Some checks failed
Published content check / validate (push) Failing after 5s
Каждая публикуемая заметка получила callout-шапку со ссылкой на свою страницу wiki.zapret.moe (на самой вики она вырезается транформером RemoveMirrorCallout, видна только на зеркале Obsidian Publish и в Forgejo) и SEO-поле description — 1–2 предложения для meta description обоих сайтов. Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
78 lines
No EOL
3.4 KiB
Markdown
78 lines
No EOL
3.4 KiB
Markdown
---
|
|
tags:
|
|
aliases:
|
|
img:
|
|
description: "Что нового в zapret v72.2: --wssize-forced-cutoff, манипуляции TCP-флагами (--dpi-desync-tcp-flags-set) и режимы --dup-ip-id против DPI."
|
|
---
|
|
|
|
> [!mirror] Резервное зеркало
|
|
> Актуальная версия этой страницы — на основной вики: [wiki.zapret.moe/Zapret/Zapret-v72.2](https://wiki.zapret.moe/Zapret/Zapret-v72.2)
|
|
|
|
# 🆕 Новое в zapret v72.2
|
|
|
|
## 1. **`--wssize-forced-cutoff=0|1`**
|
|
### Отключение автоматического прекращения изменения Window Size
|
|
|
|
**Что это:**
|
|
- По умолчанию (=1) nfqws автоматически прекращает менять TCP window size после обнаружения HTTP request или TLS Client Hello
|
|
- Установка в `0` отключает эту автоматику
|
|
|
|
**Зачем нужно:**
|
|
- Иногда требуется продолжать "дурить" DPI даже после Client Hello
|
|
- Полезно, когда нужно ограничиваться только `--wssize-cutoff` или connbytes вместо автоматики
|
|
|
|
---
|
|
|
|
## 2. **Манипуляции TCP флагами**
|
|
### Новые параметры для всех режимов
|
|
|
|
**Параметры:**
|
|
```bash
|
|
--dpi-desync-tcp-flags-set=<значение>
|
|
--dpi-desync-tcp-flags-unset=<значение>
|
|
--orig-tcp-flags-set=<значение>
|
|
--orig-tcp-flags-unset=<значение>
|
|
--dup-tcp-flags-set=<значение>
|
|
--dup-tcp-flags-unset=<значение>
|
|
```
|
|
|
|
**Формат значений:**
|
|
- Десятичное число
|
|
- 0xHEX число (12 бит)
|
|
- Список флагов через запятую: `FIN,SYN,RST,PSH,ACK,URG,ECE,CWR,AE,R1,R2,R3`
|
|
|
|
**Флаги:**
|
|
- Стандартные: `FIN, SYN, RST, PSH, ACK, URG, ECE, CWR`
|
|
- `AE` - Accurate ECN (из зарезервированных битов)
|
|
- `R1, R2, R3` - пока не задействованные резервные биты
|
|
|
|
**Применение:**
|
|
- Установка инвалидных комбинаций флагов для обмана DPI
|
|
- Например: установка SYN в фейках
|
|
- Альтернатива `datanoack`: `--dpi-desync-tcp-flags-unset=ACK`
|
|
|
|
⚠️ **Важно:** Может сломать NAT (особенно Linux-based). Для проходящего трафика могут потребоваться nftables.
|
|
|
|
---
|
|
|
|
## 3. **`--dup-ip-id=same|zero|seq|rnd`**
|
|
### Режим назначения IP_ID для дубликатов
|
|
|
|
**Режимы:**
|
|
- `same` - оставить тем же (по умолчанию)
|
|
- `zero` - ip_id=0
|
|
- `seq` - последовательный инкремент
|
|
- `rnd` - случайный
|
|
|
|
**Аналогично параметру `--ip-id`**, но применяется конкретно к дубликатам (`--dup`).
|
|
|
|
---
|
|
|
|
## 💡 Итого
|
|
|
|
Версия 72.2 добавляет:
|
|
1. Более гибкий контроль изменения Window Size
|
|
2. Мощный инструмент манипуляции TCP флагами (12 бит)
|
|
3. Управление IP_ID для дубликатов
|
|
|
|
Эти возможности дают больше вариантов обхода продвинутых DPI, которые анализируют аномалии в TCP флагах и IP_ID последовательностях. |