Обход блокировки сайтов с OpenWrt

На просторах сети изложено немало способов, как можно обходить запрет доступа к интернет-ресурсам, попавшим под раздачу известного закона о бесконтрольных блокировках, прославившегося своей идиотичностью и тем, что малосознательные работники Роскомнадзора даже в нынешней его редакции не в состоянии выполнять его условия без безмерных злоупотреблений со своей стороны.

Итак, рассмотрим еще один вариант, не требующий никакого дополнительного софта, помимо роутера с OpenWrt. Одним из очевидных способов обхода блокировки с минимальным использованием сторонних средств является следующая система:

1. Перестаем использовать провайдерские DNS и переходим на свободные (напр., от Google: 8.8.8.8, 8.8.4.4);
2. Устанавливаем на роутере прокси-сервер (напр., tinyproxy);
3. Заворачиваем при помощи iptables все запросы к заблокированным ресурсам на прокси, выделяя такие запросы по целевому IP-адресу;
4. Задаем в конфиге прокси любой заграничный апстрим-прокси, на котором отсутствует блокировка.

Плюсы:
+ На прокси заворачиваются только обращения к заблокированным ресурсам, все остальные работают как раньше;
+ Не нужно вообще ничего настраивать на всех подключаемых к роутеру устройствах;
+ Мы лично всё контролируем. :)

Минусы:
– Неудобство по ручному составлению списка блокированных ресурсов;
– Неудобство поиска живых и достаточно быстрых апстрим-прокси;
– Необходимость установки лишнего софта на роутер и потенциально его частая перенастройка.

Для многих минусы значительно перевесят все возможные плюсы. Тем не менее рассмотрим, как реализовать изложенное и, кроме того, обойтись без установки собственного прокси на роутере.

Идея в том, что раз мы поднимаем у себя на роутере transparent-прокси и прозрачно заворачиваем на него часть трафика, чтобы затем переправить его на другой прокси в интернете, то можно задаться вопросом: а, собственно, зачем нам создавать каскад из прокси, если можно сразу найти внешние прокси-сервера, поддерживающие transparent-режим? Все, что потребуется – это отыскать таковой и сразу завернуть нужный трафик туда, без локального прокси-сервера.

Для того, чтобы немного автоматизировать настройку и добавить минимальных удобств, напишем скрипт:

#!/bin/ash
###
# Erinome proxyPass v.1
###

proxy="1.1.1.1:23456"
bhosts="188.190.124.85/32 185.10.208.40/32"

enableProxy()
{
	cleanRules
	for bhost in $bhosts
	do
		cmd="iptables -A prerouting_lan_rule -t nat -p tcp -d ${bhost} --dport 80 -m comment --comment "ErinomePP" -j DNAT --to-destination ${proxy}"
		echo $cmd; $cmd
	done
}

disableProxy()
{
	cleanRules
}

cleanRules()
{
	iptables -S prerouting_lan_rule -t nat | grep "comment ErinomePP" | while read iptfind
	do
		cmd="iptables -t nat -D `echo $iptfind | cut -d' ' -f2-`"
		echo $cmd; $cmd
	done
}


case "$1" in
	ena*)
		enableProxy
		;;
	dis*)
		disableProxy
		;;
	*)
		echo 'not recognized'
		;;
esac

В переменной “bhosts” должны быть перечислены заблокированные хосты, в переменной “proxy” – указан адрес и порт анонимного прокси-сервера с поддержкой transparent-режима. При внесении каких-либо изменений в список заблокированных хостов или при необходимости сменить адрес прокси, всё, что требуется сделать – это обновить данные в скрипте и набрать в консоли “./proxyPass.sh enable”. Старые правила iptables будут вычищены автоматически и заменены новыми.

PS: При использовании типа подключения DHCP необходимо указать опцию “option peerdns ‘0’” в /etc/config/network, чтобы провайдерские DNS-серверы, получаемые с DHCP, полностью игнорировались.

PPS: Также может возникнуть вопрос о том, как завернуть в прозрачный прокси тот трафик, который не проходит через роутер транзитом, а генерируется софтом непосредственно на роутере. Правила рассмотренные для PREROUTING для этих целей не подходят, а нужно добавить правила для OUTPUT:

iptables -t nat -A OUTPUT -d <dest IP>/32 -p tcp -m tcp --dport 80 -m comment --comment ErinomePP -j DNAT --to-destination <proxy IP>:<proxy port>

В терминологии OpenWrt, вероятно, вместо “-А OUTPUT” следует указать более корректный блок правил, определяющий именно OUTPUT зоны WAN…

This entry was posted in Сеть и интернет and tagged , , . Bookmark the permalink.

2 Responses to Обход блокировки сайтов с OpenWrt

  1. Larryrok says:

    Предлагаем нашим покупателям чудодейственное средство для снижения веса Mangoosteen. С ним можно избавиться от 10 килограмм за 14 суток.

    Растение гарциния растет в Таиланде. Плоды данного растения имеют потрясающие свойства. Во флакончике имеется около 25 плодов этого замечательного дерева. Плоды растения мангкут помогают растопить чрезмерную липидную ткань. И отлично влияют на организм в целом. Технология производства препарата, и уникальная упаковка помогают сберечь все удивительные свойства растения.

    Главным действующим веществом сиропа Мангустина являются плоды с растения мангостан, в них имеется большое число полезных элементов. Благодаря веществу ксантону, которое в больших количествах имеется в плоде, значительно тормозятся процессы окисления в теле. Окись дифениленкетона является одним из самых сильных антиоксидантов. В плодах дерева мангостин к тому же имеются различные витамины и элементы. Купить сироп Мансустина можно на интернет-сайте http://mangoo77.mangoosteen.com.

  2. Barbaraswith says:

    Купить Чехол На Айфон 5 5s

    ———————————–
    Работают все радиостанции Российской Федерации! С вами говорит главный в стране полосатый специалист по кредитам! Передаем сообщение

    Автоплатёж привязывается к конкретной карте, а не к пользователю или мобильному телефону. Отличные условия по карте, 10% на остаток – чудесно, нет комисии за обслуживание. Введите сумму, которая будет конвертирована в поле слева от Азербаиджанский Манат. Введите их в приложении — этого достаточно для начала работы. С помощью удобного онлайн-сервиса (калькулятора ОСАГО в «СОГАЗ» в Оренбурге) вы сможете рассчитать тарификацию полиса обязательного страхования. Посредством удобного онлайн-инструмента физ. Есть и международная карта – молодежная Виза Классик всего за 150 руб. в год по акции для лиц 14-25 лет. То есть идеальная карта земной поверхности – это глобус. Среди преимуществ подбора нового оператора – возможность улучшить качество мобильной связи в районе вашего проживания или работы в Москве или Московской области, а также получить выгодный тариф. Если вы перевели средства по задолженности – то понадобится и более длительное время. Заметьте, что добавлен пятый океан – Южный. Если соблюдать взятые обязательства и вовремя возвращать займы, кредитная карта станет выгодным и безопасным финансовым инструментом для решения множества проблем.

    Перейдите ниже по ссылке, чтобы получить кредит:

    http://kredit.bestsky.info/

Leave a Reply

Your email address will not be published. Required fields are marked *

You may use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong>