VPN·HUB·CRACK
Каскад через РФ-релей (socat / iptables) · VPN HUB CRACK
Каскад через РФ-релей (socat / iptables)
Каскад через РФ-релей
Идея: трафик клиента идёт клиент → российский релей → зарубежный VLESS-сервер → интернет. На релее нет VPN-софта: он просто пробрасывает пакеты. Провайдер клиента видит подключение к российскому IP, а ключи и выход живут за рубежом.
📖 Незнакомые слова? Термины простыми словами смотрите в Словаре терминов.
Клиент ─▶ 🇷🇺 релей (socat/iptables, без ключей) ─▶ 🇳🇱 нода Remnawave (Reality) ─▶ интернет
Зачем: - Российский вход: «белый», не палится как заграничный VPN, дёшево (Beget/Timeweb от ~16 ₽/день). - Заграничный выход: чистый IP, ключи Reality (маскировка под визит на реальный популярный сайт). Если РФ-вход сгорел, меняете только его. - Подходит и под «белые списки» мобильного интернета (РФ-IP в whitelist).
На релее не храните ключи и не ставьте панель: если его изымут/заблокируют, у вас ничего не утекает.
Вариант A: socat (просто)
На российском релее (проброс TCP на зарубежный сервер, порт 8443):
apt update && apt -y install socat
cat >/etc/systemd/system/relay.service <<'EOF'
[Unit]
Description=TCP relay to foreign node
After=network.target
[Service]
ExecStart=/usr/bin/socat tcp-listen:8443,reuseaddr,fork tcp:FOREIGN_IP:8443
Restart=always
RestartSec=3
[Install]
WantedBy=multi-user.target
EOF
systemctl daemon-reload && systemctl enable --now relay
ufw allow 8443/tcp
Поменяйте FOREIGN_IP на IP зарубежной ноды. Клиентам в Host (Remnawave) указывайте адрес релея, порт 8443.
Для UDP (Hysteria2 / AmneziaWG), порт 34666:
ExecStart=/usr/bin/socat -T15 udp-recvfrom:34666,reuseaddr,fork udp-sendto:FOREIGN_IP:34666
Вариант B: iptables DNAT (быстрее, особенно для UDP)
socat для UDP/большого трафика грузит CPU. Прямой DNAT в ядре легче:
# включить форвардинг
sed -i 's/#\?net.ipv4.ip_forward=.*/net.ipv4.ip_forward=1/' /etc/sysctl.conf && sysctl -p
apt -y install iptables-persistent
# проброс (пример: UDP 34666 -> зарубежный сервер)
iptables -t nat -A PREROUTING -i eth0 -p udp --dport 34666 -j DNAT --to-destination FOREIGN_IP:34666
iptables -t nat -A POSTROUTING -p udp -d FOREIGN_IP --dport 34666 -j MASQUERADE
# для TCP — те же две строки с -p tcp и нужным портом (напр. 8443)
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 8443 -j DNAT --to-destination FOREIGN_IP:8443
iptables -t nat -A POSTROUTING -p tcp -d FOREIGN_IP --dport 8443 -j MASQUERADE
netfilter-persistent save && netfilter-persistent reload
Замените FOREIGN_IP и eth0 (имя интерфейса, проверьте ip a). DNAT сохраняет исходный трафик байт-в-байт, Reality на ноде не ломается.
Вариант C: outbound-цепочка в Xray (без релея)
Если не хотите отдельный релей-сервер, цепочку можно собрать внутри Xray: на «входной» ноде в outbounds добавляете VLESS-outbound на «выходную» ноду и правило routing (inbound → этот outbound). Это «каскад на уровне Xray»: в Remnawave прописывается в Config Profile (секции outbounds + routing). Подробнее читайте в статье «Каскад: вход в РФ, чистый выход».
Гигиена релея
- На релее: SSH по ключу,
ufw(открыт только нужный порт + SSH),fail2ban. Ничего лишнего. - Релей это расходник: жжёте РФ-IP пачками (см. MultiRoller), выход и аккаунты живут.
- Один зарубежный выход может принимать много релеев (fan-in).
Связано: «Каскад: вход в РФ, чистый выход» (схема и Xray-конфиги), «Заблокировали IP?» (живучесть), MultiRoller (запас РФ-IP).