LINUX.ORG.RU
ФорумAdmin

Что происходит с Wireguard за границу? Слухи, альтернативы

 , , ,


2

6

Расскажите кто что слышал? Я так понял заблокировали на уровне протокола WG (и OVPN?) за границу по DPI? Где кто что говорил по поводу?

Какие альтернативы? Щас я завел WG пуляя 16 байт мусора перед сессией, что сбивает с толку DPI и оно работает, но, похоже, это ненадолго, какие еще идеи? Первое что приходит в голову – это зашифровать еще раз сам траффик WG, например, засунув в SSH-тоннель. Или пофоркать сам WG, добавив обфускацию ( наверняка кто-то уже сделал ) или еще лучше XOR/AES от здоровенного самодельного куска энтропии.

Короче, слухи хочу )

★★★★★

Последнее исправление: pihter (всего исправлений: 1)

лучше XOR/AES от здоровенного самодельного куска энтропии

Да просто xor достаточно, даже одним байтом. Главное чтобы хэндшейк пакет не матчился со стандартным паттерном. А дальше оно зашифровано. Я просто оставлю это здесь https://github.com/faicker/ipt_xor

no-such-file ★★★★★
()
Последнее исправление: no-such-file (всего исправлений: 3)
Ответ на: комментарий от anonymous

Ты хочешь вместо проблем с доставкой трафика получить проблемы со свободой своего передвижения? Это уже не интернет будет где какие-то заигрывания до сих пор, глушить ничего не будут, запеленгуют и приедут к нарушителю.

firkax ★★★★★
()

Автор, ты больше таких тем создавай, а главное сразу делись историями успеха чтоб ркну (или кто этим занимается) было удобнее оперативно находить и фиксить свои недоработки. И не думай что ты хитрее их, против рубильника ты ничего своими обфускациями не сделаешь.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)

Я так понял заблокировали на уровне протокола WG (и OVPN?) за границу по DPI?

В Нижнем Новгороде позавчера перекрыли прохождение сетевых данных по «Вайргарду» на серверы в США с домашнего проводного подключения. По России «Вайргард» ходит хорошо.

Enthusiast ★★★
()
Ответ на: комментарий от Enthusiast

В Нижнем Новгороде позавчера перекрыли прохождение сетевых данных по «Вайргарду» на серверы в США с домашнего проводного подключения.

В Нижнем чуть больше чем один пров, у какого-то конкретного перекрыли?

anc ★★★★★
()
Ответ на: комментарий от anc

В Нижнем чуть больше чем один пров, у какого-то конкретного перекрыли?

У меня на домашнем «Билайне» перестало работать. Почему начали перекрывать информационные потоки с Нижнего Новгорода? - Просто эти «перекрыватели» пишут у нас в городе, вот и тренируются сначала на нас. Сейчас программисты все проверят, их руководители отчитаются вышестоящему руководству страны и начнут раскатывать по всей стране. Через три месяца ждите отключения «Вайргарда» за рубеж одного города за другим. Время еще есть хорошенько подумать о свободном доступе к информации.

Enthusiast ★★★
()
Ответ на: комментарий от yaba

а как можно обфусцировать (хотя бы отправить мусор) с Android или заворачивать в тоннель? Вроде как никак?

То есть написать прогу, имплементящую под андроид прототол вг и заворачивающую весь трафик в впн можно, а написать такую же, но чтоб в начале сессии 16 байт мусора отправляла, нельзя?

pihter ★★★★★
() автор топика
Ответ на: комментарий от firkax

Автор, ты больше таких тем создавай

А как ты предлагаешь это обсуждать? Ночью за гаражами?

против рубильника ты ничего своими обфускациями не сделаешь

Ну хз, Китай заблокировали?

pihter ★★★★★
() автор топика
Ответ на: комментарий от Enthusiast

Через три месяца ждите отключения «Вайргарда» за рубеж одного города за другим.

У меня в Красноярске рубанули в Германию. Причём два разных провайдера в один день

pihter ★★★★★
() автор топика
Ответ на: комментарий от pihter

А как ты предлагаешь это обсуждать? Ночью за гаражами?

Не надо это обсуждать. Ну по крайней мере не надо публиковать никаких способов. Сделал себе - радуйся и никому не показывай, а кто не умеет тому и не надо.

Ну хз, Китай заблокировали?

Не в курсе их ситуации. Возможно, ввиду политико-экономической обстановки и разницы наших национальных особенностей, там другая ситуация. Не могу поставить себя на их место. А вот на месте нашего руководства я бы целенаправленно нейтрализовывал тех кто хочет нести все эти обходы в массы. Собственно они это и делают только медленно разгоняются.

firkax ★★★★★
()
Ответ на: комментарий от pihter

В том то и дело, что я не знаю, что можно, а что нельзя. Поэтому спрашиваю, отталкиваясь от того, что под Андроид все эти вокрутасы требуют каких-то специальных клиентов умеющих в это.

yaba ★★★
()
Ответ на: комментарий от firkax

Не надо это обсуждать.

Безопасность через секретность.

Ну по крайней мере не надо публиковать никаких способов

Во-первых, я не публикую, а во-вторых, много твоих знакомых (не айтишников) могут применить модуль ядра для iptables? Это в любом случае настолько нишевое решение, что всем плевать

Сделал себе - радуйся и никому не показывай, а кто не умеет тому и не надо.

Истинный дух опенсорса. Ты такой элитный, а кругом одно быдло?

А вот на месте нашего руководства я бы целенаправленно нейтрализовывал тех кто хочет нести все эти обходы в массы

это понятно, я и не намерен прям нести в массы, потому что понятно что за такое будет два стула. Массы – понятие растяжимое

pihter ★★★★★
() автор топика
Ответ на: комментарий от yaba

Поэтому спрашиваю, отталкиваясь от того, что под Андроид все эти вокрутасы требуют каких-то специальных клиентов умеющих в это.

Напрашивается делать это все не на андроиде, а на полноценном линукс-сервере. А андроид уже пусть будет глупым клиентом

pihter ★★★★★
() автор топика
Ответ на: комментарий от gremilkar

в конфиге клиента в секции Interface зафиксируй обратный порт, например

ListenPort = <your_back_port>

и добавь строчку вида

PreUp = nping --udp --count 1 --data-length 16 --source-port <your_back_port> --dest-port <your_wireguard_port> <your_wireguard_ip>

бекпорт придумай самый любой, айпишник и порт своего сервера ты знаешь, команда nping у меня в девуане шла в пакете nmap

pihter ★★★★★
() автор топика
Ответ на: комментарий от Radjah

Это удобный/обновляемый через play/appstore клиент для android/ios. Умеет (пока) соединяться к «стоковым» wireguard-серверам. Дальше сам.

Dimez ★★★★★
()
Последнее исправление: Dimez (всего исправлений: 1)
Ответ на: комментарий от Dimez

Не надо поднимать серверную часть, читай глазами, думай головой. Для сервера есть стоковый wg

AmneziaWG использует модифицированный протокол, нужна своя серверная часть. Обычный WG оно тоже умеет, но смысла в этом особого нет.

maxcom ★★★★★
()
Последнее исправление: maxcom (всего исправлений: 1)
Ответ на: комментарий от pihter

У меня в Красноярске рубанули в Германию. Причём два разных провайдера в один день

Это возможно не они рубанули, а им рубанул тот от кого они питаются.

anc ★★★★★
()