loskiq
loskiq
  • 18
  • 503 516
Xray на OpenWrt для конкретных доменов
Видео опубликовано исключительно в ознакомительных целях!
В данном видео мы настроим перенаправление нужных нам доменов через Xray на роутерах с прошивкой OpenWrt. Это позволит всем устройствам в сети (телевизоры, смартфоны, компьютеры и т. д.) посещать те самые сайты без необходимости устанавливать VPN/Proxy на каждое устройство.
После настройки обязательно отключаем защищённые протоколы DNS (DNS over TLS и DNS over HTTPS) как в настройках браузера, так и в настройках самого устройства.
Установка пакетов
gist.github.com/loskiq/d0a7af04be2029db8e8b5b825418247b#file-install
/etc/init.d/xray
gist.github.com/loskiq/d0a7af04be2029db8e8b5b825418247b#file-xray
/etc/xray/config.yaml
gist.github.com/loskiq/d0a7af04be2029db8e8b5b825418247b#file-config-yaml
/etc/dnsmasq.servers
gist.github.com/loskiq/d0a7af04be2029db8e8b5b825418247b#file-dnsmasq-servers
/etc/rc.local
gist.github.com/loskiq/d0a7af04be2029db8e8b5b825418247b#file-rc-local
00:00 Вступление
00:27 Базовая настройка OpenWrt
04:43 Установка/обновление пакетов
08:35 Прописываем дефолтный конфиг
13:26 Создание ключа на сервере Xray
16:31 Прописываем ключ на роутере
18:09 Применяем правила firewall
19:39 Создаём маршрут
20:53 Запускаем службу Xray
22:22 Настраиваем службу DNS
22:55 Чистим кэш DNS
23:16 Проверка работы
24:51 Добавление нового домена
27:51 Подробности реализации
Переглядів: 1 629

Відео

Настройка панели 3x-ui для Xray. Подробный разбор.
Переглядів 51 тис.4 місяці тому
Видео опубликовано исключительно в ознакомительных целях! В данном видео мы настроим и подробно разберём лёгкую в использовании панель 3x-ui для работы с Xray-core (VLESS, VMess, Shadowsocks, WireGuard, Trojan). 3x-ui позволяет удобно и эффективно управлять Proxy/VPN протоколами и клиентами через простой веб-интерфейс без необходимости работать с консолью. Панель 3x-ui github.com/MHSanaei/3x-ui...
Самый передовой метод обхода цензуры в Китае
Переглядів 5 тис.4 місяці тому
Видео опубликовано исключительно в ознакомительных целях! В данном видео мы рассмотрим самый передовой способ обхода цензуры в Китае. Если вдруг в Китае ещё и замедляют UA-cam, этот метод также отлично подойдёт. Скачать Xray-core github.com/XTLS/Xray-core Примеры моей конфигурации можно посмотреть тут gist.github.com/loskiq/f6d9348c8cfd8573a90cafda88a57392 00:00 Вступление 00:30 Быстрая настрой...
Честное разделение скорости на MikroTik
Переглядів 2,1 тис.4 місяці тому
В данном видео мы настроим честное разделение скорости между всеми устройствами в автоматическом режиме на MikroTik. Рассмотрим 3 способа настройки: 00:00 Вступление 00:09 Обзор способов 01:18 Первый способ 02:06 Проверка скорости 03:08 Разъяснение первого способа 04:22 Второй способ 06:28 Разъяснение второго способа 06:50 Третий способ (рекомендую) 07:40 Что такое размер очереди 12:24 Разъясне...
Настройка двух интернет-провайдеров на MikroTik с резервированием
Переглядів 9 тис.7 місяців тому
В данном видео мы настроим два интернет-провайдера на MikroTik и реализуем автоматическое переключение с одного провайдера на другой в случае недоступности первого. 00:00 Вступление 00:58 Настройка основного интернета 05:01 Настройка резервного интернета 06:39 Ручное переключение 09:13 Автоматическое переключение 10:02 Добавляем маршрут 11:16 Netwatch 11:57 Пишем команды 14:07 Проверка работы 1...
Настройка RIP через WireGuard на MikroTik
Переглядів 1,4 тис.7 місяців тому
В данном видео мы настроим протокол динамической маршрутизации RIP внутри туннеля WireGuard между двумя MikroTik и объединим их локальные сети. 00:00 Вступление 00:35 Проверка связи между роутерами 01:28 Пишем фильтры 03:40 Настройка первого роутера 05:10 Настройка второго роутера 06:16 Проверка работы
Настройка OSPF через WireGuard на MikroTik
Переглядів 2,3 тис.7 місяців тому
В данном видео мы настроим протокол динамической маршрутизации OSPF внутри туннеля WireGuard между двумя MikroTik и объединим их локальные сети. 00:00 Вступление 00:28 Интерфейс Loopback 01:37 Пишем фильтры 03:38 OSPF 08:58 Проверка OSPF 10:30 Объединение локальных сетей 15:05 Проверка работы
Объединение локальных сетей с помощью WireGuard на MikroTik
Переглядів 7 тис.7 місяців тому
В первой части мы объединим локальные сети двух офисов с помощью WireGuard, а во второй получим к ним доступ с любого устройства и из любой точки мира. 00:00 Вступление 02:49 Настройка 09:21 Проверка работы 09:45 Объединение локальных сетей 12:16 Проверка работы 13:17 Доступ с любого устройства 13:35 WireGuard с компьютера 19:12 С другого устройства
Объединение локальных сетей двух и более офисов по IPsec в MikroTik
Переглядів 6 тис.7 місяців тому
В данном видео мы будем объединять локальные сети двух и более офисов на MikroTik с помощью туннеля IPIP и шифровать это при помощи IPsec. 00:00 Вступление 01:14 Схема 05:12 Настройка туннеля IPIP 14:07 Шифруем по IPSec 18:43 Подключаем третий офис
Установка кэширующего рекурсивного DNS-сервера BIND (Named)
Переглядів 1,4 тис.Рік тому
В данном видео мы рассмотрим установку кэширующего DNS-сервера в двух режимах (forward и recursion), подробно разберем каждый из них и защитим сервер с помощью файрвола nftables. Мой конфиг сервера p.ip.fi/BgcK Файл рутовой зоны www.internic.net/domain/named.root
Установка Zabbix с PostgreSQL и расширением TimescaleDB
Переглядів 2,7 тис.Рік тому
В этом видео мы рассмотрим установку Zabbix с базой данных PostgreSQL и расширением TimescaleDB. Это позволит нам хранить историю гораздо более длительное время и эффективно очищать старые данные. Примеры моих конфигов: /etc/nginx/nginx.conf p.ip.fi/8Ua0 /etc/nginx/conf.d/zabbix.conf p.ip.fi/FeNt /etc/zabbix/zabbix_server.conf p.ip.fi/znQ9 /etc/postgresql/16/main/postgresql.conf p.ip.fi/rhqP
Детальный разбор Firewall и NAT в MikroTik
Переглядів 30 тис.Рік тому
В этом видео мы детально разберем основные и дополнительные правила Firewall и NAT в MikroTik, которые дадут нам безопасность и ускорят обработку пакетов. 00:00 Вступление 00:25 NAT Masquerade 13:06 Защита от атак 13:14 DNS 16:50 Ограничить доступ к WinBox по IP 24:00 Отключаем лишние службы 25:56 Отключаем BTest Server 26:38 Отключаем IPv6 28:34 Ограничить доступ к WinBox по MAC 31:15 Проброс ...
Базовая настройка MikroTik с нуля без лишнего
Переглядів 75 тис.Рік тому
00:00 Вступление 01:08 Обновляем прошивку 13:33 Bridge 16:10 Addresses 17:28 Pool 18:13 DHCP Server 21:26 DHCP Client 22:30 DNS 22:52 Firewall (NAT) 23:45 Беспроводная сеть 30:38 Расширенные настройки 32:35 Ставим логин и пароль 33:41 Отключаем лишние протоколы 33:55 Отключаем обнаружение извне 35:16 Ограничиваем доступ для определенных IP 38:55 BTest Server 40:00 Задаём имя устройства 40:57 Си...
Установка и базовая настройка Debian 11 в VirtualBox
Переглядів 9 тис.2 роки тому
Скачать VirtualBox www.virtualbox.org/wiki/Downloads Скачать Debian 11 amd64 cdimage.debian.org/debian-cd/current/amd64/iso-cd/ Посмотреть какая сеть у нашего роутера: ipconfig Мои алиасы (вставлять в файл ~.bashrc): gist.github.com/loskiq/7d3c2ebbf09194790c5c0eb99070aa16
Во все тяжкие: Уолтер Уайт забирает деньги у Туко Саламанки
Переглядів 251 тис.2 роки тому
Во все тяжкие: Уолтер Уайт забирает деньги у Туко Саламанки

КОМЕНТАРІ

  • @zombich
    @zombich День тому

    Можно ли настроить таким образом, чтобы одним ключом мог воспользоваться только один человек?

    • @loskiq
      @loskiq День тому

      есть функция ip limit, но у меня почему-то работает некорректно. не всегда блокирует

  • @rottingcorpse9995
    @rottingcorpse9995 2 дні тому

    спасибо за интересный метод и полезную информацию. не сочти за наставление,но помоему будет элегантнее отключить добавление дефолтных маршрутов,прописать их в ручную и прописать скрипты на изменение дистанции,например /ip/route/set [find where dst-address=0.0.0.0/0 and gateway=pppoe-out1] distance=5 на статус down и то же самое с дистанцией 1 на статус up.

  • @NOOOOBBOY
    @NOOOOBBOY 2 дні тому

    У меня нет в панели поля block coutries

    • @МихаилА-у3о
      @МихаилА-у3о День тому

      там в другом разделе оно,базовые соединения, блокировать IP , там в поле жмак и появится выбор

  • @growpapa7265
    @growpapa7265 3 дні тому

    Отличное видео! Интересует пара вопросов: 1. Нужно ли для метода наличие пакета dnsmasq-full? 2. Работает ли с субдоменами?

    • @loskiq
      @loskiq 2 дні тому

      1. нет, необязательно. при установке пакета xray-core автоматически устанавливается несколько зависимостей, но наличие именно версии full пакета dnsmasq не требуется. 2. да. например, строчка server=/netflix.com/127.0.0.1#5353 уже включает все его субдомены.

  • @piptsar3597
    @piptsar3597 3 дні тому

    Спасибо автору за отличный контент!!! Очень хорошо и подробно рассказывает! Если возможно, небольшая просьба для будущего видео, если Вам это интересно. Не могли бы Вы сделать ролик как подружить чистый xray-core с айпи сетами, чтоб ещё и днс овер хттпс работало. А то есть подозрение, что провайдеры могут вмешиваться в ДНС запросы. У другого автора (точечная маршрутизация от ItDog'а) есть но там sing-box, но что-то УДП через него и влесс не работает, соотвественно и голос в дискорде например, а скоро и в других мессенджерах...

  • @ДокТорасенко
    @ДокТорасенко 3 дні тому

    Таких видосов полно, а вот как накидать кастомные адреса для своей фильтрации - хрен. Мне вот например нужно только Ютуб пускачть через ВПНю, а остальное - прямо. Как настроить? По наитию - не работает!

    • @loskiq
      @loskiq 2 дні тому

      приветствую! если нужно обходить что-то конкретное, посмотрите этот ролик ua-cam.com/video/VFfvCfTRn14/v-deo.html там я подробно показываю как пускать конкретные домены через Xray.

  • @oleggorenkov
    @oleggorenkov 3 дні тому

    Ru-WireGuard на RouteOS возможно настроить? Вопрос к тому, чтобы туннели и пересекая границу продолжали работать.

  • @vladimirkarat1582
    @vladimirkarat1582 3 дні тому

    Приветствую. После установки я не нашел фалы config.yaml и dnsmasq.servers. Вместо них были "config.json.example" и "dnsmasq.conf" Создал файлы вручную но при запуске xray получаю "Failed to execute "/etc/init.d/xray start" action: Command failed" Это некорректная инстоляция или ишибки конфигов?

    • @loskiq
      @loskiq 2 дні тому

      приветствую! верно, конфиги нужно создавать вручную, так как изначально они не созданы. по поводу ошибки Failed to execute, убедитесь, что файл /etc/init.d/xray start перезаписан тем конфигом, который я прописывал. вот он gist.github.com/loskiq/d0a7af04be2029db8e8b5b825418247b#file-xray

    • @vladimirkarat1582
      @vladimirkarat1582 2 дні тому

      @@loskiq Благодарю. Конфиги я создал, файл /etc/init.d/xray start записал как в инструкции. Завтра попытаюсь полностью переустановить. У других то работает

  • @alexanderk.3838
    @alexanderk.3838 4 дні тому

    Спасибо за классный гайд. но у меня в openwrt есть другая утилита shadowsocks-libev. Интересно бы гайд как здесь точечную маршрутизацию vless xtls reality сделать. на vps сервере xray vless уже работает.

  • @vx4655
    @vx4655 4 дні тому

    А зачем 2 Белых IP адреса??? Всё работает с одним.

    • @loskiq
      @loskiq 2 дні тому

      верно, два белых ip необязательно. достаточно одного белого ip с любой из сторон, так как wireguard может спокойно работать в одностороннем режиме без указания конкретного endpoint у одной из сторон.

  • @EmilShe1n
    @EmilShe1n 4 дні тому

    Приветствую Автор! Подскажи пожалуйста, я купил микротик но я полный фаршмак в настройке и боюсь за каждую настройку, нужно ли мне точь в точь как на видео делать даже если у меня другой провайдер?

    • @EmilShe1n
      @EmilShe1n 4 дні тому

      Забыл дополнить, у меня после 6-7 вечера до 3-4 ночи повышается пинг в играх хотя использую разные 3 провайдера и везде тоже самое... Я так полагаю, это из-за роутера? Какая настройка отвечает за данную функцию?

  • @vladimirbudaev3651
    @vladimirbudaev3651 5 днів тому

    Спасибо Амир

  • @burbycianburbycianovich9274
    @burbycianburbycianovich9274 5 днів тому

    Автору безмерная БЛАГОДАРНОСТЬ за заботу о страждущих, но немощных!))) Если автор или к-либо из грамотных поможет, буду ОЧЕНЬ благодарен! Два вопроса - базовая настройка и по v2rayA. Сразу прошу прощения за многословность!))) Роутер FrendlyWRT с клиентом xray, каскадом подключен к роутеру провайдера. WAN_R2->LAN_R1 (одна подсеть и шлюз R1), LAN_R2 своя подсеть, но шлюз из R1. Интернет через R2 работает. Но, настройка зон в брандмауэре у автора отличаются от дефолтной на моём FrendlyWRT. У меня wan - accept, входящий траффик - отклонять, исходящий - принимать, перенаправление - отклонять. У автора в видео: wan - rject, inbound - reject, outbiund - accept, forward - reject. Это должно быть так? Второй вопрос. Клиентский v2rayA НЕ подключается к VPS`у, ошибка - "Failed to start: main: failed to load config files: [/etc/v2raya/config.json] > infra/conf: invalid field rule > infra/conf: failed to load GeoIP: refilter > infra/conf: code not found in geoip.dat: REFILTER 2024/12/23 08:18:08.632 [W] [asm_arm64.s:1197] v2ray-core: exit status 23". Соответственно, подключения к VPS`у нет и весь траффик (и DNS) идёт через провайдера. Json клиентского v2raya откуда берётся, из XRAY на VPS? Да, и при подключении через подписку, надо-ли настраивать вкладку SERVER в веб-интерфейс клиента v2rayA? Ещё раз прошу прощения за длинный пост, но не понимаю, что у меня не так(((. Всем ответившим, заранее СПАСИБО! И всех-же с наступающим НГ!))))

  • @sinduriy
    @sinduriy 6 днів тому

    Чел гений, сидит в России, говорит про галочку отключения Китайских ip😂. А нельзя было сказать, пацаны мы в России, нам нужно ставить галочку на Россию? Зачем пудрить людям мозги?

  • @Пунька-щ3и
    @Пунька-щ3и 6 днів тому

    Подскажите, возможно ли вместо прописывания вручную всех доменов, указать по типу geosite:google как в клиентах для ПК и смартфонов?

    • @Денис-ч3р5м
      @Денис-ч3р5м 4 дні тому

      Да. Рунетфридом на гитхабе посмотри, запихни в xray 2 файла геоип и геосайт, и можешь даже с конфига v2ray для пк настройки вставить.

  • @XaTa6i4a
    @XaTa6i4a 6 днів тому

    Спасибо тебе хороший человек! Работает!

  • @XaTa6i4a
    @XaTa6i4a 7 днів тому

    Все работает. Спасибо большое!!!

  • @IvanSCP
    @IvanSCP 7 днів тому

    v2rayNG не хочет коннектить, если запрещается небезопасное соединение tls, с разрешённым всё работает. это критично для безопасности?

  • @iamlinuxoid
    @iamlinuxoid 7 днів тому

    Все, что я получаю на клиенте - "reality verification failed" :(

  • @ArtShpiller
    @ArtShpiller 7 днів тому

    Правило в Raw було лишнім якби ти нормально налаштував фаєрвол, в цілому відео корисне для розуміння шо куда ходить, але я б не радив по ньому налаштовувати собі мікротік, і доречі після RAW йде нат а потім фаєрвол

    • @loskiq
      @loskiq 7 днів тому

      по сути сильной разницы нет где дропать пакеты. либо в filter, либо в raw. но raw дропает более эффективно, потому что да, Вы верно подметили, сначала пакет попадает в raw, а потом уже дальше. например, если Вы начнёте лить кучу запросов на порт, который дропаете в filter, Вы заметите нагрузку на ЦП гораздо больше, чем если бы дроп был в raw.

    • @ArtShpiller
      @ArtShpiller 7 днів тому

      @loskiq стандартні правила фаєрвола які ви тут не зробили і так дропають всі вхідні підключення в тому числі і 53 порт, не бачу смислу окремо його дропати ще й в рав. В рав добре дропати всяких ддосерів чи тих хто попав в хоніпот. Я веду до того що бажаючих поспамити на закритий 53 порт не так багато щоб створювати окреме правило.

  • @MASTER-us7xw
    @MASTER-us7xw 8 днів тому

    Доброго времени LOSKIQ! дайте пожалуйста совет. Испытываю данное руководство на raspberrypi 3b+, при подключении к основному роутеру через lan и раздаче wifi c rpi нет интернета. Возможно ли это из-за не соответствия ip адресов указанных в /etc/rc.local и /etc/xray/config.yaml не знаю где искать ... адрес основного роутера 192.168.01 адрес rpi выставил 192.168.0.2

    • @loskiq
      @loskiq 7 днів тому

      приветствую! на raspberry pi я сначала переназначаю сетки. например, wi-fi сеть будет в зоне lan, а ethernet в зоне wan. далее ethernet подключаю к основному роутеру и уже настраиваю xray. смысл в том, что raspberry pi должна работать в режиме роутера, чтобы весь трафик проходил через нее. а в Вашем случае адрес у raspberry 192.168.0.2, но шлюз в сети 192.168.0.1, который принадлежит основному роутеру. поэтому трафик идет в обход raspberry pi

    • @MASTER-us7xw
      @MASTER-us7xw 7 днів тому

      @loskiq Спасибо большое!!! 👍👍👍

  • @jd0o-qdsa132
    @jd0o-qdsa132 8 днів тому

    👍

  • @HireHoffee
    @HireHoffee 9 днів тому

    А может кто объяснить чем настройки отличаются там есть прокси, системный прокси, ВПН и ВПН сервис ?

    • @loskiq
      @loskiq 9 днів тому

      прокси: придётся вручную прописывать адрес прокси в программах, которые к тому же должны поддерживать такую возможность. системный прокси: программы, которые поддерживают работу через прокси, автоматически подцепят прокси и будут через него работать. впн, впн сервис: весь трафик устройства будет заворачиваться на прокси-сервер.

  • @АндрейМаксимов-ш4ю

    Здравствуйте. Арендуете ли Вы vps vds? Если да, то у какого хостера или, может, что-то порекомендуете?

    • @loskiq
      @loskiq 9 днів тому

      приветствую! советую: veesp (Латвия), vdsina (Нидерланды), mgnhost (Нидерланды)

    • @АндрейАндреев-с5ч
      @АндрейАндреев-с5ч 9 днів тому

      @@loskiq спасибо.

  • @pavelk799
    @pavelk799 10 днів тому

    спасибо за инструкцию) все работает, единственное, когда врубаю на макбуке anyConnect, перестает это все работать, и айпи опять российский) помогает только запуск вместе с anyConnect второго впн через foxray к моему развернутому vless. Мб у тебя есть идеи как можно это пофиксить? Добавить новый маршрут?

    • @loskiq
      @loskiq 9 днів тому

      скорее всего, anyConnect подменяет DNS-сервер на самом макбуке и поэтому он коннектится к тем ресурсам напрямую. попробуй установить вручную IP-адрес сервера DNS. например, если IP-адрес роутера 192.168.1.1, значит и DNS такой же поставь.

  • @shakurov2346
    @shakurov2346 10 днів тому

    автор посоветуй где лучше купить виртуальный сервер

    • @jd0o-qdsa132
      @jd0o-qdsa132 9 днів тому

      aeza или timeweb

    • @loskiq
      @loskiq 9 днів тому

      veesp (Латвия), vdsina (Нидерланды), mgnhost (Нидерланды)

  • @yousnowbars
    @yousnowbars 11 днів тому

    В Hiddify не ясно, зачем менять регион на другой? Тут в том и смысл, что в твоем регионе локальные адреса будут открываться напрямую, без ВПН и без компрометации. А так ты по сути отрубил себе локальный интернет, если находясь в китае и адреса вырубил и маршрутизацию сделал, что все идет через прокси. Тут как бы вопрос, для чего ВПН? Если для приватности, то там подход маленько другой будет. Если для обхода блокировок, то маршрутизация в обход ВПН это как раз отличное решение, а ты ее зачем-то намеренно отключаешь.

  • @mikrbx1896
    @mikrbx1896 12 днів тому

    +++

  • @yurii9707
    @yurii9707 12 днів тому

    работает, но теперь не могу обновить гео файлы. Пишет 24й пункт не валидный

  • @ВладимирРешетнев-ь2ж

    Привет, подскажи, есть ли возможность пропускать весь трафик через xray?

    • @loskiq
      @loskiq 11 днів тому

      приветствую! да, есть. в этом случае нужно изменить правило в /etc/rc.local вот так: nft 'add rule xray prerouting ip saddr 192.168.1.0/24 ip daddr != 192.168.1.0/24 ip protocol { tcp, udp } tproxy to :1083 meta mark set 1'

  • @Life-joy
    @Life-joy 12 днів тому

    Привет! Это я обращался к тебе за помощью с настройкой :) Спасибо Большое! Все работает, по всей квартире wifi. А перешел я на openwrt, т.к keenetic air был слабоват и на 1 ядерном процессоре вечно тупил, хотя amneziaWG работала отлично, но видимо пришло время менять. Спасибо еще раз Большое! Будем пользоваться. На канал подписался, лайк поставил, от души :)

  • @crxas87
    @crxas87 13 днів тому

    Отличная инструкция спасибо большое

  • @antoniomax3163
    @antoniomax3163 13 днів тому

    А можно базовую инструкцию как просто подключить роутер на опенврт к Впс серверу на базе wg easy? Не обход интересует, а как дачу и дом объединить через Впс по вг

    • @loskiq
      @loskiq 9 днів тому

      подключать роутер по WireGuard для таких целей не советую, так как данный протокол легко вычисляется с помощью ТСПУ, следовательно, его легко можно будет заблокировать. но да, в планах есть обзор на такую схему тоже

    • @antoniomax3163
      @antoniomax3163 8 днів тому

      @@loskiq мне не важен тспу и прочее. Я не беру зарубежные впс, мне нужно росс впс, чтобы организовать подключение 2 и более сетей через впс. Пока зеротайр, между двумя роутерами опенврт, что не всегда удобно. Хочется организовать 3 сети между впс, что сложно и не понятно как на опенврт. Даже микротик проще

  • @AlShtams
    @AlShtams 14 днів тому

    29:18 - о, кто это ... ) это дядя майор !)))

  • @omineev
    @omineev 14 днів тому

    Почему-то у меня не сохраняются пути к приватному и публичному ключу в панели "invalid path". Пути и наличие файлов проверил.

    • @omineev
      @omineev 13 днів тому

      Вопрос снят - не дал права на каталог ))

  • @MaxY-vb8jv
    @MaxY-vb8jv 14 днів тому

    Как изменить ip адрес IPv4?

  • @lkqnadfkjgna
    @lkqnadfkjgna 15 днів тому

    привет, подскажи пожалуйста, чем забивается диск? и как его почистить? чето скорость сильно упала, зашел в админку, показывает красным что диск занят на 80%, возможно в этом проблема

  • @Nn32osiris
    @Nn32osiris 19 днів тому

    Маршрутизация абсолютно игнорируется. Может конечно я что-то не так понял, но если ты заблокируешь домен в 3XUI и попытаешься на него войти через это подключение, то тебя ничто не остановит.

    • @bak1necWWE
      @bak1necWWE 16 днів тому

      там используется split tunnel а не "блокируется домен"

    • @Nn32osiris
      @Nn32osiris 16 днів тому

      @bak1necWWE как хочешь это назови, оно не работает. В последней версии 3х лично у меня со всей маршрутизацией проблемы. Хоть warp попробуй поднять, хоть block countries включить, все будет лететь напрямую.

  • @Blylalo
    @Blylalo 19 днів тому

    Спасибо большое, подскажите, пожалуйста, почему-то лимитированные подключения не работают хотя fail2ban установлен и в настройках панели ./access.log поставил

  • @shurokkk
    @shurokkk 20 днів тому

    У созданных клиентов будет одинаковый ip? Можно ли как-то их объединить в локальную сеть, как через openvpn, например?

  • @signature-y6p
    @signature-y6p 20 днів тому

    это шляпа, платная шляпа, по другому это никак не описать. мне проще v2ray юзать в 2 клика с бесплатной подпиской которых навалом в инете. интересует исключительно самое передовое термоядерное решение xtls + reality + free config, платные сервера - для девочек, которым сказали "плоти" - они и бегут плотить. какого хрена я должен дополнительно платить из-за какого-то утырка который решил что-то гдето заблокировать?

  • @НиколайТихонов-ъ5ы

    Это лучший гайд, который мне попался. Спасибо тебе!!!

  • @antoniomax3163
    @antoniomax3163 23 дні тому

    А можно подробный обзор базового фв?

  • @ДмитрийМальченко-н5и

    Спасибо за ролик некоторые свои настройки подправил. Можно ли получить выше 500 мегабит по W-fi? У меня гигабитный интернет. Мое устройство Mikrotik RB4011iGS+5HacQ2HnD-IN, Wi-fi адаптер Asus PCE-AC88. Если возможно то какие именно настройки Wifi надо сменить. Заранее благодарен

  • @inj3839
    @inj3839 25 днів тому

    на IOS: Hiddify, Streisand, V2BOX Всё есть и работает - проверено!

  • @KlimenkoEY
    @KlimenkoEY 26 днів тому

    28 минута. Что? Какие широковещательные пакеты в IPv6. Вы о чём?

    • @loskiq
      @loskiq 2 дні тому

      да, в ipv6 нет такого понятия как бродкаст. микротик шлёт mndp-пакеты по ipv6 на адрес мультикаст ff02::1, что равнозначно бродкасту в ipv4, так как пакет всё равно прилетит на все устройства в l2-сегменте.

  • @KlimenkoEY
    @KlimenkoEY 26 днів тому

    22 минута. reject - tcp reset отнимает больше процессорных ресурсов чем проверять established и related пакеты

    • @loskiq
      @loskiq 2 дні тому

      Вы, видимо, не заметили, что во вкладке General я поставил галочку new. этим самым будут проверяться только пакеты с состоянием new, что отнимает гораздо меньше ресурсов по сравнению с established и related

    • @KlimenkoEY
      @KlimenkoEY 2 дні тому

      @@loskiq во времена DDOS когда с разных IP к вам устремляются по 6000 новых пакетов в секунду ваше new -- такой себе аргумент. Я к тому что проще и экономичнее использовать drop, а проблема зависшего соединения - это проблема хоста. Ну или сделайте известные адреса - reset, а прочие drop, если вам так комфортнее

  • @KlimenkoEY
    @KlimenkoEY 26 днів тому

    19 минута. тоесть всем клиентам которые сидят на провайдере в другом городе тоже можно на Ваш микротик? раз всю подсеть провайдера открыли. это точно про безопасность?)

    • @loskiq
      @loskiq 2 дні тому

      если клиент, который будет получать доступ на микротик, имеет динамический ip-адрес, тогда тут два варианта: либо указывать всю сетку провайдера этого клиента, либо создавать защищенный туннель, например, wireguard и разрешать доступ только из подсети, прописанной на туннеле wireguard. первый вариант более простой, потому что мы уже итак оградили свой микротик почти от всего интернета. то есть, от 99.9% всяких брутфорсов и левых пакетов мы себя оградили. и да, это компромиссный вариант, потому что у клиента нет внешнего статического ip-адреса. если же он есть, тогда просто разрешаем доступ именно с его ip. второй вариант более сложный, потому что каждый раз придётся подключать wireguard и только потом заходить на микротик. но в последнее время протоколы vpn работают нестабильно (могут блокироваться по стране с помощью ТСПУ), поэтому это рискованный вариант. но можно настроить сразу два варианта)

  • @KlimenkoEY
    @KlimenkoEY 26 днів тому

    Насчёт masquarade и src-nat. Если вы получаете от провайдера не один внешний IP, а целую подсеть (2, 4, 8 адресов), то все эти адреса прописываются в IP - Addresss на интерфейсе микротика в сторону провайдера. и дальше с помощью src-nat вы можете конкретный компьютер/группу компьютеров из локальной сети отправить наружу с конкретным внешним IP-адресом из подсети провайдера, указав его в поле To Address. Кроме того самим вендором mikrotik в вики-микротик указывается что при наличии статики нужно использовать src-nat. имхо, автору виднее.

    • @loskiq
      @loskiq 2 дні тому

      1. masquerade нужен только в том случае, если ip-адрес, получаемый от провайдера динамический. то есть, меняется время от времени. masquerade также работает и со статикой, никакой разницы в работе интернета не будет. единственное, что может быть - процесс может нагружаться немного сильнее, потому что в случае masquerade mikrotik автоматически будет вычислять ip-адрес на интерфейсе, указанном в out. interface. 2. если же провайдер выдаёт клиенту подсеть, тогда конечно лучше использовать src-nat. и, как Вы верно подметили, появится возможность присваивать клиентам конкретный внешний ip-адрес из этой подсети. либо в поле to addresses можно указать сразу всю эту подсеть и тогда mikrotik будет натить серые адреса на внешние адреса случайным образом. ну, не совсем случайным, а по своему алгоритму.

    • @KlimenkoEY
      @KlimenkoEY 2 дні тому

      @@loskiq сможете на микротике решить такую задачу: провайдер выдаёт динамический IP v4 адрес на PPPoE. нужно настроить выход в интернет офиса через src-nat, не masquerade. ?

  • @KlimenkoEY
    @KlimenkoEY 26 днів тому

    На 5 минуте. провайдер отбрасывает пакет - это верно. но он его отбрасывает не потому что source IP не соответствует тому который он выдал роутеру, а потому что этот source IP находится в диапазоне частных (серых) IP-адресов, предназначенных для локальных сетей и запрещённых к маршрутизации в интернет. Поэтому такие пакеты помечаются как invalid по причине source IP.

    • @loskiq
      @loskiq 2 дні тому

      есть много провайдеров, которые выдают своим клиентам серые ip-адреса из приватных сетей 10.0.0.0/16, 172.16.0.0/12, 192.168.0.0/16 и потом натят их в свои белые ip-адреса. в итоге ведь получается, что провайдер всё-таки может принимать от клиента его приватный (частный, серый) ip-адрес, далее натить его и роутить дальше. в данном случае провайдер создаёт l2-туннель до клиента, на котором со стороны провайдера прописан маршрут 10.10.0.12/32 (тот ip-адрес, который провайдер выдал клиенту). вот и получается, что все неверные source-ip, которые клиент будет слать провайдеру, будут отбрасываться провайдером.

    • @KlimenkoEY
      @KlimenkoEY 2 дні тому

      возможно, что таких организаций много, но я бы постеснялся их называть провайдерами. потом когда их спрашиваешь почему у меня автономная зона маршрутизируется частично или маршрутизация асинхронная то их должностные лица (НЕ специалисты), начинают лихорадочно гуглить аббревиатуру BGP.