Блокировка ProtonVPN (2 июня 2022)

Юзер Proton и их почтового сервиса с декабря 2021. Сейчас есть активный проплаченный акк. Технически не так подкован, как остальные, но попытаюсь объяснить по-колхозному.

Конфиги не совпадают с адресами

Недавно произошел merge, было три разных тира подписок, теперь они выпилили Basic сервера и пересобачили часть из них в Plus. И стоит оно уже не 48 евро, а 70+, т.е. весь базовый тир убрали по деньгам тоже. Случилось как раз в ночное МСК время 02.06.2022, в 7:30 уже не существовали старые туннели и все работало через раз. Сейчас постепенно приводят в порядок, но есть шанс скачать кривой конфиг и уткнуться в несуществующее место.

Блокируют VPN-серверы (по крайней мере, их часть)

Вот тут непонятно, потому что я пытался вытащить конфиги и банально вбить их через OpenVPN/Wireguard, TCP/UDP OVPN почти всегда без проблем, а вот Wireguard затыкается очень часто, соединение устанавливается, пакеты не идут.
Внутри интерфеса ProtonVPN часто очень долго прогружается именно логин в аккаунт, и потом при прыжках по серверам проблемы с подключением через Wireguard. OVPN UDP полноценно не тестировал, не могу сказать ничего кроме как на тот же сервер (например, Oslo #20) я не могу зайти через Wireguard, а через OVPN UDP могу.

Серверы API ProtonVPN, как и ProtonMail, отправляют уменьшенный TCP Window Size в попытке обойти блокировку на серверной стороне.

Замечал и раньше, что периодически в простое пропадает IP, должен рисоваться родной Билайновский, а вместо него Unknown. В таком положении зачастую можно подключиться куда угодно по какому угодно протоколу.


По ощущениям, все-таки адреса, слишком уж Proton мозолил глаза. Если у кого есть аккаунт в известном VPN сервисе с кротом в шлеме - отпишитесь, хотел на них переходить, но похоже проще деньги отложить и поднять свой.

Во второй половине мая 2022 умер VPN Windscribe.
1 июня 2022 умерло браузерное расширение Browsec VPN.
В смысле, оказались заблокированы описанным выше способом. Er-Telecom (dom.ru),

По имени сервера у протона ориентироваться сложно. Там как минимум 4 разных ip адреса на одном fqdn, на которых крутится впн сервер с другим именем в сертификате (для опенвпн). И эти адреса могут меняться.

Вы отправляете пакеты с определённым содержанием на собственный сервер, а они не доходят? Пришлите pcap’ы и назовите провайдера.

Если вы просто не видите ответа от сервера ProtonVPN, то так и должно быть: он фильтруется ТСПУ. Сервер посылает ответ, но до клиента он не доходит, и именно в этот момент, по крайней мере, на моих подключениях, начинается «зависание» сессии, включая блокировку пакетов без данных (ack).
Попытка воспроизвести сессию запроса-ответа с моим собственным сервером не приводит к блокировке.

Нет, на сервера протона, модифицируя ttl, наблюдаю хоп.

9 posts were split to a new topic: Оффтоп из «Блокировка ProtonVPN»

Список рабочих адресов на вчера (06/06). Доступно примерно 1/10
Бесплатных нет.

Servers

138.199.50.97 #US
156.146.45.139 #HK
156.146.55.225 #BG
185.159.156.100 #SE
185.159.156.91 #SE
185.159.156.92 #SE
185.159.156.93 #SE
185.159.156.94 #SE
185.159.156.95 #SE
185.159.156.96 #SE
185.159.156.97 #SE
185.159.156.98 #SE
185.159.156.99 #SE
185.159.157.177 #CH
185.159.157.178 #CH
185.159.157.179 #CH
185.159.157.183 #CH
185.159.157.184 #CH
185.159.157.185 #CH
185.159.157.186 #CH
185.159.157.187 #CH
185.159.157.188 #CH
185.159.157.189 #CH
185.159.157.190 #CH
185.159.157.191 #CH
185.159.157.192 #CH
185.159.158.181 #IS
185.159.158.191 #IS
185.159.158.194 #IS
185.159.158.195 #IS
185.159.158.196 #IS
185.159.158.197 #IS
185.159.158.198 #IS
185.159.158.199 #IS
185.185.134.74 #IL
194.126.177.9 #DE
196.196.203.202 #ZA
37.19.201.129 #SG
37.19.205.223 #JP
66.90.76.178 #US
87.249.139.170 #TR

крот в шлеме работает без проблем. питер домру, мтс мобильный, йота

Зря Вы здесь постите все айпишки.
РКН-у остаётся просто скопипастить их в свои чёрные списки и на этом всё.

Крот работает просто потому что до него не добрались пока. Протон впн тоже прекрасно работал многие годы… пока не добрались. РКН-овская гидра пожирает постепенно… и до крота доберётся тоже. И это ещё не тотальная война (сужу по некоторым инсайдерским источникам). Страшно представить, что будет когда они займутся той самой тотальной войной. Останемся с ТОР-ом у которого два с половины входных моста будет работать. Да и те с перебоями :dizzy_face:

Кто этим будет заниматься, если там нет неучтенной ручной работы? Адреса нужно перепроверять, ибо изменения делает лицо ответственное. И на каждое действие бумажка. Это не значит, что им есть дело до “ложноположительных” случаев или они собираются исправлять ошибки, но и просто так адрес копипастить не будут. У них есть готовые инструменты для сервисов.

Доступные пользователям приложения имена серверов.

Names

SE-FR#1
SE-FR#1
CH-CA#1
CH-CA#1
CH-CA#1
CH-AT#1
CH-AT#1
CH-SG#1
CH-IN#1
SE-FI#1
IS-IL#1
CH-AU#1
CH-NL#1
CH-NL#1
CH-DE#1
CH-DE#1
SE-US#1
SE-US#1
SE-NL#1
CH-AR#1
IS-HK#1
JP#59
JP#60
JP#62
JP#74
JP#61
JP#73
JP#71
JP#70
JP#72
JP#75
JP#69
JP#76
PR#3
PR#1
PR#7
PR#5
PR#8
PR#4
PR#2
PR#6
IS-PR#1
DE#53-TOR
TH#1
TH#2
TH#3
TH#4
TH#5
TH#7
TH#6
TH#8
IS-TH#1
FI#5
FI#6
FI#9
FI#8
FI#7
FI#11
FI#10
FI#12
BG#05
BG#06
BG#7
BG#8
BG#9
BG#10
BG#11
BG#12
SE-BG#1
TR#20
TR#21
TR#22
TR#23
TR#24
SE-TR#1
SE-DE#1
SE-UK#1
IS-CO#1
HK#27-TOR
IL#10
IL#11
IL#12
CL#18
CL#17
CL#19
CL#22
CL#20
CL#23
CL#21
CL#24
IS-CL#1
IS-PE#1
IS-AU#1

Теперь добились полной блокировки?

Добили Proton, да. Заблокировали последние остатки (openvpn и wireguard). Вчера еще работали некоторые серверы.

А обойти через GDPI как-нибудь можно?

Адреса собирают быстрей, чем их обновляют, 1:0 в пользу цензора.
Для OpenVPN есть рабочие порты, например 1224
Для Wireguard тоже есть, но сам протокол непрактичен при цензуре.

Как это можно применить к Протону?

Да, принципиально для OpenVPN TCP можно, блокировка осуществляется на DPI. Сделаю позже.

Техподдержка рекомендует перейти на OpenVPN TCP в настройках приложения.
Возможно фрагментируют запросы удаленно через tcp window. Будем надеяться, что забанят только фрагменты.