Skip to content

Latest commit

 

History

3,594 Commits

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 
 
 
 
 
 
 

Repository files navigation

AntiZapret VPN + полный VPN

У автора есть собственный VPN-сервер. Вы можете приобрести готовое подключение к AntiZapret VPN или получить помощь в настройке своего сервера или роутера. Все подробности и стоимость тут

Скрипт для установки на своём сервере AntiZapret VPN и обычного VPN, работает по протоколам OpenVPN (есть патч для обхода блокировки), WireGuard и AmneziaWG

AntiZapret VPN реализует технологию раздельного туннелирования

Через AntiZapret VPN (файлы antizapret-*) работают только определенные сайты и IP-адреса:

  • Официально заблокированные сайты РКН
  • Сайты и IP-адреса добавленные автором в этот репозиторий
  • Сайты и IP-адреса добавленные в ручную (include-hosts.txt и include-ips.txt в папке /root/antizapret/config)

Список автоматически обновляется раз в сутки с 2:00 до 4:00 по времени сервера или через запуск doall.sh

Все остальные сайты работают без VPN через вашего провайдера с максимальной доступной скоростью, не нарушая работу сайтов проверяющих наличие у вас Российского IP-адреса (госуслуги, банки, интернет-магазины, стриминговые сервисы и т.д.)

Через полный VPN (файлы vpn-*) работают все сайты, доступные с вашего сервера, что позволяет обходить все ограничения

Внимание!
Для правильной работы AntiZapret VPN и полного VPN нужно:

  1. Отключить безопасный/частный/персональный DNS в браузерах и на устройствах
  2. На мобильных устройствах отключить автоматическое/умное переключение между Wi-Fi и мобильной сетью, опция может называться: Wi-Fi+, Intelligent Wi-Fi, Помощь Wi-Fi и т.д.
  3. В адресной строке браузера открыть ссылку и отключить опцию Local Network Access Checks выбрав Disabled:
chrome://flags/#local-network-access-check
  1. Отключить IPv6 на устройстве, в подключении на роутере, в локальной сети

Рекомендации!
Всегда устанавливайте на сервере патч OpenVPN UDP (устанавливается по умолчанию)
На всех устройствах используйте OpenVPN профили с подключением только по UDP (*-udp.ovpn)
Не используйте WireGuard. Используйте AmneziaWG только на слабых устройствах не тянущих OpenVPN, например на роутерах с поддержкой этого протокола (Keenetic, OpenWrt)
На роутерах и устройствах отключите IPv6-адресацию
Если ваш зарубежный сервер с АнтиЗапретом оказался заблокирован, то к нему можно настроить подключение через прокси-сервер в России

OpenVPN (файлы *.ovpn)
Поддерживается подключение по UDP и TCP, а также возможность подключения только по UDP (*-udp.ovpn) или только по TCP (*-tcp.ovpn)
Используются порты 50080 и 50443, а также резервные порты 80, 443, 504 и 508 для обхода блокировок портов
OpenVPN позволяет нескольким клиентам использовать один и тот же файл подключения (*.ovpn) для подключения к серверу, по умолчанию создается один клиент 'antizapret-client'
Если ваш провайдер блокирует протокол OpenVPN - установите патч для обхода блокировки протокола (только для UDP соединений)
По умолчанию используется протокол шифрования AES-128-GCM, если ваше устройство не поддерживает аппаратное шифрование AES-NI, то рекомендуется попробовать в файле подключения (*.ovpn) заменить AES-128-GCM на CHACHA20-POLY1305
VPN-клиенты: OpenVPN Connect, OpenVPN Community Edition

WireGuard (файлы *-wg.conf)
Поддерживается подключение по UDP, используются порты 51080 и 51443, а также резервные порты 540 и 580 для обхода блокировок портов
Для использования резервных портов 540 (вместо 51443) и 580 (вместо 51080) укажите нужный порт вручную в параметре Endpoint конфигурационного файла
WireGuard не позволяет нескольким клиентам использовать один и тот же файл подключения (*-wg.conf) для подключения к серверу, поэтому каждому клиенту необходимо создать свой личный файл подключения
Файлы подключения клиентов для WireGuard и AmneziaWG создаются сразу, по умолчанию создается один клиент 'antizapret-client'
Если ваш провайдер блокирует протокол WireGuard - попробуйте использовать AmneziaWG
При ошибке загрузки файла подключения необходимо сократить длину файла до 32 (Windows) или 15 (Linux/Android/iOS) символов и удалить скобки
VPN-клиенты: WireGuard

AmneziaWG 1.5 (файлы *-am.conf)
Поддерживается подключение по UDP, используются порты 52080 и 52443
AmneziaWG работает в режиме обфускации Wireguard
AmneziaWG не позволяет нескольким клиентам использовать один и тот же файл подключения (*-am.conf) для подключения к серверу, поэтому каждому клиенту необходимо создать свой личный файл подключения
Файлы подключения клиентов для WireGuard и AmneziaWG создаются сразу, по умолчанию создается один клиент 'antizapret-client'
Если ваш провайдер (встречается на мобильных) или хостинг блокирует протокол AmneziaWG или большое количество мусорных пакетов без ответа - попробуйте в настройке подключения поменять Jc на 3, 4, 5 или используйте OpenVPN
Если ваш клиент не поддерживает AmneziaWG 1.5 — удалите из файла подключения (*-am.conf) строку I1 = <b...
Не используйте VPN-клиент AmneziaVPN - он подменяет DNS АнтиЗапрета на свои, из-за чего AntiZapret VPN не работает, используйте только VPN-клиент AmneziaWG
При ошибке загрузки файла подключения необходимо сократить длину имени файла до 32 (Windows) или 15 (Linux/Android/iOS) символов и удалить скобки
VPN-клиенты: AmneziaWG (Windows), AmneziaWG (Android), AmneziaWG (Apple)

Скрипт удаляет некоторые пакеты, в том числе UFW и Firewalld, при необходимости их необходимо установить и настроить вручную
Скрипт отключает входящие подключения по IPv6 на сервере, а DNS АнтиЗапрета не возвращает IPv6-адреса (AAAA-записи) доменов
Ваш сервер должен быть расположен за пределами России и стран бывшего Советского Союза, в противном случае разблокировка сайтов не гарантируется
Поддерживаются Ubuntu 24.04 или Debian 13 или новее, для proxy.sh — Ubuntu 22.04 или Debian 12 или новее
Протестировано на Ubuntu 24.04 и Debian 13 — Процессор: 1 core, Память: 1 Gb, Хранилище: 10 Gb, Внешний IPv4-адрес
За основу взяты эти исходники разработанные ValdikSS


Установка и обновление

  1. Устанавливать на Ubuntu 24.04 или Debian 13 или новее, рекомендуется Ubuntu 24.04
  2. Для установки или обновления в терминале под root выполнить
bash <(wget -qO- --no-hsts --inet4-only https://raw.githubusercontent.com/GubernievS/AntiZapret-VPN/main/setup.sh)
  1. Изменить настройки (или нажимать Enter для выбора значения по умолчанию):
    • Установить патч для обхода блокировки протокола OpenVPN (только для UDP соединений)
    • Включить OpenVPN DCO
    • Включить Cloudflare WARP для исходящего трафика AntiZapret VPN и обычного VPN
    • Выбрать DNS для AntiZapret VPN и обычного VPN
    • Включить блокировку рекламы, трекеров и фишинга в AntiZapret VPN и обычном VPN на основе правил AdGuard и OISD
    • Использовать альтернативные диапазоны IP-адресов клиентов: 172... вместо 10...
    • Использовать альтернативный диапазон подменных IP: 198.18... вместо 10... или 172...
    • Использовать резервные порты 80, 443, 504, 508 для OpenVPN
    • Использовать резервные порты 540, 580 для WireGuard/AmneziaWG
    • Включить подробные логи в OpenVPN
    • Разрешить нескольким клиентам подключаться к OpenVPN используя один и тот же файл подключения (*.ovpn)
    • Включить защиту от перебора паролей SSH и защиту от сканирования и сетевых атак
    • Включить защиту от торрентов для полного VPN
    • Ограничить маршрутизацию через AntiZapret VPN только к IP-адресам из config/forward-ips.txt и result/route-ips.txt
    • Включить изоляцию VPN-клиентов и сервера
    • Указать доменное имя для подключения к OpenVPN и WireGuard/AmneziaWG
    • Пустить все домены через AntiZapret VPN кроме российских доменов и доменов из config/exclude-hosts.txt
    • Добавить IP-адреса необходимые для работы: Discord, Telegram, WhatsApp, Roblox и Cloudflare
  2. Дождаться перезагрузки сервера и скопировать файлы подключений (*.ovpn и *.conf) с сервера из подпапок /root/antizapret/client (например через MobaXterm, FileZilla или WinSCP)\
  3. Установить дополнения:
    • StatusOpenVPN - статистика подключений и Telegram-бот
    • AdminPanelAZ - управление и конфигурация
    • AZ-WARP - расширенная маршрутизация через WARP
    • vpn-control-panel - управление и конфигурация

Настройка

1. Установить/удалить патч для обхода блокировки протокола OpenVPN (только для UDP соединений)

/root/antizapret/patch-openvpn.sh [1-4]

2. Включить/отключить OpenVPN DCO

/root/antizapret/openvpn-dco.sh [y/n]

Включение заметно снижает нагрузку на CPU сервера и клиента - это экономит аккумулятор мобильных устройств и увеличивает скорость передачи данных через OpenVPN
При включении OpenVPN DCO будут работать только алгоритмы шифрования AES-128-GCM, AES-256-GCM и CHACHA20-POLY1305
Алгоритмы шифрования AES-128-CBC, AES-192-CBC и AES-256-CBC не поддерживаются и будут отключены

3. Добавить/удалить клиента

/root/antizapret/client.sh [1-9] [имя_клиента] [срок_действия_сертификата]

Срок действия сертификата в днях - только для OpenVPN
После добавления нового клиента скопируйте новые файлы подключений (*.ovpn и *.conf) с сервера из подпапок /root/antizapret/client

4. Добавить свои сайты в список АнтиЗапрета

nano /root/antizapret/config/include-hosts.txt

Добавлять нужно в файл /root/antizapret/config/include-hosts.txt только домены, например: subdomain.example.com
example.com
com
После этого нужно обновить список АнтиЗапрета

/root/antizapret/doall.sh

5. Исключить свои сайты из списка АнтиЗапрета

nano /root/antizapret/config/exclude-hosts.txt

Добавлять нужно в файл /root/antizapret/config/exclude-hosts.txt только домены, например: subdomain.example.com
example.com
com
После этого нужно обновить список АнтиЗапрета

/root/antizapret/doall.sh

6. Добавить свои IP-адреса в список АнтиЗапрета

nano /root/antizapret/config/include-ips.txt

Добавлять нужно в файл /root/antizapret/config/include-ips.txt только IP-адреса с маской A.B.C.D/M, например:
8.8.8.8/32
10.20.0.0/16
20.30.40.0/24
После этого нужно обновить список АнтиЗапрета

/root/antizapret/doall.sh

После обновления списка АнтиЗапрета, клиентам OpenVPN (antizapret-*.ovpn) достаточно переподключиться к серверу
А клиентам WireGuard/AmneziaWG нужно добавить новые IP-адреса через запятую в конфигурационные файлы (antizapret-*.conf) в строке AllowedIPs


Пообщаться

Обсуждение скрипта на 4pda.to и ntc.party (для просмотра 4pda и ntc нужен VPN)
Приватная группа в telegram


Настройка на роутерах

OpenVPN на роутерах Keenetic, TP-Link и MikroTik
WireGuard/AmneziaWG на роутерах Keenetic, MikroTik и еще Mikrotik, OpenWrt (для просмотра 4pda нужен VPN) и еще OpenWrt


Где купить сервер

Серверы в Европе принимающие рубли:

  • aeza.net - крипта, юрлицо не в РФ - ссылка для регистрации с бонусом 15% к первому пополнению который будет действовать 24 часа
  • aeza.ru - чуть дешевле чем на .net - ссылка для регистрации с бонусом 15% к первому пополнению который будет действовать 24 часа
  • 4vps.su - ссылка для регистрации со скидкой 20% на первую покупку
  • 4vps.su - ссылка для регистрации с бонусом 20% к первому пополнению
  • vdsina.com - ссылка для регистрации с бонусом 10% к первому пополнению
  • vdsina.ru - только РФ - ссылка для регистрации с бонусом 10% к первому пополнению
  • waicore.com - просто реферальная ссылка
  • senko.digital - просто реферальная ссылка
  • timeweb.com - просто реферальная ссылка
  • u1host.com - просто реферальная ссылка

Регистрируясь и покупая по реферальным ссылкам Вы поддерживаете проект!


Настроить прокси-сервер

Если ваш зарубежный сервер с АнтиЗапретом оказался заблокирован, то к нему можно настроить подключение через свой сервер в России

Прокси перенаправляет трафик на порты 80, 443, 504, 508, 540, 580, 50080, 50443, 51080, 51443, 52080, 52443 — каждый локальный порт уходит на тот же порт на сервере АнтиЗапрета

  1. Устанавливать на Ubuntu 22.04 или Debian 12 или новее, рекомендуется Ubuntu 24.04
  2. Для установки или обновления в терминале под root выполнить
bash <(wget -qO- --no-hsts --inet4-only https://raw.githubusercontent.com/GubernievS/AntiZapret-VPN/main/proxy.sh)
  1. Ввести IPv4-адрес зарубежного сервера АнтиЗапрета
  2. Заменить в профилях подключения IPv4-адрес/домен АнтиЗапрета на новый IPv4-адрес/домен прокси-сервера
  3. Если на прокси-сервере MTU меньше 1500, необходимо уменьшить в конфигурационных файлах OpenVPN (/etc/openvpn/server/*.conf) и WireGuard (/etc/wireguard/*.conf) значение MTU (по умолчанию 1420) на разницу между 1500 и текущим показанным значением, перезагрузить сервер
  4. На сервере АнтиЗапрета в файл /root/antizapret/config/allow-ips.txt записать IPv4-адрес прокси-сервера и выполнить
/root/antizapret/parse.sh ip

FAQ

1. Как переустановить сервер и сохранить настройки и работоспособность ранее созданных файлов подключений OpenVPN (*.ovpn) и WireGuard/AmneziaWG (*.conf)?

Выполните команду

/root/antizapret/client.sh 8

И скачайте созданный файл /root/antizapret/backup*.tar.gz
Если команда выполнилась с ошибкой, то скачайте с сервера папки: /root/antizapret/config /etc/openvpn/easyrsa3 /etc/wireguard
Переустановите сервер
Обратно на сервер в папку /root закачайте файл backup*.tar.gz, или папки: config easyrsa3 wireguard
Запустите скрипт установки

2. Как посмотреть активные соединения?

Посмотреть активные соединения и статистику OpenVPN можно в логах *-status.log в папке /etc/openvpn/server/logs на сервере (файлы обновляются каждые 30 секунд)
Посмотреть активные соединения и статистику WireGuard/AmneziaWG можно командой

wg show

Кроме этого, есть сторонний проект для просмотра статистики через веб-интерфейс

3. Какие IP-адреса используются?

Назначение OpenVPN UDP WireGuard/AmneziaWG OpenVPN TCP
Клиенты обычного VPN 10.28.0.0/21 (172.28.0.0/21) 10.28.8.0/21 (172.28.8.0/21) 10.28.16.0/21 (172.28.16.0/21)
Клиенты AntiZapret VPN 10.29.0.0/21 (172.29.0.0/21) 10.29.8.0/21 (172.29.8.0/21) 10.29.16.0/21 (172.29.16.0/21)
DNS АнтиЗапрета 10.29.0.1 (172.29.0.1) 10.29.8.1 (172.29.8.1) 10.29.16.1 (172.29.16.1)

Подменные IP АнтиЗапрета: 198.18.0.0/15 (по умолчанию), либо 10.30.0.0/15 (172.30.0.0/15)
В скобках указаны альтернативные IP-адреса

4. Как запретить нескольким клиентам использовать один и тот же файл подключения (*.ovpn) для одновременного подключения к серверу?

На сервере в папке /etc/openvpn/server во всех файлах .conf убрать строчку duplicate-cn
Перезагрузить сервер

5. Как пересоздать все файлы подключений (*.ovpn и *.conf) в подпапках /root/antizapret/client?

Выполните команду

/root/antizapret/client.sh 7

В подпапках /root/antizapret/client будут пересозданы все файлы подключений

6. Как работает опциональная защита от сканирования и сетевых атак?

IP-адрес блокируется на 10 минут при нарушении правил:

  • Сканирование портов: более 20 новых подключений с разных IP-адресов одной подсети /24 (/64 для IPv6)
  • DDoS-атака: более 100 000 новых подключений с одного IP-адреса

При отсутствии попыток подключения в течение 10 минут - лимиты для IP-адреса сбрасываются
При новой попытке подключения с заблокированного IP-адреса блокировка продлевается до 10 минут
Подсети и IP-адреса из списка исключений (antizapret-allow и antizapret-allow6) не блокируются

Отключён ответ на ping (ICMP Echo)
Отключён ответ о неудачной попытке подключения к закрытому порту (RST TCP, ICMP port-unreachable)

Список заблокированных IP-адресов

ipset list antizapret-block | grep '\.' | sort -u 
ipset list antizapret-block6 | grep -E '.*:.*:.*:' | sort -u

Список отслеживаемых подключений по IP за последние 10 минут

ipset list antizapret-watch | grep '\.' | sort -u
ipset list antizapret-watch6 | grep -E '.*:.*:.*:' | sort -u

Список исключений IP-адресов

ipset list antizapret-allow | grep '\.' | sort -u
ipset list antizapret-allow6 | grep -E '.*:.*:.*:' | sort -u

Можно добавить IPv4-адреса исключений в файл /root/antizapret/config/allow-ips.txt

nano /root/antizapret/config/allow-ips.txt 

После этого нужно обновить списки IP-адресов

/root/antizapret/parse.sh ip

7. Как работает опциональная защита SSH?

Подключение по SSH блокируется на 1 минуту с 6-й попытки подключения с одного IP-адреса или суммарно со всех IPv4-адресов подсети /24 или со всех IPv6-адресов подсети /64
Если в течение 1 минуты с IP-адреса или подсети не было попыток подключения - лимит сбрасывается
При попытке подключения с заблокированного IP-адреса или подсети блокировка продлевается до 1 минуты


Поблагодарить и поддержать

Поблагодарить и поддержать проект можно на:

cloudtips.ru

boosty.to

About

No description, website, or topics provided.

Resources

Stars

717 stars

Watchers

28 watching

Forks

Releases

Packages

Contributors

Languages