Обход белых списков с помощью CDN и XHTTP #1
Replies: 12 comments 11 replies
|
кому интересно - тесты проводил в https://t.me/bschekbot. не реклама, пожалуй единственный годный сервис для проверки |
|
регистрация на билайне закрыта, у меня есть аккаунты |
|
не работает больше yandex блочит post и sw забейте |
|
автор специалист высокого класса |
|
Заказывал у Александра настройку 4хCDN – 5 звезд |
|
до сих пор темка актуальна |
|
найден и протестирован нигде не упомянутый CDN провайдер. работает быстрее и стабильнее остальных. регионы, где не работает, еще не встречались. в общем самый приятный CDN из тех что существуют для нашей задачи. мои услуги по нему от 120$, но оно того точно стоит. подробнее о нем в личке телеги (https://t.me/underwood642) p.s. старые добрые билайн, бегет, таймвеб, селектел, яндекс и вк никуда не делись, просто этот новенький работает лучше и про него почти никто не знает. на остальные провайдеры мои услуги гораздо дешевле🙂 |
|
Нашел эту страничку полезную, когда уже отчаялся запустить под cdn, провозился несколько дней с нейронкой. Короче, написал frank-underwood64 в телегу, он быстро за небольшую денежку реально мне помог, а то я уже отчаялся, вотну не хотел cdn пропускать пакеты x-ray на впс, ну ни в какую, а оказалось все дело как обычно в нюансах )) |
это какие? |
|
Способ рабочий, @frank-underwood64 помог и ответил на все вопросы. |
|
Долго мучился сам, долго настраивался, обратился к автору и ни разу не пожалел. Человек профессионал, все четко, по делу, без воды, сроки не тянет, постоянно на связи. Настроил через vk, все работает без нареканий. Коммуникабелен, отвечает даже на вопросы не связанные с cdn, все достаточно развернуто и понятно. Если кто то сомневается, однозначно рекомендую к сотрудничеству данного автора👍 |
|
привет, а ман по настройке самому почём? |
Uh oh!
There was an error while loading. Please reload this page.
Uh oh!
There was an error while loading. Please reload this page.
Обход белых списков через CDN и XHTTP: самый актуальный способ в 2026 году
👋Привет, меня зовут Александр. Я не первый год «варюсь» в теме VPN и связанной инфраструктуры, помогаю поднимать проекты и оказываю услуги сервисам любого масштаба. Какое-то время назад был введён новый вид ограничений — белые списки.
🤓Что такое белые списки
В обычном режиме мобильный оператор маршрутизирует соединения ко множеству интернет-ресурсов. Во время локальных ограничений может применяться другой режим: доступ сохраняется только к определённым сайтам, платформам и инфраструктуре, а остальной трафик блокируется или перестаёт маршрутизироваться.
Для пользователя это выглядит примерно так:
Белый список содержит перечень ресурсов, которые доступны пользователям в моменты включения соответствующего режима.
Я давно слежу за белыми списками, помогаю как сервисам, так и обычным пользователям создать оптимальную инфраструктуру уклонения от новых ограничений. Сегодня наиболее актуальным решением считаю обход через CDN-инфраструктуру — ниже простым языком объясню, как устроена эта схема.
⏳Как обходили ранее
Не так давно эффективным решением считался обход через каскад с белым IP-адресом, который находился в том самом списке. Схема:
И вроде бы всё отлично: скорость превосходная, со стабильностью тоже порядок. Но если раньше такие айпи можно было «выбить» на крупных российских хостингах, то сейчас получить их реально только покупкой у перекупов за огромные деньги. И нет гарантий, что на следующий день айпишник не заблокируют и не вычеркнут из списков. Да и продавец может оказаться мошенником.
🔥Новый подход: использовать CDN-инфраструктуру
CDN — это распределённая сеть серверов, которая обычно принимает запрос пользователя,
а затем получает контент с основного сервера — источника.
В стандартном сценарии CDN ускоряет сайты, изображения и видео. В нашей схеме она становится
промежуточным транспортным слоем:
Схема имеет смысл только там, где узлы выбранного CDN остаются доступны в нужной мобильной сети и корректно передают используемый HTTP-трафик.
В этой статье рассматривается конкретная связка:
Это разные уровни, и каждый решает свою задачу:
по UUID и передаёт его соединения.
HTTP-запросы и ответы. Конкретное поведение зависит от режима: например,
packet-upиспользует пакетную отправку восходящего трафика и потоковый ответ для нисходящего.
схемы важно, чтобы CDN не ломал методы, тело запроса, заголовки и потоковую передачу.
VLESS-inbound Xray.
поток и отправляет его дальше через настроенный outbound.
XHTTP поддерживает не только VLESS, однако далее речь идёт именно о наиболее распространённой для этой схемы комбинации VLESS over XHTTP.
Почему XHTTP через CDN особенно актуален сейчас
В первую очередь — цена. Сам ресурс некоторые хостинги предоставляют бесплатно, на остальных демократичные цены: ~0,6 рубля за ГБ исходящего трафика (есть отличия между хостингами). VPS в Европе тоже обойдётся недорого — для начала буквально за $5/мес. За такие деньги получаем отличную альтернативу каскаду, на обслуживание которого могут уходить сотни долларов в месяц.
Далее, у CDN не одна точка входа, и это важная часть российского интернета. Такую инфраструктуру сложнее ограничить белыми списками, а значит, подобный обход может оказаться долговечнее каскада.
🤝Что понадобится для своей схемы
Минимальный набор выглядит так:
Два домена нужны потому, что это два разных участка соединения:
🧐Как происходит настройка
Шаг 1. Подготавливается источник
На VPS запускается Xray-core напрямую или через Remnawave Node, а перед ним — обратный прокси.
В Xray создаётся VLESS-inbound с транспортом XHTTP, который слушает локальный порт.
nginx принимает HTTPS на внешнем порту и передаёт только заданный путь на локальный inbound:
Шаг 2. Настраиваются DNS и сертификаты
Домен источника указывает непосредственно на VPS. Домен раздачи связывается с техническим доменом CDN согласно инструкции провайдера.
Сертификат источника должен соответствовать имени, по которому CDN подключается к серверу.
Шаг 3. Создаётся CDN-ресурс
Какой вообще хостинг рассматривать? Можно выделить несколько подходящих: например, Yandex, VK, Beeline, Selectel, Timeweb, Beget и т. д. Стоит сказать, что почти каждый из них требует индивидуальных настроек — как минимум в XHTTP-конфиге.
В качестве источника указывается его домен. Вид раздачи — статика.
Встречается много различий между провайдерами. Где-то параметр называется «Хост источника», где-то —
Host header; один сервис принимает загруженный сертификат,другой выпускает его самостоятельно; часть настроек может находиться не в очевидном разделе
панели.
Шаг 4. Настраивается хост или клиент
В хосте указываются параметры подключения к домену раздачи. Путь, режим и остальные согласуемые параметры XHTTP должны соответствовать серверной конфигурации.
Цепочка проверяется по слоям
Только после этого имеет смысл менять параметры самого XHTTP.
⚒️С чего начинать диагностику
Код ответа указывает на класс ошибки, но редко называет её точную причину. Кроме того,
ответ может сформировать CDN, nginx или приложение на источнике. Поэтому сначала стоит
определить слой, на котором он появился:
Ниже — не готовые диагнозы, а направления, с которых разумно начинать проверку.
502 Bad GatewayПо стандарту HTTP этот код означает, что сервер, работавший как шлюз или прокси, получил
некорректный ответ от следующего сервера. На практике разные CDN могут использовать
502для более широкого набора сбоев.
Сначала нужно выяснить, кто вернул код. Если это CDN, имеет смысл проверить разрешение домена
источника, соединение с его портом, TLS/SNI, сертификат, заголовок
Hostи ответ источникана тот же запрос без CDN. Если
502сформировал nginx, смотреть следует егоerror.log,доступность локального порта Xray и протокол, по которому nginx обращается к нему.
504 Gateway TimeoutСтандартное значение
504— шлюз не получил ответ от следующего узла за отведённое время.Сам код не показывает, на каком именно этапе возникла задержка.
Стоит сравнить время ответа источника напрямую и через CDN, затем проверить ограничения провайдера, журналы источника и таймауты прокси. У некоторых CDN окно ожидания фиксировано: например, Yandex требует, чтобы источник ответил в течение пяти секунд. Увеличение таймаута только в nginx такое ограничение не изменит.
Ответы
4xxОтвет класса
4xxне обязательно означает проблему на клиентском устройстве: его можетсформировать CDN, WAF, nginx или обработчик на источнике. В качестве первых ориентиров:
403— проверить правила доступа, WAF и авторизацию;404— проверитьHost, путь и то, в какой обработчик nginx попал запрос;405— проверить, разрешён ли используемый HTTP-метод;413— проверить ограничения размера тела запроса на каждом слое;429— проверить лимиты частоты запросов и соединений.Для XHTTP особенно важен
405: некоторые CDN по умолчанию пропускают толькоGET,HEADиOPTIONS, тогда как типичныйpacket-upиспользует несколько запросовPOSTдля восходящего потока и отдельный потоковыйGETдля нисходящего. Лечится это переводом восходящего потока наGET(данные уезжают в теле или заголовке запроса) — но конкретная настройка под каждый CDN тянет на отдельный разбор.Соединение работает, затем замирает
Нужно сопоставить точное время обрыва на клиенте с журналами CDN, nginx и Xray. Смотреть следует в сторону максимальной длительности и времени простоя соединения у CDN, таймаутов чтения и отправки nginx, ограничений запросов, исчерпания ресурсов и ошибок самого Xray.
Важно учитывать семантику параметров: например,
proxy_read_timeoutв nginx задаёт интервалмежду операциями чтения от проксируемого сервера, а не максимальную длительность всего ответа.
По Wi-Fi работает, через мобильную сеть при ограничениях — нет
Это подтверждает работоспособность хотя бы одного сетевого маршрута, но не доказывает доступность того же узла через конкретного оператора. Ситуации, когда какой-то CDN не работает у некоторых операторов в отдельных регионах, вполне возможны.
😍Тесты моих настроенных конфигураций
👨💻Порог вхождения для полной самостоятельной настройки
Самостоятельная установка имеет смысл, если вы уверенно работаете с Linux, DNS, TLS, nginx и логами, разбираетесь в устройстве сети, протоколе VLESS и транспорте XHTTP. Нужно всегда оставаться на плаву: проверять всю цепочку и обновлять её после изменений у CDN или Xray. Запасайтесь огромным количеством нервов и времени, друзья)
Для личной ноды это хороший способ разобраться в технологии. Для коммерческого VPN-сервиса
к настройке добавляются другие задачи:
В продакшене ценность имеет не конфигурация сама по себе, а воспроизводимость, диагностика
и возможность быстро восстановить работу после изменения внешних условий.
К чему я это — путь полностью рабочий, но требовательный: к времени, к нервам и к постоянному вниманию.
📣Вывод
Каскад с купленным белым айпи может работать, но остаётся дорогой и плохо контролируемой ставкой на один адрес. XHTTP через CDN требует более трепетной первоначальной настройки, зато даёт архитектуру, которая станет отличным и, на удивление, экономичным обходом для вас или вашего сервиса.
✅Готовые решения
Если возиться самому не хочется, а нужен результат — я уже прошёл этот путь на множестве CDN и упаковал его в два формата:
🤝Детали можем разобрать в личке тг. Отвечу на любые вопросы и предложения. https://t.me/underwood642
⛔️Материал носит исключительно информационно-ознакомительный и образовательный характер. Он посвящён сетевой архитектуре, транспортным протоколам и отказоустойчивости — темам, которые важны для системных администраторов, сетевых инженеров и специалистов по информационной безопасности.
Я никого ни к чему не призываю и не принуждаю, не побуждаю нарушать закон и не гарантирую какой-либо результат — всё изложенное приведено для изучения того, как устроены современные сети, и для повышения собственной цифровой безопасности. Каждый читатель самостоятельно принимает решения и сам отвечает за их последствия: прежде чем что-либо настраивать, учитывайте законодательство своей юрисдикции, правила вашего оператора связи и условия использования выбранного CDN. За возможные последствия использования этой информации ответственности не несу.
All reactions