Благодарю, извиняюсь за лень поискать самостоятельно на форуме
UPD: что характерно, у меня нет рабочей гипотезы, в чем может быть причина. Сервера CF ведь внутри РФ находятся, в отличие от Proton. Иными словами, внимание цензоров должно быть сосредоточено на зарубежных адресах, а не внутренних - иначе это странно. Хотя это можно объяснить проще. Сейчас WARP через AWG набирает огромную популярность, в то время как о возможности подключаться к Proton знает не так много людей.
Собрав документацию по AWG в NotebookLM и натравив на нее LLM, получил правдоподобное объяснение:
Сигнатурный пакет (I1 ) и мусор (Jc ) успешно обманывают фильтр на этапе инициализации соединения — именно поэтому хендшейки в логе всё же проходят (вы видите Received handshake response ). Однако, как мы обсуждали, ваш основной поток данных (Transport Data) идет совершенно без маскировки, так как ванильный сервер не поддерживает параметр S4 и динамические заголовки. DPI пропускает начало соединения, но спустя 20–90 секунд накапливает достаточно статистики по вашему незамаскированному трафику, понимает, что это WireGuard, и начинает дропать пакеты. Ваш клиент глохнет и вынужден начинать всё заново.
Но насколько это соответствует действительности, один бог знает.
Тоже об этом подумал и обновился, но ретраи именно с EP WARP остались. С Протоном на более старой версии таких проблем не было.
Попробую потестировать другие конечные точки.
Очередной UPD: изучив закрытый Issue, могу утверждать - баг не связан с моим кейсом и с WARP/Proton over AWG в целом по той простой причине, что упоминаемый параметр S4 (data packets padding) не настраивается на клиентской стороне. То есть баг был исключительно у пользователей Self-Hosted решений.
варпу ниче не надо из мусора, он мешает, даже днс можно или сип пакет в i1, протону белый квик, проблем ровно 0, пока не научатся квик разбирать полностью.
Ясно, значит, мимо. А вы не пробовали уменьшить PersistentKeepalive cкажем до 2-5? Помимо смены эндпоинта и порта. Или подключиться по протоколу masque?
Спасибо, буду пробовать различные варианты. Я Junk в целом на минимуме держал только для совместимости с WG Tunnel на Android, без них клиент не заводится.
SNI из белых списокв на оп. сот. связи имеются в виду (vk, mail, etc) или подбор по ASN с помощью SniFinder?
Частоту KA пакетов снижал до 5 для тестов, не помогло. Usque еще не трогал, буду разбираться. На все тесты потребуется какое-то время. Спасибо!
Оказалось, что дело было не в бобине и стратегии были нормальные, но CF то ли подбанил, то ли подфиксил мне бесплатный ZT ключ и теперь он не коннектится ни к одному эндпойнту. Хотя уже установленное с этим ключом соединение работает второй месяц без обрывов, хочу посмотреть сколько протянет максимум. Случайно ткнул коннект с другим ключом и все тут же завелось, повезло что фейк оказался подходящим.
Кроме того, с этими приседаниями вылезло другое наблюдение: когда упражнялся на заведомо рабочих стратегиях с протоном, то на дебиане и армбиане респонс в 92Б прилетает сразу, а на альпине только спустя несколько секунд, возможно после кипэлайв пакета.
Мне может кто-нибудь выдать базу для пробития протона? Раньше работало через генератор https://protonvpn-converter.github.io но только со случайными значениями J и I1, это было нестабильно и непостоянно, но работало. Сейчас даже так не работает. Конфиги рабочие, по крайней мере через релей работают.
Привет. У меня получилось только через Клэш пробить. Делал следующим образом, брал конфиг от варпа. Первое я удалил строку mtu полностью. Второе j min j max значения уменьшил до минимума. А еще нужно угадать параметр i1 у меня работает только значения «стандартный 1»
Приветствую, сообщение ниже сугубо из моих личных наблюдений.
J(unk)c(ount), Jmin/max сейчас бесполезны. Их можно либо убрать вообще (пример: AmneziaWG на Windows), либо выставить на минимальные значения, если клиент без них не заводится (пример: WG Tunnel на Android). ТСПУ на июль 2026 года нельзя обмануть, закидав рандомными байтами (маскировка). Нужно притвориться легальным подключением (мимикрия), для чего и используется параметр I1.
На сайте конвертера всего 5 вариантов этого параметра, которые выбираются случайно из заранее определенного массива, что наводит на мысль о том, что ТСПУ уже пора бы научиться распознавать множество аномально похожих друг на друга коннектов к хороший-домен.рф, которые летят в Нидерланды.
Решение: используйте Mini Quic Gen для подбора I1. Его прелесть в том, что даже введя один и тот же хороший-домен.рф, вы всегда будете получать уникальный результат на выходе, таковы чудеса криптографии. Кстати, огромный респект участнику NTC @SagePtr за реализацию.
Важный момент: иногда с одной и той же маскировкой может работать Нидерланды-9907, но отваливаться Нидерланды-6554. С чем это связано, утверждать не могу. Возможно, РКН потихоньку банит конечные точки Протона по IP/использует active probing, а может быть, просто происходит ротация адресов на стороне самого Протона. Это не Self-Hosted решение, поэтому аналитика сильно ограничена и разводить демагогию смысла нет.
Из личной статистики, уже умерло 3 сервера в одной локации.
Что хочу этим сказать - собирайте как можно больше доступных конфигов для нужной локации, чтобы было из чего выбирать и перебирать.
ну кстати awg 2.0 у меня работает вообще без I1, там судя по всему, все пакеты притворяются, что они не wg
но там нужен отдельный сервер для всего этого. (в варп/протон это не засунешь)
Если Вы не используете Custom Protocol Signature (I1-5), то по сути тут скорее речь о маскировке, чем о мимикрии.
Но действительно, во второй версии протокола AWG внесены изменения, которые кардинально затрудняют работу как сигнатурных фильтров (теперь заголовки всех пакетов, начиная с хендшейков, cookie reply и, собственно, пакетов с данными генерятся динамически), так и статистического анализа за счет паддинга (динамическое изменение размера за счет рандомных байтов) абсолютно всех типов пакетов, а не только хендшейков, как это было в версии 1.0-1.5.
Как выглядит Ваше подключение со стороны ТСПУ? Наверное, как какой-то хаотичный UDP поток, который невозможно однозначно идентифицировать. Почему фильтр его пропускает - вопрос хороший, но я рад, что у Вас пока все работает.
Имхо, на win самый удобный способ подбора через wiresock т.к. там в конфиге прописывается домен, а не i1. Таким образом можно сразу множество доменов перебрать. Ну и сам конфиг протона лучше скачать свежий, убедившись, что срок действия не закончился и сам сервер не перегружен
В общем подох таки у меня ZT коннект, отработав на одном хендшейке с середины мая без нескольких дней два месяца. Куда уж стабильней. После реконнекта завелось и на остальных устройствах, по видимому просто глюк на стороне CF был.
у меня нет доступа к тспу, чтобы понять как оно там идентифицируется. я просто потыкал платную амнезию и там заполняются s1,s2,s3,s4,h1,h2,h3,h4,jc,jcmin,jcmax вместо I1-5
но это немного оффтоп для этой темы)