То что это проблема – пока вообще ничем не обоснованно, кроме “ну.. они будут объем трафика сортировать…”, как минимум потому что не с чем сравнивать. У вас нет логов, каких-то графиков того, что трафик конкретно этой схемы чем-то выделяется на фоне всего остального, и разумеется, ни что больше на похожую энтропию трафика не похоже.
Никто пока не говорит, что отлетал сервер. Просто предположения о “палевности”. У меня вот всё стабильно работает. РКН пока ничего не анализирует по логам и объемам трафика на ISP. А шпионы? Шпионы уже реальны, мы хотя бы его физически обнаружили в MAX, и новости поступают.
То есть ставка на то, что анализ будет производиться именно с сервисов, а не ТСПУ / ISP. Надежно только с ISP отличить – видимо сложнее, чем принудить абсолютно все аккредитованные в IT сервисы.
То всё маршрутизируется прозрачно на удаленный шлюз – это побочный эффект, компромисс, trade-off, а не задумка. Задумка – прозрачное для любых клиентов управление их маршрутизацией. Чтобы на условном iOS включил VPN – 24/7 любые сервисы работают.
Торренты идут в DIRECT с компьютера (умного клиента), это да. YouTube в DIRECT с сервера, без необходимости в заворачивании в апстрим.
Вы заставляете все устройства быть умными, закрывать утечки. Такая схема не расширяема и не универсальна. Хорошо закрыть уязвимость, в устранение которой вы верите сами, но не получится закрыть уязвимости, которые найдут и будут эксплуатировать другие.
Здесь схема – подходит для любых клиентов. Ничего на клиентах настраивать не нужно. Спокойная прозрачная маршрутизация, будто блокировок и не было, о них клиенты знать не должны. Клиенты / устройства не спроектированы на рассчёт о цензуре. Цензурой занимается ШЛЮЗ, по определению, предоставляет транспортный слой, который справляется с теми или иными условиями сети. Как-будто Анти-ТСПУ коробка.
Почему бы не туннелировать весь трафик хотя бы с ПК? Чтобы минимизировать объем трафика.
Чем больше вы открываете наружу доступ – тем больше уязвимостей для эксплуатации, тем больше надо прокладки в виде Zapret делать, открывая порты и т.д. А на ноутбуках, таких как MacBook, доступа к ядру вообще нет, знаете почему? Потому что конечные устройства не рассчитаны на костыли в сети для самих себя.
И как минимум эти комбайны из кучи костылей вообще не портируемая схема, слишком много слоев, которые нужно контролировать, которые могут сломаться, в которых средний человек не разбирается и точно допустит кучу ошибок, утечек, и уязвимостей.
Все костыли – на сервере. Клиенты (устройства) – счастливые.
Если так уж спать не дает объем трафика к одному IP – создайте прослойку в виде мобильного OpenWRT роутера, таскать с собой везде. Теперь ваш мозг маршрутизации будет там, а не на сервере по SSH. Будете с собой таскать, “ну теперь уж точно не палево!”. Появится завтра новость или хотя бы прецеденты на то, что начали по объему трафика в одной точке наблюдения душить – одним из первым побегу собирать такой роутер, а пока достаточно хорошая и удобная для среднего человека схема, которая оптимизирует реальные проблемы (шпионы на сервисах – уже проверенный факт), а не чисто гипотетические.