Нашли или выдавили из себя код, который нельзя назвать нормальным,
на который без улыбки не взглянешь?
Не торопитесь его удалять или рефакторить, — запостите его на
говнокод.ру, посмеёмся вместе!
Итак, опытным путём выяснилось, что "регулярка" у них точно такая, и работает она только в одном TCP сегменте: 'GET.*\nHost: %uri%\r\n'
Теперь смотрим HTTPшный RFC и замечаем, что:
4.2 Message Headers
HTTP header fields, which include general-header (section 4.5),
request-header (section 5.3), response-header (section 6.2), and
entity-header (section 7.1) fields, follow the same generic format as
that given in Section 3.1 of RFC 822 [9]. Each header field consists
of a name followed by a colon (":") and the field value. Field names
are case-insensitive. The field value MAY be preceded by any amount
of LWS, though a single SP is preferred.
Осталось пропатчить лису, чтобы выдавала произвольное число пробелов и кейз букв, и можно, в принципе, экономить пять баксов в месяц.
не надо патчить лису. Сделай просто прокси (можно прямо на баше и nc, ггг) локальный, который прнимает запросы от любого браузера, и шлет соответствующий запрос мимо росгомнасёра.
Вот прямо все скрипты из треда? Даже те, что включают пробелы, слипы и прочие изменения? Может они не умеют в url и действительно тупо по айпи (или того лучше DNS) блочат?
При установке SSL туннеля передаётся имя хоста открытым текстом (строго говоря, это расширение SSL, но все браузеры так делают, чтобы shared hosting работал), так что не совсем по IP. Хотя, это может отличаться у разных провайдеров.
Скорее всего по IP заворачивают трафик на систему DPI, а дальше кто во что горазд.
Не факт. Наверняка какой-нибудь маскарад имеет место быть.
DNS не позволяет менять порт, DNSSEC ЕМНИП позволит только обнаружить подмену - и то, пойди найди клиент и сервер, который его умеет.
Я просто поднял свой кэширующий DNS сервер рядом с VPN и настроил клиентов на его использование. Таким образом все DNS запросы гарантированно идут через туннель.
Вот прямо все. Блок не по айпи, на 5.178.68.88 открывается нгинксовая 404 с того конца. Видимо, эти люди либо нормально пишут регулярки, либо просто честно парсят протокол.
Раз слипы не помогают, скорее всего пров заморочился с какой-то stateful системой. Это дороже, и в теории может выйти ему боком, если кто-то кучу висящих коннекшнов насоздаёт.
> сейчас адреса IPv6 не вносятся в реестр
Да тупо потому что прецедентов нет, да и юзеры на эти ipv6 сайты только специально могут попасть. Добавить в базу/xml ещё одно поле несложно, особенно если "провайдерские DPI с ними работать умеют".
> Зато у них в DNS зоне прописана звездочка Версия 4.7 от 04.07.2016 В приложении 1 для атрибута blockType тега content добавлено дополнительное возможное значение «domain-mask», указывающее на блокировку реестровой записи по маске доменного имени. При этом значение доменного имени в реестровой записи с блокировкой типа «domain-mask» будет указано с маской в виде «*.domain.com».
> умеют блочить не только по /32 ipSubnet - подсеть (в формате «1.2.3.4/24»)
Свистнул у знакомого мтс-овский свисток. C ним всё куда интереснее.
1) Они матчат поле Host в GET'ах, причём для всех IP-адресов и всех TCP-портов (!) (что, кстати, здорово упрощает реверсинг их питушни + ведь можно было деньги сэкономить, не пуская всё подряд через DPI):
То же самое происходит, если запустить тупой эхо сервер на произвольном порту:
$ { printf "GET / fvfvdfvdfvdfvdfbfgbhfb f \t\nHost: konachan.com\r\n\r\n"; } | nc XXXXXXX 3000
HTTP/1.1 302 Found
Date: Fri, 14 Jun 2013 12:02:40 GMT
Server: Apache/2.2.9 (Debian) PHP/5.3.3-7+squeeze14 with Suhosin-Patch mod_ssl/2.2.9 OpenSSL/0.9.8o
X-Powered-By: PHP/5.3.3-7+squeeze14
Location: http://block.jumpit.ru:81
Content-Type: text/html; charset=UTF-8
Content-Length: 0
Connection: close
Cache-Control: no-store, no-cache, must-revalidate
Pragma: no-cache
Но при этом они осилили RFC2616 лучше (полностью?), регулярка у них примерно такая:
^GET / .*\nHost: <badsite>\r?\n
2) Самое интересное. У них полноценный TCP session hijacking, впрочем, судя по проскакивающим иногда пакетам со странными sequence-numbers, шанс локального (без прокси) опетушивания этой системы может быть. Позже попробую потыкать их через raw sockets.
Свистнул у знакомого мтс-овский свисток. C ним всё куда интересное. У них полноценный TCP session hijacking, впрочем, судя по проскакивающим иногда пакетам со странными sequence-numbers, шанс локальный, которые отдавали тело документа))
Видимо, эти люди либо нормально пишут регулярки, либо просто прокси) опетушивания этой системы может выйти ему боком, если запустить тупой эхо сервер на произвольное число пробелов и кейз букв, и можно, в принципе, экономить пять баксов в мес, не понял? за впн > за впн > за впн
Тост? Нет, выпью я сегодня за Путина, потому можно зайти
Просто у опсосов DPI появился задолго до запрета няшек. Они же его для своих грязных целей юзали - брать плату за посещение некоторых урлов, шейпить трафик в зависимости от протокола и т.п.
Есть у них платные говносайты. А за джва входа на некоторые - вообще подписку вешают рублей на 20 в день. Я однажды случайно ткнул в рекламный баннер и словил себе такую говноподписку.
АФАЙК росгомпозёр имеет говноапи со списком гнущих скрепы сайтов, а каждый горе говноадминушка сам по нему настраивает оборудование. Ну вот в каких ISP более лучшие админы, в каких-то нет.
ps: была еще байка про чуваков, которые отдавали 302, и в ТОМ ЖЕ ответе отдавали тело документа))
Я тебе предложил тривиальное, надёжное и проверенное на практике(!) решение.
Боюсь, что другого под вендой ты и не найдёшь. Ну кроме грубого и муторного роутинга по айпишкам. Или какой-нибудь прокси на роутере, если любишь ёблю с пингвинами и проги умеют прокси.
А нельзя какими-нибудь хитрыми политиками запретить отдельным прогам обращаться к настоящему интерфейсу? Селинукс такое вроде умел, будет странно, если лучшая система без ебли и прыщей не умеет.
>тривиальное
>виртуалка
Ахуеть. Тривиальное - это http прокси. А что будет если vpn отвалится? Напрямую пойдет?
Это к вопросу почему все предлагают именно vpn.
> А что будет если vpn отвалится?
Просто перестанет работать, если ты не забыл убрать дефолтный маршрут на настоящий шлюз 🙂
> Тривиальное - это http прокси.
Да ну, там маны читать надо и т.п., проги настраивать. Плюс не все проги через проксю можно пустить. А новая виртуалка клонируется из снепшота за пару минут.
З.Ы. Параноики могут поставить vpn на внешней машине а в виртуалку vpn интерфейс забросить мостом на хост-онли сетевуху. Тогда виртуалка вообще не сможет в обычный инет попасть, даже если захочет. Но это сложнее.
Пичаль в том, что ни PPTP ни L2TP _по_сспецификации_ не умеют передавать роутинг. Вопреки расхожему заблуждению IP адрес клиент получает не по DHCP а по IPCP (это часть PPP) а потому у клиента есть 4 опции:
1) добавить 0.0.0.0 (он же дефалт, он же last resort) и дальше весь траффик пойдет через VPN. У винды это называется "use default gateway on remote network", погугли эту опцию, она ставится в настройках IP у VPN
2) не добавлять 0.0.0.0, и надеяца что пользователь руками добавит нужные маршруты с помощью route add (да, это делается с соснольке)
3) пользователь может написать файл типа route.bat. Винда его запустит, передаст туда аргументом шлюз, и пользователь сам должен написать в нем route add.. В старых виндовых сетях админы раздавали иногда такие файлики пользователям.
4) Следующая опция это расширение протокола от MS: Там сервер может заслать клиенту DHCP опцию с default gateway сразу после выдачи IP по IPCP и настроить клиента как угодно. Это поскольку никто кроме виндовых клиентов не ждет DHCP, то работает это только если сервер и клиент у тебя виндовые. В прыщах и ябле обычно используют route.sh, правда в современных ОС его можно собирать через GUI вроде как.
Ну есть еще всякие другие впны типа OpenVPN которые умеют много гитик, но их клиенты не встроены (а в L2TP и PPTP встроены).
Пиздец) Это самый рекомендуемый способ для установки VPN что для server-server что для client-server. PPTP давно уже депрекейтед, даже в последней макоси не работает.
PPTP был проклят его создателями еще в начале нулевых и Cisco с MS на пару запилили L2TP/IPSec где L2TP отвечает ТОЛЬКО за тунелирование, а IPSec за шифрование (потому что IPSec уже очень mature и умеет много всего)
Во многих железках (например Zyxel zwall и последних cisco) только L2TP/IPSec и есть.
И конечно его клиент есть во всем: от айфона до винды, причем он встроенный.
IPSec прекрасно работает в сетях обычных юзверей, и политики IPSec позволяют тонко настраивать шифрование и подписи (например можно шифровать только трафик на SQL или только подписыватьитд), но в L2TP/IPsec от IPSecа используется примерно 10%.
В отличии от PPTP это обычный UDP а не GRE, и не требуется особенной настройки NATа.
У виндовых серверов есть некоторые проблемы если они стоят за натом и некоторые проблемы с не виндовыми клиентами (там ipsec политики надо настраивать вручную) но всё это решается.
>>А на виртуалках трафик безлимитный?
Смотря где. Обычно там ограничена ширина, а не кол-во трафика.
>> VPN / прокси разрешены?
Не понимаю вопроса. А веб сервера там разрешены? А питон там разрешен?
А FTP?
Если это моя виртуалка и у меня там рутовый доступ, то какая разница что я там поставлю?
У меня на амазоне сквид стоял, это никого не волновало.
>>VPN аккаунты не дешевле?
Не знаю, может быть дешевле. Но виртуалка это не только впн, это и захостить что-то, и автоматизировать проверку чего-нибудь удаленно, и вообще
Ну на тарифе за 1,5 евро прокси вроде как не разрешены были, что это значит - хз.
>Но виртуалка это не только впн, это и захостить что-то, и автоматизировать проверку чего-нибудь удаленно, и вообще
А если человеку только vpn и нужен, а настраивать он не умеет? Или впнами только программисты пользуются?
>>Ну на тарифе за 1,5 евро прокси вроде как не разрешены были, что это значит - хз.
ХЗ, да. Наверное если они видят что у тебя много исходящего траффика то закрывают тебя.
У меня за амазоне на самой дешевой тарифе все работало.
>> Или впнами только программисты пользуются?
Понятия не имею что делают непрограммисты.
Vuze (бывший Azureus) умеет гонять трафик через I2P и через Tor. Да и в обычном Интернете может работать через IPv6. Так что если ему вырубить IPv4, то и прокси не нужен.
Для плагинов Flash, Silverlight, Java придётся сеть настраивать отдельно, чтобы они тебя не спалили.
Ещё есть внешняя программа «Широкая шапочка»: http://www.anonym-surfen.de/help/proxifier3.html
Есть одна проблема: у меня после установки «Широкой шапочки» перестал запускаться Eclipse и ещё какое-то тормозное говно на Java, пока я шапочку не снёс.
Ну тогда не остаётся ничего, кроме грубого и муторного роутинга по айпишкам.
Есть ещё вариант с менее грубым роутингом: поднять у себя локальный прокси-сервер, который в Интернет будет выходить через VPN благодаря грубому и муторному роутингу, а программы уже более тонко направлять на локальный прокси-сервер через PAC или WideCap.
Что-то я запутался, но копать можно примерно в этом направлении.
Это не мне надо, а ты упомянул именно vpn.
Что мне пока пришло в голову - vpn из-под какой-то легкой оси в виртуалке, там же ставим прокси и его прописываем в программах.
Наверняка мануалы читать надо, а то ещё и заканчивать платные курсы Микрософта по настройке браузеров.
И групповые политики по приколу придумали, и синхронизации в виндовых браузерах нет, и папку с профилем нельзя скопировать, потому что в Проводнике с дефолтными настройками её не видно.
Я тебе больше скажу: не только линукс (которого тогда не было), но и юникс не имел отношения к Интернету изначально.
Юникс и Интернет слились когда берклевцами дали тендер на запиливание "универсального API" и они выдумали берклевые сокеты.
До этого на юниксе развечто UUCP был
Так там все логины и пароли кроме настроек. Если тупо переносить, можно репостнуть код с ГК со своей твиттерной учётки, если не ту кнопку нажать. А ещё автоматически синхронизировать гоатсе из виртуалочки с рабочим компом.
"SSH туннели как насилие -- если они не помогают, значит вы их используете недостаточно обширно". Ссх сессии по природе нестабильны, и сделать тунели персистентым можно, но только костыликами. Плюс приложение должно уметь в SOCKS. (?)
Ну я примерно так и делаю. Опять же, проксик можно сжимающий/кэширующий поставить, и proxy.pac по крону обновлять, чтобы ручками прокси не переключать каждый раз.
Возни с настройкой больше, но и возможностей тоже.
А для времянки на один-два раза SSH port forwarding достаточно, да.
Неумение в SOCKS не проблема. Можно запустить прокси-реверс-прокси. Почти как трап-реверс-трап в х/ф «Викто́р, Виктория».
Опера до версии 10.50 не умела SOCKS, поэтому пакет Operator (для подключения Оперы к Тору) включал некую программу Polipo, которая одним концом коннектилась к SOCKS-прокси (хоть к Тору, хоть к произвольному), а другой конец предоставлял интерфейс для старых браузеров, не умеющих SOCKS.
SSH-туннель это хорошо, но через него DNS не пустишь без геммороя. Я на OpenVPN перешел когда количество сервисов на VPSке начало разрастаться, и меня заколебало пробрасывать новые порты. =)
Пидарахи, купил роутер за $ 0.99 на али, настроил его по статье пидаархи с 4pda, и у него отсостная скорость: файлы с Winows XP вообще медленно качаются.
Прыщеблядская прошивка роутера соснула, видимо. Прыщебляди, почему вы делаете такое говно?
Проверил на DPI МТС/МГТС. Нашёл в Rublacklist запись о блокировке по конкретному URL, а не по домену/IP. Проверил, действительно блокируется только конкретный URL, код 302 c Location на заглушку провайдера и на всякий случай короткий HTML-код длиной 224 байта с текстом, дублирующим заглушку.
Проверяем метод Снаута:
1. Изменение регистра загловка Host: не снимает блокировку.
2. Добавление пробелов после Host: не снимает блокировку.
3. Добавляем пробелы после слова GET... блокировка снята. Спустя несколько минут повторяем... уже заблокировано.
4. Изменение регистра команды, регистра заголовков, порча названия протокола, добавление пробелов во всевозможные места не помогают.
Можно расслабиться, я таки нагуглил, что же это было. Проект назывался DIFFUSE и был попыткой неких академиков прикрутить machine learning к ipfw. Что характерно - за пять лет до хайпа.
Во-первых, имена полей, а также схема и домен в URL могут быть в любом регистре, а перед значением поля может быть дофига пробелов.
Во вторых, самое интересное про множественные заголовки: Multiple message-header fields with the same field-name MAY be
present in a message if and only if the entire field-value for that
header field is defined as a comma-separated list [i.e., #(values)].
It MUST be possible to combine the multiple header fields into one
"field-name: field-value" pair, without changing the semantics of the
message, by appending each subsequent field-value to the first, each
separated by a comma. The order in which header fields with the same
field-name are received is therefore significant to the
interpretation of the combined field value, and thus a proxy MUST NOT
change the order of these field values when a message is forwarded.
А ещё можно так.
Теперь смотрим HTTPшный RFC и замечаем, что:
4.2 Message Headers
HTTP header fields, which include general-header (section 4.5),
request-header (section 5.3), response-header (section 6.2), and
entity-header (section 7.1) fields, follow the same generic format as
that given in Section 3.1 of RFC 822 [9]. Each header field consists
of a name followed by a colon (":") and the field value. Field names
are case-insensitive. The field value MAY be preceded by any amount
of LWS, though a single SP is preferred.
Осталось пропатчить лису, чтобы выдавала произвольное число пробелов и кейз букв, и можно, в принципе, экономить пять баксов в месяц.
github.com/k32/wowdpi
github.com/qwemaze/chrome-such-rtk
> header.value = ' ' + header.value;
ЛолПиздец. Заshita.
нет, иначе лесом пойдут раундробины, зато обломаются шаред хостинги
>>(или того лучше DNS
нет, ибо 8.8.8.8
Transparent proxy м.б, или какой-то DPI. Правда что они с TLS делать будут -- хз
А сеть по маске могут забанить?
Скорее всего по IP заворачивают трафик на систему DPI, а дальше кто во что горазд.
нет, ибо UDP:53 часто заворачивают на свои DNS-сервера независимо от адреса назначения.
Как можно самому роутить dns, не сильно заморачиваясь?
DNS не позволяет менять порт, DNSSEC ЕМНИП позволит только обнаружить подмену - и то, пойди найди клиент и сервер, который его умеет.
Я просто поднял свой кэширующий DNS сервер рядом с VPN и настроил клиентов на его использование. Таким образом все DNS запросы гарантированно идут через туннель.
Кстати пару лет назад заметил что в хроме не работают /etc/hosts. Оказалось эта сука игнорит и юзает свой dns.
Гугл следит за тобой и без всяких 8.8.8.8 юзернейм.
http://roskompozer-ebal-svoy-mamy.konachan.com/
и оно откроется)
Это с ходу опровергает рассуждения про DNS и IP
Говорят, какие-то сервисы этим пользовались («Грани», Фонд Навального), создавая 100500 поддоменов, пока их не начинали блокировать по IP.
Заблокировать по URL или по домену Роскомнадзор может, а по айпишнику — нет, если сайт IPv6-only.
Через сетку IPv4 можно собрать больше пользователей (особенно пользователей мобильников), но только с каждым днём такую сетку получить труднее.
Да тупо потому что прецедентов нет, да и юзеры на эти ipv6 сайты только специально могут попасть. Добавить в базу/xml ещё одно поле несложно, особенно если "провайдерские DPI с ними работать умеют".
Версия 4.7 от 04.07.2016
В приложении 1 для атрибута blockType тега content добавлено дополнительное возможное значение «domain-mask», указывающее на блокировку реестровой записи по маске доменного имени. При этом значение доменного имени в реестровой записи с блокировкой типа «domain-mask» будет указано с маской в виде «*.domain.com».
> умеют блочить не только по /32
ipSubnet - подсеть (в формате «1.2.3.4/24»)
а так?
1) Они матчат поле Host в GET'ах, причём для всех IP-адресов и всех TCP-портов (!) (что, кстати, здорово упрощает реверсинг их питушни + ведь можно было деньги сэкономить, не пуская всё подряд через DPI):
То же самое происходит, если запустить тупой эхо сервер на произвольном порту:
Но при этом они осилили RFC2616 лучше (полностью?), регулярка у них примерно такая:
^GET / .*\nHost: <badsite>\r?\n
2) Самое интересное. У них полноценный TCP session hijacking, впрочем, судя по проскакивающим иногда пакетам со странными sequence-numbers, шанс локального (без прокси) опетушивания этой системы может быть. Позже попробую потыкать их через raw sockets.
Видимо, эти люди либо нормально пишут регулярки, либо просто прокси) опетушивания этой системы может выйти ему боком, если запустить тупой эхо сервер на произвольное число пробелов и кейз букв, и можно, в принципе, экономить пять баксов в мес, не понял? за впн > за впн > за впн
Тост? Нет, выпью я сегодня за Путина, потому можно зайти
http://roskompozer-ebal-svoy-mam#вореции
http://protivkart.org/main/7963-iskusstvennyy-intellekt-microsoft-za-sutki-vyyasnil-realnye-nastroeniya-v-ssha-za-chto-i-byl-zakryt.html
Што?
АФАЙК росгомпозёр имеет говноапи со списком гнущих скрепы сайтов, а каждый горе говноадминушка сам по нему настраивает оборудование. Ну вот в каких ISP более лучшие админы, в каких-то нет.
ps: была еще байка про чуваков, которые отдавали 302, и в ТОМ ЖЕ ответе отдавали тело документа))
Тост?
Ты свитч третьего уровня чтоли?
Секунд по 8-10 ждать пока картинка прогрузится?
З.Ы. А, тьфу, ты имел в виду мегабайт, не мегабит.
Самое тривиальное и надёжное - юзать эти проги/сайты в виртуалке.
Боюсь, что другого под вендой ты и не найдёшь. Ну кроме грубого и муторного роутинга по айпишкам. Или какой-нибудь прокси на роутере, если любишь ёблю с пингвинами и проги умеют прокси.
Запретить то можно, штатный бредмауер умеет, но нам же надо чтобы они работали, просто через другой интерфейс.
Но там можно по приложению/адресу/порту пометить пакет в прероутинге, а роутинг, видя эту метку, отправит пакет в нужный интерфейс.
А еще можно сурс роутинг, айпироут2 уиеет
>виртуалка
Ахуеть. Тривиальное - это http прокси. А что будет если vpn отвалится? Напрямую пойдет?
Это к вопросу почему все предлагают именно vpn.
Просто перестанет работать, если ты не забыл убрать дефолтный маршрут на настоящий шлюз 🙂
> Тривиальное - это http прокси.
Да ну, там маны читать надо и т.п., проги настраивать. Плюс не все проги через проксю можно пустить. А новая виртуалка клонируется из снепшота за пару минут.
Как это на венде делается? В консольке, поди?
Чтобы прописать http прокси надо маны читать? о_О
> А что будет если vpn отвалится? Напрямую пойдет?
Ну ты выбери что-то одно.
1) добавить 0.0.0.0 (он же дефалт, он же last resort) и дальше весь траффик пойдет через VPN. У винды это называется "use default gateway on remote network", погугли эту опцию, она ставится в настройках IP у VPN
2) не добавлять 0.0.0.0, и надеяца что пользователь руками добавит нужные маршруты с помощью route add (да, это делается с соснольке)
3) пользователь может написать файл типа route.bat. Винда его запустит, передаст туда аргументом шлюз, и пользователь сам должен написать в нем route add.. В старых виндовых сетях админы раздавали иногда такие файлики пользователям.
4) Следующая опция это расширение протокола от MS: Там сервер может заслать клиенту DHCP опцию с default gateway сразу после выдачи IP по IPCP и настроить клиента как угодно. Это поскольку никто кроме виндовых клиентов не ждет DHCP, то работает это только если сервер и клиент у тебя виндовые. В прыщах и ябле обычно используют route.sh, правда в современных ОС его можно собирать через GUI вроде как.
Ну есть еще всякие другие впны типа OpenVPN которые умеют много гитик, но их клиенты не встроены (а в L2TP и PPTP встроены).
PPTP был проклят его создателями еще в начале нулевых и Cisco с MS на пару запилили L2TP/IPSec где L2TP отвечает ТОЛЬКО за тунелирование, а IPSec за шифрование (потому что IPSec уже очень mature и умеет много всего)
https://en.wikipedia.org/wiki/Layer_2_Tunneling_Protocol#L2TP.2FIPsec
Во многих железках (например Zyxel zwall и последних cisco) только L2TP/IPSec и есть.
И конечно его клиент есть во всем: от айфона до винды, причем он встроенный.
IPSec прекрасно работает в сетях обычных юзверей, и политики IPSec позволяют тонко настраивать шифрование и подписи (например можно шифровать только трафик на SQL или только подписыватьитд), но в L2TP/IPsec от IPSecа используется примерно 10%.
В отличии от PPTP это обычный UDP а не GRE, и не требуется особенной настройки NATа.
У виндовых серверов есть некоторые проблемы если они стоят за натом и некоторые проблемы с не виндовыми клиентами (там ipsec политики надо настраивать вручную) но всё это решается.
МНЕ оно сейчас, кстати, не надо.
Смотря где. Обычно там ограничена ширина, а не кол-во трафика.
>> VPN / прокси разрешены?
Не понимаю вопроса. А веб сервера там разрешены? А питон там разрешен?
А FTP?
Если это моя виртуалка и у меня там рутовый доступ, то какая разница что я там поставлю?
У меня на амазоне сквид стоял, это никого не волновало.
>>VPN аккаунты не дешевле?
Не знаю, может быть дешевле. Но виртуалка это не только впн, это и захостить что-то, и автоматизировать проверку чего-нибудь удаленно, и вообще
>Но виртуалка это не только впн, это и захостить что-то, и автоматизировать проверку чего-нибудь удаленно, и вообще
А если человеку только vpn и нужен, а настраивать он не умеет? Или впнами только программисты пользуются?
ХЗ, да. Наверное если они видят что у тебя много исходящего траффика то закрывают тебя.
У меня за амазоне на самой дешевой тарифе все работало.
>> Или впнами только программисты пользуются?
Понятия не имею что делают непрограммисты.
Сколько самый дешевый тариф на амазоне?
>Понятия не имею что делают непрограммисты.
Пожрать мамка приносит? Ты это, из дому выходи хоть иногда.
Меня на работе в столовой супом кормят
А дома ты что жрешь? Что с работы принесешь?
У меня магаз прямо в доме
Но вообще зависит от провайдера.
Потому что любые протоколы и проги поддерживает.
- Для браузеров
- Для торрентов
Что-то забыл?
Не понел.
https://en.wikipedia.org/wiki/Proxy_auto-config
http://antizapret.prostovpn.org/
Для плагинов Flash, Silverlight, Java придётся сеть настраивать отдельно, чтобы они тебя не спалили.
Ещё есть внешняя программа «Широкая шапочка»:
http://www.anonym-surfen.de/help/proxifier3.html
Есть одна проблема: у меня после установки «Широкой шапочки» перестал запускаться Eclipse и ещё какое-то тормозное говно на Java, пока я шапочку не снёс.
Есть ещё вариант с менее грубым роутингом: поднять у себя локальный прокси-сервер, который в Интернет будет выходить через VPN благодаря грубому и муторному роутингу, а программы уже более тонко направлять на локальный прокси-сервер через PAC или WideCap.
Что-то я запутался, но копать можно примерно в этом направлении.
Что мне пока пришло в голову - vpn из-под какой-то легкой оси в виртуалке, там же ставим прокси и его прописываем в программах.
> плагины
О_о. У вас на винде браузеры настраивать надо?
И групповые политики по приколу придумали, и синхронизации в виндовых браузерах нет, и папку с профилем нельзя скопировать, потому что в Проводнике с дефолтными настройками её не видно.
Юникс и Интернет слились когда берклевцами дали тендер на запиливание "универсального API" и они выдумали берклевые сокеты.
До этого на юниксе развечто UUCP был
Меж полчим в экзаменах типа desktop support типа 70-685 есть разделы про настройку эксплоррера, encahcned security, итд
Остальной высер не понял, да и хуй с ним.
OpenVPN же, ну.
Возни с настройкой больше, но и возможностей тоже.
А для времянки на один-два раза SSH port forwarding достаточно, да.
Опера до версии 10.50 не умела SOCKS, поэтому пакет Operator (для подключения Оперы к Тору) включал некую программу Polipo, которая одним концом коннектилась к SOCKS-прокси (хоть к Тору, хоть к произвольному), а другой конец предоставлял интерфейс для старых браузеров, не умеющих SOCKS.
Winsock так умеет. Через это работает, например, wingate.
на линуксе надо через netfilter, наверное.
Но LSP придётся писать самому. Или есть готовые реализации универсального LSP, в который можно добавлять свои правила?
От именно о них и речь.
>>LSPFIX
а "netsh int ip reset" не помогает ращве?
Он же ресетит каталог, или где там это говно храница.
Кстати, LSP уже депрекейтед в послдених виндах. Никому не нравится что хуйзнает кто может сломать твой TCP/IP стек.
В прыщелисе есть плагин proxyfoxy с правилами. PAC тоже рабочий.
Пидарахи, купил роутер за $ 0.99 на али, настроил его по статье пидаархи с 4pda, и у него отсостная скорость: файлы с Winows XP вообще медленно качаются.
Прыщеблядская прошивка роутера соснула, видимо. Прыщебляди, почему вы делаете такое говно?
Была программа вингей-т, вин-в-роут и еще ISA
Проверяем метод Снаута:
1. Изменение регистра загловка Host: не снимает блокировку.
2. Добавление пробелов после Host: не снимает блокировку.
3. Добавляем пробелы после слова GET... блокировка снята. Спустя несколько минут повторяем... уже заблокировано.
4. Изменение регистра команды, регистра заголовков, порча названия протокола, добавление пробелов во всевозможные места не помогают.
У них самообучаемый DPI что ли?
А можно поуф?
Берут пример с китайцев? У них то самообучаемый, да ещё и аномалии в запросах детектить умеет...
Менял заголовки местами. Выяснил, что и DPI, и сервер реагируют только на последний заголовок Host, а предыдущие игнорируют.
Перемежал заголовки безобидными (User-Agent, Accept, Accept-Language, Accept-Charset, Accept-Encoding, Connection). DPI всё равно извлекает последний заголовок Host.
Во вторых, самое интересное про множественные заголовки:
Multiple message-header fields with the same field-name MAY be
present in a message if and only if the entire field-value for that
header field is defined as a comma-separated list [i.e., #(values)].
It MUST be possible to combine the multiple header fields into one
"field-name: field-value" pair, without changing the semantics of the
message, by appending each subsequent field-value to the first, each
separated by a comma. The order in which header fields with the same
field-name are received is therefore significant to the
interpretation of the combined field value, and thus a proxy MUST NOT
change the order of these field values when a message is forwarded.
Но тут логика DPI и логика сервера (Apache за nginx) совпала. Если бы не совпала, ресурс был бы доступен.
Кстати, попытался заменить букву «a» в запросе на %61. Не прокатило: DPI расшифровывает такие значения.
http://pik.ua./news/url/pravyj_sektor_prizyvaet_svoih_aktivistov_byt_nacheku
Просто точка после домена. Оказывается, для DPI pik.ua и pik.ua. — это разные домены (как и для cookies в браузере).