартная модификация? Подправить самому заголовки, может еще чего чуть пропатчить и собрать кастомную сборку.

По идее оно тогда ни чем не будет определяться как vpn, хотя будет неизвестным типом трафика. Лучше это или хуже фиг знает

anonymous
()

Посоветуйте, какие есть современные способы скрывать этот трафик

голуби, хоть и не совсем современный способ, но все же…

ukr_unix_user ★★★★
()
Ответ на: комментарий от Lordwind

SoftEther стоящая штука, стоит вникать? Судя по тому, что сайт забанен в Казахстане, власти в курсе этой технологии. Он точно невидим для DPI? Если власти будут атаковать HTTPS в середине, они не раскроют факт использования этого SoftEther?

Legioner ★★★★★
() автор топика
Последнее исправление: Legioner (всего исправлений: 3)

Трактор. А если не хочешь, купи пачку чупачупсов и начинай тренироваться. Скоро тебе потребуется этот навык.

anonymous
()
Ответ на: комментарий от Legioner

Я не проверял его на DPI и MITM. Первый вроде не палит yota, судя по отзывам, а кроме них анализом трафика у нас пока никто не занимается. По второму надо знать, отражать атаку или просто оставаться незамеченым, если скорость не важна, оба пункта решаются двойным VPN.

Lordwind ★★★★★
()
Ответ на: комментарий от Legioner

SoftEther стоящая штука, стоит вникать?

Вероятно да, в особо запущенных случаях, как у вас, он умеет VPN over DNS или VPN over ICMP.

BLOBster ★★★
()

От фингерпринтинга никак ты не защитишься, нужно тогда гонять сам трафик фейковый или в пейлоаде другого трафика (но доля в пейлоаде должна быть незначительной, так что в ICMP не катит). Если забанят VPN по белому списку - все, хана. Хотя я смотрю добрые саморитяне сами уже ваш сертификат ставят куда надо, так что скоро будет проще нелегальный спутник развернуть чем через это все продираться. Ну или менять страну, что вряд ли того стоит. Ну или просто расслабить булки.

slapin ★★★★★
()
Ответ на: комментарий от slapin

Хз, я бы свой VPN написал, задача-то по сути тривиальная. Гонять в HTTP мусор, на который всем пофиг будет и всё. Но всё упирается в клиенты, у меня пупок порвётся ковыряться в драйверах для венды, макоси, айос (там вообще всё непросто в плане подписей и тд), андроида. Развёл у себя в хате бардак, теперь разгребай.

Legioner ★★★★★
() автор топика

Всё что угодно, что работает по 443 порту и заворачивает свой трафик в SSL. Неотличимо от долгой скачки/закачки файла по HTTPS. А это законом не запрещено.

KivApple ★★★★★
()
Ответ на: комментарий от KivApple

Ты забываешь, что они митмят HTTPS и могут посмотреть, что там внутри происходит. Действительно ли там HTTP. То бишь смысла заворачивать в SSL нет, можно с тем же успехом по 80 порту пускать.

Legioner ★★★★★
() автор топика

Для вменяемой скорости приходит в голову только что-то вроде vpn/wireguard over websocket.

ya-betmen ★★★★★
()
Ответ на: комментарий от Legioner

Что, и даже quic? А shadowsocks без v2ray чем не подходит, надо полагать ты уже пробовал его и чем-то не понравился?

xtraeft ★★☆☆
()
Ответ на: комментарий от xtraeft

Я не знаю, что там с Quic. Подозреваю, что они будут его тупо дропать, чтобы браузеры не выпендривались )

Я пока ничего не пробовал и собираю мнения. Как у shadowsocks с реализациями под iOS, например?

Legioner ★★★★★
() автор топика
Последнее исправление: Legioner (всего исправлений: 1)
Ответ на: комментарий от Legioner

Я пока ничего не пробовал и собираю мнения. Как у shadowsocks с реализациями под iOS, например?

Я outline использовал. Правда оно наверное плагины не умеет, мда. https://github.com/Jigsaw-Code/outline-client/issues/551

Так что на ios только обычный shadowsocks, видимо.

xtraeft ★★☆☆
()
Последнее исправление: xtraeft (всего исправлений: 1)

Тебе интернет для чего нужен? http через него гонять? Если да - то к твоим услугам icmp/dns/ssh-туннели. Но тут вопрос в том, как должен работать ваш казахстанский MitM.

CaveRat ★★
()
Ответ на: комментарий от Legioner

Если они MTiM HTTPS, то большая часть интернета перестанет открываться. Идея заставить всех поставить корневой сертификат правительства, насколько я знаю, так и не взлетела. К тому же она не спасёт от https pinning, так что пара десятков популярных сайтов (тот же гугл) всё равно не заработает.

KivApple ★★★★★
()
Последнее исправление: KivApple (всего исправлений: 1)

https://snowflake.torproject.org/

в альфа версиях тор браузера помимо obfs4 есть еще snowflake, дающая возможность проксирования через webrtc.

anonymous
()
Ответ на: комментарий от Legioner

есть обфускато для шадоусокс который гоняет траик плэйнтекстом по 80 порту. Почему бы и нет?

anonymous
()

Сигнатуры и эвристики в современных DPI регулярно обновляются, так что нет пути.

zolden ★★★★★
()
Ответ на: комментарий от zolden

так и обфускаторы не стоят на месте

anonymous
()
Ответ на: комментарий от zolden

Путь есть. Служебные структуры сделать более размазанными, тогда глобальный DPI не успеет всех обрабатывать или хранить. Эвристики сводятся к белым спискам.

boowai ★★★★
()
Ответ на: комментарий от KivApple

Это в теории. В Китае для https сайтов не из «белого списка» просто режется скорость с увеличением объема скачанного, при превышении какого-то лимита, скорость снижается до нуля.

sashz
()
Ответ на: комментарий от boowai

Опять же, возвращаясь к Китаю и GFW, все гораздо проще, так как объем данных приличен и никакое железо не спасет от полного контроля. Про искусственный интеллект, которыми иногда потчуют новости - бред, по крайней мере на данный момент.

Режется любой неопознанный или опознанный (по заголовкам) зашифрованный трафик. Если зашифрованный трафик «легален» - https, ssh - то дается лимит на переданный объем данных, после чего снижение скорости вплоть до нуля или каких либо килобайт в секунду. Неопознанный трафик (TCP, UDP) блокируется в течении непродолжительного времени, сначала по порту, потом по IP. Время и лимиты плавают в зависимости от провинции и местонахождения - в центральных частях либеральней, в приграничных строже. Другое дело, что и простой трафик может тупить просто из-за большого числа подключений. Особенного это заметно во время праздников или каникул.

sashz
()
Последнее исправление: sashz (всего исправлений: 1)
Ответ на: комментарий от Legioner

Я написал для Китая, https://www.lilitun.net/

исходники закрыты, за исключением первой версии для проверки работоспособности идеи:

https://github.com/pdaxrom/lilitun

Желающие потестить в других странах с особенностями «национального интернета», клиент с прошитым ключом тут https://play.google.com/store/apps/details?id=com.pdaxrom.lilitunfree

sashz
()

Пробовал Psiphon с клиентом: https://github.com/aztecrabbit/brainfuck-psiphon-pro-go

Он меня радовал пару недель, потом побанили все их шлюзы вероятно только для моего белого внешнего IP.

По идее можно сделать плавающий IP на облачном VPS или хотя бы на проксях, но что-то лень пока и некогда.

А как вы боретесь с таргетированными блокировками, когда вас блочат персонально?

anonymous
()
7 декабря 2021 г.

У меня сейчас та же страна и та же проблема, только дело не в том что «не светиться», а в том что канал обрубают через некоторое время(~16часов работы). Конкретное рабочее что-нибудь нашлось? (Вот конкретная темка - Softether + Apache, пров блокирует Openvpn )

kt30015
()
Ответ на: комментарий от Lordwind

Когда в Беларуси в августе 2020 запрещали шифрованные соединения вовне, ни то, ни другое не пролезало через фильтры провайдера.

thesis ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.