Мосты WebTunnel в Tor Browser

Благодарю. Работает. Хотя, иногда бывает ошибка перегрузки. Входная точка на востоке США.
Третий пример соединяется, маскируясь под HTTP. Первые имеют 443 порт.
Conjure пока не очень распространён. Бинарник транспорта есть в тор браузере, но в GUI нет и конфиги надо искать на форуме тора или гитлабе.
На ntc раньше писали, что такие призраки использует также Psiphon и ркн их вполне банил.

obfs3 живые я не знаю есть ли. Долгое время я использовал дефолтные, вытянутые из старого Tor Browser 7 или 8. Они были в Дании. Но потом их всё-таки отключили.

Заблокировать ip первого узла подключения разве проблема? Как сейчас это делают с obf4/webtunnel/snowflake

Сервер рандеву snowflake доступен в распределенной сети CDN77, можно к разным IP подключаться, указав SNI из белого списка. Проблема snowflake и conjure — медленная скорость передачи, когда как для obfs4 и webtunnel можно вписать быстрые мосты и получить комфортный предсказуемый 40 мегабитный канал, в 10 раз больший чем у пиров snowflake или conjure.

Ну почитайте вы как оно работает (без негатива). Конечно, проблема. Там суть в том что первый узел это ISP, то есть грубо говоря условный Амазон, Хецнер, Гугл со своей основной морды (на которой миллион ресурсов) пассивно слушает подключения на предмет запроса моста. И как только запрос есть, начинает давать ему призрачный IP из пула ipv6 которых триллионы, поэтому банить их нереально, всегда будет новый. А если забанить входной узел, как ты пишешь, то это надо банить всего ISP, теряя все ресурсы что на нем хостятся. В теории можно, но так через десяток банов кончится внешний интернет, лул.

[quote=“Xunlei, post:279, topic:15595”]
Проблема snowflake и conjure — медленная скорость передачи, когда как для obfs4 и webtunnel можно вписать быстрые мосты и получить комфортный предсказуемый 40 мегабитный канал,
[/quote]

Насколько я понимаю те мосты, что раздает станция conjure не отличаются от вебтуннел по смыслу, скорее всего медленно потому что пока мало ISP партнёров и ресурс ограничен. Но снежинка медленная by design, conjure из-за стадии альфа-теста.

Вот, напряг грока расписать суть:

Conjure — это pluggable transport (плагин-прокси) для Tor, разработанный для обхода жёсткой интернет-цензуры. Он относится к семейству систем refraction networking (или decoy routing — «маршрутизация-приманка»).

Основная идея и суть протокола

Обычные мосты (bridges) Tor легко блокируются, если цензор узнает их IP-адреса и внесёт в чёрный список. Conjure решает эту проблему радикально:

  1. Клиент регистрируется на специальной станции Conjure (Conjure station), которая работает в сотрудничестве с интернет-провайдером (ISP).
  2. Станция выдаёт клиенту случайный «фантомный» IP-адрес из неиспользуемого адресного пространства провайдера (особенно много такого пространства в IPv6).
  3. Клиент подключается не к реальному серверу Tor, а к этому фантомному IP.
  4. Трафик на этот неиспользуемый адрес перехватывается станцией Conjure (пассивно или с минимальным вмешательством) и перенаправляется на настоящий Tor-мост.

Ключевые преимущества

  • Огромное количество возможных IP-адресов → цензору очень сложно перечислить и заблокировать их все.
  • Блокировка даже части диапазона может задеть легитимный трафик ISP → высокий риск коллатерального ущерба для цензора.
  • Регистрация может проходить через устойчивые к блокировке методы: domain fronting, DNS, AMP Cache, TapDance и др.
  • После регистрации данные передаются через разные обфускации: obfs4, DTLS, prefix, min и другие, чтобы трафик выглядел как обычный (SSH, видео, веб и т.д.).

Кратко: как это выглядит для пользователя

В Tor Browser (обычно в alpha-версии) или в torrc добавляется строка типа:

Bridge conjure <IP>:<port> url=https://registration... front=...

Клиент регистрируется → получает фантомный IPv6 → соединяется с ним → трафик «магически» доходит до Tor-сети.

Conjure — один из самых продвинутых и устойчивых к блокировке по IP способов подключения к Tor на 2025–2026 годы, особенно полезен в странах с активным перечислением мостов (Иран, Россия и подобные). Однако он всё ещё считается экспериментальным/низкоскоростным в некоторых реализациях, поэтому часто используется как запасной вариант вместе с obfs4, snowflake или WebTunnel.

Сервера рандеву легчайше заблокировать, сейчас они уже находятся на дискриминируемых сетях с доступом по белым спискам SNI, но трафик к ним не успевает заблочится 16К блоком. Cоединения к ним можно запроксировать через лимитированный медленный прокси — не большая проблема. Но conjure вы можете сами себе заблокировать запретив в брандмауэре доступ к 148.61.0.0/16 (AS237 Merit Network Inc.). Ну и трафик на 443 порт к этой сети идёт не TLS-like, тоже DPI может порезать — snowflake в этом плане выигрывает. А то что наглючила нейропараша южноафриканского мальчика не актуально.

Пока что как входная точка используется пул одного американского университета, пусть и довольно большой. Резануть его ркну на 16к не проблема.

Дальше наверное трафик идёт не те самые единственные 23.128.36.60 143.110.214.222 в Лос Анжелесе и Торонто, от того видимо и низкая скорость.

Это давно не интересует ркн. 90% интернета уже под 16к. В том числе крупные хостеры. Они просто делают белый список важных сайтов на них.

К сожалению, да. Пока что conjure выезжает за счёт малой известности. Так и не включили по дефолту, хотя разработка ведётся давно. Им действительно нужно больше партнеров.

Попробовал вчера. Скорость не ахти, но работает.