Проектирование и настройка системы умной маршрутизации трафика (Split-Routing) с защитой от DNS-утечек (Fail-Close) и обходом современных систем DPI.
Какая стояла задача: Настроить стабильный и незаметный доступ к зарубежным ресурсам вроде ChatGPT, Claude и GitHub, сохранив при этом быструю и безопасную работу с российскими банками, Госуслугами и маркетплейсами.
В чем были сложности: Обычные VPN-сервисы направляют весь трафик в одну сторону. Из-за этого перестают открываться российские сайты, а при обрыве связи могут "утечь" реальные IP-адреса. К тому же стандартные протоколы (например, OpenVPN или WireGuard) быстро распознаются провайдерами и блокируются.
Система работает на базе ядра sing-box. Она автоматически распределяет запросы по доменным
спискам и IP-адресам без участия пользователя.
Выделенный канал под нейросети (ChatGPT, Claude, Cursor). Система сама распознает адреса облачных провайдеров и направляет их через прокси. Если основной сервер станет недоступен, трафик мгновенно переключится на резервный.
Канал для медиасервисов, соцсетей и GitHub. Он работает как страховочный шлюз: весь неизвестный или нераспознанный трафик идет именно через него, защищая пользователя от прямых запросов в сеть провайдера.
Российские ресурсы, банки и маркетплейсы работают напрямую через вашего провайдера. Это гарантирует максимальную скорость и исключает риск блокировки профилей из-за входа под зарубежными IP.
Чтобы защитить данные на уровне всей домашней сети, я развернул локальный DNS-сервер AdGuard Home. Он блокирует любые утечки данных.
chatgpt.com, вернув статус NXDOMAIN. Это убережет от
случайных запросов провайдеру напрямую в открытом виде.
sing-box перехватит DNS-запрос и безопасно
передаст его по зашифрованному туннелю к удаленному DNS-серверу.
Каждый сервер в системе я настроил с упором на безопасность и быстродействие, чтобы свести к минимуму задержки. Доступ к серверам открыт только по защищенным ключам.
Включил быстрый алгоритм TCP BBR для снижения сетевых задержек и дисциплину очереди fq. Настроил защиту от флуд-атак и увеличил лимиты открытых файлов до миллиона, чтобы сервер легко справлялся с высокими нагрузками.
Закрыл все порты по умолчанию, оставив доступными только нужные адреса для работы VPN и
администрирования. Запустил защиту fail2ban, которая блокирует злоумышленников
после трех неудачных попыток входа.
Полностью убрал авторизацию по паролям и запретил прямой вход для суперпользователя. Теперь
подключиться к серверам можно только с помощью надежных криптографических ключей
ed25519.
Развернут защищенный Telegram-прокси на базе протокола MTG v2. Чтобы исключить конфликты на 443 порту с основным туннелем, служба вынесена на отдельный дополнительный IPv4-адрес. Настроена TLS-маскировка (SNI) под легитимный трафик хостинг-провайдера.
Хочу поблагодарить Ивана за профессиональную и ответственную работу над сложным нестандартным проектом.
Задача была не из категории «поставить VPN и выдать конфиг». Нужно было спроектировать и настроить управляемую сетевую инфраструктуру с разделением трафика по разным контурам: отдельный маршрут для AI-сервисов, отдельный маршрут для медиа и зарубежных сервисов, прямой маршрут для российских, банковских, государственных и локальных ресурсов, а также отдельный Telegram-прокси. Дополнительно требовалась отказоустойчивость, защита от утечек, настройка серверов, hardening, документация и конфигурации под разные устройства.
Иван подошёл к задаче не формально, а именно инженерно: разбирался в нюансах, предлагал решения, объяснял логику, вносил корректировки по результатам тестов и довёл проект до рабочего состояния. В процессе были сложные технические моменты: DNS, TUN, маршрутизация, особенности macOS/iOS, работа с разными сетями, fail-close-логика, отдельные профили под устройства. Всё это было последовательно разобрано и приведено к понятной рабочей архитектуре.
Отдельно отмечу качество взаимодействия. Мы смогли нормально синхронизироваться через облачное хранилище, где были систематизированы конфигурации, инструкции, отчёты и рабочая документация. По итогам проекта у меня остались не только настроенные серверы и конфиги, но и понимание, как эта система устроена, как её проверять, где искать проблему и как в дальнейшем развивать.
Проект получился действительно уникальным для моего личного контура: несколько серверов, разные протоколы и маршруты, разные устройства, отдельная логика для безопасности и отказоустойчивости. При этом всё было реализовано на достаточно высоком качественном уровне и доведено до практического результата.
В целом я остался доволен сотрудничеством. Иван показал себя как грамотный, вовлечённый и перспективный специалист, который умеет не просто выполнить набор команд, а разобраться в задаче, предложить архитектуру и довести решение до результата. Надеюсь, этот проект был полезен не только мне как заказчику, но и самому исполнителю как профессиональная точка роста.
Планирую обращаться к Ивану по дальнейшим задачам.
В следующем кейсе я покажу, как мультиплексировать порт 443 для совместной работы Xray и веб-сайта на одном сервере, пряча VPN-трафик от систем DPI/ТСПУ.
Спроектирую и настрою безопасную сеть, учитывая ваши задачи и требования к конфиденциальности.