Андрей Орлов,
Перепроверь как у тебя dhcp сервер настроен, исходя из конфига у тебя одновременно релей и сервер в одном l2 сегменте - vlan1
И перепроверь как сервер различает релеи
AlexVWill, у Валентина по ссылке то же самое по сути, только наоборот (перехват для впн, а не для веб сервера)
Увы, по-другому не получится через sni. Ну либо, если прям нужно 443/tcp, смотри в сторону openconnect, там, вроде как, можно через прокси разрулить. Но это в любом случае сторонний клиент ставить юзерам (cisco anyconnect совместим), и лучше по сертификатам - цисковский клиент под винду и андроид требует пароль ручками вводить каждый раз (хотя может я не нашёл сохранение, или есть другие клиенты).
Pb_hard, да как сказать, одно дело когда у тебя десяток вкладок активных кушают 1-2% цп, другое дело, когда одна вкладка жрет 30-50%. Очень сильно от говнокода на конкретном сайте зависит, конечно.
Сейчас и OSI нечасто можно услышать, хотя база вроде как
Потому что смысла нет уточнять. L2, L3, L4, L7 - в контексте всегда понятно, про что говорим. Либо же "на уровне сети", "на канальном уровне", "транспорт", "на уровне приложения", "физический канал/соединение/линк". Оно база, просто оно и так по-умолчанию подразумевается, когда о сетях речь заходит.
Виктор, "чёрные" в ркнах и сотоварищи работают, их мало, это те, кто осуществляет разработку технологии блокировок. Большая часть провайдеров от этого всего не в восторге далеко, но выбора у них нет. Просто у некоторых по какой-то причине образовалась возможность тихо саботировать так, что юридически они останутся чистыми скорее всего. Самоубийц то нет.
AlexVWill, можешь попробовать отлавливать по sni, кидать src адрес в адрес лист, и натить по src адресу из этого листа, первая попытка установки соединения не пройдёт, но вторая должна пройти
AlexVWill, не получится так, SNI в clienthello передаётся уже после установки tcp соединения (syn-ack). Отлавливая через l7 по SNI ты можешь прервать соединение, но не можешь перенаправить. Сервер просто не понимает что за пакеты к нему приходят, потому что с ним соединение никто не устанавливал.
Не понимаю зачем вообще писать хоть что-то если не можешь ответить на вопрос. Лучше молчите
Тогда ты никакого ответа не получишь, потому что зависит от кучи факторов, включая постоянно меняющиеся и от тебя никак не зависящие. Что за протокол, какой транспорт, что за шифрование, каковы мощности с обеих сторон, каковы задержки, каков маршрут, поддерживается ли многопоточное соединение на уровне протокола, и т.д. И как сделать так, чтобы скорости были близкими - однозначного ответа нет. К примеру, у openconnect и softether ssl есть возможность чувствительно "поддать газу", но делается это за счёт дополнительной отправки udp пакетов, что, в свою очередь, само по себе громко кричит "смотрите, я впн, а не https, которым я так старательно притворяюсь".
Если тебя не интересует обход цензуры (ты не в рф, допустим) - твой выбор в целом в пользу протоколов с udp транспортом.
Wexter, год назад был неприятно удивлен, когда с этой фигнёй столкнулся, причем сначала непосредственно у хетзнера, потом у перекупа хетзнера, который нигде о том, что он перекуп, знать не давал. У независимого хостера с типом asn isp, а не hosting, никаких проблем не возникло без малейших изменений в конфигах, так что не надо на кривые руки ссылаться. Не удивляйся, когда приключения начнутся, в общем.
Перепроверь как у тебя dhcp сервер настроен, исходя из конфига у тебя одновременно релей и сервер в одном l2 сегменте - vlan1
И перепроверь как сервер различает релеи