Задать вопрос
Пользователь пока ничего не рассказал о себе

Наибольший вклад в теги

Все теги (3)

Лучшие ответы пользователя

Все ответы (2)
  • Протокол подключения на Микротике 5009, какой выбрать для офиса?

    @PaimonPai
    Берите WireGuard основным, но не оставляйте один протокол, в РФ сейчас одним закрываться нельзя. Смотрите почему. WireGuard на RB5009UPR в RouterOS 7 самый быстрый, он в ядре и почти не грузит проц, в отличие от OpenVPN который на микротике однопоточный и медленный. Но у WireGuard очень характерный handshake, его легко палит DPI, поэтому в 2025 2026 его в РФ периодически режут по сигнатуре, особенно на дефолтном порту 51820. У вас провайдер Филанко в СПб обычно не блочит сам, режут выше на магистрали, так что сегодня работает, завтра может подвинуть. OpenVPN живучее если поднять его на TCP 443 с tls-crypt и без дефолтного порта. Трафик на 443 сложнее отличить от HTTPS, поэтому как резерв он самый надежный. Минус это скорость на микротике. IKEv2 IPSec для вас как админа самый стабильный. На 5009 есть аппаратное ускорение IPSec, он быстрый и пока меньше попадает под блокировки, плюс у него есть MOBIKE, удобно когда переключаетесь между сетями. Делайте как вы уже сделали, это правильно. WG основной для офиса, OpenVPN резерв на TCP 443 на случай блока WG, IKEv2 второй резерв для админа. Для WG смените порт с 51820 на случайный выше 30000, поставьте persistent-keepalive 25, MTU 1280. Если начнутся проблемы с WG, посмотрите в сторону AmneziaWG, это тот же WireGuard с добавлением junk пакетов для обфускации. На микротике нативно его нет, но можно поднять в контейнере. Как понять что блочат. В логах микротика и клиента будет видно что handshake уходит а ответа нет. Пара дней теста это мало, понаблюдайте неделю. Офисы сейчас в основном так и живут, WG основной, L2TP IPSec или IKEv2 или OpenVPN на 443 как резерв.
    Ответ написан
    Комментировать
  • Перестал работать Happ на Android tv устройствах, в чем может быть проблема?

    @PaimonPai
    У вас провайдер режет UDP 53 наружу, поэтому встроенный DNS Happ на Android TV перестал резолвить, а на iOS, Mac и Windows работает. Смотрите что происходит. В логах Happ видно failed lookup ip for domain connectivitycheck.gstatic.com at server UDP:1.1.1.1:53 record not found. То есть коннект до 1.1.1.1 и 8.8.8.8 есть, а ответа с IP нет. Так сейчас делают многие провайдеры в РФ, UDP 53 наружу перехватывают и возвращают пустой ответ. Поэтому TLS рукопожатие потом и падает, без DNS он не может проверить домен. Почему именно приставки. Mi Box S и другие Android TV по умолчанию имеют настройку Частный DNS в режиме Автоматически и постоянно дергают connectivitycheck.gstatic.com для проверки сети. Если этот домен не резолвится, система считает что интернета нет и ломает DNS для VPN. На десктопах и айфонах Happ использует DoH или системный резолвер, поэтому там все еще работает. Первое, в самой приставке зайдите в Настройки, Сеть, Частный DNS и поставьте Выкл, не Автоматически. Перезагрузите приставку. Второе, в Happ переключите DNS с UDP на DoH. В настройках DNS выберите тип DNS over HTTPS и укажите https://1.1.1.1/dns-query или https://8.8.8.8/dns-query. Включите опцию Hijack DNS в TUN режиме если есть, и отключите IPv6. Тогда Xray внутри Happ не будет лезть на UDP 53, а пойдет через HTTPS который не режется. Третье, то же самое в v2RayTun, там есть включение FakeDNS и выбор DNS over HTTPS. Подводный камень. Менять DNS в настройках WiFi на приставке бесполезно, пока в самом Happ стоит UDP 1.1.1.1 и 8.8.8.8, ядро будет лезть именно туда. Менять надо внутри клиента, как выше.
    Ответ написан
    1 комментарий