Server-active vs path-active — TLS alert / RST / connection refused отделены от timeout / cutoff / garbage.
24h temporal accumulation — порог blocked-вердиктов в окне для постоянного списка.
Семья как единица — при ≥N подтверждённых поддоменов eTLD+1 семья тянется в туннель целиком: её IP разворачиваются скопом, новые поддомены (covered) больше не пробятся.
Опциональная ревалидация — cache и ignore не навсегда: домен возвращается к пробам, когда состояние перестаёт подтверждаться.
Вердикт наружу — список заблокированных доменов файлом, простым списком или rule-set для sing-box, для тех, кто исполняет решение не через ipset.
Методология
Подробно о методологии можно прочестьтут. На протяжении всей работы система учится, репробирует, оценивает достижимость для того чтобы в длительной перспективе накапливать только действительно заблокированные ресурсы. Оптимистичный путь (inline probe) занимает не больше секунды. Этого хватает чтобы клиент даже не перезагружал страницу (хотя иногда все-таки приходится)
Есть ли описание для нубов примера запуска и базовой настройки? Текущего, например, мне не хватило.
И ещё я не понял. что именно пробивает DPI в утилите или это только запуск проб?
инструкцию по установке можно найти тут. движок формирует список заблокированных ip-адресов, маршрутизацию над которыми нужно делать руками. это осознанное решение - конфигурация сети у всех разная, так гибкость инструмента сохраняется
по поводу инструкции для нубов опять же не понятно какой метод описывать. возможно есть смысл подумать над кукбуками с разными конфигурациями. кидайте пры, буду рад иннерсорсу. а идею запишу в бэклог, мб руки дойдут
вскоре смогу рассказть о крупном обновлении, пока на вопросы отвечу:
Есть какие-то хитрости если попытаться заводить на FreeBSD, включая лохматые (9.4, 11.2, 11.4) ?
FreeBSD версия была в разработке последнюю неделю, но пока приоритет отдал OpnSense. думаю в ближ будущем получится докрутить голый FreeBSD
Интересно. А docker будет?)
пока не планировал. решение глубоко интегрировано с сетевым ядром
Думаю что смогу потестить. У меня OpenWrt 25.12.4, 256 RAM
OpenWRT реализацию сам потестил локально, есть проблемы. один из первых приоритетов на ровне с FreeBSD на доведение в Stable. принесу новости сюда когда будет готово
ladon спроектирован для корневого сетевого оборудования - шлюзы, роутеры и т.д. если нужно десктоп решение - zapret с автохостлист приемлемо задачу закроет. а если важно стабильно и точно держать всю домашнюю / корпоративную сеть под обходом, то ladon конечно вне конкуренции
curl -fsSL https://github.com/belotserkovtsev/Ladon/releases/download/v3.0.0/install.sh | sudo sh
Что меняется
Работает не только на роутере. Появился Docker контейнер со своим резолвером: поднимается на обычной Linux-машине, наборы держит в собственном network namespace — на хосте не появляется ни правил, ни ipset’ов. Установщик спрашивает, ставить службой или контейнером.
Отдаёт вердикт файлом. Простым списком доменов или готовым rule-set для sing-box (клиент сам перечитывает при изменении). Поверх можно положить что угодно — туннель, прозрачный прокси или in-place обфускатор вроде zapret. ipset для этого больше не обязателен