Не пропускаем трафик мимо впн

Admin

Original poster
Administrator
Сообщения
916
Реакции
753
Посетить сайт
OpenVPN - относительно безопасный инструмент, но лишь при его правильном использовании.

Дело в том, что запуская OpenVPN он не блокирует (и не шифрует) трафик, который может пройти мимо vpn в случае, если ваш сервер vpn по каким-то причинам стал недоступен, либо у вас временно пропала связь. Для того чтобы обезопасить отправляемую и принимаемую информацию необходимо настроить фаервол на стороне клиента таким образом, дабы ему можно было отправлять и принимать пакеты лишь с одного и на один сервер, то есть лишь на ваш vpn-сервер, все остальные подключения должны отсекаться.

Настраиваем iptables
Cоздаём файл со следующим содержанием:

Код:
*filter
:INPUT DROP [145:11482]
:FORWARD DROP [0:0]
:OUTPUT DROP [18518:3426455]
-A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-A OUTPUT -d XXX.XXX.XXX.XXX/32 -p tcp -j ACCEPT
-A OUTPUT -d XXX.XXX.XXX.XXX/32 -p udp -j ACCEPT
-A INPUT -i lo -j ACCEPT
-A OUTPUT -o tun0 -j ACCEPT
-A OUTPUT -o tun1 -j ACCEPT
COMMIT
Где XXX.XXX.XXX.XXX - адрес VPN-сервера.

Кладём его например в /etc/openvpn/iptables.rules.

NB! обратите внимание на то, нет ли в вашем iptables каких-либо правил по команде iptables-save, если есть - добавьте в конфиг, иначе они затрутся; либо перепишите правила командами iptables

Пишем удобные скрипты запуска OpenVPN

По тому же адресу создаём скрипт /etc/openvpn/vpn_up.sh:
Код:
#!/bin/sh

# подгружаем правила [статья с https://ufolabs.pro]
iptables-restore </etc/openvpn/iptables.rules
# запускаем openvpn в screen (если его нет, то ставим, либо используем nohup)
screen -dmS openvpn --config /etc/openvpn/config.ovpn
Где /etc/openvpn/config.ovpn - путь к вашему конфигу.
Запускаем OpenVPN и применяем правила iptables при загрузке системы

Добавляем в файл /etc/rc.local запуск скрипта:
Код:
...
/bin/sh /etc/openvpn/vpn_up.sh
...
Смотрим статус/отключаем OpenVPN

Бывают ситуации когда OpenVPN перестаёт работать и необходимо посмотреть что произошло, либо его вообще необходимо отключить.

Логинимся под root и заходим в screen:
Код:
$ sudo su
# screen -x openvpn
Смотрим всё ли в порядке, если что - отключаем по сочетанию Ctrl+C.

Но это не всё, необходимо обнулить правила фаервола, чтобы он пустил нас без VPN.

Создаём скрипт ~/.bin/iptables_flush:
Код:
#!/bin/sh

echo "Stopping firewall and allowing everyone..."
iptables -F
iptables -X
iptables -t nat -F
iptables -t nat -X
iptables -t mangle -F
iptables -t mangle -X
iptables -P INPUT ACCEPT
iptables -P FORWARD ACCEPT
iptables -P OUTPUT ACCEPT
Выполняем, готово!
 

farhad.tiger

Pro Member
Сообщения
225
Реакции
101
Посетить сайт
WEB RTC все равно пробьет сквозь VPN. Можете зайти на whoer.net с любым VPN и убедиться в том, что там отобразиться в вкладке WEB RTC ваш реальный ip. Единственный способ защититься на 100% это VPN на роутере.
 
Название темы
Автор Заголовок Раздел Ответы Дата
CodeBoB Продам Толковый кодер Сайты|Софт|Не дорого - Smart coder Websites|Soft|Not expensive Услуги дизайнеров/веб-разработчиков 0
Support81 Не только умный, но и опасный: темная сторона ИИ от Microsoft Новости в сети 0
panther Проверено ✅Подтверждаю адрес проживания в 50+ странах. Оригинальные документы 1000+ компаний PDF 2023. Не паблик⚠ Аккаунты/Админки/Документы 20
КАРНАВАЛЬНЫЙ Ищу людей со всей РФ в свою команду для разовых заданий! Не Нарко Предоставляю работу. Ищу специалиста. 1
turbion0 Интересно QIWI ограничил вывод средств с кошельков. Не больше 1000 рублей в месяц и запрет на СБП Новости в сети 0
turbion0 Интересно Не подключившихся к «суверенному интернету» провайдеров ждут штрафы Новости в сети 0
C На проверке Вывод роликов YouTube в топ|Не сео|Нам нету равных Ищу работу. Предлагаю свои услуги. 1
Novgarant Закрыто Фото документов+Селфи USA/EU/Азия Не юзаные / ID Photo+Selfies USA/EU/Asia Unused Корзина 1
С Продам SeedCheck - Чекер Seed Фраз | Seed Phrase Checker - Не панель Сайты/Хостинг/Сервера 3
H Не могу установить драйвер Nvidia Kali Linux Все что не подошло по разделу 1
Predator7 Zabugor Не валид 4.7кк ( usa много yahoo) Раздача email 0
Predator7 Zabugor Не валид 1кк (микс) Раздача email 0
Predator7 Zabugor Не валид (микс) 813к Раздача email 0
Predator7 MYR Не валид 14к Раздача email 0
O Не видит wifi адаптер Kali Linux 5
K Интересно Не много логов 18шт Раздача сс, ба и всего что связано с кардингом 1
H Взлом без предоплат писать на [email protected]!,Ok.ru,WhatsApp на заказ! Не нужно писать в ЛС на форуме. Все контакты указаны ниже Пишите на поч Корзина 0
S1leNt Интересно Паспорта. Индия. Сканы. 12 ШТ. (Не рисованные) . Раздача документов 4
P Взлом Хорошие цены связь [email protected]!,Ok.ru,WhatsApp на заказ! Не нужно писать в ЛС на форуме. Все контакты указаны ниже Чтобы сделать Корзина 0
P Взлом Хорошие цены связь [email protected]!,Ok.ru,WhatsApp на заказ! Не нужно писать в ЛС на форуме. Все контакты указаны ниже Чтобы сделать Корзина 0
S Не работает интернет без vpn или tor Вопросы и интересы 2
АнАлЬнАя ЧуПаКаБрА MIX Не много дампов с SIB №2 Раздача email 0
АнАлЬнАя ЧуПаКаБрА MIX Не большой архивчик с дампами Раздача email 0
P 300$ за регистрацию. Не кликбейт! Способы заработка 4
sxkury Не хочешь себе на пк 20000 вирусов? Вирусология 6
A Закрыто Сканы для верифа!Не дорого! Корзина 4
A Не видит смартфон в режиме монитора Вопросы и интересы 1
B Услуги хакера и взлом на заказ Заказать взлом?-пишите нам [email protected] Не нужно писать в ЛС на форуме. Все контакты указаны ниже Пишите на поч Корзина 0
E Не могу запустить Python на Kali Вопросы и интересы 1
S Не стать рабом Свободное общение и флейм 15
Z Не много аккаунтов Epic Games Store Раздача (аккаунтов/ключей) 0
I Проверено Куплю ЖИВОЙ трафик. Не iframe. Неограниченый объём! Куплю/Продам 0
Allen Три способа поиска "Не топовых шопов" Полезные статьи 0
R Не изучай синтаксис, изучай псевдокод и программирование! *Python* Другие ЯП 3
АнАлЬнАя ЧуПаКаБрА INLINE Не сильно популярный майнинг Проекты Private Keeper 0
J Не могу сделать постоянный IP в Торе. Вопросы и интересы 4
V Не хотите показать, что у вас в смартфоне? Заплатите штраф! Полезные статьи 8
G Схема на доставке билетов.Не паблик. Способы заработка 0
R Не знаешь как взломать WINRAR? Тебе сюда! Полезные статьи 6
K Не разбанили после хака Вопросы и интересы 0
P Не работает микшер громкости Вопросы и интересы 3
X Продажа юзеров на ваш файл. Не дорого. Трафик, загрузки, инсталлы, iframe 0
I Халява CS GO(Вывод без депозита)(Не реклама) Полезные статьи 6
F Черная схема ( Кредиты ) Не для школьников ! Способы заработка 11
Little_Prince Не много о dark_Web[Сайты,поиск и тд] Полезные статьи 0
Admin Что такое HTTPS ? Не такой уж и секьюред HTTPS Полезные статьи 0
Admin Не плохая сборка source Низкоуровневое программирование 0
Support81 Интернет-трафик под контролем: российский сегмент интернета оборудован ТСПУ на 100% Новости в сети 1
I Покупаю живой трафик (любые источники) Куплю/Продам 2
L Приватная схема по Ютубу. Дейтинг. УБТ трафик Способы заработка 0

Название темы