Домен для FakeTLS: как выбрать и настроить
FakeTLS работает, пока легенда правдоподобна: соединение к порту 443 с SNI известного сайта. Домен, который вы укажете в настройке сервера и в хвосте секрета, — это и есть легенда. У серверов в таблице выше она одна на пул и проверена под фильтрами.
Ниже — критерии выбора, поведение сервера при «чужом» рукопожатии и ошибки, которые ломают маскировку.
Критерии хорошего домена
Крупный, не заблокированный, отвечающий по TLS 1.3 на 443, с обычным веб-сервером за ним. Желательно — из той же страны, что и ваши пользователи: заход россиянина на российский сайт естественнее, чем на экзотический. Домены маркетплейсов, банков и почт подходят.
Плохо: свой домен (сразу связывает сервер с вами), заблокированные сайты, домены без TLS 1.3, CDN с нестандартным рукопожатием.
Что делает сервер при чужом ClientHello
Когда к прокси приходит соединение без правильной подписи — сканер, браузер, фильтр «на пробу», — грамотная реализация не рвёт его, а проксирует на настоящий сайт из легенды. Наблюдатель видит живой сайт и успокаивается. Поэтому домен должен реально работать.
Реализации, которые просто закрывают соединение, выдают себя: настоящий сайт так себя не ведёт.
Домен в секрете и на сервере должны совпадать
Клиент берёт домен из хвоста секрета и ставит его в SNI; сервер ждёт именно это имя. Изменили домен в конфигурации — перевыпустите секрет с новым hex-хвостом и раздайте заново. Старые ссылки перестанут работать.
В пуле поэтому домен не трогают годами: смена ломает все ссылки у всех.
Проверка легенды
Откройте в браузере https://ваш-адрес-прокси с подменой хоста на домен легенды — должен открыться настоящий сайт. Любая утилита TLS-проверки должна показать сертификат этого сайта. Если видите ошибку или обрыв — легенда дырявая.
Затем подключите Telegram с мобильного интернета и убедитесь, что пинг есть.
Чек-лист перед запуском
Домен открывается по HTTPS без редиректов на другой хост, поддерживает TLS 1.3, не входит в реестр блокировок, не принадлежит вам и не связан с прокси-сервисами. Сертификат настоящего сайта отдаётся при обычном заходе браузером на его имя.
После запуска прокси сделайте три проверки: Telegram с мобильного интернета подключается; заход браузером на IP прокси с подменой хоста показывает настоящий сайт; сканер портов видит на 443 обычный TLS-сервис. Если все три прошли, легенда работает.
Вопросы и ответы
Можно ли взять домен Telegram для FakeTLS?
Нет: он заблокирован, и легенда сразу проваливается.
Влияет ли домен на скорость?
Нет, он используется только в первом пакете.
Почему на сайте в секрете виден домен маркетплейса?
Это легенда FakeTLS; прокси к маркетплейсу отношения не имеет.