v71

bol-van/zapretv71May 24, 2025by github-actions[bot]

AI Summary

Major update focusing on DPI desync control (`orig`, `dup`), ipcache for dynamic filtering, server-side split handshake, and significant daemon/Android improvements.

Key Highlights

  • New packet modification options `--orig*` and `--dup*`.
  • ipcache system for dynamic TTL and hostname lookups.
  • Server-side desync via `--synack-split`.
  • Increased limits for packet repeats and dups (up to 1024).

Breaking Changes

  • Init scripts no longer forbid `--ipset`; encourages kernel ipsets for general use.
  • autottl syntax changed: positive delta requires explicit '+' sign, and '0' no longer disables the feature.

New Features

  • TLS ClientHello logging (version, alpn, ech)
  • Default TLS fake toggle (`--dpi-desync-fake-tls=!`)
  • Original packet modification (`--orig*`)
  • Duplicate packet modification (`--dup*`)
  • ipcache for TTL and hostnames
  • Conntrack disabling (`--ctrack-disable`)
  • Server-side split handshake (`--synack-split`)
  • autottl delta logic updates
  • GID support via comma-separated list
  • Daemon error output improvements
  • ICMP time exceeded drop for affected connections

Full Release Notes

ПРЕДУПРЕЖДЕНИЕ : ВОЗМОЖНА ЭВРИСТИЧЕСКАЯ РЕАКЦИЯ АНТИВИРУСОВ НА UPX И WINDIVERT. WINDIVERT - хакерский инструмент, потенциально нежелательное ПО, потенциально часть вируса, но сам по себе - не вирус. UPX - не троян, а компрессор исполняемых файлов. Вирусов и майнеров здесь нет.

### zapret v71

* nfqws,tpws: вывод в `--debug` логе информации о TLS ClientHello : version, alpn, ech
* nfqws: `--dpi-desync-fake-tls=!` означает фейк по умолчанию
* nfqws: модификация оригинальных пакетов `--orig*`
* nfqws: дупликация оригинальных пакетов `--dup*`
* nfqws: система ipcache для кэширования количества хопов до сервера и имен хостов по IP адресу. делает возможным применение `--orig-autottl` и `--dup-autottl` с первого пакета и фильтрацию по хостлистам на стратегиях нулевой фазы (со 2 раза, экспериментальная функция).
* tpws: аналогичная система ipcache, но работает только на имена хостов. полезна для `--mss`
* nfqws: отключение conntrack `--ctrack-disable`
* nfqws: дурение со стороны сервера через tcp split handshake : `--synack-split`
* nfqws: пересмотр механизма autottl на поддержку положительной, отрицательной и нулевой дельты. положительная дельта требует явного знака "+" перед delta. `--autottl=-` или `--autottl=0:0-0` отключает autottl. значение '0' больше его не отключает, тк поддерживается delta=0.
* nfqws,tpws: увеличение максимального количества repeats и dups до 1024. ПОЛЬЗУЙТЕСЬ С УМОМ, НЕ СОЗДАВАЙТЕ ФЛУД.
* nfqws,tpws: при применении `--daemon` делаем максимум до демонизации, чтобы успеть вывести максимум сообщений об ошибках на терминал. попутно решает проблему "bad system call" с apatch на android.
* nfqws,tpws: указание множества gid через запятую в параметре `--gid`. применение всех supplimentary groups при использовании параметра `--user`.
* nfqws,tpws: вывод слова "android" в версии, если собрано под NDK
* init.d: отказ от запрета параметра `--ipset` в linux. Пользуйтесь для задания частных специализаций по IP адресам, когда по остальным IP на тех же портах идет другая работа. Использование "для простоты", когда перехватывается весь трафик, чтобы nfqws/tpws выделили лишь определенные IP, является крайне неэффективным. Пишите custom скрипты и используйте kernel ipsets !
* init.d, blockcheck: дроп icmp time exceeded по соединениям, затрагиваемым zapret
* blockcheck: дополнительные стратегии с `--dup`
* blockcheck: дополнительные параметры в начале стратегии через переменные `PKTWS_EXTRA_PRE`. `PKTWS_EXTRA` добавляют параметры в конец стратегии.
* blockcheck: вывод тест функции и имени домена в каждом тесте