Keenetic + icmp до заблокированных хостов

Суть проблемы - есть полоумная косилка, которая постоянно пингует поддомены *.amazonaws.com для проверки качества сети(видно на tcpdump)

В силу заблокированности пинги не ходят либо ходят нерегулярно, косилка раз в 5 минут вслух жалуется на плохую сеть а я медленно схожу с ума)

При этом по факту связь есть, полезный траффик успешно проксируется, косилка косит. Есть ли способ силами стоковой прошивки keenetic каким-то образом либо зароутить icmp траффик либо так или иначе подделать успешный эхо-реплай от целевого хоста? entware нету(нет usb порта), средства обхода блокировок развёрнуты на сателлитном одноплатнике.

А DNS у неё свой? Если нет, пусть пингует саму себя)

127.0.0.1 <aws domain>

К моему глубочайшему сожалению - она их не только пингует, но и должна по идее обмениваться каким-то траффиком. Как именно - я точно не знаю, знаю только что она по идее должна работать через aws iot, но в дампе траффика вижу только обмен траффиком с api.anthbot.com и бесконечный перебор амазоновских хостов.

Sing-box / mihomo tun режим с фейк icmp ответами.
Ну и полное проксирование амазона

На любой не заблок впске поднять tls proxy и прописать ip в хостс роутера или в nextdns. У меня для tls proxy запущен sing-box, могу скинуть конф (или даже на своей впске разрешить твои домены, но без гарантий долговечности)

А на xray не работает? Пробовал делать tun inbound

  {
    "tag": "tun_in",
    "protocol": "tun",
    "settings": {
      "name": "xray0",
      "gateway": [
        "172.20.0.1/30",
        "fc00::1/64"
      ],
      "stack": "system",
      "mtu": 1500
    }

Но почему-то интерфейс xray0 не получает ipv4 адрес. Да и ipv6 получает только link local

Хотя доке как будто соответствует

Да как бы цепочка впсок своя есть. Я что-то возможно туплю просто

В кинетике есть встроенный сокс проксир, попробуй через него, может он отдаёт фейковые icmp

Не, у меня как раз через него и сделано. На одноплатнике живёт xray, ciadpi и wireproxy_awg и вешают наружу порт с сокс проксёй.

Так проверь вручную ходят ли пинги или нет, фейк они или реальные, до 1.2.3.4 и 1.1.1.1 например. Если есть авг сервер то почему просто не зароутить сети обычным встроенным awg в кинетике?

Разумеется я проверил. И нет, не ходят

Размеется проверил но не написал…

Я думал, что ответ “не, у меня через него и работает” подразумевает - опробовано, не прокатило)

Там разве не надо ещё штатными линуксовыми средствами роутинг писать?

Тогда наверное из пушки по желудям, что-то вроде:

Только этот мануал устарел, этот протокол теперь tunnel называется и возможно ещё что-то изменилось.

Потому что кинетик это поделка для домохозяек и NDM не умеет подтягивать адреса с интерфейса сама. Их нужно сообщить комнадами ndm вручную. А ipv6 не будет работать, если интерфейс не будет выбран главным в роутере и если не будет хотя бы /64 префикса на интерфейсе.

Я из этой ишью понял так, что он таки должен сам получить адрес

Плюс такая дока есть

В любом случае, даже если я добавляю на интерфейс адрес ручками - всё равно не катит

ip addr add 172.20.0.1/30 dev xray0
ip addr add 192.168.86.11/24 dev eth0
iptables -t nat -A PREROUTING -d 192.168.86.11 -j DNAT --to-destination 172.20.0.1
iptables -t nat -A POSTROUTING -o xray0 -j MASQUERADE
iptables -A FORWARD -i eth0 -o xray0 -j ACCEPT
iptables -A FORWARD -i xray0 -o eth0 -j ACCEPT
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT

На роутере соотв. маршрут через 192.168.86.11 до нужных хостов

Согласен. Но тут безвыходная ситуация, нельзя было ставить роутер, с которым бы без меня не справилась ТП провайдера. Так что некротик отменился.

v6 тоже отсутствует, нужен только v4

Не совсем понял. Промежуточный xray стоит на одноплатнике с честным линухом. На кинетике роутинг идёт через их новую фичу DNS маршрутов.

в таком случае то, что я писал не важно