
Комментарии 5
Главное преимущество не ляжет весь сервис разом, удобно настроил мониторинг и дело в шляпе как говорится)
Я вынашиваю идею. Сервис обмена конфигураями. Обязательно опен сорс.
Чтобы не гнать весь трафик через один сервер и не покупать десятки серверов, можно обмениваться конфигами(vless/vmess/hysteria и т.д) с другими владельцами впс серверов.
Это может быть узкоспециализированная социальная сеть, с одним функционалом - обмен конфигами.
Пользователи будут привязывать к своему акк ip своих впс.
Далее пользователь формирует ссылку на одном из впс, выбирает из списка своих доверенных контактов того с кем хочет обменяться, кидает ему персональную ссылку и второй пользователь должен либо подтвердить обмен и сформировать и отправить ответную ссылку, либо отклонить.
Серверы пользователей будут делать периодический пинг конфига, чтобы убедиться что контакт с которым обменялся, не уронил конфиг или сервер.
Все это работает локально на вас серверах пользователей не имея единого сервера.
Можно сделать в виде докер контейнера который после разворачивания будет работать локально и обмениваться данными по внешним ip с другими.
Таким образом разные трафик можно гнать через свои серверы и через серверы доверенных контактов. Таким образом реализуется распределенность. Dpi видит множество подключений к разным серверам, а не весь трафик на один сервер. Пользователь покупает только один сервер и обменивается в множеством других. Все упрется только в производительность его сервера.
Интересная идея, но, кажется, тут проблема серьёзнее, чем скомпрометированный узел в цепочке. Достаточно просто зарегистрироваться в такой сети как участник - и вы получаете конфиги других владельцев VPS, то есть по сути креды от чужих серверов. Одному враждебному пользователю (условно, сотруднику РКН) не нужно ничего взламывать - достаточно вступить в сеть на общих основаниях, и он получит доступ к множеству чужих узлов сразу.
Будут ли клиентские устройства выпускать чужие пакеты через себя в интернет? Если так, то это абсолютно неприемлемо... Или exit nodes будут где-то там отдельные в вашей сети? В статье мне на хватило подробностей о том, как всё должно работать и зачем.
Хороший вопрос, здесь важное уточнение: клиентские устройства не выпускают трафик в открытый интернет напрямую - они работают только как pass-through, ретранслируют уже зашифрованный поток дальше по сети. За финальный выход в интернет отвечают отдельные exit-узлы, которые для этого и предназначены.
Это принципиальный момент, и спроектировано так намеренно. Хорошо помним историю с Tor, когда владельцев exit-узлов реально привлекали к ответственности за трафик, который через них проходил - вплоть до обвинений в распространении того, о чём они понятия не имели. Обычное клиентское устройство в нашей схеме такому риску не подвергается: оно не является точкой выхода и не может быть с ней спутано.
Почему распределённая архитектура работает против блокировок лучше одного сервера