Zapret + Mikrotik #856
Replies: 37 comments
-
Попробуйте посмотреть #214 |
Beta Was this translation helpful? Give feedback.
-
Сделал образ для контейнера на базе alpine (всего 25Мб) с tpws (прозрачный режим), вроде все (в рамках возможностей стратегий tpws) работает на rb3011 |
Beta Was this translation helpful? Give feedback.
-
Поделитесь опытом. Спасибо |
Beta Was this translation helpful? Give feedback.
-
Каким именно, схема с контейнером (tpws) или одноплатником (nfqws)? И я могу только подсказать как это реализовать на микротике, опыт работы с RouterOS должен присутствовать. |
Beta Was this translation helpful? Give feedback.
-
Схема с контейнером интересна. Опыт с RouterOS имеется. |
Beta Was this translation helpful? Give feedback.
-
Реализацию под Микротик, опыт есть . Схема с контейнером (tpws)
Спасибо.
Суббота, 12 октября 2024, 0:13 +03:00 от neduus ***@***.***>:
Каким именно, схема с контейнером (tpws) или одноплатником (nfqws)? И я могу только подсказать как это реализовать на микротике, опыт работы с RouterOS должен присутствовать.
—
Reply to this email directly, view it on GitHub , or unsubscribe .
You are receiving this because you commented. Message ID: <bol-van/zapret/issues/372/2408127411 @ github . com>
С уважением,
Андрей Лунев
***@***.***
|
Beta Was this translation helpful? Give feedback.
-
Еще один вопрос |
Beta Was this translation helpful? Give feedback.
-
Если можно готовый. И можно связать по почте в личку ?
Понедельник, 14 октября 2024, 2:31 +03:00 от neduus ***@***.***>:
Еще один вопрос
вы образ сами будете собирать (скину Dockerfile) или собрать готовый?
—
Reply to this email directly, view it on GitHub , or unsubscribe .
You are receiving this because you commented. Message ID: <bol-van/zapret/issues/372/2409333322 @ github . com>
С уважением,
Андрей Лунев
***@***.***
|
Beta Was this translation helpful? Give feedback.
-
Сейчас подзагружен немного, в ближайшее время постараюсь выложить образ и настройки для routeros, но учитывая последние изменения в работе с ютубом, возможностей tpws больше не достаточно, для восстановления нормальной работоспособности ютуба. Теперь только nfqws, с которым контейнер микротика не может работать из-за ограничений. Поэтому с микротиком единственной рабочей схемой остается только использование одноплатника в сети (именно внутри домашней сети). |
Beta Was this translation helpful? Give feedback.
-
Спасибо. Буду ждать.
Вторник, 15 октября 2024, 2:35 +03:00 от neduus ***@***.***>:
Сейчас подзагружен немного, в ближайшее время постараюсь выложить образ и настройки для routeros, но учитывая последние изменения в работе с ютубом, возможностей tpws больше не достаточно, для восстановления нормальной работоспособности ютуба. Теперь только nfqws, с которым контейнер микротика не может работать из-за ограничений. Поэтому с микротиком единственной рабочей схемой остается только использование одноплатника в сети (именно внутри домашней сети).
Настройки самого микротика при этом те же самые, отличия только в том куда перенаправляется требуемый трафик, на контейнер или на одноплатник/(у кого-то может любой внутренний постоянно работающий ресурс, который может использоваться для этих целей).
Зачем связь по почте? Я распишу все понятно. В крайнем случае придумаем что-нибудь.
Обслуживанием по теме автора я не занимаюсь, а связкой микротика и запрета поделюсь.
—
Reply to this email directly, view it on GitHub , or unsubscribe .
You are receiving this because you commented. Message ID: <bol-van/zapret/issues/372/2412521008 @ github . com>
С уважением,
Андрей Лунев
***@***.***
|
Beta Was this translation helpful? Give feedback.
-
Добрый... а можно и мне подсказать как городить микрот (2011)+одноплат...? заранее спасибо |
Beta Was this translation helpful? Give feedback.
-
Извиняюсь, немного пропал.
Условно (на примере бриджей) домашня сеть в бридже LAN с net 192.168.50.0/24, УЛЮ размещаем в бридже ZAP c net 192.168.51.0/24. youtube.com нам нужно ip адреса всех этих ресурсов отправить на УЛЮ
;; тут весь домен поэтому используем match-subdomain, так же не учитывается перехват dns, по мне этой ерундой обычно страдают небольшие операторы в редких случаях, если у вас такое случилось, то можно на УЛЮ развернуть DoT и использовать его
;; далее хост поэтому без match-subdomain
на выходе у вас сформируется address list - "DPI-youtube", который будет накапливать необходимые ip адреса увеличим срок их жизни (устанавливайте в зависимости от доступного объема памяти), возможна ситуация когда маршрутизация сработает раньше попадания адреса в список (касается новых адресов), тогда возможна небольшая задержка при открытии, поэтому от этого срока зависит частота подобных ситуаций, мне суток хватает
проделав это вы можете увидеть заполнение данного списка адресов |
Beta Was this translation helpful? Give feedback.
-
Огромное спасибо! Начну городить.... |
Beta Was this translation helpful? Give feedback.
-
У меня в домашней сети отдельный неттоп, там рабочие ВПНы всякие подняты. Там же поднял контейнер с запретом по мануалу. |
Beta Was this translation helpful? Give feedback.
-
Есть еще такой нюанс ;; закрываем внешний DoT
;; перехватываем DNS
в список own-net-user можно включить всю домашнюю сеть (192.168.50.0/24) или отдельные хосты
|
Beta Was this translation helpful? Give feedback.
-
Для полноты, в одноплатник (достаточно одного интерфейса) в ipset
в iptables
запускаете службой nfqws со своими хостлистами/профилями |
Beta Was this translation helpful? Give feedback.
-
не заметил сразу, в примере бридж назвал LAN, а в правилах где DNS ловится, уже использую in-interface-list тоже LAN, учтите эту ошибку, в блокноте собирал ... |
Beta Was this translation helpful? Give feedback.
-
Сделал со своими особенностями. Ютуб работает идеально. Но вот дискорд не работает вообще. Внёс все мыслимые и не мыслимые имена обслуживающих его хостов - ни в какую. Приложение на телефоне просто не получает обновления инфы. Такое ощущение, что затык идёт по части WebSocket. |
Beta Was this translation helpful? Give feedback.
-
Посмотрю ради спортивного интереса. |
Beta Was this translation helpful? Give feedback.
-
Для работы приложения хватило адреса этих доменов повылавливать (долго не смотрел, за пару минут, что шарк наловил) discordapp.com и disorder2 с этим хостлистом звонки не проверял, (пока некому позвонить). |
Beta Was this translation helpful? Give feedback.
-
Есть компьютер на винде, у которого контейнер с запретом прописан как шлюз, и там всё работает отлично, в том числе и дискорд со всем его голосовым и видео функционалом. Неправильная конфигурация запрета отпадает, тут явно что-то на стороне микротика. Потому что уже на смартфоне шлюзом является сам микротик, который заворачивает нужный трафик на ломалку с запретом. И там дискорд вообще не может обновить ни один чат, о войсе и речи даже нет. Хотя для него всё прописал идентично ютубу, а ютуб при этом работает идеально. |
Beta Was this translation helpful? Give feedback.
-
Тут уж не могу подсказать с чужим железом. У меня с телефона работает и чаты в том числе. Нужно помониторить прохождение трафика (на микротике, на ломалке), все ли правильно ходит. Про NAT на ломалке не забыли для дискорд трафика? |
Beta Was this translation helpful? Give feedback.
-
медиа в чатах не отображались |
Beta Was this translation helpful? Give feedback.
-
Ломалка рабочая, потому что если она на девайсах сконфигурирована как шлюз (весь трафик гоняется через нее), то все работает отлично. Но я не хочу гонять через нее весь трафик всех девайсов, поэтому и пытаюсь всё это дело настроить. У дискорда все реалтайм-изменения приходят сообщениями в рамках WebSocket-соединения. Грешу на него. Позже попробую поисследовать. Для дискорда прописана куча доменов:
|
Beta Was this translation helpful? Give feedback.
-
не совсем понимаю при чем тут websocket или у вас прокси используется |
Beta Was this translation helpful? Give feedback.
-
Нет, на ломалке поднят nfqws. Ютуб отлично работает только лишь когда включен QUIC. Видимо UDP трафик на стороне провайдера фильтруется слабо. Если же отключить QUIC, то ютуб работает, но первоначальная прогрузка видео каждый раз может продолжаться вплоть до минуты. В таком режиме куски видео подгружаются в рамках одного TCP-соединения. И если длительное TCP-соединение так замедляет ютуб, может оно же мешает и работе дискорда? |
Beta Was this translation helpful? Give feedback.
-
У меня ютуб работает только на tcp, quic используется для всяких мелочей интерфейсных, очень мало проскакивает |
Beta Was this translation helpful? Give feedback.
-
@neduus а можете тоже образом поделится? Или уже не работает? |
Beta Was this translation helpful? Give feedback.
-
Я им не пользуюсь. Просто для проверки собирал. Выложу на днях, он не причесан. Все нужно в его консоли делать. |
Beta Was this translation helpful? Give feedback.
-
Получилось завести голос discord? |
Beta Was this translation helpful? Give feedback.
-
Есть ли возможность запустить Zapret на роутерах Mikrotik?
Beta Was this translation helpful? Give feedback.
All reactions