Если речь идет про 51.195.68.163, в который резолвится win-rar.com, то этот адрес принадлежит к AS16276 / OVH SAS, так что его не заблокировали, а месяц не могли добавить в исключения.
Мне вообще кажется, что пробинг никакого влияния на блокировки не имеет. Скорее всего есть какие-то триггеры на ТСПУ, которые логгируют подозрительный трафик и в последствии уже в ручном режиме IP-адреса блокируются.
Есть статистика по блокировкам? Как показывает опыт моего знакомого владельца VPN-сервиса - открытый 2096 (даже на российских ASN, которые преимущественно и сканируются СКИПА'ой) не привел к бану ни одного сервера за год с лишним работы.
Лично я убежден, что все оставшиеся торговцы адресами делают это с откатами кому надо, вот оно и работает.
Очень врятли. Эти адреса точно также точечно блокируются цензором, т.е. факт отката - исключен. Ну и тот факт, что до сих пор есть варианты будучи физиком спокойно себе получить полностью белосписочный адрес потратив умеренное количество времени говорят о том, что дела особого до этих адресов никому нет, пока ситуация не станет массовой, как это было с 84.201.128.0/18, 158.160.0.0/16 и 51.250.0.0/17
Ну заблокировали они клиента,, клиент пошел и зарегистрировал новый аккаунт и пошел дальше гонять трафик до очередного бана и по кругу. Если бы CF банил по запросу цензора - было бы абсолютно идентичное поведение. А, ну и да, благодаря подобной политике уже сформировался вполне зрелый рынок торговли аккаунтами облак и белосписочными адресами, начиная от аккаунтов зарегистрированных на несуществующее физлицо и заканчивая аккаунтами на ООО с верификацией. Про хостеров, которые в открытую продают сервера с белосписочными адресами я вообще молчу.
UPD: Наличие ТСПУ на выходе ничего не гарантирует. В большинстве случаев оно обходится буквально за несколько строк, причем обходится полностью.
Теперь давайте заблокируем Yandex Cloud, VK Cloud и прочие облака и CDN, потому что сейчас они массово используются для обхода ограничений, в частности, белых списков. Или это другое?
ТСПУ тупое как пробка. Никаких алгоритмов кроме как
if (some_block_check){
execute_block()
} else {
execute_pass()
}
там нет. Скорее всего просто прилетел алерт по просадке трафика на всех ТСПУ и для подстраховки включили байпасс, т.к. не было оперативной информации в чем именно причина.
Не вписывается, но вписывается в понятие "поднять одной строкой".
ip tunnel add tun0 mode ipip remote 1.1.1.1 && ip link set tun0 up && ip addr add 10.0.0.1/24 dev tun0
Ну еще не будем забывать про proxy_protocol, если quic не требуется (а он в большинстве случаев не требуется) - включается в конфиге nginx одним литералом.
Второе. Для того, что бы устройство смогло быть прокси сервером - достаточно одного внешнего IP, которым может быть как внешний IP роутера с прокинутым портом, так и любой внешний relay-сервер. В частности, по такой схеме работает протокол STUN.
Я про это же. На cloud.ru - средний ТСПУ, на селектеле - ниже среднего, таймвеб - можно сказать что его нет вовсе, на ihc.ru - самый жесткий, из которых я видел. Все это хостеры в рамках одной локации (МСК). Некоторые еще и в одних и тех же дц живут.
Vless позволяет выстроить цепочку прокси и решение по маршрутизации можно принимать на любом узле от клиента и далее
Vless сам по себе никаких решений не принимает - это просто прокси протокол. Принимает решение ядро, чаще всего xray-core или sing-box, первое при этом даже позволяет поднять некоторое подобие амнезии с работающим сниффингом и маршрутизацией.
Для ТСПУ нет никакой разницы кто там под ним - физики или сервера. Я за последние месяцы проверил десятки хостеров и на некоторых ТСПУ в разы сильнее душит, чем на моем домашнем интернете.
Клиенты уже давно умеют в маршрутизацию, причем сами конфигурации для маршрутизации могут приходить с внешней стороны, без участия пользователя. Спокойно можно отправить клиентам: Youtube - > К серверу А в РФ с поднятым запретом Российские ресурсы -> напрямую без туннеля Все остальное - К серверу Б
Вы оба от части правы. 1) SS или vless + raw + encryption не блокируются сами по себе, т.к. не имеют отчетливого фингерпринта (за исключением native x25519, но сообщений о том, что он блокируется - я не встречал). 2) В некоторых случаях - пройдет только TLS. Пример - любая 16-20кб заблокированная ASN. К IP-адресам на этих ASN есть доступ исключительно по TLS с определенным servername, все остальное, включая SS будет отсекаться на 16кб
А если у меня выходной IP-адрес не соответствует входному и вообще из другой AS?
Если речь идет про 51.195.68.163, в который резолвится win-rar.com, то этот адрес принадлежит к AS16276 / OVH SAS, так что его не заблокировали, а месяц не могли добавить в исключения.
Мне вообще кажется, что пробинг никакого влияния на блокировки не имеет. Скорее всего есть какие-то триггеры на ТСПУ, которые логгируют подозрительный трафик и в последствии уже в ручном режиме IP-адреса блокируются.
Как повезет. От пары недель до нескольких месяцев обычно
Есть статистика по блокировкам? Как показывает опыт моего знакомого владельца VPN-сервиса - открытый 2096 (даже на российских ASN, которые преимущественно и сканируются СКИПА'ой) не привел к бану ни одного сервера за год с лишним работы.
Очень врятли. Эти адреса точно также точечно блокируются цензором, т.е. факт отката - исключен. Ну и тот факт, что до сих пор есть варианты будучи физиком спокойно себе получить полностью белосписочный адрес потратив умеренное количество времени говорят о том, что дела особого до этих адресов никому нет, пока ситуация не станет массовой, как это было с 84.201.128.0/18, 158.160.0.0/16 и 51.250.0.0/17
Ну заблокировали они клиента,, клиент пошел и зарегистрировал новый аккаунт и пошел дальше гонять трафик до очередного бана и по кругу. Если бы CF банил по запросу цензора - было бы абсолютно идентичное поведение. А, ну и да, благодаря подобной политике уже сформировался вполне зрелый рынок торговли аккаунтами облак и белосписочными адресами, начиная от аккаунтов зарегистрированных на несуществующее физлицо и заканчивая аккаунтами на ООО с верификацией. Про хостеров, которые в открытую продают сервера с белосписочными адресами я вообще молчу.
UPD: Наличие ТСПУ на выходе ничего не гарантирует. В большинстве случаев оно обходится буквально за несколько строк, причем обходится полностью.
Теперь давайте заблокируем Yandex Cloud, VK Cloud и прочие облака и CDN, потому что сейчас они массово используются для обхода ограничений, в частности, белых списков. Или это другое?
Есть реселлеры, которые продают как VPS, так и выделенные серверы с оплатой ру картой/СБП.
Тот самый ЛК, который не резолвится с резолверов Cloudflare?
ТСПУ тупое как пробка. Никаких алгоритмов кроме как
там нет. Скорее всего просто прилетел алерт по просадке трафика на всех ТСПУ и для подстраховки включили байпасс, т.к. не было оперативной информации в чем именно причина.
Не вписывается, но вписывается в понятие "поднять одной строкой".
Ну еще не будем забывать про proxy_protocol, если quic не требуется (а он в большинстве случаев не требуется) - включается в конфиге nginx одним литералом.
Нет не пойдет, если правильно настроить интерфейсы и policy_routing
Второе. Для того, что бы устройство смогло быть прокси сервером - достаточно одного внешнего IP, которым может быть как внешний IP роутера с прокинутым портом, так и любой внешний relay-сервер. В частности, по такой схеме работает протокол STUN.
Я про это же. На cloud.ru - средний ТСПУ, на селектеле - ниже среднего, таймвеб - можно сказать что его нет вовсе, на ihc.ru - самый жесткий, из которых я видел. Все это хостеры в рамках одной локации (МСК). Некоторые еще и в одних и тех же дц живут.
Vless сам по себе никаких решений не принимает - это просто прокси протокол. Принимает решение ядро, чаще всего xray-core или sing-box, первое при этом даже позволяет поднять некоторое подобие амнезии с работающим сниффингом и маршрутизацией.
Для ТСПУ нет никакой разницы кто там под ним - физики или сервера. Я за последние месяцы проверил десятки хостеров и на некоторых ТСПУ в разы сильнее душит, чем на моем домашнем интернете.
Все это реализуется и без платного белого IP. Причем как на vless через reverse, так и на (a)wg через keepalive и корректные настройки маршрутизации.
Клиенты уже давно умеют в маршрутизацию, причем сами конфигурации для маршрутизации могут приходить с внешней стороны, без участия пользователя. Спокойно можно отправить клиентам:
Youtube - > К серверу А в РФ с поднятым запретом
Российские ресурсы -> напрямую без туннеля
Все остальное - К серверу Б
Опционально - можно еще и failover прикрутить.
Вы оба от части правы.
1) SS или vless + raw + encryption не блокируются сами по себе, т.к. не имеют отчетливого фингерпринта (за исключением native x25519, но сообщений о том, что он блокируется - я не встречал).
2) В некоторых случаях - пройдет только TLS. Пример - любая 16-20кб заблокированная ASN. К IP-адресам на этих ASN есть доступ исключительно по TLS с определенным servername, все остальное, включая SS будет отсекаться на 16кб