Сервера MTProto → Домен для FakeTLS: как выбрать и настроить

Домен для FakeTLS: как выбрать и настроить

FakeTLS работает, пока легенда правдоподобна: соединение к порту 443 с SNI известного сайта. Домен, который вы укажете в настройке сервера и в хвосте секрета, — это и есть легенда. У серверов в таблице выше она одна на пул и проверена под фильтрами.

Подключить srv1Подключить srv2Подключить srv3Все сервера

Ниже — критерии выбора, поведение сервера при «чужом» рукопожатии и ошибки, которые ломают маскировку.

Критерии хорошего домена

Крупный, не заблокированный, отвечающий по TLS 1.3 на 443, с обычным веб-сервером за ним. Желательно — из той же страны, что и ваши пользователи: заход россиянина на российский сайт естественнее, чем на экзотический. Домены маркетплейсов, банков и почт подходят.

Плохо: свой домен (сразу связывает сервер с вами), заблокированные сайты, домены без TLS 1.3, CDN с нестандартным рукопожатием.

Что делает сервер при чужом ClientHello

Когда к прокси приходит соединение без правильной подписи — сканер, браузер, фильтр «на пробу», — грамотная реализация не рвёт его, а проксирует на настоящий сайт из легенды. Наблюдатель видит живой сайт и успокаивается. Поэтому домен должен реально работать.

Реализации, которые просто закрывают соединение, выдают себя: настоящий сайт так себя не ведёт.

Домен в секрете и на сервере должны совпадать

Клиент берёт домен из хвоста секрета и ставит его в SNI; сервер ждёт именно это имя. Изменили домен в конфигурации — перевыпустите секрет с новым hex-хвостом и раздайте заново. Старые ссылки перестанут работать.

В пуле поэтому домен не трогают годами: смена ломает все ссылки у всех.

Проверка легенды

Откройте в браузере https://ваш-адрес-прокси с подменой хоста на домен легенды — должен открыться настоящий сайт. Любая утилита TLS-проверки должна показать сертификат этого сайта. Если видите ошибку или обрыв — легенда дырявая.

Затем подключите Telegram с мобильного интернета и убедитесь, что пинг есть.

Чек-лист перед запуском

Домен открывается по HTTPS без редиректов на другой хост, поддерживает TLS 1.3, не входит в реестр блокировок, не принадлежит вам и не связан с прокси-сервисами. Сертификат настоящего сайта отдаётся при обычном заходе браузером на его имя.

После запуска прокси сделайте три проверки: Telegram с мобильного интернета подключается; заход браузером на IP прокси с подменой хоста показывает настоящий сайт; сканер портов видит на 443 обычный TLS-сервис. Если все три прошли, легенда работает.

Вопросы и ответы

Можно ли взять домен Telegram для FakeTLS?

Нет: он заблокирован, и легенда сразу проваливается.

Влияет ли домен на скорость?

Нет, он используется только в первом пакете.

Почему на сайте в секрете виден домен маркетплейса?

Это легенда FakeTLS; прокси к маркетплейсу отношения не имеет.

Читайте также

← Сервера MTProto