Блокировка Cloudflare, OVH, Hetzner, DigitalOcean... 09.06.2025 - xx.xx.xxxx

У меня отпустило как будто. А я уже даже не надеялся. Примерно с ноября было. СПб, мелкий провайдер

На мобильном интернете без изменений

Нет, ничего он не нашел, к сожалению.

Есть, правда, варианты попробовать другие сни и тлс фейки, но стоит ли? У кого-нибудь вообще этот сайт открывается через Zapret? Если нет, то чего от ByeDPI ждать? :slight_smile:

Кстати, почему-то B-Checher не захотел принимать домен из списка в качестве сни:

Error: Через curl-impersonate.exe не доступен фейковый sni kernel.org. 1.Проверьте интернет-соединение; 2.Проверьте службу DNS-клиент; 3.Разрешите все исходящие запросы для curl-impersonate.exe в фаерволле [антивирусе/брандмауэре] либо отключите последние на время проверки. Если это не помогает, поменяйте значение $fakeSni в B-Checker.ini и перезапустите скрипт.

Как я писал выше, FakeSniFinder показывает

Enter domain (for example, youtube.com) : mediaarea.net
------------------------------------------------------------------------------
Asn: AS63949
------------------------------------------------------------------------------
FakeSni N1: kernel.org
FakeSni N2: russianfood.com

Но где гарантии, что что так. Например, https://tools.iplocation.net/ip-to-asn показывает

ASN: 16276
Organization: OVH, FR

И кому верить? :slight_smile:

Впрочем, пробовал сни и от 16276, результат нулевой. С этим доменом явно какие-то непонятки. Кто-нибудь может к нему пробиться?

mediaarea net на zapret2 открывается стандартно, хостфейксплит со sni мейлру + ts.

У меня иногда бывают такие ложные сообщения про 4pda.to, просто перезапускаю батник.

Хм, интересно) FakeSniFinder показывает тоже самое, если вбить ip 51.75.207.234 вместо домена. Лучше наверно всегда по ip пробивать.

Мне B-Checker буквально за 1 мин нашел такой конфиг:

------------------------------------------------------------------------------
Тест на скачивание 6 КБайт :
ДА      https://mediaarea.net/  [6 КБайт]
Пройден для 1 сайтов
------------------------------------------------------------------------------
Info: Найдена конфигурация: --fake -3 --fake-sni adme.media --fake-tls-mod rand
 --ttl 2

Сайт открылся. А можете плс скинуть B-Checker.log в эту тему https://ntc.party/t/byedpi-b-checker-для-авто-подбора-конфигурации-инструкция-для-windows/14291/24 ?

Спасибо. Иногда важно знать, что не просто так головой о стенку бьёшься :slight_smile: Жаль только, что в ByeDPI нет таймштампов, приходится работать с тем, что есть. Но пока работает, отказываться от него в среде Windows не вижу смысла: нравится очень, что трафик проксируется и не нужны права администратора.

Мне B-Checker буквально за 1 мин нашел такой конфиг:

Благодарю вас много-много раз, у меня тоже все заработало :slight_smile:

Мой косяк был. В ключе -H: забыл кавычки поставить в строке сайтов. В результате стратегия бралась из другого блока (другим сни), но я даже этого не заметил, пока не поменял -1 на -3. Только после этого в окне консоли бросилась в глаза эта разница.

Еще раз спасибо. Работает без сплита, как у вас. Наверное, из-за тлс, поскольку для хттп все же требуется сплит, проверил это еще раз.

У вас точно не работает страта?

-K h -H hetz.txt -s1 -f-1 -O1 -t2 -l two.bin -An

В файле hetz.txt всего две записи:

fast-torrent.ru
media5.cdnbase.com

У меня вроде пашет пока. А лог в том виде, в каком он вчера получился, думаю, нет смысла сбрасывать. Я подбор запускал больше для теста, чисто посмотреть, как все работает в обих чертах. Надо будет глубже изучить эту тему, о чем я написал в топик. В качестве sni я использовал яндекс, а для tls сгенерил фейк при помощи FakeGenerator.cmd на майлру. Браузер использовал firefox 144. Остальные настроки не трогал - оставил на будущее для более детального изучения :slight_smile: Еще раз спасибо за ваши труды!

Работает, спасибо, это мой косяк был: --fake-tls-mod rand ломал http запрос, без него все ок

Спасибо hufrea, bolvan и valdikSS, мы все тут просто пользуемся их трудами
P.S. может, лучше перейдем в тему для byedpi, пока модератор не проснулся? А то мы тут изрядно уже нафлудили)

Согласен. Некоторые вещи лучше в своих темах обсуждать. Но этот топик мне тоже помог со многими вещами разобраться без привязки к конкретному софту.

у многих ASN оказывается есть кусочки адресов cogent, например в 38.0.0.0/8 когента есть 38.58.109.0/24 vecloud, и получается блокнута часть vecloud…
всего я нашел 283 ASN с 16кб блоками, многие пострадали из-за адресов когента

я даже не думал, что урон такой большой

developers.cloudflare.com недоступен без средств обхода

curl -w '%{size_download}\n' -o /dev/null https://developers.cloudflare.com
  % Total    % Received % Xferd  Average Speed  Time    Time    Time   Current
                                 Dload  Upload  Total   Spent   Left   Speed
100  19119   0  19119   0      0   1317      0           00:14              

Какой у тебя алгоритм поиска ASN с блоками?

чтобы не сканировать весь ipv4 несколько недель взял отсюда список ASN Tags - bgp.tools
CDN, tranco, vpn host, tor, server hosting
взял только одну подсеть с каждой asn, отправлял на х.х.х.0 150кб udp пакетов, через секунду проверял udp трассировку: если доступен 3й хоп - значит без блока, если недоступен - блок 16кб

очень грубый неточный список ASN которые полностью (все ipv4) блокнуты 16кб на рт сз

12876    Scaleway
174      Cogent Communications, LLC
14061    DigitalOcean LLC
14544    Oracle Cloud Infrastructure Serbia
16276    OVH SAS
16509    Amazon.com, Inc.
16625    Akamai Technologies, Inc.
20054    Oracle Cloud (US Defense Cloud)
20473    The Constant Company, LLC/VULTR
20860    IOMART CLOUD SERVICES LIMITED
21130    IOMART CLOUD SERVICES LIMITED
21859    Zenlayer Inc
24940    Hetzner Online GmbH
27458    Fast Lane Internet
29447    Iliad Italia S.p.A
31898    Oracle Cloud
32149    WEBTEAM, INC
32810    IT Colo Exchange
9009     M247 Europe SRL
8849     Melbikomas UAB
1219     Oracle Corporation
6142     Oracle Cloud Infrastructure US Government
51167    Contabo GmbH
51765    Oy Crea Nova Hosting Solution Ltd
53667    FranTech Solutions
55170    Layer 2 Networks, Inc.
56630    Melbikomas UAB
58061    Scalaxy B.V.
60068    Datacamp Limited (CDN77 / DataPacket)
62240    Clouvider Limited
62563    GLOBALTELEHOST Corp.
63023    GTHost 
63593    HeyTap PTE.LTD.
63949    Akamai (Linode)
151151   Flexeere It Solutions Private Limited
153366   ADVPS SERVICES
138915   Kaopu Cloud HK Limited
141995   Contabo Asia Private Limited
202422   G-Core Labs S.A.
209058   ISMARTFRAME SRL
209265   INFINITY LOOP SLU
209312   Compass Education Holdings Limited
209703   Experientia Systems, SL
209753   Smarten Ltd
209765   ASPIRE MEDIA GROUP LIMITED
209920   ZETARK SAS
211812   SYAGE SAS
211829   ZAHA HADID LIMITED
211865   Vito Aiuto trading as Mondo Hi-Tech SNC
212238   Datacamp Limited
212317   Hetzner Cloud - Hillsboro
213230   Hetzner Cloud - Ashburn
213900   RS Computers L.L.C
214041   Dokunmatik Ekran Teknolojileri Bilisim Insaat Tic. Lt...
214206   Four Seasons Hosting LLC
215939   Valery Smoliar
272575   DELTA R SEGURANCA E SERVICOS
274113   CINTELSUR PERU S.A.C.
274115   INTERNET Y TELEVISIÓN S.A.S.
274118   T AND T NETWORKS SOLUTIONS, C.A.
274119   GRUPO VERNET INTERNET S. A. S.
274117   SUPER-NET TELECOM C.A
274116   CTV CHICLIN E.I.R.L.
393511   Nuvollo
393515   ERR_AS_NAME_NOT_FOUND
393929   Simpatico Systems
394093   Hallmark Sweet, INC
396051   Perth Amboy Board of Education
42708    Glesys AB
42831    UK Dedicated Servers Limited
36352    HostPapa

некоторые ASN полностью состоят из адресов когента (напр 393515), это значит что они скорее всего не были специально заблокированы

номера и названия с bgp.tools

Три года подряд пользовался VPS в digital ocean (IP Германия, 157.230.96.0/20) без каких-либо проблем. Позавчера случился блок 16 кб. Взял новый IP там (немного другой диапазон), сразу не работает. Пошел в Vultr, взял сервер в NL (95.179.176.0/20), сразу блокировка 16 кб. Как-то жестко стало, всё популярное заблокировано.

vultr = constant. только щас понял

Ты мог бы продолжать пользоваться тачкой на DO подобрав подходящий белый SNI. Не вижу в этом каких-то минусов, хотя лучше конечно держать в запасе другую тачку без блока. Я например на хецнере продолжаю сидеть, несмотря на 16кб.

Я попытался в своей ASN (157.230.96.0/20) найти хотя бы один домен нормальный (в том числе через Censys и Shodan). Ничего не было. Что было, тоже блокировалось. Решил забить и найти новый сервер.

Я так и не понял как именно работают белые SNI при такой блокировке. ТСПУ сверяет ASN домена? Или просто есть глобальный белый список (очень сомнительно, иначе бы все им и пользовались)? Есть подтвержденная информация, проверенная на практике?

Конкретно с DO я не пробовал, к хецнеру мне удалось подобрать довольно быстро с помощью списков с чебурчека. Есть еще знакомый, который сидит на Amazon, подобрал себе домен с AWS. Насчет сверки ASN информация противоречивая. Из моих тестов выходит, что ее нет, потому что мне удалось пробить хецнер даже с белым SNI от амазона. (Но я все равно потом подобрал SNI именно родной хецнеровский.) В то же время тут многие писали, что им приходилось искать именно из своих ASN.

на адресах melbicom свой белый список доменов (melbicom.net/ru)

max.ru открывал доступ глобально на все хостинги, но недавно его убрали из “глобального списка” если таковой существует

Когда идёт запрос к определённому диапазону проверяется SNI на соответствие со списком разрешённых (что интересно, на одном хостинге работал такой sni как .microsoft именно с точкой в начале) и решается блокировать соединение после 16 кб (может быть дают пройти маленьким вспомогательным скриптам на местных сайтах или чтобы девайсы вроде смарт-часов и смартфонов могли настраивать точное время или получать данные погоды) или пропустить.

Простым языком “блокируй всё на этом айпи, кроме этих сайтов”.

Как-то странно там накручено, что однажды один сайт на Akamai получил айпи на котором не работал SNI который до этого срабатывал на всех других айпи Akamai. Учитывая, что некоторые диапазоны Cloudflare до сих пор не заблокированы, можно пофантазировать что там не один большой список диапазонов и большой список разрешённых sni, а сначала скопом кинули все самые известные диапазоны и прикрутили один список разрешённых SNI, а потом начали действовать более точечно для новых диапазонов.