@bolvan К слову да, говоря о поведении серверов - возможно padencap ломает некоторые из них, даже с ts фулингом. Проверьте у себя youtube-nocookie в таком рецепте: 1 фейк www.google.com (любой гугловский) + padencap + любой отпечаток без kyber в запрете (без понятия как это сработает с несколькими частями, у меня именно на одной) + ts. А, ну и сам браузер у меня с кайбером, вот.
Я просто помню как в доках запрета был описан миллиард крайних случаев, упоминаю т.к. это может быть одним из них
А как вы эти sni подбираете? Каким методом?
и че с ним:?
Сначала убеждаемся, что блок не по ip. Затем берем ссылку весом > 16кб и шлем запрос, подставляя в качестве sni домен, доступный без обхода (потенциально белый). В некоторых случаях нужен домен с того же cdn/asn, иногда прокатывает домен из белого мобильного списка. К примеру, через curl это выглядит так:
curl -ksv -m 5 -o nul -w code=%{exitcode} https://потенциально_белый_sni/ссылка_весом_более_16кб --connect-to ::домен_c_16кб_блоком
Если code=0, то sni белый
Есть информация, что ограничение не на размер запроса (16кб), а на число соединений, в целом получается как раз примерно 16кб. Вот пример проверки sni от 0ka
В шапке темы также есть ссылки на утилиты, где это автоматизировано: DPI Detector, dpi-ch, FakeSniFinder
О, благодарю за информацию
-
nslookup.io - там определить IP
-
ipinfo.io - посмотреть к какой AS относится
-
для ПК скачать dpi-detector, в нём есть перебор sni для известных AS. Список AS и список sni там находятся в текстовых конфигах, которые можно править, добавить нужные, убрать ненужные, перезапустить dpi-detector и тестировать для собственного списка AS и sni.
-
на RU :: TCP 16-20 DPI Checker можно ещё проверить, как сработал обход блокировки.
Побуду немного занудой, но -s (silent) при наличии -v (verbose) не играет роли.
спасибо
Для OVH и Amazon у меня в качестве белых sni присутствуют сами официальные сайты этих хостеров. Не знаю, насколько правильно так делать, но у меня работает. Видимо когда хосты банят под 16кб, их официальные сайты вносят в белые списки. А недавно разблочили сайт cloudflare, что теперь не требует юзать какие-то дополнительные инструменты обхода, чтобы пройти регистрацию в Usque и получить .conf файл.
В общем, оставил неделю открытыми порты 80 и 443 с дамми-сайтом - сканов по QUIC не наблюдал.
@TesterTi https://cheburcheck.ru/kb/whitelist 502 bad gateway
Да, есть такое. Но вот если отсюда FAQ - Cheburcheck перейти по ссылке на “Белые списки”, то все ок @lowderplay
Лол, как такое возможно?)
Был неправильно настроен nginx.
Починил, сейчас должно работать. Спасибо за пинг!
Да, теперь все отлично, спасибо!