Собственный vpn?

Собственный vpn? VPN, Openvpn, Обход, Ограничения, Длиннопост

Начну, пожалуй, с причин, по которым я захотел его. Живу я с недавних пор в районе, где проводного интернета нет, а мобильный по LTE представлен только одним оператором. После переезда я расчехлил свой старый TP-LINK MR 3020, припаял разъем под антенну wifi и накрутил саму антенну, в usb вставил купленный у друга huawei m150-2 (E3372s). Все было замечательно, пока единственный доступный оператор с единственным "безлимитным" тарифом не решил брать 200% сверху за факт "раздачи" интернета. Итого - 300%. Я такие вещи обычно называю - "о***ли".

На все это наложилось нежелание постоянно видеть сообщение, что такой-то сайт закрыт по решению каких-то там дядек, знающих лучше меня, как мне жить. А интернет нужен для работы. И привык я смотреть фильмы и сериалы онлайн, а то и в UO на FW погонять изредка.

То есть скорость скачивания и задержки должны быть приемлимыми.

К тому же, я заметил, что вечерами явно присутствует ограничение на число соединений. то есть - открываем 10 вкладок, 11-я уже говорит об ошибке - "соединение сброшено". Закрываем какую-либо, обновляем 11-ю - все открывается.


Я хотел установить клиента VPN сразу в роутере, что позволило бы не заморачиваться с клиентами на конечных устройствах (два андроид-фона, медиацентр на pi2/openelec, пара ноутов) и скрыть от провайдера сам факт раздачи. Провайдер должен видеть один шифрованный канал на подходящий для этого порт.


Популярных технологий, имеющих возможность стартануть на роутере, было две. Это L2TP и OpenVPN. Для первой даже была вебморда, но, как я ни старался - клиентская часть не поднималась. А, да. В "родной" прошивке отсутствовала возможность использовать L2TP через usb 3g/4g, только как авторизационная составляющая для WAN-порта (ethernet). С openwrt я был на "вы", и осторожно, поэтому предпочел поискать готовую прошивку, которой можно было бы прошиться через стандартную вебморду. И я ее нашел.


Построена она на openwrt, поэтому сия инструкция сгодится для любой openwrt - прошивки с установленным пакетом openvpn, да и для других кастомных прошивок тоже.


Итак - OpenVPN. Серверная часть. Опыт работы с ним уже был, пусть и без клиентской части в роутере. Я много работаю с дистрибутивами CentOS, преимущественно 6.X, поэтому её и выбрал. Нам понадобится vps/vds сервер, который можно относительно недорого арендовать. У меня была возможность протестировать три площадки, и по итогам я сделал свой выбор. Рассматривал площадки исключительно в РФ, хотелось комфортной скорости в рунете. Как ни крути, с зарубежными площадками есть такие проблемы.


Первая площадка - недорогой VDS на kvm (более подходящая технология виртуализации), 129р/мес, 400мб ОЗУ, ssd, MSK. Пинги радуют, но общая скорость маловата.

Вторая площадка - kvm, Новосибирск. 400р. Ресурсы сервера хорошие. Пинги не радуют, скорость по итогу тоже.

Третья площадка - OpenVZ, MSK, 1Gb ОЗУ, ssd, 299р. (UDP: полез проверять цены и выяснил, что тарифы подняли, но ресурсов значительно больше. Подробнее в самом конце поста). Пришлось попросить техподдержку подключить tun/tap девайсы, сделайте это сразу, если у Вас OpenVZ. Перед покупкой уточните, что это возможно. Ссылку на эту площадку я отправлю попросившему пикабушнику в электропочту, но запросы пишите мне на мойник_собака_майлру. Приложите ссылку на свой профиль, буду проверять каждого, пикабушникам 1 день не высылаю :)


Как Вы уже поняли, ограничения на доступы к сайтам не распространяются на хостинги и ДЦ, не предназначенные для розничной доставки интернета населению. Это хорошо.


Итак, у Вас есть VDS, это либо KVM, либо OpenVZ с подключенными tun/tap девайсами. Заказываем операционку - CentOS 6.x [minimal i686]. Скачиваем клиент ssh - например, putty. Логинимся по ip сервера на порт 22 по протоколу ssh, вводим имя root и пароль. Мы в консоли!

Собственный vpn? VPN, Openvpn, Обход, Ограничения, Длиннопост

Также нужно качнуть WinSCP либо другой файл-менеджер, поддерживающий SSH, и залогинится похожим образом. В первом клиенте мы вбиваем команды, во втором оперируем с файлами. Поехали устанавливать серверную часть.


Обновляем все пакеты

yum update -y

Устанавливаем репозиторий

cd /usr/src/ && wget http://dl.fedoraproject.org/pub/epel/6/i386/epel-release-6-8... && wget http://rpms.famillecollet.com/enterprise/remi-release-6.rpm
rpm -Uvh remi-release-6*.rpm epel-release-6*.rpm


Устанавливаем нужные пакеты

yum install mc wget unzip ntp
yum -y install openvpn

Настраиваем автообновление даты и времени, правильные значения нам нужны для работы openvpn-сервера

ntpdate pool.ntp.org && service ntpd start && chkconfig ntpd on && rm -f /etc/localtime && cp -uf /usr/share/zoneinfo/Europe/Moscow /etc/localtime

Разрешаем форвард пакетов

sed -i 's/net.ipv4.ip_forward = 0/net.ipv4.ip_forward = 1/g' /etc/sysctl.conf
sudo sysctl -p

Возможно, на kvm также понадобится отключить selinux

sed -i s/SELINUX=enforcing/SELINUX=disabled/g /etc/selinux/config
reboot


Сервер перезагрузится, логинимся заново. Далее нам нужно скачать easyrsa3, распаковать его и сгенерировать несколько сертификатов, нужных для работы как сервера, так и клиента:

cd /usr/src && wget http://hldns.ru/dnld/ovpn/master.zip
unzip master.zip && rm -f master.zip && ln -s /usr/src/easy-rsa-master/easyrsa3 /etc/openvpn/
cd /etc/openvpn/easyrsa3 && ./easyrsa init-pki && ./easyrsa build-ca nopass && ./easyrsa build-server-full server nopass
cd /etc/openvpn/easyrsa3 && ./easyrsa gen-dh
cp /etc/openvpn/easyrsa3/openssl-1.0.cnf /etc/openvpn/
cd /etc/openvpn/easyrsa3/ && ./easyrsa build-client-full client nopass

Также нам понадобится ключ TA:

cd /etc/openvpn && openvpn --genkey --secret ta.key


Скачивание идет с моего сайта, ибо я не помню, где брать оригинал и не знаю, будет ли подходящая версия. Последней строкой генерируется сертификат клиента. Следующие файлы нужно пока сохранить себе на комп через WinSCP: /etc/openvpn/easyrsa3/pki/private/client.key, /etc/openvpn/easyrsa3/pki/ca.crt, client.crt, /etc/openvpn/ta.key


Далее создаем файл /etc/openvpn/server.conf следующего содержимого:

mode server
tls-server
dev tap
port 664
script-security 2
tls-auth /etc/openvpn/ta.key 0
ca easyrsa3/pki/ca.crt
cert easyrsa3/pki/issued/server.crt
key easyrsa3/pki/private/server.key
dh easyrsa3/pki/dh.pem
crl-verify easyrsa3/pki/crl.pem
ifconfig 10.8.0.1 255.255.255.0
ifconfig-pool 10.8.0.2 10.8.0.254
ifconfig-pool-persist ipp.txt 0
push "route-gateway 10.8.0.1"
push "redirect-gateway def1"
push "dhcp-option DNS 77.88.8.88"
push "dhcp-option DNS 8.8.8.8"
push "sndbuf 393216"
push "rcvbuf 393216"
sndbuf 393216
rcvbuf 393216
cipher BF-CBC
tls-timeout 120
keepalive 10 120
persist-key
persist-tun
tun-mtu 1500
fragment 1300
mssfix
fast-io
verb 3
status openvpn-status.log
log openvpn.log
log-append openvpn.log

Краткое резюме конфига сервера. TAP вместо TUN я выбрал, потому что хотел соединять через этот же сервер несколько мест в одну локальную сеть - это по работе. Для этого достаточно сгенерировать дополнительные клиентские сертификаты и их настроить в клиенте вместо client.key/client.crt. Строчка выше, где присутствует build-client-full.

Режим udp (протокол udp) позволяет работать тоннелю с минимальными задержками, минуя ненужные на данном этапе процедуры гарантированной доставки, которые имеются в TCP. Пусть этим занимаются протоколы и приложения уже внутри тоннеля.

Порт 664/udp позволяет слегка "прикинуться" протоколом ASF-SECURE-RMCP. Я не знаю, зачем он нужен, но в нем есть слово SECURE, и наш тоннель зашифрован. Лучшего я не придумал. 443 (https) работает по TCP, нам неподходит. Шифрование BF-CBC является простым и легким, минимально нагружающим процессор как сервера, так и клиента. Напомню, клиент у нас - роутер, и сложное шифрование очень значительно снижает скорость работы.


Далее создадим в каталоге /etc/openvpn файл ipp.txt, и будем в него прописывать внутренние адреса наших клиентов. Пока клиент у нас один. Не то, чтобы это было необходимо, но так будет проще в будущем, если клиентов несколько.

client,10.8.0.250

Настраиваем права:

chown -R openvpn. /etc/openvpn


Включаем автозагрузку openvpn и стартуем серверную часть:

chkconfig openvpn on
service openvpn start

Если старт не удался - лезем в лог и читаем, думаем. Можно выложить ошибку в комменты, подумаем вместе. Лог у нас задан в конфиге сервера: log openvpn.log, располагается в /etc/openvpn.


Для работы в SSH-консоли пригодится уже установленный нами файл-менеджер, запускаемый одноименной командой: mc. Если кто знаком с norton commander, far или хотя бы total commander - то он проблем с использованием испытывать не будет.


Итак, серверная часть запущена. Но у нас есть только подключение к серверу, а нам надо, чтобы сервер прикинулся роутером и NAT-ил трафик. Тут нам поможет iptables, и у нас два варианта. Более классический, но не всегда работающий на OpenVZ:

iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE

где нужно eth0 заменить на имеющийся интерфейс, который видно командой ifconfig. Если не прокатило, то удаляем правило (-A меняем на -D) и пробуем такой вариант:

iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -d 0/0 -j SNAT --to-source ВАШ_ВНЕШНИЙ_IP


Возможно, включить "таблицу nat" также нужно посредством обращения в техподдержку, если у вас OpenVZ!


Внешний ip видно все той же командой ifconfig, да и в ПУ хостера тоже. Все эти манипуляции с iptables имеет смысл делать после подключения клиента, чтобы было чем проверять результат. Когда все получилось - сохраняем конфиг iptables: service iptables save


Теперь клиент. Лезем на роутер все теми же putty и winscp. Создадим в каталоге /root каталог openvpn, скопируем в него ранее сохраненные с сервера файлы:

Собственный vpn? VPN, Openvpn, Обход, Ограничения, Длиннопост

Файл client.ovpn нужно создать, его содержимое:

client
proto udp
remote СЕРВЕРА_IP 664
resolv-retry infinite
dev tap
remote-cert-tls server
script-security 2
tls-auth /root/openvpn/ta.key 1
ca /root/openvpn/ca.crt
cert /root/openvpn/client.crt
key /root/openvpn/client.key
cipher BF-CBC
persist-key
persist-tun
tun-mtu 1500
fragment 1300
mssfix
fast-io
verb 0
tls-timeout 120
keepalive 20 360


Если вдруг на вашем openwrt не установлен openvpn - то установите его

opkg update
opkg install openvpn-openssl

Далее приводим файл /etc/config/openvpn к виду:

package openvpn
config openvpn custom_config
option enabled 1
option config /root/openvpn/client.ovpn


И в вебморде luci включаем его:

Собственный vpn? VPN, Openvpn, Обход, Ограничения, Длиннопост

Проверяем, изменился ли наш ip-адрес например на myip.ru. Должен быть адрес сервера vds.
Если что не так - по прежнему читаем и анализируем лог на сервере.


Теперь дополнение. Если вдруг Вам нужно пробросить какой-либо порт внутрь локалки - то пробрасывать дважды - на сервере и в роутере. С роутером сами разберетесь, а вот как на сервере, для примера:

iptables -t nat -A PREROUTING -p ПРОТОКОЛ(tcp/udp) -d ВНЕШНИЙ_IP --dport ВНЕШНИЙ_ПОРТ -j DNAT --to-destination 10.8.0.250:ПОРТ_КУДА


Не забываем service iptables save после проверки.


Писалось по памяти, что то мог забыть или где то незначительно ошибиться. Готов в комментах оказать поддержку. Также, при возникновении проблемы  прошерстите комменты, вдруг ее уже решили?


Спасибо!

UPD: Выяснил, что с момента аренды сервера на самой "быстрой" по итогам тестов площадке изменились цены, но и выросли ресурсы. Теперь она за 420 р/мес предлагает 4гб озу и два быстрых ядра. В связи с чем могу абсолютно бесплатно помочь настроить серверную часть для ряда пикабушников, изъявивших данное желание.


То есть - платить Вы будете за сервер вскладчину. Но вам нужно организоваться, т.е. нужен человек, который будет собирать ежемесячно оплату и собсно оплачивать сервер, отвечать за него и т.д. Мне нехочется этим заниматься. Но настроить сервер и наделать сертификатов с конфигами я могу, повторюсь, бесплатно.


Итоги через OpenVPN:

Собственный vpn? VPN, Openvpn, Обход, Ограничения, Длиннопост
Собственный vpn? VPN, Openvpn, Обход, Ограничения, Длиннопост

Без OpenVPN:

Собственный vpn? VPN, Openvpn, Обход, Ограничения, Длиннопост
Собственный vpn? VPN, Openvpn, Обход, Ограничения, Длиннопост

GNU/Linux

1K постов15.5K подписчик

Добавить пост

Правила сообщества

Все дистрибутивы хороши.

Будьте людьми.

32
Автор поста оценил этот комментарий

Сначала ничего не понял, а потом тоже ничего не понял

раскрыть ветку (1)
37
Автор поста оценил этот комментарий

Но хоть понравилось?)

показать ответы
132
Автор поста оценил этот комментарий

Бля, на секунду подвис пытаясь понять на какую вкладку я зашёл - пикабу или хабр.

раскрыть ветку (1)
91
Автор поста оценил этот комментарий

на хабре это бы назвали "детской песочницой" и обложили бы уями)

там я пощу по работе

https://habrahabr.ru/users/whoim/topics/

показать ответы
77
Автор поста оценил этот комментарий
обложили бы уями
И правильно бы сделали! Хотя Хабр уже не тот. По пунктам, что не так:

- сборка OpenWrt из недоверенного источника

- неактуальная версия CentOS

- исходники easy-rsa из недоверенного источника (причем easy-rsa вообще есть в репах)

- отключение SElinux

- репозиторий Remi? серьезно? мы тут PHP хостинг организуем или VPN?

- стоит добавить описание опций OpenVPN и описание работы с easy-rsa, вместо скриншота с файликами в WinSCP


Ну и шедевр:

> Я не знаю, зачем он нужен, но в нем есть слово SECURE, и наш тоннель зашифрован

раскрыть ветку (1)
88
Автор поста оценил этот комментарий

Ну вот, обложили таки)

показать ответы
5
Автор поста оценил этот комментарий

я бы тоже обложил вас... но ля...я на диване, а клавиатура на столе... не судьба короче


p.s. правда лень, хотя я и знаю минимум 2 способа не терять скорость и еба...раком становить провайдера.


p.s.s. уф....ебать, еще никогда так долго и тяжко не было мне...ебаная экранная клава =D

раскрыть ветку (1)
7
Автор поста оценил этот комментарий
Ждём поста! Подписался
6
Автор поста оценил этот комментарий

Если у Вас LTE/3g и также о***л оператор - то вам понадобится еще сменить imei на Вашем модеме. На моем он меняется один раз, но легко - AT-командой. IMEI лучше взять с мертвого смартфона. Только смартфонный, желательно официально завезенный в РФ!

показать ответы
раскрыть ветку (1)
3
Автор поста оценил этот комментарий

шото дымит уазик сильно, походу капиталить пора

38
Автор поста оценил этот комментарий
Опасная авантюра арендовать сервер в складчину - кто-нибудь начудит, а придут к тому, кто арендует.
раскрыть ветку (1)
6
Автор поста оценил этот комментарий

не исключено.. поэтому могу отправить линк на "первую" площадку - 129 руб немного, а на одного должно хватить. Скорость была ниже очень незначительно. Но там ограничение скорости в 10 мб/сек на интерфейс. Соответственно, делим вдвое и еще отнимаем на увеличение трафика за счет шифрования и служебной инфы.

Подойдет тем, кому 4-4.5 мб/сек хватит

показать ответы
Автор поста оценил этот комментарий
А просто включить встроеный впн в опере не проще?
раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Нет. В моём роутере нет оперы.
1
Автор поста оценил этот комментарий

мтс безлимитище, вроде как без ограничений (но больше 10гб в день лучше не качать)

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Ага. +200% денег при обнаружении раздачи)
показать ответы
3
Автор поста оценил этот комментарий
Если кому интересно, то есть сайт, собирающий информацию о недорогих VPS и "дедиках", называется lowendbox, гуглится легко.
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

также посоветую аналог: poiskvps

Автор поста оценил этот комментарий

Прикольно, очередной побеждатель системы =) Похвально конечно что Вам интересно делать впн на своих серверах, но полно сервисов которые дают впн в общемто за те-же деньги что и VPS купить, тотже "спрячьменя" отдает впн через OpenVPN - закинул бабла - получил конфиг для ovpn, или pppoe-l2tp и еще кучу вариантов для разных железок, которые не умеют/плохо умеют ovpn, скорость нормальная

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

какой системы? какой побеждатель, что вы несете?
это просто не запрещенный законом канал vpn к моему серверу, нужный мне по работе.

)

Автор поста оценил этот комментарий

а на обычном вайфай роутере можно такое замутить? И не проще будет купить готовый впн? Расскажите, очень интересно стало, проблема с доступом очень актуально, гребанный крым. А вот эти вот манипуляции как то сложновато для обывателя(

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Про читайте пост, используется "обычный" роутер
Автор поста оценил этот комментарий

Когда из Тамани в Керчь мост сдадут. Там на складах тонны ОВК уже зарезервированы.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Долго.. (
Нужно здесь и сейчас. А это есть только у одного, красного. Все остальные еле бздят даже для 3g, особенно зелёный и те, кто на его базе.
1
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Я только сейчас сообразил, что он имел ввиду, спасибо.
Автор поста оценил этот комментарий
Понравилось. Хочу для просвещения, кое о чём разузнать, так как 3G боль моя. Сам "пахарь моря», и интернет в некоторых портах жутко тормозит из-за перегрузки сети (как нам объяснять пытались) или вообще скачет с Edge на hspa так дико, что играя во что-то или качая что-то, не реально добиться стабильности. Есть ли возможность стабилизировать сигнал, усилить его или ещё что-нибудь сделать, не возя за собой лишний чемодан с приблудами, а максимум небольшой 3g/lte рутер или что-нибудь в таком духе? Я во всем этом пытался разобраться, но видимо слишком туп. Плюс, не всегда есть возможность, опять же, стабильно посидетт в сети и почитать что-нибудь полезное. А тут умные люди собрались и, может кто поможет.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Только направленная антенна, яга, и хороший мощный модем в роутере.
показать ответы
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Тогда мы имели ввиду одно и тоже.
Конечно, я не являюсь прям гуру в центоси, опенвпн. До многого руки не доходят, нагрузка немалая по основной работе - asterisk и связанное так или иначе с voip.
Приходится и в php, bootstrap, js/jquery, сам астериск, гипервизор обслуживать и много других мелочей.
Все не успеть.
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
>Одна строчка iptables решает вопрос, если надо. Адреса добавляются тоже
>проброс с внешнего ip на внутренний делается одним правилом.

Было заявлено сразу, читайте внимательнее)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Окей, я продул - правил два.
Хотя, проброс с внешнего ip на внутренний делается одним правилом.
То есть - я не продул. Так?
#comment_77853556
показать ответы
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Вот пример из рабочего

#default nat

iptables -t nat -A POSTROUTING -j SNAT -s 10.0.16.2 --to-source 91.X.X.001


#nat for user

iptables -t nat -A POSTROUTING -j SNAT -s 10.0.16.21 --to-source 91.X.X.002

iptables -t nat -A PREROUTING -d 91.X.X.002 -j DNAT --to-destination 10.0.16.21


значение имеют две последние строчки, через & складываются в одну, если принципиально. Адрес, ессно, должен быть дополнительным (на eth0:0 например)

показать ответы
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Одна строчка iptables решает вопрос, если надо. Адреса добавляются тоже, докупаются у провайдера.
показать ответы
Автор поста оценил этот комментарий

Дорого же. Такое должно стоить не дороже $8/год

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Нормальный vps дёшево стоить не будет, скупой платит дважды или больше
4
Автор поста оценил этот комментарий

Вот мой вариант 65рублей тариф старт, vpn работает тоже прошу не считать рекламой, специально искал самый дешевый vps

https://ruvds.com/ru-rub/

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Все варианты нужны к изучению
1
DELETED
Автор поста оценил этот комментарий

ТС, вот вы вроде бы подкованный в IT человек? А что мешало вам поменять ttl пакетов на единицу меньше чем на устройстве раздачи и не платить за раздачу? К чему нужны такие страшные и даже опасные сложности?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Много других проблем, которые vpn решает, включая постоянный белый ip.
показать ответы
4
Автор поста оценил этот комментарий
Может я что то не прочитал, но вроде как оператор узнает факт раздачи по TTL, если речь идет о мобильном инете. Таким образом можно на роутере iptables прописать нужный. Других методов у прова нет
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Теоретически методов у прова валом, вплоть до частичного анализа трафика и определения операционок по признакам
показать ответы
13
Автор поста оценил этот комментарий

Можно было сильно проще
Ставим докер. (sudo apt-get install docker, в rpm надо подключать внешний репазиторий а то там докер старый как гов^Wкости мамонта)
CID=$(docker run -d --restart=always --privileged -p 1194:1194/udp -p 443:443/tcp umputun/dockvpn)
docker run -t -i -p 8080:8080 --volumes-from $CID umputun/dockvpn serveconfig
забираем конфиг с ключами по http://ip:8080/
И радуемся жизни, работает везде, даже в центоси (брр).
Подробнее тут http://p.umputun.com/p/2014/08/12/svoi-sobstviennyi-vpn-za-3...

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Спасибо, почитаю, это мне незнакомо. Хотел в сторону ssh-туннелей смотреть, но некогда особо..

показать ответы
Автор поста оценил этот комментарий

чет скорость через впн низкая :| Поэкспериментируй с шифрованием. Добился от впс с 2 ярдрами и 2 гигами 20-30мбит/с туда/сюда как раз на этом

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

у меня слабый проц на роутере, с шифрованием игрался - это самое быстрое.

1
Автор поста оценил этот комментарий

Проще самому на халяву на год сделать Amazon AWS и развернуть там любой любимый линукс и организовать любой впн - PPTP, L2TP/IPSec, OpenVPN ессно. Либо, как вариант, за €1/месяц в любом из шести (5 стран) датацентров с постоянным айпи.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Да.

1
Автор поста оценил этот комментарий

Палят TTL и характерные для винды запросы (синхронизация времени, сервер обновлений и т.д.). Поэтому TTL фиксируем, лишнее обрезаем - и все работает.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

ну, у меня еще периодически были проблемы с ограничением числа соединений, поэтому vpn было проще и быстрее, чем разбираться / резать / настраивать клиентов.

Хотелось универсальный вариант - подрубил любой девайс по вайфаю и алга.

Кто его знает, что они завтра придумают.

Да и vps был уже - резервный для одного проекта, ссылка на него есть в командах )

показать ответы
1
Автор поста оценил этот комментарий

вот сижу и думаю как ты угадал мои мысли.... такой же роутер плюс задача почти такаяже

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

эта задача решалась с месяц назад, даты в скринах speedtest старые - вытащил из истории)

при этом сам впн работает уже месяца три, сменил площадку и подправил конфиги только

4
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Хотя все же прокомментирую
TAP поддерживается слабыми системами (роутерами на arm) с меньшими ресурсозатратами, а настройка серверной части проще - одно правило маскарадинга на всех, необязательна привязка. Не разрешил потому что ещё не реализовывал.

С увеличенными размерами буфера прибавка скорости на моём роутере в мегабит.

При mtu менее 1500 (характерным для ethernet, который tap и эмулирует) наблюдались потери. На моём роутере.

Операторы не дампят весь трафик и не анализируют его на лету - ресурсов не хватит пока ещё сравнивать все побайтно с шаблонами, чай не Китай. А вот от списка сопоставления по портам и т.д. - убережет, надеюсь.
По крайней мере, скорость перестала резаться сразу.

Пакет в родной репе изменил версию, поэтому я закидывал для знакомого его, чтобы он по моему старому гайду мог поднять все. С новой версией у него не выходило что то, разбираться у меня времени не было. За оригинальность пакета я отвечаю.

С селинуксом Вы правы, если речь вести только об опенвпн. У меня на сервере запущен ряд приложений, несовместимых с ним.

CentOS я использую для содержания asterisk-серверов, я этим живу и создал сам себе работу. На текущий день все возникающие задачи и проблемы я решаю для десятков постоянных клиентов. Предпочитаю учитывать мнения тех, кто чего то добился сам, в общем.

Тот, кто захочет снифать шифрованный трафик, будет странным. Вы не думаете же, что ssh-доступ будет у всех? Ну и, как вы уже упомянули, я же не разрешил общение между клиентами? Не?

Обновления.. Да, это проблема. Придётся закрыть проект, вы меня поймали на горячем. Без обновлений операционки прошлого поколения и сервиса также предыдущей мажор версии все полетит в тарары. Печаль)

Имхо - вам не стоит критиковать кого то, если сами не являетесь серьёзным специалистом.
Автор поста оценил этот комментарий
извините, я может упустил, но ядро не поддерживает wireguard?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Этого я точно не знаю)

Автор поста оценил этот комментарий

@whoim Добрый день, прошу помощи, нашел в ваш пост тут и подумал может вы сможете мне помочь..

Я арендовал сервер VDS на kvm и centOS. Поднял на нем OpenVpn. Все подключается но интернет компьютере пропадает, тоесть не получается настроить vds на раздачу инета(

На самом vds инет есть - пингуется 8.8.8.8

Все инструкции уже перечитал и ничего не помогло. Вы моя последняя надежда:)

раскрыть ветку (1)
Автор поста оценил этот комментарий
Или добавьте цифру два к моему нику в скайпе)
Автор поста оценил этот комментарий

@whoim Добрый день, прошу помощи, нашел в ваш пост тут и подумал может вы сможете мне помочь..

Я арендовал сервер VDS на kvm и centOS. Поднял на нем OpenVpn. Все подключается но интернет компьютере пропадает, тоесть не получается настроить vds на раздачу инета(

На самом vds инет есть - пингуется 8.8.8.8

Все инструкции уже перечитал и ничего не помогло. Вы моя последняя надежда:)

раскрыть ветку (1)
Автор поста оценил этот комментарий
Добрый! Отправьте мне весточку на мойник собакен майлру.
Автор поста оценил этот комментарий

Я беру у проверенного продавца, в случае проблем часто делает замену бесплатно.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну давай прайс, что ли - посмотрим)

Автор поста оценил этот комментарий
Не, вы не подумайте, что я со своим уставом в чужой монастырь, просто с подобными задачами отлично справляется RouterOS "из коробки" и в установке намного проще.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Не вижу принципиальной разницы в запуске клиентской части, если честно.
Автор поста оценил этот комментарий

Ясно. Спасибо.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Да предложений масса в сети. "Вы мне 3 тыщи а я вам почтой симку без гарантий даже на месяц".
показать ответы
Автор поста оценил этот комментарий

Пардоньте если мое замечание показалось некорректным, просто слишком часто приходится видеть мануалы о том как лучше поднять впн для обхода разъебнадзора, ну и великих ардуино-кодеров тоже следует упомянуть - периодически лента выглядит как "1001 способ мигнуть диодом, пожжужать сервой и контрольный в голову измерить температуру и передать по wifi"

раскрыть ветку (1)
Автор поста оценил этот комментарий
Все нормально, не переживайте. Из поста должно быть ясно, что задача обхода блока - совершенно третичная.
6
Автор поста оценил этот комментарий
Это не обложили. Это конструктивная критика, справедливая кстати, я поддерживаю
раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Что конкретно поддерживаете? С автором комментария я не стал сраться, с вами - могу.
Соглашусь только с пунктом про Реми - затесался, планировал только епел.
показать ответы
Автор поста оценил этот комментарий

Стабильная работа VPN не гарантируется в нашей сети.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Добрый день!
А на каком основании? Может ли этот факт являться основанием для судебного иска о предоставлении некачественных услуг?
1
DELETED
Автор поста оценил этот комментарий
А вот если пользователь не сменил ttl присваеваемый пакету на пк, то это видно и это строго доказывает, что пакет был сформирован под ос например windiws, а маршрутизация данных шла по мобильной сети, что в принципе не возможно. Йота пошли дальше, они создали, как вы и говорили кстати, систему отслеживания по косвенным признакам, но там хитро, это ряд определенных сайтов, которые вроде как по куки определяют с чего на них зашли и также палят айпишник. Это на грани фола уже, но дает оператору доказательство того что пользователь все таки раздает интернет, то есть нарушает пользовательское соглашения. Правда список этих сайтов постоянно дополняется энтузиастами и благополучно, выносится в hosts)). Так что на любую хитрую жопу найдется кое-что с резьбой. Я так ради прикола уже пол-года с йотой и мтс веду тихую войну, хоть у меня и есть домашний интернет. Но я считаю, что это стимул операторам улучшать качество сетей и не жаловаться, на то что нагрузки для них нереальные, вон в Японии с этим проблем нет и никто не жалуется.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Ясно.
Автор поста оценил этот комментарий

не совсем) если палят раздачу - первые 100мб дают так, а потом 30 рублей снимают, учитесь не палиться с первого раза)

раскрыть ветку (1)
Автор поста оценил этот комментарий
Научился, о том и пост.
Автор поста оценил этот комментарий

У меня старый телефон установил Opera VPN и раздаю с него вайфай, без особых знаний.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Окей.
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
Автор поста оценил этот комментарий
Ну почему же, я прошёл похожий путь. Поиски траблов, простои клиентов. Оказывалось - ограничения на виртуалки, не оговоренные ранее)
Тоже успокоился на ipzon, а далее на своём физике
Автор поста оценил этот комментарий
А не удобнее ли это все развернуть на RouterOS?
раскрыть ветку (1)
Автор поста оценил этот комментарий
Откуда же мне знать?
показать ответы
DELETED
Автор поста оценил этот комментарий
Можно много чего, но все это ни о чем. На каком основании будут списываться деньги с пользователя или ограничиваться скорость? Как в суде оператор докажет, имея на руках лишь косвенные доказательства, что он обрезал мне скорость(недопоставил услугу) или снял деньги со счета (незаконно) по его мнению на законных основаниях? Вся эта характерность запросов ничего не доказывает, а догадки с суде не принимаются. Так что не выдумывайте пожалуйста, все уже давно выдумано до нас. Законного способа(без согласия пользователя), определить раздает ли он интернет, нет. И пока не предвидится.
В доказательство этого тут был недавно пост, с новостью от директора билайн, что мол мы все постепенно окажемся от безлимитных тарифов, мол на самом деле это никому не нужно, только гады всякие торренты выкачивают. Ну пусть билайн отказывается, к счастью в этой сфере есть жесткая конкуренция.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Тогда на каком основании определение и снимание средств со счёта происходит СЕЙЧАС?
Со стороны йоты, например - как раз по запросам винды за обновлениями?
показать ответы
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
Автор поста оценил этот комментарий
Ну, в моём деле есть некоторые нюансы, по которым свой порезаный физик предпочтительнее. Да и дешевле.
Ну и простоев практически нет, последний плавающий глюк с зависанием физика раз в месяц глубокой ночью отловил.
Во время бекапа, иногда бывал кернел паник из за curlftpfs. Там десятки гигабайт за пару часов улетали, периодически плющило.
ТП помогает с ddosом, есть оборудование. Хотя я публичную часть повыводил вообще в другой ДЦ.
показать ответы
1
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
Автор поста оценил этот комментарий
О как, не знал, спасибо. Пока таких прецедентов не было, да и отошёл я от vpn - только для себя..
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
Автор поста оценил этот комментарий
hpblade, 2x xeon5570, 48 ram, 2tb ssd - 5200р/мес. Ну и адреса по полтиннику, много.
показать ответы
2
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Да, пользовался кое где ccd, записи есть (сохраняю готовые мануальчики себе). Но по факту с ccd больше мороки, а ipp ни разу не подводил.
Поэтому пока вот так.
Думаю, ipp можно сравнить с leases, в то время как ccd ближе к "ручным настройкам".
ipp + iptables мне были проще и ближе, когда приходилось автоматизировать создание/удаление клиентов, присваивание внешнего ip из пула и т.д.
Короче,когда полный конфиг по факту хранился в mysql и менялся регами на сайте, сигналами с системы приёма платежей и админки.
показать ответы
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
Автор поста оценил этот комментарий
Не связывался.
Основной у меня сейчас малоизвестный. Там физик хороший стоит недорого.
Дорос до него годик назад.
показать ответы
Автор поста оценил этот комментарий

На pikabu в массе своей обычные люди.

Те, кто понимает, что написано в вашем посте, способны решить проблему с VPN сами.

Потому, мои статьи подобного рода хостятся на github или на блоге.


P.S. vscale, digitalocean - VPS хостинги с очень простым управлением, и рецепт от umputun'a очень прост в повторении. Одним кликом ставится система с установленным docker, далее в консоли вводятся две строки, скачивается файлик для openvpn клиента и все!  Единственная проблема, что один раз у меня возникла - нужно было подправить MTU в *.ovpn файле

Решение было тут:

I can ping through the tunnel, but any real work causes it to lock up. Is this an MTU problem?

https://openvpn.net/index.php/open-source/faq/77-server/271-...

раскрыть ветку (1)
Автор поста оценил этот комментарий
Я понял, шаблонизатор в рамках одной оси. Удобно, быстро, но.. Как то "не детально", что ли.
Тогда уж просто сервис арендовать.
показать ответы
Автор поста оценил этот комментарий
UO на FW? Брат, это ты?
раскрыть ветку (1)
Автор поста оценил этот комментарий
Ник мой там малознаком)
Я не умею в пвп, хотя скиллкап по-моему за 4к. Так, бегаю, тамлю, домохозяин, немного турниров было где толпа)
https://m.youtube.com/watch?v=FJsSMcIWm9A

От моего лица съёмка) Некитоса завалил!)
Автор поста оценил этот комментарий

Подтверждаю работоспособность.

Развернуть можно на vscale или digitalocean.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Я такой человек, максимально что могу - сам, понимая изнутри(
показать ответы
Автор поста оценил этот комментарий
Вот значит до чего прогресс дошел, а я все по старинке... Аж динозавром себя иногда ощущаю. init.d как я понял отмирает ударными темпами? Snap-пакеты... Эх...
раскрыть ветку (1)
Автор поста оценил этот комментарий
Я с 6-й центосью тоже динозавр, не переживай)
Ща модно sysctl а не service)
2
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Хорошо, хорошо. Учитэл!)
показать ответы
2
Автор поста оценил этот комментарий

На 3020 и с 3372? Вы серьезно? Да там все решается прошивкой обоих на openwrt и hilink + ttl_fix. Для надежности еще можно imei махнуть. Но городить VPN, это бред. P.S. Хабр не торт? Да он уже сгнил! Не торт он был 10 лет назад...

раскрыть ветку (1)
Автор поста оценил этот комментарий
Я рад, что вы умеете прошивать модем, фиксить ТТЛ. Читать бы ещё научились)
Я чётко указал несколько причин, по которым лично мне был нужен vpn. На уже имеющемся сервере. Например - ограничение по числу соединений от провайдера. Добавлю дополнительно - нужен постоянный белый ip.
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
Автор поста оценил этот комментарий
Конечно. Вылезу с ванны и возьму из файлика.
Я обслуживаю для некоторых клиентов vpn-сервер, им нужен один и тот же ip из любой точки мира, их работа требует этого.
На одном сервере находятся несколько клиентов, у каждого отдельный ip, и все что попадает на него один к одному форвардится на машину клиента.
показать ответы
DELETED
Автор поста оценил этот комментарий
можно, но это опять же незаконно. И если это всплывет или будет делаться без согласия пользователей(а никто в здравом уме не даст согласия на такое), операторы, не постесняюсь этого слова, охуеют от штрафов,  коллективных исков и проверок.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Можно мониторить только "общую" недетализированную статистику, например, число обращений, характерных для десктопных систем
показать ответы
Автор поста оценил этот комментарий

1. А почему Вы просто не приобрели в качестве готового решения VPN сервис по подписке? Многие помимо собственного клиента (брендированной оболочки над openvpn) предоставляют ключи и адреса для настройки на роутере.

2. Когда сам настраивал себе VPN на VPS сервере, использовал один из проектов на github: https://github.com/Nyr/openvpn-install

раскрыть ветку (1)
Автор поста оценил этот комментарий
1) vds сервер уже был и люблю своё, независимое максимально, постоянный ip
2) ok
4
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Жду пост от Вас, как правильно!)
Подписываться не буду, поскольку не особо верю, что его дождусь. Как правило, сисадмины с завышенным ЧСВ мало полезного приносят сообществу. Только ноют и выставляются напоказ)
показать ответы
1
Автор поста оценил этот комментарий
Аксесс сервер опенвпн инсталлить удобнее, быстрее, а скорость меня приятно удивила по сравнению с обычным. Плюс есть функциональная админка где можно расшарить еще несколько нужных локальных сетей да и еще много чего. Для домашнего ичпользования всегда хваталл двух лицензий.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Я люблю трудности)
DELETED
Автор поста оценил этот комментарий
Для анализа трафика необходимо заставить пользователей ставить отдельное ПО на компьютер. Это нереально, и более того нарушает закон. А определить ос можно только по времени жизни пакета, то есть ttl. Вот и вся магия.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Совершенно необязательно, весь трафик проходит через оборудование оператора, там его и можно мониторить.
показать ответы
Автор поста оценил этот комментарий

Топикстартер, рекомендую посмотреть Pritunl - очень удобно для начинающих) В большинстве случаев всё пашет, удобный GUI для OpenVPN

раскрыть ветку (1)
Автор поста оценил этот комментарий
Спасибо! Но хочется своего)
Автор поста оценил этот комментарий
Привет. Твой монстр так же бороздит просторы южной столицы? Краску больше не царапали?

iptables в центовке умеют сохранять правила после перезагрузки или в rc правила нужно добавлять? Сервак не каждый день перезагружается, но все-таки...
раскрыть ветку (1)
Автор поста оценил этот комментарий
Привет, жив пока аппарат)
service iptables save
показать ответы
Автор поста оценил этот комментарий
>>>не решил брать 200% сверху за факт "раздачи" интернета.<<<
Лечится сиё явление тупым залочиванием TTL на раздающем девайсе.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Были и другие вопросы
Автор поста оценил этот комментарий

А, ну да, что-бы были статические адреса.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Тоже можно, я так делал - каждому по адресу с тотальным пробросом трафа внутрь
Автор поста оценил этот комментарий

такая мощность сервера, мне кажется, ни к чему. Организовывал pptp на сервере в 0,5 гб оперы с одним ядром, и всё шустро, плюс обходится ~160р/м на хостинге berivds.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Тут ещё вопрос в скорости интерфейса сервера, некоторые рубят
показать ответы
Автор поста оценил этот комментарий

Вопрос: что делать, если сайт заблочен для РФ? Ошибка

www.pinnacle.com

Access Denied

Error code 16


This request was blocked by the security rules


2016-12-18 11:42:46 UTC


Your IP***


Incident ID: 471000120153985550-833760792654840010


Powered by Incapsula


Вот каким-то образом провайдеры договорились с долбанной инкапсулой, которая без решений суда блочит сайты. И если IP будет от РФ, даже через ВПН всё равно блок. Менять страну нельзя. Есть идеи?

раскрыть ветку (1)
Автор поста оценил этот комментарий
Он заболочен со "своей" стороны.
Автор поста оценил этот комментарий
Что за сказочный провайдер, где uplink больше downlink'a?
раскрыть ветку (1)
Автор поста оценил этот комментарий
Популярный очень)
Автор поста оценил этот комментарий
А если блин у меня оператор так о×уел, что нет тарифов с безлимитом, и всего 5гб за 200рублей? То мне куда?
раскрыть ветку (1)
Автор поста оценил этот комментарий
Переезжать(
показать ответы
2
Автор поста оценил этот комментарий
Но автоматически можно только по ttl. Остальные способы требуют человеческого анализа
раскрыть ветку (1)
Автор поста оценил этот комментарий
Совершенно не факт. Система баллов. Признак - плюс балл. Набрал 50 - все.
DELETED
Автор поста оценил этот комментарий
У меня йота бизнес, замечал что она иногда начинает впн дропать раз в 2 мин, причем у всех клиентов. И это может длиться два три дня
раскрыть ветку (1)
Автор поста оценил этот комментарий
Менять порт с дефолтного пробовали?
показать ответы
DELETED
Автор поста оценил этот комментарий
ничего они не придумают, нечего просто)) Разве что попробуют разработать новый протокол передачи данных, заставят весь мир им пользоваться и буут брать деньги за раздачу интернета))) На само деле нет, не смогут)
раскрыть ветку (1)
Автор поста оценил этот комментарий
Анализ трафика? Определение ОС по признакам?
показать ответы
1
Автор поста оценил этот комментарий

Держите более дешевую подборку хостеров: https://lowendbox.com
Вполне реально урвать OpenVZ, 1Ghz + 256–512Mb + 1–5 Tb трафика (ежемесячно) за $10–12 в год.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Уже проскакивало!)
1
Автор поста оценил этот комментарий
Ultima Online?
раскрыть ветку (1)
Автор поста оценил этот комментарий
Аха)
2
Автор поста оценил этот комментарий
Гугол говорит, что крон в помощь. Transmission-daemon не умеет в нормальный планировщик. От себя могу посоветовать rtorrent, у того есть этот прямой планировщик и через конфиг настраивается очень даже хорошо. Сам на малине использовал, качает- раздает без тупняков, магниты жрет и т п, приятная глазу веб морда, ресурсов тратит мало.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Ага, знач я путаю что то с чем то
1
Автор поста оценил этот комментарий

Здравствуйте! Наш модемный интернет для компьютера не имеет ограничений скорости в p2p. Более подробно ознакомиться с линейкой тарифов и нашими устройствами можете на нашем сайте yota.ru/modem. :)

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Вах бл!)
Вы когда lte привезете в город у чёрного и азовского моря одновременно и я перестану страдать?)
показать ответы
Автор поста оценил этот комментарий

Зачем в России сервер для VPN брать? Я имею в виду, что взяв в Европе получаешь удобный способ обхода любых блокировок.

раскрыть ветку (1)
Автор поста оценил этот комментарий
У меня скорость выше, блокировок нет
Автор поста оценил этот комментарий

А почему это неправильно(с учетом конечно мультилогина)? Мозг говорит, что неправильно, но причин найти не могу.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Порядок должен быть, адреса уникальные постоянные, вдруг проброс портов
показать ответы
Автор поста оценил этот комментарий
Не выкидывает, у него работает
раскрыть ветку (1)
Автор поста оценил этот комментарий
Круть
Автор поста оценил этот комментарий

Сорри особо не по теме, но есть такая проблема, у моего провайдера стоит ограничение на количество соединений, но они морозятся и говорят что его нет.

Не могу особо активно раздавать в торренте, да и при большом количестве открытых вкладок тоже происходит дисконект.

Мозможно это как-то обойти ли нет?

Спасибо!

раскрыть ветку (1)
Автор поста оценил этот комментарий
Да, впн поможет
показать ответы
Автор поста оценил этот комментарий

Подскажи, есть ли в Красноярске что дешевое?

раскрыть ветку (1)
Автор поста оценил этот комментарий
Хз)
Автор поста оценил этот комментарий

Можно ли вместо роутера использовать телефон? Если просто поставить VPN-клиента на андроид, трафик режима модема пойдёт через vpn?

раскрыть ветку (1)
Автор поста оценил этот комментарий
По идее должен, маршрут же меняется. Но надо пробовать.
Автор поста оценил этот комментарий

DPS еты умеет определять openvpn, и режет его скорость.

Пока работает softethervpn, его трафик похож на https, коего становится все больше.


И еще, у многих VPS хостеров запрещено запускать VPN сервера (банят!).

раскрыть ветку (1)
Автор поста оценил этот комментарий
У используемых мною в статье не банят, а определять шифрованный трафик достоверно нельзя. Можно по портам, но они изменены.
показать ответы
Автор поста оценил этот комментарий

М, а если мне нужно просто играть в лигулегенд с нормальным пингом из крыма?

Вдруг есть какой то фришный впн подхоящий у вас в голове, или какой то вариант решения этой проблемы)


Юзаю SoftEther Vpn client manager, но в нем постоянно то нету РФ, то подключено миллиард человек и играть нереально. (Всякие кибергосты пользовал, но играть на них нереально)

раскрыть ветку (1)
Автор поста оценил этот комментарий
Фришных незнаю)
1
Автор поста оценил этот комментарий

а фиксировать TTL не нужно?

раскрыть ветку (1)
Автор поста оценил этот комментарий
С vpn в роутере - нет
Автор поста оценил этот комментарий

Лучше пусть скорость будет ниже, но стабильная, чем высокая, но "обрезаемая" моментами.

Из-за этой херни у йоту тоже пришлось на vpn перейти.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Вот и я также поступил
1
Автор поста оценил этот комментарий
Не сильно понял но есть ощущение что вопрос примерно в этой области. ЙОТА не разрешает раздавать с телефона нет и дает безлимит только на мобильные соединения. Можно ли обойти это? Если принимает например самсунг а раздать надо на ноутбук?
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Я пошел описанным в посте путем, но есть и другие. Поищите по Yota TTL

1
Автор поста оценил этот комментарий

У тебя будет 500 серверов в 141 стране, не обязательно подключаться к Папуа-Новой Гвинее) В тесте выше я показывал пинг 67 мс.

раскрыть ветку (1)
Автор поста оценил этот комментарий

понял

1
Автор поста оценил этот комментарий
Короче, ребят, переезжаю с города под Питер в частный дом (Гатчина), инет говорят норм только йота, но она режет р2р. Инетом и торрентами пользуются все члены семьи, что посоветуете?. Инет через модем
раскрыть ветку (1)
Автор поста оценил этот комментарий

vpn в роутере, но скорость упадет

показать ответы
1
Автор поста оценил этот комментарий

говорят что есть

https://www.purevpn.com/router-vpn.php


а вот тест до того же хоста в МСК, но уже через Папуа Новую Гвинею)

Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий

пинг мне точно неподойдет, у меня voip )

показать ответы
Автор поста оценил этот комментарий

Вот поднял я сервер(не по этому мануалу но не суть), на винде(но не суть). Из локалки по внешнему я соединяюсь. А вот из удаленного ПК нет. В чем суть. Нет маршрута из сети удаленного в мою локалку?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Не очень понял в итоге схему, нарисовать бы. В пэйнт умеете?)

Но нюансы таковы:
1) нужен маршрут на сервер (в конфиге сервера команда с default gateway)

2) сервер должен уметь NATить запросы, раздел поста про iptables


Для клиента под виндой этот конфиг (и сервера и клиента) рабочий, но надо запускать openvpn client от имени админа, иначе нет прав на прописывание маршрута.

показать ответы
Автор поста оценил этот комментарий
У меня старый смарт на дроиде,с него раздаю WI-FI .За 270 в месяц полный безлимит.Хотя оператор против тетеринга,но это лечится небольшой прогой по смене ТТL.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Я так долго жил, но были свои нюансы, почему ушел на роутер+впн.

DELETED
Автор поста оценил этот комментарий
А у меня вся толпа конектится с одним и тем же ключом, это очень неправильно?
раскрыть ветку (1)
Автор поста оценил этот комментарий

очень, да и подозреваю это невозможно, выкидывать будет. Не проблема нагенерить clientX.crt/key в принципе и прописать их в ipp.txt. С одного ip можно, сервер выступает обычным NATом.


Проблемы с voip (в моем случае из за отсутствия conttrack в ядре прошивки) лечатся указанием STUN.

показать ответы
Автор поста оценил этот комментарий
Хостинг судя по описанию - i-whore (исковеркал специально)? Админы там косорукие, айпишники грязные. Зато я знаю куда использовать выкупленную у них на год площадку. Плюс в карму за пост
раскрыть ветку (1)
Автор поста оценил этот комментарий

спасибо, но хостинг мне незнаком, либо ты сильно исковеркал)

показать ответы
3
Автор поста оценил этот комментарий

яйцо, насколько я понимаю, полные безлимиты убрало совсем. мне принудительно сменили полный анлим на 30 гб днем и анлим ночью (с 1 до 7) пришлось настраивать торрент и отключать все автоматические обновления.

раскрыть ветку (1)
Автор поста оценил этот комментарий

у меня под 60гб потребности(

1
Автор поста оценил этот комментарий

а я не стал париться и взял purevpn. Достаточно глючный у них клиент, подвисает иногда, может долго коннектиться и прочие мелочи, однако богатейший выбор серверов по всему миру, с некоторых вполне себе годно качаются торренты на скорости 7-8 мегабайт/сек.


Для шибких параноиков доступно шифрование трафика. В целом все проблемы свободного серфинга решает за вполне приемлемую цену.


Прикрепил скрин теста. Сам из Севастополя, vpn сервер на Украине, тест до МСК

http://www.speedtest.net/result/5890108622.png

раскрыть ветку (1)
Автор поста оценил этот комментарий

и его можно настроить в роутере?

показать ответы
Автор поста оценил этот комментарий

вопрос не по теме, но раз у тебя есть малинка на openelec: есть ли возможность указать transmission часы, когда можно качать торренты?ввиду ограничений тарифа приходится делать это с 1 до 7 на компе

раскрыть ветку (1)
Автор поста оценил этот комментарий

привет, я это настраивал в самом клиенте на компе (utorrent). Трансмишн насколько я понял может только управлять клиентом на ПК, поэтому я его и не ставил.

1
Автор поста оценил этот комментарий
Если речь о яйце, то что мешало купить безлимитку для ПК за 999 руб/мес?
раскрыть ветку (1)
Автор поста оценил этот комментарий

у нас ее нет

Автор поста оценил этот комментарий
Объясните мне попроще. У меня тож проводной инет не дотягивается, стоит во всё вникать?)
раскрыть ветку (1)
Автор поста оценил этот комментарий

Без вникания - никак.. (

показать ответы
4
Автор поста оценил этот комментарий

> Как Вы уже поняли, ограничения на доступы к сайтам не распространяются на хостинги и ДЦ, не предназначенные для розничной доставки интернета населению. Это хорошо. Не знаю где вы это вычитали. VDS может сталкиваться с такими же проблемами, все зависит от того кто предоставляет апстрим. В украине уже натыкались на то что точка обмена трафика работала с роскомпозором.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Возможно, делаю выводы такие по опыту. Изначально этот аспект не очень волновал, по другим причинам переходил на впн.

Автор поста оценил этот комментарий
Как оператор определяет что ты раздаешь инет со свистка по wifi?
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Что то связано с TTL, а там хер его знает.

показать ответы
8
Автор поста оценил этот комментарий

На сочтите за рекламу. Более бюджетный вариант брал тут за 99р, под впн/проксю, пинги 40 до яндекса, и расположение в Амстердаме - роскомпозор не доберется.

https://www.netbreeze.net/vps/

раскрыть ветку (1)
Автор поста оценил этот комментарий
Хыхы, это первая площадка из списка, но тариф квм и расположение мск)
Но у моего варианта - ограничение 10мб на eth.
показать ответы
2
Автор поста оценил этот комментарий
Весь комментарий целиком. Если для себя, то в принципе и так сойдёт. Но учить такому людей - ну я хз. Секурные вещи только из первоисточников и только с проверкой подписи т.д., иначе может плохо быть
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

да, да, хорошо)

все мнения важны, конечно
>- сборка OpenWrt из недоверенного источника
этой сборкой пользуются десятки тысяч, автор - очень известный человек на 4pda например

>- неактуальная версия CentOS
win7 тоже неактуальная, причем более - но именно она используется на сегодняшний день чаще всего. А еще winxp встречается, прикиньте!

> исходники easy-rsa из недоверенного источника (причем easy-rsa вообще есть в репах)
Чукча явно был читателем. В посте описаны причины использования этой версии - она работает с имеющейся в репах openvpn и подходит к текущей инструкции.

>отключение SElinux
Там написано - "ВОЗМОЖНО, потребуется". Чем это может быть чревато? Ничем.


>репозиторий Remi?
Это да, скопипастил из "другого" своего файлика. Планировался только epel. И что?

>стоит добавить описание опций OpenVPN и описание работы с easy-rsa
А еще можно выложить исходники OpenVPN Community, че уж там. Чтобы вообще все было понятно.

показать ответы
3
Автор поста оценил этот комментарий

> человек на 4pda


4PDA и есть недоверенный источник. Дело даже не в том, что в сборке намеренно могут быть оставлены бэкдоры. Такие сборки делаются как правило "для себя и другим не жалко", зачастую авторы вообще не являются профессионалами и могут просто напортачить по невнимательности или из-за недостатка навыков.


Вы пишете статью про VPN, нельзя допускать такое халатное отношение к безопасности и средствам криптографии.


> win7 тоже неактуальная, причем более - но именно она используется на сегодняшний день чаще всего. А еще winxp встречается, прикиньте!


И что с того? Выше правильно сказали — для себя вы можете использовать любой дистрибутив, но для публикации (даже на пикабу) нужно более тщательно прорабатывать материал. Устаревшая информация никому не нужна.


> Чукча явно был читателем. В посте описаны причины использования этой версии - она работает с имеющейся в репах openvpn и подходит к текущей инструкции.


Это вообще набор bash-скриптов, там просто нечему ломаться. Тем более OpenVPN из репов, easy-rsa из репов — наиболее совместимый вариант, или вам так не кажется?


> подходит к текущей инструкции


Это как? Инструменты подгоняются под имеющуюся статью? :) Статья ваша хоть?


> Там написано - "ВОЗМОЖНО, потребуется". Чем это может быть чревато? Ничем.


Возможно? А проверить не пробовали? Перед тем как публиковать статью.


> Это да, скопипастил из "другого" своего файлика. Планировался только epel. И что?


Все то же — сторонний репозиторий это потенциальная угроза безопасности. Как минимум вызывает вопросы "зачем этот пункт инструкции".


> А еще можно выложить исходники OpenVPN Community, че уж там. Чтобы вообще все было понятно.


Вы пишите статью, в которой рассказываете об установке OpenVPN. Скопипастить готовый конфиг я могу и из `/usr/share/doc/openvpn/sample`. В чем тогда ценность инструкции?

раскрыть ветку (1)
Автор поста оценил этот комментарий
Ясно, снова сисадмин-словоблуд. Не хочется тратить время на пустословие, извините уж. У меня его немного.