Перейти к содержанию

Рекомендуемые сообщения

Опубликовано
18 часов назад, SAGAK сказал:

Подскажите, как вы "отключили у соединения внутренний DNS"?

в настройках DHCP убрал адрес внутреннего (расположенного на хранилке) DNS сервера

  • Ответов 309
  • Создана
  • Последний ответ

Топ авторов темы

Опубликовано (изменено)
В 10.09.2024 в 02:47, zako сказал:

Кто-нибудь пробовал комбо sing-box (протокол vless xtls reality)  + ipset-dns? 

Пробовал, настроил подключение sing-box-go c shadowsocks2022, vless и заворачиванием трафика в tun0, само соединение работает проверял через curl, но с ipset-dns не получилось заставить работать. Забавно что ip адреса в bypass list добавляет и на этом все, сайты не открывает. Возможно какого то правила в iptables не хватает или конфиг с подключение sing-box надо настроить по другому.

Изменено пользователем applick
Опубликовано (изменено)

Товарищи, доброго дня.

Настроил все по инструкции уважаемого @Drafted и в течение ~недели все было ок, но после столкнулся с тормозами на ютубе. При этом в консоли гугл хрома время от времени вижу fetch-запросы к googlevideo.com со статусом "(canceled)", которые как раз и приводят к зависаниям.

image.thumb.png.aa4ccc7e0f4ead3b19b842ad4d2591d5.png

Не эксперт, но мне кажется, будто некоторые запросы к googlevideo.com идут через ip, которых нет в роутере. Проблема не зависит от конкретного железа, но чаще всего проявляется на ПК, гугл хром.

Что пробовал:

1. Переустановил opkg и ко на внутреннюю память роутера, было на usb

2. Сбрасывал настроки сети в windows, гугл хроме (отключал quic, внутренний DoH, сброс dns и сокетов, удалял все расширения)

3. Отключал IPv6, ставил игнорирование DNS провайдера в настройках роутера

4. Ставил единый DNS (8.8.8.8) для всей системы (dnsmasq.conf и интернет-фильтры). Пробовал в чистом виде и через DoT/DoH

5. Несколько раз проверял ip адреса ресурса на ПК и на роутере, различий пока не было замечено

В общем, не знаю, что еще можно сделать. Если пустить весь трафик через VPN, то никаких проблем нет. Я один с такой проблемой? Буду рад, если кто-то сможет подсказать в какую сторону смотреть.

Изменено пользователем Rndn
Опубликовано (изменено)

Не дождался релиза Keenetic OS 4.2,  так как после аварии у провайдера OpenVPN попал под блокировку.

Поставил 4.2 Beta 3, настроил OpenConnect через GUI, поменял в bypass.conf (использую метод с использованием dnsmasq) имя интерфейса и подсеть.

Сбросил ipset, перегрузил роутер, записи в ipset пошли, но записей в таблице маршрутизации нет, смотрел

ip route list table 1001

В чем может быть дело?

Заработало после переподключения к openconnect серверу, и выдало изначальный адреса клиенту. Видимо залипало предыдущее подключение.

Изменено пользователем Dalex
Опубликовано (изменено)

Еще один момент нашел - довольно часто, при соединении через OPENVPN (не знаю как на WireGuard, у меня он жутко нестабилен, хз почему) меняются адреса VPN, после чего отключаются сайты на ПК.
Помогает ipconfig /flushdns
Как вариант, я сделал утилитку на питоне, которая по клику ПКМ позволяет выполнить эту команду.
Утилитка exe файл.
Исходник

image.png.9b491c6424bee28fb5be7dc53c49693c.png

Изменено пользователем Dmitriy Krasko
Опубликовано

Всем привет. Подскажите нужно что-то делать если меняешь конфиг bypass.conf ? Меняю в нем VPN_NAME и VPN_SUBNET и перестает работать. Меняю обратно и тоже не работает.

Опубликовано (изменено)
В 12.09.2024 в 17:39, applick сказал:

Пробовал, настроил подключение sing-box-go c shadowsocks2022, vless и заворачиванием трафика в tun0, само соединение работает проверял через curl, но с ipset-dns не получилось заставить работать. Забавно что ip адреса в bypass list добавляет и на этом все, сайты не открывает. Возможно какого то правила в iptables не хватает или конфиг с подключение sing-box надо настроить по другому.

Тестировал позавчера, почему то не создается запись в таблице маршрутизации.

ipset работает и в правилах появляются записи (у меня способ с dnsmasq - Но там разницы нет).

В bypass.conf добавлял и tun0 172.16.250.1/24 и tun0 172.16.250.0/24, но несмотря на правильный "tun" интерфейс от sing-box запись в маршрутизации не создается.

Если руками добавить "ip route add default dev tun0 table 1001", начнет работать.

 

Изменено пользователем Dalex
Опубликовано

Здравствуйте.

Подскажите как сделать, чтобы при отсутствии vpn соединения, блокировался доступ к указанным адресам?
Блокировался или dns возвращал не валидный адрес.

Опубликовано
4 часа назад, info сказал:

Здравствуйте.

Подскажите как сделать, чтобы при отсутствии vpn соединения, блокировался доступ к указанным адресам?
Блокировался или dns возвращал не валидный адрес.

Галочка Эксклюзивный маршрут в пользовательских правилах маршрутизации.

Опубликовано

Здравствуйте, подскажите пожалуйста, как применить данное решение для другой политики доступа в интернет? На устройствах, которые я переношу в новую политику, интернет работает, а трафик в впн не уходит.

Создал новую политику ("Приоритеты подключений" - "Политики доступа в интернет") аналогичную политике по умолчанию с тем же ethernet подключением. Хочу на разных устройствах сделать разный набор адресов для прогонки через впн. Споткнулся в самом начале получается (потом хочу на другой порт повесить ещё один экземпляр решения и сделать разные таблицы для разных политик)

Опубликовано

Добрый день.

Для proxy подключения применим данный способ? Я использую VPN клиента на android. И раздаю vpn в роутер через soks5. Теперь бы прикрутить выборочных обход с помощью данного решения. Вместо wg* использовать t2s

Опубликовано
8 часов назад, keenet07 сказал:

Если ваш прокси виден в системе как подключение, то можно.

Да, настроил. Достаточно изменить bypass.conf и рестартануть.

Опубликовано
В 24.08.2024 в 00:19, avn сказал:

Используйте таймаут, равный таймауту dns (MaxTTL), записи сами удаляться будут.

 

image.png.786807111e967ee7ff195d4c14330ee6.png

Как то можно исключить адрес DNS (8.8.8.8) из списка? Таймаут же к любой записи будет применяться?

Опубликовано (изменено)
16 минут назад, Александр Рыжов сказал:

Из /opt/etc/init.d/S52ipset-dns убрать строчку ipset add $SET_NAME $DNS.

Подразумевается, разумеется, что из списка адресов с таймаутом. DNS будет тоже дропаться по таймауту. 

Хотя, можно при добавлении его, наверное, так как то прописать ipset add $SET_NAME $DNS timeout 0 (или maxvalue, если 0 это не перманент)

Изменено пользователем fateev
Опубликовано (изменено)

Доброго времени! Настроил всё по инструкции, единственное, у меня amneziaWG,  если поставить в приоритет сам впн, то он работает. Если через днс как в данном посте, сайты указанные в фильтре, не резолвятся. На примере 2ip.ru. Куда копать? 


 

 nslookup www.2ip.ru
╤хЁтхЁ:  UnKnown
Address:  192.168.1.1

DNS request timed out.
    timeout was 2 seconds.
DNS request timed out.
    timeout was 2 seconds.
*** Превышено время ожидания запроса UnKnown


UPD. поменяв в bypass 1.1.1.1 на 8.8.8.8, заработало)

Изменено пользователем zelimkhan96
Опубликовано

Добрый день!

Подскажите мне кто нибудь,  т.к. я в роутерах ничего не понимаю, куда мне нужно вписать строчку ? И не получается узнать свой логин по проверке ip addr, тоже не понимаю куда вписать? Я просто вписывал в консоль и пишет ошибку

opkg install http://bin.entware.net/
Опубликовано
19 часов назад, Владимир Дубинин сказал:

а через этот способ можно ли так же и дискорд сделать ? 

Для дискорда проще добавить маршруты в маршрутизацию. 

Опубликовано

Как диагностировать в чём может быть проблема? Добавил в bypass.conf имя и подсеть туннеля, через cli "ip name-server 192.168.1.1:5353 2ip.ru", перезагрузил роутер и при заходе на 2ip.ru вижу свой ip. Маршрутов новых в ip route не появляется. Если руками добавить маршрут вида: ip route add 11.11.11.11/24 via tunnel gateway всё работает, вижу внешний адрес туннеля. В интернет-фильтрах > Системном профиле сейчас два сервера. Первый - 192.168.1.1:5353 2ip.ru, второй поумолчанию adguard dns over https. По ощущениям когда захожу на добавленный сайт он всё равно идёт через dns поумолчанию. Не хотелось бы отключать дефолтный dns over https. Как можно всё таки пустить 2ip.ru через ipset?

Опубликовано
В 23.09.2024 в 21:43, Dalex сказал:

Тестировал позавчера, почему то не создается запись в таблице маршрутизации.

ipset работает и в правилах появляются записи (у меня способ с dnsmasq - Но там разницы нет).

В bypass.conf добавлял и tun0 172.16.250.1/24 и tun0 172.16.250.0/24, но несмотря на правильный "tun" интерфейс от sing-box запись в маршрутизации не создается.

Если руками добавить "ip route add default dev tun0 table 1001", начнет работать.

 

Вот и у меня sing-box

Опубликовано (изменено)

Всем привет. Сначала пробовал сделать по инструкции из первого поста. Работало, но после перезагрузки приходилось запускать вручную.

Потом всё с чистого листа сделал по инструкции @Drafted. Работало пару месяцев, но сегодня отключали свет и после этого всё накрылось.

При этом при попытке ввести команду:

vi /opt/etc/dnsmasq.conf

 Получаю

vi /opt/etc/dnsmasq.conf: not found

 

Тоже самое и для команды:

cat /tmp/ndnproxymain.stat

 

Пробовал все переустановить. Всё настраивается, но не работает. Через несколько минут опять не работают вышеуказанные команды:(

Подскажите  в какую сторону хоть копать? 

И можно как-то отключить фильтрацию не удаляя список сайтов? А то сейчас ставлю vpn в приоритет, отключил opkg, но сайты из списка все равно не работают ((

Giga (KN-1010) 4.2.1

 

 

Изменено пользователем Mih-Miha
Опубликовано (изменено)

Менять в ручную маршрут по умолчанию. Или добавляйте в каждую запись домена посторонний символ или несколько, чтоб не срабатывало на целевой. Например вместо books.ru напишите zzzbooks.ru. И всё, исходный домен исключен. Только VPN должен быть отключен или устройство перезагружено.

Изменено пользователем keenet07
Опубликовано

Спасибо. 

Жаль, что нет простой кнопки "выкл", а то менять 50+ записей такое себе занятие.

Ещё ббы разобраться с основной проблемой 😞

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу

×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.