V2RayNG (Android)
Моя безмерная благодарность @runetfreedom за эти сладкие рулеты наборы данных и правила маршрутизации
Фишка в том, что при загрузке наборов данных из сторонних .dat файлов нужно использовать выражение вида ext:файл:тег, например: ext:geoip-ru-only:ru-blocked, если мы хотим загрузить IP-адреса с тегом ru-blocked из файла geoip-ru-only.dat (по крайней мере, так говорит документация к xray). Но! Есть баг фича с полем remarks к geo-файлу в v2rayNG: именем файла считается поле remarks, а не имя (!) файла.
Пример настройки RUv1-Заблокированное и Всё, кроме РФ:
- Добавьте набор правил1
Routing Settings -> 3 точки -> Import ruleset from clipboard
- Добавьте следующие ссылки2 на списки категорий в "Asset files"
Asset files -> + -> Add URL -> Добавьте ссылку в поле URL -> В поле remarks укажите geoip-ru-only (если добавляете geoip-ru-only.dat), либо geosite-ru-only (если добавляете geosite-ru-only.dat) -> Обновите, нажав на облако. Повторить процесс для второй ссылки
- Убедитесь, что в Routing Settings выбрана стратегия Domain strategy: IpIfNonMatch
Пояснение: Поиск правил для домена и, если правил нет, с последующем разрешением доменного имени в IP-адрес и поиска правил для IP-адреса
- Настройте DoH, чтобы избежать утечек DNS
Settings -> в поля Remote DNS и Domestic DNS (почти в самом низу списка) -> вставляем https://9.9.9.9/dns-query,https://1.1.1.1/dns-query (или пару других на ваш вкус)
Пояснение: Поля Remote DNS и Domestic DNS подписаны как Optional, однако их дефолтные (пустые) значения захардкожены и не подходят для России
- В Settings:
- Отключить Enable Hev TUN Feature (для защиты от несанкционированного доступа через локальный порт)
- Отключить Enable local proxy (для защиты от несанкционированного доступа через локальный порт. Пароль на порт не поможет для UDP, только отключение)
- Включить Enable local DNS (для работы маршрутизации)
- Включить Enable Sniffing (для работы маршрутизации)
- Включить Enable routeOnly (для работы правила "Блокировка несанкционированного доступа к tun интерфейсу")
- Необходимые приложения направить в прокси через Per-app settings
Пояснение: Приложения (даже из Shelter или Private Space) могут подключиться ко всем открытым портам и сетевым интерфейсам, даже если система требует иное. Проверьте сами, ведя команду curl --interface tun0 https://2ip.io через Termux (если в выводе команды будет IP-адрес, значит сетевой интерфейс tun0 уязвим). Вышеприведённые шаги закрывают уязвимость tun интерфейса и портов
- В настройках расширения uBlock Origin для Firefox включить "Block Outsider Intrusion into LAN"
- Перенести российские приложения в Private Space/рабочий профиль. Отключать V2RayNG каждый раз перед переключением на Private Space/рабочий профиль
Подробнее про правила маршрутизации
Включайте либо правила с пометкой [3], либо с пометкой [2]. Правила без пометок должны быть активны всегда.
- Всё, кроме РФ - это правила с пометкой [2]
- RUv1-Заблокированное - это правила с пометкой [3]
- Включайте либо сети [3a], либо сети [3b]. [3b] - Список сетей от re-filter, в нём много лишнего, WebRTC leak гарантирован, но если проблемы с дискордом, то можно включить
- [3a+] Содержит сети Telegram. Отключите, если телега вам не нужна
- [3-user] Сюда вносите свои домены, если их ещё не добавили в списки
Краткий обзор текущей ситуации
Многие приложения и сайты компаний, помимо МАКСа, стали шпионскими.
Неполный список компаний, внедривших шпионские функции в свои сервисы:
«Сбер», «Яндекс», VK, Wildberries & Russ, Ozon, «Газпром‑Медиа», «Авито», X5, «2ГИС», ivi, Wink, HeadHunter, «Литрес», ЦИАН, Lamoda, «Магнит Маркет», «Всеинструменты.ру», «Гисметео», «Рамблер», «Лемана Про», «Туту», «Вкусвилл» и «Лента».
Как ещё лучше обезопасить своё устройство?
- Удалить все российские приложения с телефона + купить отдельный говнофон под них
- Зарутить телефон и скрыть tun интерфейс, факт рута, v2rayng с помощью magisk, shizuku и т.д.
Streisand (iOS) [Теперь заблокировано в РФ]
На IPhone (любых) и Android (стоимостью <250$) получится использовать только Всё, кроме РФ, т.к. даже уменьшенные ru-only версии наборов данных такие устройства обработать не в состоянии.
Импортируйте правила Всё, кроме РФ, перейдя по этой ссылке3 на IPhone
Например, так: Скопируйте -> Заметки -> Новая заметка -> Добавить ссылку -> Вставьте ссылку в поле "Ссылка на"
Активируйте правила
Настройки -> Роутинг -> "Включить" и выбрать "Всё, кроме РФ"
Per-app proxy
Его на IPhone нет, поэтому рекомендую использовать приложение "Команды" для настройки автоматического включения Streisand при запуске нужных приложений и автоматического отключения при выходе
Пояснение: Других приложений на iOS, заслуживающих доверия и доступных бесплатно в российском App Store я не знаю. HAneyPPot я, конечно, не рекомендую)
V2RayNG (Android)
Моя безмерная благодарность @runetfreedom за эти сладкие
рулетынаборы данных и правила маршрутизацииФишка в том, что при загрузке наборов данных из сторонних .dat файлов нужно использовать выражение вида
ext:файл:тег, например:ext:geoip-ru-only:ru-blocked, если мы хотим загрузить IP-адреса с тегомru-blockedиз файлаgeoip-ru-only.dat(по крайней мере, так говорит документация к xray). Но! Естьбагфича с полем remarks к geo-файлу в v2rayNG: именем файла считается поле remarks, а не имя (!) файла.Пример настройки RUv1-Заблокированное и Всё, кроме РФ:
Routing Settings -> 3 точки -> Import ruleset from clipboard
Asset files -> + -> Add URL -> Добавьте ссылку в поле URL -> В поле remarks укажите
geoip-ru-only(если добавляетеgeoip-ru-only.dat), либоgeosite-ru-only(если добавляетеgeosite-ru-only.dat) -> Обновите, нажав на облако. Повторить процесс для второй ссылкиПояснение: Поиск правил для домена и, если правил нет, с последующем разрешением доменного имени в IP-адрес и поиска правил для IP-адреса
Settings -> в поля Remote DNS и Domestic DNS (почти в самом низу списка) -> вставляем
https://9.9.9.9/dns-query,https://1.1.1.1/dns-query(или пару других на ваш вкус)Пояснение: Поля Remote DNS и Domestic DNS подписаны как Optional, однако их дефолтные (пустые) значения захардкожены и не подходят для России
Пояснение: Приложения (даже из Shelter или Private Space) могут подключиться ко всем открытым портам и сетевым интерфейсам, даже если система требует иное. Проверьте сами, ведя команду
curl --interface tun0 https://2ip.ioчерез Termux (если в выводе команды будет IP-адрес, значит сетевой интерфейс tun0 уязвим). Вышеприведённые шаги закрывают уязвимость tun интерфейса и портовПодробнее про правила маршрутизации
Включайте либо правила с пометкой [3], либо с пометкой [2]. Правила без пометок должны быть активны всегда.
Краткий обзор текущей ситуации
Многие приложения и сайты компаний, помимо МАКСа, стали шпионскими.
Как ещё лучше обезопасить своё устройство?
Streisand (iOS)[Теперь заблокировано в РФ]На IPhone (любых) и Android (стоимостью <250$) получится использовать только Всё, кроме РФ, т.к. даже уменьшенные ru-only версии наборов данных такие устройства обработать не в состоянии.Импортируйте правила Всё, кроме РФ, перейдя по этой ссылке3 на IPhoneНапример, так: Скопируйте -> Заметки -> Новая заметка -> Добавить ссылку -> Вставьте ссылку в поле "Ссылка на"
Активируйте правилаНастройки -> Роутинг -> "Включить" и выбрать "Всё, кроме РФ"Per-app proxyЕго на IPhone нет, поэтому рекомендую использовать приложение "Команды" для настройки автоматического включения Streisand при запуске нужных приложений и автоматического отключения при выходеПояснение: Других приложений на iOS, заслуживающих доверия и доступных бесплатно в российском App Store я не знаю. HAneyPPot я, конечно, не рекомендую)
Footnotes
Правила для V2RayNG:
[{"enabled":true,"locked":false,"outboundTag":"block","process":["__unknown_app__"],"remarks":"Блокировка несанкционированного доступа к tun интерфейсу"},{"enabled":true,"locked":false,"outboundTag":"direct","protocol":["bittorrent"],"remarks":"Торрент напрямую"},{"domain":["ext:geosite-ru-only:category-ads-all"],"enabled":true,"locked":false,"outboundTag":"block","remarks":"Блокировка рекламы"},{"enabled":true,"ip":["ext:geoip-ru-only:private"],"locked":false,"outboundTag":"direct","remarks":"Частные сети напрямую"},{"domain":["ext:geosite-ru-only:private"],"enabled":true,"locked":false,"outboundTag":"direct","remarks":"Частные домены напрямую"},{"enabled":true,"locked":false,"network":"udp","outboundTag":"proxy","port":"50000-50100","remarks":"[3a]Дискорд (войс) в прокси"},{"enabled":true,"ip":["ext:geoip-ru-only:ru-blocked"],"locked":false,"outboundTag":"proxy","remarks":"[3a]Заблокированные сети в прокси"},{"enabled":true,"ip":["ext:geoip-ru-only:ru-blocked-community"],"locked":false,"outboundTag":"proxy","remarks":"[3a+]Список заблокированных сетей от сообщества"},{"enabled":false,"ip":["ext:geoip-ru-only:re-filter"],"locked":false,"outboundTag":"proxy","remarks":"[3b]Альтернативный список заблокированных сетей "},{"domain":["ext:geosite-ru-only:ru-blocked"],"enabled":true,"locked":false,"outboundTag":"proxy","remarks":"[3]Заблокированные домены в прокси"},{"domain":["domain:[dnsleaktest.com](http://dnsleaktest.com/)","[privacyguides.org](http://privacyguides.org/)"],"enabled":true,"locked":false,"outboundTag":"proxy","remarks":"[3-user]Ваши домены, если их ещё нет в списках"},{"enabled":true,"locked":false,"outboundTag":"direct","port":"0-65535","remarks":"[3]Остальное напрямую"},{"enabled":false,"ip":["geoip:ru"],"locked":false,"outboundTag":"direct","remarks":"[2]Русские сети напрямую"},{"domain":["geosite:category-ru"],"enabled":false,"locked":false,"outboundTag":"direct","remarks":"[2]Русские домены напрямую"},{"enabled":false,"locked":false,"outboundTag":"proxy","port":"0-65535","remarks":"[2]Остальное в прокси"}]↩Первая ссылка, Вторая ссылка ↩
Правила для Streisand:
streisand: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↩