LINUX.ORG.RU
ФорумTalks

Наблюдаются массовые блокировки VPN

 , ,


0

3

Пока в основном у мобильных операторов в некоторых регионах.

https://ntc.party/t/topic/5124, товарищ ValdikSS в том треде объясняет:

Блокируют, по-видимому, все популярные стандартизированные (корпоративные) VPN-протоколы на части провайдеров и в особенности мобильных операторов, возможно, по географической принадлежности AS: если диапазон закреплён не за Россией, то соединение подвергается фильтрации. VPN из-за рубежа внутрь России продолжает работать. Для тестов установил свежую VPS у Ramnode, но проверял не только на ней.

Для всех VPN-протоколов, кроме L2TP, сначала выполняется обнаружение протокола, затем «проверка» протокола (проверка ответа или мониторинг нескольких пакетов в TCP/UDP-сессии), затем происходит разрыв сессии (TCP) или блокировка прохождения трафика по связке srcip-srcport-dstip-dstport (UDP).

Мобильный Теле2 Санкт-Петербург:

L2TP (UDP 1701, без IPsec): пакеты L2TP Control Message (самые первые пакеты сессии) не доходят до сервера на порт 1701
IPsec (UDP 500/4500): блокируется прохождение UDP-пакетов после нескольких переданных пакетов во время установления сессии
PPTP (TCP 1723): разрывается TCP-соединение после отправки сервером ответа Start-Control-Connection-Reply на первый пакет в сессии Start-Control-Connection-Request, до установки GRE-туннеля не доходит
OpenVPN UDP: блокируется прохождение UDP-пакетов после нескольких переданных пакетов DATA после установки сессии
OpenVPN TCP: разрывается TCP-соединение после нескольких переданных пакетов DATA после установки сессии
WireGuard: блокируется прохождение UDP-пакетов после 5 принятых пакетов данных (Transport Data) с сервера

Проводной МТС Кузбасс:

Блокируется только OpenVPN UDP/TCP, L2TP, WireGuard, но не PPTP и IPsec
L2TP, в отличие от Теле2, доставляет пакеты на сервер, но ответы сервера блокируются
WireGuard: блокируется прохождение UDP-пакетов после первого пакета данных (Transport Data) с сервера

Блокировки отличаются от тех, какие применяют для коммерческих VPN-сервисов (вроде ProtonVPN, Windscribe): их фильтруют с самого первого пакета, не позволяя сессии установиться.

Также возможно, на мобильном Ростелекоме правила блокировки иные. Напишите ЛС, кто сможет предоставить канал через компьютер.

Обойти блокировку сравнительно просто, достаточно нарушить начальное определение протокола, пример для WireGuardх

Информативная статья на Хабре про современные штучки для обхода блокировок, многие сделаны китайцами: https://habr.com/ru/articles/727868/

★★

Последнее исправление: pelmeshechka (всего исправлений: 1)

*протяжно зевнул*

targitaj ★★★★★
()

Вг непонятно тупил буквально полминуты на мобильном пчелайне. На рт по проводу ничего не флапалось. ДС

Жаль с мелкопровайдера не посмотрел, ибо сам пилил.

yu-boot ★★★★
()
Последнее исправление: yu-boot (всего исправлений: 2)

Всё пропало. Пора бы уже привыкнуть.

ddidwyll ★★★★
()
Ответ на: комментарий от vbcnthfkmnth123

если диапазон закреплён не за Россией, то соединение подвергается фильтрации

ну т.е. теперь надо 2 vps. Одна приземляет россия-россия, вторая шарашит россия-забугор дц-дц.

Anoxemian ★★★★★
()
Ответ на: комментарий от Anoxemian

если диапазон закреплён не за Россией, то соединение подвергается фильтрации

ну т.е. теперь надо 2 vps. Одна приземляет россия-россия, вторая шарашит россия-забугор дц-дц.

Это сегодня. А завтра и это порежут.

hateyoufeel ★★★★★
()
Ответ на: комментарий от Anoxemian

Что мешает заблокировать и их?

Обфускатор и плавающие порты решают?

В идеале обычный HTTP(S) через разные хосты.

sanyo1234
()
Ответ на: комментарий от hateyoufeel

Anoxemian, как обычно, сверкнул своей икспердностью, LOL

sanyo1234
()

А чисто юридически никто не пробовал претензии предъявить?

Я конечно все понимаю, но все-таки, как-то не припомню закона, который запрещал бы VPN частным лицам использовать. Тем более IPSec и т.д.

praseodim ★★★★★
()

А вообще, напомню, что в недавно принятом законе про регистрации на сайтах с российских e-mail, там кроме e-mail, на что все внимание обратили, очень жесткие положения насчет хостеров. Фактически он делает нелегальным предоставление в РФ услуг хостинга всем, кто не в реестре хостеров. Иначе говоря, практически 100% иностранных хостеров, ибо не думаю, чтобы кто-то озаботился выполнять требования.

А также в том законе прямой запрет на обсуждение обхода блокировки.

praseodim ★★★★★
()
Последнее исправление: praseodim (всего исправлений: 1)

Да уж... Цифровой Гулаг.

iron ★★★★★
()

Между прочим, а что сейчас с TOR? Я имею ввиду соединения через всякие обфускации и тп.

praseodim ★★★★★
()
Ответ на: комментарий от vbcnthfkmnth123

«Просто блочит» - это и есть запрет. В РФ все же до сих пор выстраивали систему, когда чтобы что-то делать нужен закон на этот счет. Поэтому какой закон все же разрешает блочить пользовательский VPN (и кучу других технологий)? Есть запрет на услуги VPN, которые без блокирования неугодного, но вроде как пользователь сам себе поставивший VPN под понятие «услуги» не подпадает.

praseodim ★★★★★
()
Ответ на: комментарий от praseodim

В РФ все же до сих пор выстраивали систему, когда чтобы что-то делать нужен закон на этот счет

Я не знаю откуда вы это взяли, но это работает не так, причем давно. Чтобы что-то делать нужно слово президента и всё. Законы уже потом под это подгоняют.

vbcnthfkmnth123 ★★★★★
()
Ответ на: комментарий от vbcnthfkmnth123

Не будем совсем уже нацполить, но все-таки интересно какой официальный ответ (отсутствие ответа тоже ответ) по поводу всей этой хрени.

praseodim ★★★★★
()
Ответ на: комментарий от praseodim

Тогда спроси «Как вы так незаметно меня блокируете?»

Irma ★★
()

Билайн WireGuard пока не блокирует, а наш мелкий месячковый провайдер - да. Странно.

Meyer ★★★★★
()
Ответ на: комментарий от Meyer

Билайн WireGuard пока не блокирует

«пока» или «сейчас»?

Пишут, что блокировки сняты. Учения?

А второе сообщение лучше сам удали. Явное нарушение, такое, что лор может пострадать.

greenman ★★★★★
()
Последнее исправление: greenman (всего исправлений: 1)
Ответ на: комментарий от Meyer

Ничего странного. Мелкий месячковый провайдер наверняка использует чужую инфраструктуру тспу вроде ростелекома. Билайн достаточно большой, чтобы иметь свою – и на ней ещё не внедрили.

snizovtsev ★★★★★
()

Почему ещё нет VPN работающего поверх честных WebSockets и HTTPS. Не притворяющийся, а являющийся этим самым трафиком.

KivApple ★★★★★
()

Кстати, внутри гугловой имплементации QUIC есть самописный VPN протокол на базе HTTP3. Никто не хочет попробовать?

https://github.com/google/quiche/tree/main/quiche/quic/qbone

Судя по всему это писалось для сбора идей для будущего RFC по туннелирование IP over HTTP: https://datatracker.ietf.org/doc/html/draft-ietf-masque-connect-ip

snizovtsev ★★★★★
()
Ответ на: комментарий от KivApple

Почему ещё нет VPN работающего поверх честных WebSockets и HTTPS.

Есть.

hateyoufeel ★★★★★
()
Ответ на: комментарий от kto_tama

А как тор ведет себя в таких условиях ?

Ему разве не пофиг ?

Тор давно заблокирован через блокировку публичных мостов, сайта и т.д. Тебе нужен не слишком публичный мост для работы.

hateyoufeel ★★★★★
()

у мобильных операторов

Я тут хотел через телефон интернет расшарить, т.к. стационарный провайдер отвалился, а МТС мне дулю с маком. Раньше можно было, сейчас за отдельную плату.

Вероятно опсосы ищут новые способы заработка. Кровавое КГБ тут ни при чём, инфа 90%.

no-such-file ★★★★★
()
Ответ на: комментарий от no-such-file

Я тут хотел через телефон интернет расшарить, т.к. стационарный провайдер отвалился, а МТС мне дулю с маком. Раньше можно было, сейчас за отдельную плату.

Они через TTL твоих пакетов детектируют подключения девайсов. Найди какой дефолтный TTL на телефоне (обычно 64 на айфонах и иногда 128 на ведроеде) и поставь на компе на 1 больше.

hateyoufeel ★★★★★
()

У меня прокся(SOCKS) в финке в последнее время стала плохо работать. Вроде и работает, но как-то через раз бывает. Причем, что очень странно, через privoxy с десктопа, работает нормально, а через AdGuard(прописана там в виде прокси в настройках сети) с андроида, через раз на третий. Но если открылось, то уже работает отлично, такое ощущение, что с днс как-то связано, а не с трафиком как таковым.

Loki13 ★★★★★
()
Ответ на: комментарий от C

У меня общесистемный VPN в виде AdGuard(он мне рекламу режет), а вот его уже заворачиваю в SOCKS, чтобы блокировки местные обходить.

А на десктопе privoxy отлично справляется с заворачиванием всего что нужно в SOCKS. Ещё и избирательно с помощью SmartProxy.

Loki13 ★★★★★
()
Последнее исправление: Loki13 (всего исправлений: 1)
Ответ на: комментарий от praseodim

Я смотрю, кто-то десятилетиями ходил в подмножество сети интернет вместо интернета, а тут вдруг встрепенулся. За что ты их собрался прищемить, за нарушение закона о рекламе?

t184256 ★★★★★
()
Ответ на: комментарий от no-such-file

через TTL

Я в курсе. Суть в том, что не надо искать во всём происки режима. Просто бизнес.

Одновременная блокировка нескольких VPN протоколов у кучи операторов – это не просто бизнес.

hateyoufeel ★★★★★
()
Ответ на: комментарий от hateyoufeel

Одновременная блокировка

Такая одновременная и массовая, что ни у кого здесь не воспроизводится, ага.

у кучи операторов

ЛОЛ, их всего три с половиной. По пальцам можно пересчитать, даже если ты фрезеровщик.

no-such-file ★★★★★
()
Ответ на: комментарий от no-such-file

Такая одновременная и массовая, что ни у кого здесь не воспроизводится, ага.

У меня половина друзей из России вчера отвалилась. Сегодня отвалилась вторая половина, зато у первой всё ок. Ты сейчас хочешь сказать, что ТСПУ не существует и никто ничего не блокирует? Потому что оно существует и блокировки вполне осуществляются.

hateyoufeel ★★★★★
()
Ответ на: комментарий от t184256

Я смотрю, кто-то десятилетиями ходил в подмножество сети интернет вместо интернета, а тут вдруг встрепенулся. За что ты их собрался прищемить, за нарушение закона о рекламе?

Есть же закон, который запрещает мешать связи. Необоснованное блокирование, искажение информации как-то так. Я конечно понимаю, что если чего живо «обоснуют» и все-таки.

praseodim ★★★★★
()
Ответ на: комментарий от pekmop1024

Мне из-за этого повсеместно по миру приходится применять DoT. Во всем мире есть такие законы, и они нигде не работают, если это не связано с прямым мошенничеством.

pekmop1024 ★★★★★
()
Ответ на: комментарий от pekmop1024

Про DNS не знаю, но в принципе читал на nag.ru, были примеры отдельные нагибания.

praseodim ★★★★★
()
Ответ на: комментарий от no-such-file

Такая одновременная и массовая, что ни у кого здесь не воспроизводится, ага.

Я например, не использую VPN и прочий обход на мобильнике вообще. Поэтому даже не знаю была ли блокировка или нет. Но многие пожаловались, что была. Также и в меньшей степени у проводных провайдеров.

Видимо действительно пока тестируют DPI, отлаживают...

praseodim ★★★★★
()
Ответ на: комментарий от praseodim

Ну ты понял. Ты ещё конституцию достань, в которой

каждый имеет право на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений.

t184256 ★★★★★
()

Пока в основном у мобильных операторов в некоторых регионах.

Сегодня вечером наблюдается аналогичное с доступом к поиску google. На мобильном операторе. На том, что по проводам, проблемы нет.

greenman ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)