家宽 DDNS 域名解析方案(续)

5 月 17 日
 HackerTerry

如题,去年发过一篇帖子询问过国外域名解析到国内家宽公网 IP 的问题,这一年用着一直没什么问题,但是最近发现国内有省墙且经常 SNI 阻断,导致无法在外通过域名直连家宽搭建的 vaultwarden 服务。wireguard 回家方案也试过了,但是我和家人都觉得每次同步密码都要打开 wireguard ,太麻烦了。想着干脆还是暴露到公网算了,但是又怕哪天国内家宽的公网 IPv4 被运营商收回了,为了预防以后不能连回家就在咸鱼租了一个 frp 服务器,把 vaultwarden 服务通过 frp 暴露出来,但是把这个国外域名解析到这个 frp 服务器还是一直被 SNI 阻断。

突然想起上篇帖子评论区有坛友提到过备案授权码,如果我去咸鱼随便买一个授权码,那么可以把国内备案域名解析到那个租来的 frp 服务器吗,还是备案码所在的服务器必须要和域名解析对应?那台服务器是阿里云的,那我能在腾讯云购买域名再解析到阿里云服务器吗?谢谢解答!

5731 次点击
所在节点    宽带症候群
44 条回复
jpyl0423
5 月 18 日
wireguard 为什么要关,一直开着不就完了
kuxiaobai
5 月 18 日
@HackerTerry qos 没遇到过,tunnel 也可以优选的,我是优选了
Autonomous
5 月 18 日
WireGuard 是 UDP 的,容易被 QoS ,建议换纯 TCP 的方案,比如 VLESS 、Trojan 等
手机端安装支持分流功能的代理软件,比如 iOS 的 Loon ,安卓的 FlClash 等,把分流规则配好,回家流量走 Proxy ,其他一律兜底 Direct 。代理软件做好开机自启和后台保活,可以做到无感运行(鸿蒙 NEXT 除外,这系统杀后台厉害)

服务端只暴露 VLESS 、Trojan 的端口,不会有 Web 页面,可以不备案
TonyBoney
5 月 20 日
frp 那边既然是 SNI 阻断,那用 Let's Encrypt 的 IP 地址证书,不发 SNI 不就行了?
HackerTerry
5 月 20 日
@TonyBoney vaultwarden 支持 IP 证书吗?用的是威联通 nas 自带的反代
TonyBoney
5 月 22 日
@HackerTerry 没用过威联通,这和具体的应用有什么关系?证书都是配置在前端的 Nginx 等反代中的,后端具体应用是起一个 docker 的 HTTP 服务,修改 baseurl ,监听回环高端口,然后在反代的配置文件里配置 TLS ,把具体应用的目录放到反代的子目录,具体的重写规则网上一搜一大把,然后 proxy_pass 。bitwarden 客户端搜了一下应该支持 IP 地址访问,因为好多人要在内网使用。
HackerTerry
5 月 22 日
@Autonomous 有道理,问了 AI 说如果用 wireguard 连回家,可以把域名解析到威联通 nas 所在的 wireguard 虚拟 IP 上,这样既能绕过 vaultwarden 对域名和 TLS 证书 SNI 一致性的校验,也能走 VPN 回家更安全,测试了一下确实可行。所以好奇如果用 vless 回家,应该怎么实现类似的解决方法呢?
HackerTerry
5 月 22 日
@TonyBoney 那威联通的 nas 没有这么高级的功能,不支持在 web 端自定义 nginx 配置文件,bitwarden 客户端 IP 地址访问的教程链接能分享一下吗?我去看看,谢谢了
Autonomous
5 月 22 日
@HackerTerry
到腾讯云或者阿里云上面买一个便宜的域名,在 NAS 上跑一个 DDNS 脚本定期上报公网地址给腾讯云或者阿里云进行解析。

NAS 里装一个 Docker ,起一个 3X-UI 镜像,设一个 VLESS+Reality+Vision 入站连接(偷微软),在网关防火墙放行入站端口。
NAS 里装 ACME 自动获取泛域名证书,通过反代访问 Vaultwarden

手机、电脑等设备安装 Loon 、FlClash 等,通过域名连接自建的 VLESS+Reality+Vision ,做好分流
ShareDuck
5 月 23 日
备案并不复杂,选个人兴趣网站,做一个静态的页面(用 AI 生成就行)长期挂着,一劳永逸。自用的各种服务挂二级域名就行,在阿里的备案如果需要用腾讯云的虚拟机,要登记“备案接入”,更简单。
TonyBoney
5 月 23 日
@HackerTerry 思路打开,反正本质上都是 Linux ,把 nginx 放 docker 里,自己写配置文件不就行了。虽然我没用过 Bitwarden ,但是我看了一下,客户端那里填的是 URL ,所以大概率直接填 https://你的公网 IP
IP 证书太好弄了,只需要你有云服务器公网 IP 的 80 ,443 端口,然后
acme.sh --issue -d 你的公网 IP --cert-profile shortlived --days 3 --keylength ec-384 --webroot /var/www/ --server letsencrypt
如果你要把 vaultwarden 放在子目录,可以参考这个 nginx 配置:
https://github.com/linuxserver/reverse-proxy-confs/blob/master/vaultwarden.subfolder.conf.sample
TonyBoney
5 月 23 日
@Autonomous 偷微软说是,让傲盾看见直接拿下。家宽不能开 WEB 服务,发现直接封停,不管偷谁。国内云服务器都是没备案的 SNI 一律 RST ,偷天王老子的都不行。
Autonomous
5 月 23 日
@TonyBoney 所以我把 ipv4 入站给关了,哈哈,扫不到我
lns103
5 月 23 日
@TonyBoney 如果 ech 用有备案的 sni 当做 outersni ,同时 reject 无 ech 的连接是不是可以蒙混过关🫣
TonyBoney
5 月 23 日
@Autonomous 这都哪年的老黄历了,现在都是 DPI 检测流量,只要你使用就会被发现,到时候直接上门把连接时间次数拍你桌上。
TonyBoney
5 月 23 日
@lns103 对,听说去年有人拿云厂商自身的域名当 SNI 试了,没有 RST 。但现在有傲盾了,不好说。
Autonomous
5 月 23 日
@TonyBoney 照你这样说,那就无解了,那还能怎么办,能用一天算一天呗,要是关停那就退网换运营商咯,NAS 卖掉呗
TonyBoney
5 月 23 日
@Autonomous 办法多了,只要不是 Web 服务就行,Wireguard, IPSec/IKEv2, Cisco AnyConnect
HackerTerry
5 月 23 日
@TonyBoney IP 证书用云服务器的公网 IP 生成?那就要借助云服务器内网穿透访问 vaultwarden 了,把 nginx 反代出去?
Autonomous
5 月 24 日
@TonyBoney 您推荐 WireGuard ,同为 UDP 方案,您认为 Hysteria2 如何?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1213272

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX