← Назад к кейсам Связаться
Кейс: Сетевая инфраструктура

Отказоустойчивая сеть
Enterprise-уровня

Проектирование и настройка системы умной маршрутизации трафика (Split-Routing) с защитой от DNS-утечек (Fail-Close) и обходом современных систем DPI.

sing-box VLESS + XTLS-Reality Trojan + ShadowTLS Telegram Proxy (MTG v2) AdGuard Home Linux Hardening

Как настроить стабильный доступ ко всем нужным сервисам

Какая стояла задача: Настроить стабильный и незаметный доступ к зарубежным ресурсам вроде ChatGPT, Claude и GitHub, сохранив при этом быструю и безопасную работу с российскими банками, Госуслугами и маркетплейсами.

В чем были сложности: Обычные VPN-сервисы направляют весь трафик в одну сторону. Из-за этого перестают открываться российские сайты, а при обрыве связи могут "утечь" реальные IP-адреса. К тому же стандартные протоколы (например, OpenVPN или WireGuard) быстро распознаются провайдерами и блокируются.

Умное разделение трафика (Split-Routing)

Система работает на базе ядра sing-box. Она автоматически распределяет запросы по доменным спискам и IP-адресам без участия пользователя.

01

Контур AI (США)

Выделенный канал под нейросети (ChatGPT, Claude, Cursor). Система сама распознает адреса облачных провайдеров и направляет их через прокси. Если основной сервер станет недоступен, трафик мгновенно переключится на резервный.

02

Media-Failsafe (Европа)

Канал для медиасервисов, соцсетей и GitHub. Он работает как страховочный шлюз: весь неизвестный или нераспознанный трафик идет именно через него, защищая пользователя от прямых запросов в сеть провайдера.

03

Direct (Локальный)

Российские ресурсы, банки и маркетплейсы работают напрямую через вашего провайдера. Это гарантирует максимальную скорость и исключает риск блокировки профилей из-за входа под зарубежными IP.

Fail-Close DNS

Блокировка утечек через AdGuard Home

Чтобы защитить данные на уровне всей домашней сети, я развернул локальный DNS-сервер AdGuard Home. Он блокирует любые утечки данных.

  • Если отключить VPN: система AdGuard Home сразу заблокирует доступ к зарубежным ресурсам вроде chatgpt.com, вернув статус NXDOMAIN. Это убережет от случайных запросов провайдеру напрямую в открытом виде.
  • Если VPN включен: ядро sing-box перехватит DNS-запрос и безопасно передаст его по зашифрованному туннелю к удаленному DNS-серверу.
  • Адреса апстримов: безопасные DNS-запросы передаются по зашифрованному протоколу (DNS-over-HTTPS) на публичные DNS-резолверы, которые уважают вашу конфиденциальность.

Server Hardening

Каждый сервер в системе я настроил с упором на безопасность и быстродействие, чтобы свести к минимуму задержки. Доступ к серверам открыт только по защищенным ключам.

Настройка ядра Linux

Включил быстрый алгоритм TCP BBR для снижения сетевых задержек и дисциплину очереди fq. Настроил защиту от флуд-атак и увеличил лимиты открытых файлов до миллиона, чтобы сервер легко справлялся с высокими нагрузками.

Настройка файрвола и защита от взлома

Закрыл все порты по умолчанию, оставив доступными только нужные адреса для работы VPN и администрирования. Запустил защиту fail2ban, которая блокирует злоумышленников после трех неудачных попыток входа.

Вход только по ключам

Полностью убрал авторизацию по паролям и запретил прямой вход для суперпользователя. Теперь подключиться к серверам можно только с помощью надежных криптографических ключей ed25519.

Telegram Proxy (MTG v2)

Развернут защищенный Telegram-прокси на базе протокола MTG v2. Чтобы исключить конфликты на 443 порту с основным туннелем, служба вынесена на отдельный дополнительный IPv4-адрес. Настроена TLS-маскировка (SNI) под легитимный трафик хостинг-провайдера.

Результат сотрудничества

Хочу поблагодарить Ивана за профессиональную и ответственную работу над сложным нестандартным проектом.

Задача была не из категории «поставить VPN и выдать конфиг». Нужно было спроектировать и настроить управляемую сетевую инфраструктуру с разделением трафика по разным контурам: отдельный маршрут для AI-сервисов, отдельный маршрут для медиа и зарубежных сервисов, прямой маршрут для российских, банковских, государственных и локальных ресурсов, а также отдельный Telegram-прокси. Дополнительно требовалась отказоустойчивость, защита от утечек, настройка серверов, hardening, документация и конфигурации под разные устройства.

Иван подошёл к задаче не формально, а именно инженерно: разбирался в нюансах, предлагал решения, объяснял логику, вносил корректировки по результатам тестов и довёл проект до рабочего состояния. В процессе были сложные технические моменты: DNS, TUN, маршрутизация, особенности macOS/iOS, работа с разными сетями, fail-close-логика, отдельные профили под устройства. Всё это было последовательно разобрано и приведено к понятной рабочей архитектуре.

Отдельно отмечу качество взаимодействия. Мы смогли нормально синхронизироваться через облачное хранилище, где были систематизированы конфигурации, инструкции, отчёты и рабочая документация. По итогам проекта у меня остались не только настроенные серверы и конфиги, но и понимание, как эта система устроена, как её проверять, где искать проблему и как в дальнейшем развивать.

Проект получился действительно уникальным для моего личного контура: несколько серверов, разные протоколы и маршруты, разные устройства, отдельная логика для безопасности и отказоустойчивости. При этом всё было реализовано на достаточно высоком качественном уровне и доведено до практического результата.

В целом я остался доволен сотрудничеством. Иван показал себя как грамотный, вовлечённый и перспективный специалист, который умеет не просто выполнить набор команд, а разобраться в задаче, предложить архитектуру и довести решение до результата. Надеюсь, этот проект был полезен не только мне как заказчику, но и самому исполнителю как профессиональная точка роста.

Планирую обращаться к Ивану по дальнейшим задачам.

Заказчик Enterprise-инфраструктуры

Невидимый VPN-туннель:
Nginx SNI-маршрутизация

В следующем кейсе я покажу, как мультиплексировать порт 443 для совместной работы Xray и веб-сайта на одном сервере, пряча VPN-трафик от систем DPI/ТСПУ.

Нужна подобная инфраструктура?

Спроектирую и настрою безопасную сеть, учитывая ваши задачи и требования к конфиденциальности.