v71
bol-van/zapretv71May 24, 2025by github-actions[bot]
AI Summary
Major update focusing on DPI desync control (`orig`, `dup`), ipcache for dynamic filtering, server-side split handshake, and significant daemon/Android improvements.
Key Highlights
- New packet modification options `--orig*` and `--dup*`.
- ipcache system for dynamic TTL and hostname lookups.
- Server-side desync via `--synack-split`.
- Increased limits for packet repeats and dups (up to 1024).
Breaking Changes
- Init scripts no longer forbid `--ipset`; encourages kernel ipsets for general use.
- autottl syntax changed: positive delta requires explicit '+' sign, and '0' no longer disables the feature.
New Features
- TLS ClientHello logging (version, alpn, ech)
- Default TLS fake toggle (`--dpi-desync-fake-tls=!`)
- Original packet modification (`--orig*`)
- Duplicate packet modification (`--dup*`)
- ipcache for TTL and hostnames
- Conntrack disabling (`--ctrack-disable`)
- Server-side split handshake (`--synack-split`)
- autottl delta logic updates
- GID support via comma-separated list
- Daemon error output improvements
- ICMP time exceeded drop for affected connections
Full Release Notes
ПРЕДУПРЕЖДЕНИЕ : ВОЗМОЖНА ЭВРИСТИЧЕСКАЯ РЕАКЦИЯ АНТИВИРУСОВ НА UPX И WINDIVERT. WINDIVERT - хакерский инструмент, потенциально нежелательное ПО, потенциально часть вируса, но сам по себе - не вирус. UPX - не троян, а компрессор исполняемых файлов. Вирусов и майнеров здесь нет. ### zapret v71 * nfqws,tpws: вывод в `--debug` логе информации о TLS ClientHello : version, alpn, ech * nfqws: `--dpi-desync-fake-tls=!` означает фейк по умолчанию * nfqws: модификация оригинальных пакетов `--orig*` * nfqws: дупликация оригинальных пакетов `--dup*` * nfqws: система ipcache для кэширования количества хопов до сервера и имен хостов по IP адресу. делает возможным применение `--orig-autottl` и `--dup-autottl` с первого пакета и фильтрацию по хостлистам на стратегиях нулевой фазы (со 2 раза, экспериментальная функция). * tpws: аналогичная система ipcache, но работает только на имена хостов. полезна для `--mss` * nfqws: отключение conntrack `--ctrack-disable` * nfqws: дурение со стороны сервера через tcp split handshake : `--synack-split` * nfqws: пересмотр механизма autottl на поддержку положительной, отрицательной и нулевой дельты. положительная дельта требует явного знака "+" перед delta. `--autottl=-` или `--autottl=0:0-0` отключает autottl. значение '0' больше его не отключает, тк поддерживается delta=0. * nfqws,tpws: увеличение максимального количества repeats и dups до 1024. ПОЛЬЗУЙТЕСЬ С УМОМ, НЕ СОЗДАВАЙТЕ ФЛУД. * nfqws,tpws: при применении `--daemon` делаем максимум до демонизации, чтобы успеть вывести максимум сообщений об ошибках на терминал. попутно решает проблему "bad system call" с apatch на android. * nfqws,tpws: указание множества gid через запятую в параметре `--gid`. применение всех supplimentary groups при использовании параметра `--user`. * nfqws,tpws: вывод слова "android" в версии, если собрано под NDK * init.d: отказ от запрета параметра `--ipset` в linux. Пользуйтесь для задания частных специализаций по IP адресам, когда по остальным IP на тех же портах идет другая работа. Использование "для простоты", когда перехватывается весь трафик, чтобы nfqws/tpws выделили лишь определенные IP, является крайне неэффективным. Пишите custom скрипты и используйте kernel ipsets ! * init.d, blockcheck: дроп icmp time exceeded по соединениям, затрагиваемым zapret * blockcheck: дополнительные стратегии с `--dup` * blockcheck: дополнительные параметры в начале стратегии через переменные `PKTWS_EXTRA_PRE`. `PKTWS_EXTRA` добавляют параметры в конец стратегии. * blockcheck: вывод тест функции и имени домена в каждом тесте