Часть DNS-сервисов, которые раньше использовались для доступа к заблокированным ресурсам через прописывание сторонних DNS-адресов, со временем перестаёт работать — их прокси-серверы становятся видны и попадают под блокировку. Это ожидаемо: сами IP-адреса таких прокси были открыты, и рано или поздно их вычисляли. Отсюда следует более устойчивая схема — маршрутизация на основе списков доменов и типа протокола, который требуется конкретному сервису.

Два типа доступа — два списка доменов

Не все заблокированные сервисы одинаковы с точки зрения того, какой сетевой протокол им нужен. Поэтому имеет смысл разделить нужные домены на две категории:

  1. Домены с обычным IPv4-подключением — для них достаточно обычного SOCKS5-прокси. Пример таких сервисов — облачные нейросети вроде Gemini, Claude, а также сервисы наподобие Canva.
  2. Домены, которым нужен полноценный VPN-протокол — те, что заворачивают UDP- и QUIC-трафик и работают через IPv6. Сюда попадают, например, ChatGPT и зарубежные платёжные сервисы.

Для обоих списков нужен сервер за рубежом, желательно в стране СНГ — это позволяет избежать возможной тарификации трафика как "зарубежного" на случай, если подобные ограничения по трафику появятся в будущем, даже если сейчас формальных различий на уровне провода нет. Лучше подстраховаться заранее, чем донастраивать схему в спешке.

Логика маршрутизации на роутере

Схема работает так: при обращении к сервису, которого нет ни в одном из списков (например, к обычным маркетплейсам), трафик идёт напрямую, без туннелирования. Если сервис заблокирован, но не требует специфичного протокола, применяется обход DPI через nfqws2 — это подходит, например, для торрентов, YouTube или Instagram.

Если запрос идёт к домену из первого списка, трафик автоматически заворачивается через SOCKS5-прокси на зарубежном сервере. Если домен относится ко второму списку — трафик идёт через полноценный VPN-протокол (классика в этом сценарии — WireGuard, либо более современные протоколы вроде Amnezia) на этом же сервере.

Почему это важнее, чем кажется

Идея в том, что каждый сервис по отдельности нужно "убедить", что подключение идёт из подходящей страны — с правильным IP и характерным для легального пользователя поведением сети. Это похоже на то, как работают многие зарубежные сервисы: доступность и условия использования отличаются от страны к стране, и универсального решения "включил VPN — и всё заработало" зачастую уже недостаточно. Разделение по спискам доменов и протоколов позволяет получать быстрый прямой доступ там, где это возможно, и полноценное туннелирование только там, где оно действительно нужно — не жертвуя скоростью там, где в этом нет необходимости.

Настроить такую схему с готовыми списками доменов под роутер можно, обратившись через Telegram-бота @jincomputers_bot.