16кб блокировка

@bolvan К слову да, говоря о поведении серверов - возможно padencap ломает некоторые из них, даже с ts фулингом. Проверьте у себя youtube-nocookie в таком рецепте: 1 фейк www.google.com (любой гугловский) + padencap + любой отпечаток без kyber в запрете (без понятия как это сработает с несколькими частями, у меня именно на одной) + ts. А, ну и сам браузер у меня с кайбером, вот.
Я просто помню как в доках запрета был описан миллиард крайних случаев, упоминаю т.к. это может быть одним из них

А как вы эти sni подбираете? Каким методом?

и че с ним:?

Сначала убеждаемся, что блок не по ip. Затем берем ссылку весом > 16кб и шлем запрос, подставляя в качестве sni домен, доступный без обхода (потенциально белый). В некоторых случаях нужен домен с того же cdn/asn, иногда прокатывает домен из белого мобильного списка. К примеру, через curl это выглядит так:

curl -ksv -m 5 -o nul -w code=%{exitcode} https://потенциально_белый_sni/ссылка_весом_более_16кб --connect-to ::домен_c_16кб_блоком

Если code=0, то sni белый
Есть информация, что ограничение не на размер запроса (16кб), а на число соединений, в целом получается как раз примерно 16кб. Вот пример проверки sni от 0ka
В шапке темы также есть ссылки на утилиты, где это автоматизировано: DPI Detector, dpi-ch, FakeSniFinder

О, благодарю за информацию

  1. nslookup.io - там определить IP

  2. ipinfo.io - посмотреть к какой AS относится

  3. для ПК скачать dpi-detector, в нём есть перебор sni для известных AS. Список AS и список sni там находятся в текстовых конфигах, которые можно править, добавить нужные, убрать ненужные, перезапустить dpi-detector и тестировать для собственного списка AS и sni.

  4. на RU :: TCP 16-20 DPI Checker можно ещё проверить, как сработал обход блокировки.

Побуду немного занудой, но -s (silent) при наличии -v (verbose) не играет роли.

спасибо

Для OVH и Amazon у меня в качестве белых sni присутствуют сами официальные сайты этих хостеров. Не знаю, насколько правильно так делать, но у меня работает. Видимо когда хосты банят под 16кб, их официальные сайты вносят в белые списки. А недавно разблочили сайт cloudflare, что теперь не требует юзать какие-то дополнительные инструменты обхода, чтобы пройти регистрацию в Usque и получить .conf файл.

В общем, оставил неделю открытыми порты 80 и 443 с дамми-сайтом - сканов по QUIC не наблюдал.

@TesterTi https://cheburcheck.ru/kb/whitelist 502 bad gateway

Да, есть такое. Но вот если отсюда FAQ - Cheburcheck перейти по ссылке на “Белые списки”, то все ок @lowderplay

Лол, как такое возможно?)

Был неправильно настроен nginx.

Починил, сейчас должно работать. Спасибо за пинг!

Да, теперь все отлично, спасибо!