Продолжаем сверлить дырочки в интернет. 🛠
Некоторое время назад я писал, как настроил на Keenetic/Netcraze выборочную маршрутизацию через свой OpenConnect КВН-сервер через КВН идут только нужные сервисы, а весь остальной интернет продолжает работать напрямую через провайдера.
С тех пор списки немного разрослись. Ладно, кого я обманываю 〰️ разрослись они прилично. 😄
Теперь в репозитории есть готовые списки для
🍏 Apple
💰 Bybit
😒 Claude
↗️ Cursor
🔵 Discord + отдельно Voice
💙 Facebook / Meta
🎨 Figma
🤖 Gemini / Antigravity
🐱 GitHub
🤗 Hugging Face
📡 Keenetic
🎥 Loom
🎬 Mux
🔆 OpenAI + IP Fallback + Voice IP
🎓 Skool
👻 Snapchat
✈️ Telegram
🔥 WhatsApp / Meta
🎥 YouTube
Где это имеет смысл, кроме доменов добавлены IP Fallback-списки. То есть если сервис внезапно решит сходить куда-нибудь напрямую по IP, шанс, что он убежит мимо нужного маршрута, становится заметно меньше.
Но самое интересное оказалось не в самих списках.
За время настройки поймал пару довольно занятных проблем, которые сначала вообще не выглядели связанными с маршрутизацией.
🐛 БАГ 1 KeeneticOS и пустая FQDN-группа
После перепривязки DNS-маршрута в группе (что-то удалил, что-то добавил) конфигурация внешне может выглядеть абсолютно нормально.
Но внутри Keenetic группа иногда остаётся пустой. Увидеть можно только через CLI.
В итоге сидишь, смотришь на конфиг 〰️ всё красиво. А трафик почему-то идёт не туда. 🙃
Лечится полным пересозданием группы с DNS-маршрутами.
Так что если после обновления группы Keenetic внезапно перестаёт маршрутизировать домены 〰️ первым делом пересоздаём группу.
🐛 БАГ 2 Ozon 🛒 который вообще оказался ни при чём
А вот здесь было веселее.
Приложение Ozon на мобилке иногда теряло сеть.
Его трафика вообще не было ни в одном моём списке.
То есть маршрутизация здесь изначально была ни при чём, хотя поначалу были мысли.
После раскопок выяснилась интересная цепочка.
Ozon использует QUIC 〰️ это HTTP/3 поверх UDP.
В некоторых случаях приложение отправляло UDP-пакеты размером около 1500 байт, а на пути через Ростелеком MTU оказался меньше 〰️ 1492 байта.
Дальше начиналась фрагментация.
И вот именно с этими фрагментами на iOS что-то шло не так, пакет нормально не собирался, запрос зависал до таймаута, а Ozon радостно сообщал Нет соединения.
✅ Хотя интернет есть.
✅ КВН работает.
✅ Маршруты работают.
✅ DNS работает.
✅ Да и вообще всё работает. Кроме Ozon. 😄
Решение получилось неожиданно простым 〰️ запретить Ozon использовать QUIC из домашней сети.
На Keenetic Сетевые правила ➡️ Межсетевой экран ➡️ Домашняя сеть
Добавил запрет UDP/443 для сетей Ozon
🔵 185.73.192.0/22
🔵 91.223.93.0/24
🔵 195.34.20.0/23
🔵 91.212.64.0/24
🔵 46.226.122.0/24
После них 〰️ обычное правило
🔵 Действие - Разрешить
🔵 IP-адрес источника - Любой
🔵 IP-адрес назначения - Любой
🔵 Протокол - IP
🔵 Переместить в - Конец
🔵 Расписание работы - Работает постоянно
QUIC перестаёт проходить, приложение делает fallback на HTTPS/TCP, где размер TCP-сегментов роутер уже может нормально подогнать под MTU канала.
И Ozon 🛒 внезапно оживает. 🥳
Причём эта история вообще не обязательно связана с моей схемой выборочной маршрутизации. Теоретически с похожим эффектом можно столкнуться и на обычном подключении через провайдера.
В итоге домашний роутер постепенно превращается уже не просто в YouTube отправляем через КВН.
А в довольно нормальный policy-based gateway, где отдельно маршрутизируются видеоплатформы, мессенджеры, соцсети, голосовой трафик и остальные сервисы.
И всё это работает прозрачно для устройств домашней сети.
✅ Телефону всё равно.
✅ Телевизору всё равно.
✅ Ноутбуку всё равно.
Они просто открывают приложение или сайт, а Keenetic сам решает, через какой выход отправить конкретный трафик. 🚀
Обновлённые списки лежат в том же репозитории ТУТА
Буду и дальше поддерживать репозиторий, и добавлять туда новые сервисы по мере необходимости.
Потому что дырочек в интернете, как выяснилось, нужно сверлить всё больше и больше. 😄
#Keenetic #Netcraze #OpenConnect #OCOS #КВН #DevOps
Некоторое время назад я писал, как настроил на Keenetic/Netcraze выборочную маршрутизацию через свой OpenConnect КВН-сервер через КВН идут только нужные сервисы, а весь остальной интернет продолжает работать напрямую через провайдера.
С тех пор списки немного разрослись. Ладно, кого я обманываю 〰️ разрослись они прилично. 😄
Теперь в репозитории есть готовые списки для
🍏 Apple
💰 Bybit
😒 Claude
↗️ Cursor
🔵 Discord + отдельно Voice
💙 Facebook / Meta
🎨 Figma
🤖 Gemini / Antigravity
🐱 GitHub
🤗 Hugging Face
📡 Keenetic
🎥 Loom
🎬 Mux
🔆 OpenAI + IP Fallback + Voice IP
🎓 Skool
👻 Snapchat
✈️ Telegram
🔥 WhatsApp / Meta
🎥 YouTube
Где это имеет смысл, кроме доменов добавлены IP Fallback-списки. То есть если сервис внезапно решит сходить куда-нибудь напрямую по IP, шанс, что он убежит мимо нужного маршрута, становится заметно меньше.
Но самое интересное оказалось не в самих списках.
За время настройки поймал пару довольно занятных проблем, которые сначала вообще не выглядели связанными с маршрутизацией.
🐛 БАГ 1 KeeneticOS и пустая FQDN-группа
После перепривязки DNS-маршрута в группе (что-то удалил, что-то добавил) конфигурация внешне может выглядеть абсолютно нормально.
Но внутри Keenetic группа иногда остаётся пустой. Увидеть можно только через CLI.
В итоге сидишь, смотришь на конфиг 〰️ всё красиво. А трафик почему-то идёт не туда. 🙃
Лечится полным пересозданием группы с DNS-маршрутами.
Так что если после обновления группы Keenetic внезапно перестаёт маршрутизировать домены 〰️ первым делом пересоздаём группу.
🐛 БАГ 2 Ozon 🛒 который вообще оказался ни при чём
А вот здесь было веселее.
Приложение Ozon на мобилке иногда теряло сеть.
Его трафика вообще не было ни в одном моём списке.
То есть маршрутизация здесь изначально была ни при чём, хотя поначалу были мысли.
После раскопок выяснилась интересная цепочка.
Ozon использует QUIC 〰️ это HTTP/3 поверх UDP.
В некоторых случаях приложение отправляло UDP-пакеты размером около 1500 байт, а на пути через Ростелеком MTU оказался меньше 〰️ 1492 байта.
Дальше начиналась фрагментация.
И вот именно с этими фрагментами на iOS что-то шло не так, пакет нормально не собирался, запрос зависал до таймаута, а Ozon радостно сообщал Нет соединения.
✅ Хотя интернет есть.
✅ КВН работает.
✅ Маршруты работают.
✅ DNS работает.
✅ Да и вообще всё работает. Кроме Ozon. 😄
Решение получилось неожиданно простым 〰️ запретить Ozon использовать QUIC из домашней сети.
На Keenetic Сетевые правила ➡️ Межсетевой экран ➡️ Домашняя сеть
Добавил запрет UDP/443 для сетей Ozon
🔵 185.73.192.0/22
🔵 91.223.93.0/24
🔵 195.34.20.0/23
🔵 91.212.64.0/24
🔵 46.226.122.0/24
После них 〰️ обычное правило
🔵 Действие - Разрешить
🔵 IP-адрес источника - Любой
🔵 IP-адрес назначения - Любой
🔵 Протокол - IP
🔵 Переместить в - Конец
🔵 Расписание работы - Работает постоянно
QUIC перестаёт проходить, приложение делает fallback на HTTPS/TCP, где размер TCP-сегментов роутер уже может нормально подогнать под MTU канала.
И Ozon 🛒 внезапно оживает. 🥳
Причём эта история вообще не обязательно связана с моей схемой выборочной маршрутизации. Теоретически с похожим эффектом можно столкнуться и на обычном подключении через провайдера.
В итоге домашний роутер постепенно превращается уже не просто в YouTube отправляем через КВН.
А в довольно нормальный policy-based gateway, где отдельно маршрутизируются видеоплатформы, мессенджеры, соцсети, голосовой трафик и остальные сервисы.
И всё это работает прозрачно для устройств домашней сети.
✅ Телефону всё равно.
✅ Телевизору всё равно.
✅ Ноутбуку всё равно.
Они просто открывают приложение или сайт, а Keenetic сам решает, через какой выход отправить конкретный трафик. 🚀
Обновлённые списки лежат в том же репозитории ТУТА
Буду и дальше поддерживать репозиторий, и добавлять туда новые сервисы по мере необходимости.
Потому что дырочек в интернете, как выяснилось, нужно сверлить всё больше и больше. 😄
#Keenetic #Netcraze #OpenConnect #OCOS #КВН #DevOps