VPN·HUB·CRACK Каскад через РФ-релей (socat / iptables) · VPN HUB CRACK
Все статьи
Инфраструктура и защита PRO

Каскад через РФ-релей (socat / iptables)

Обновлено 11 августа 2026 Проверено

Каскад через РФ-релей

Идея: трафик клиента идёт клиент → российский релей → зарубежный VLESS-сервер → интернет. На релее нет VPN-софта: он просто пробрасывает пакеты. Провайдер клиента видит подключение к российскому IP, а ключи и выход живут за рубежом.

📖 Незнакомые слова? Термины простыми словами смотрите в Словаре терминов.

Клиент ─▶ 🇷🇺 релей (socat/iptables, без ключей) ─▶ 🇳🇱 нода Remnawave (Reality) ─▶ интернет

Зачем: - Российский вход: «белый», не палится как заграничный VPN, дёшево (Beget/Timeweb от ~16 ₽/день). - Заграничный выход: чистый IP, ключи Reality (маскировка под визит на реальный популярный сайт). Если РФ-вход сгорел, меняете только его. - Подходит и под «белые списки» мобильного интернета (РФ-IP в whitelist).

На релее не храните ключи и не ставьте панель: если его изымут/заблокируют, у вас ничего не утекает.

Вариант A: socat (просто)

На российском релее (проброс TCP на зарубежный сервер, порт 8443):

apt update && apt -y install socat
cat >/etc/systemd/system/relay.service <<'EOF'
[Unit]
Description=TCP relay to foreign node
After=network.target

[Service]
ExecStart=/usr/bin/socat tcp-listen:8443,reuseaddr,fork tcp:FOREIGN_IP:8443
Restart=always
RestartSec=3

[Install]
WantedBy=multi-user.target
EOF
systemctl daemon-reload && systemctl enable --now relay
ufw allow 8443/tcp

Поменяйте FOREIGN_IP на IP зарубежной ноды. Клиентам в Host (Remnawave) указывайте адрес релея, порт 8443.

Для UDP (Hysteria2 / AmneziaWG), порт 34666:

ExecStart=/usr/bin/socat -T15 udp-recvfrom:34666,reuseaddr,fork udp-sendto:FOREIGN_IP:34666

Вариант B: iptables DNAT (быстрее, особенно для UDP)

socat для UDP/большого трафика грузит CPU. Прямой DNAT в ядре легче:

# включить форвардинг
sed -i 's/#\?net.ipv4.ip_forward=.*/net.ipv4.ip_forward=1/' /etc/sysctl.conf && sysctl -p
apt -y install iptables-persistent

# проброс (пример: UDP 34666 -> зарубежный сервер)
iptables -t nat -A PREROUTING -i eth0 -p udp --dport 34666 -j DNAT --to-destination FOREIGN_IP:34666
iptables -t nat -A POSTROUTING -p udp -d FOREIGN_IP --dport 34666 -j MASQUERADE
# для TCP — те же две строки с -p tcp и нужным портом (напр. 8443)
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 8443 -j DNAT --to-destination FOREIGN_IP:8443
iptables -t nat -A POSTROUTING -p tcp -d FOREIGN_IP --dport 8443 -j MASQUERADE

netfilter-persistent save && netfilter-persistent reload

Замените FOREIGN_IP и eth0 (имя интерфейса, проверьте ip a). DNAT сохраняет исходный трафик байт-в-байт, Reality на ноде не ломается.

Вариант C: outbound-цепочка в Xray (без релея)

Если не хотите отдельный релей-сервер, цепочку можно собрать внутри Xray: на «входной» ноде в outbounds добавляете VLESS-outbound на «выходную» ноду и правило routing (inbound → этот outbound). Это «каскад на уровне Xray»: в Remnawave прописывается в Config Profile (секции outbounds + routing). Подробнее читайте в статье «Каскад: вход в РФ, чистый выход».

Гигиена релея

  • На релее: SSH по ключу, ufw (открыт только нужный порт + SSH), fail2ban. Ничего лишнего.
  • Релей это расходник: жжёте РФ-IP пачками (см. MultiRoller), выход и аккаунты живут.
  • Один зарубежный выход может принимать много релеев (fan-in).

Связано: «Каскад: вход в РФ, чистый выход» (схема и Xray-конфиги), «Заблокировали IP?» (живучесть), MultiRoller (запас РФ-IP).