todo/Zapret/magisk-zapret2.md
loop-uh 76b5cda056
Some checks failed
Published content check / validate (push) Failing after 4s
Переехать с Obsidian Publish на wiki.zapret.moe
Подписка Obsidian Publish закончилась; вики теперь собирается self-hosted
Quartz 4 на wiki.zapret.moe прямо из этого репозитория (пересборка
автоматическая на каждый коммит). Все ссылки publish.obsidian.md/zapret
заменены на wiki.zapret.moe; в iframe комментариев старые Disqus-треды
сохранены через явный параметр i=. Главная / открывается через alias
index у Zapret/home.md. AGENTS.md описывает новый порядок публикации.
Добавлены перекрёстные ссылки на F-Droid-репозиторий Zapret Apps.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-08-20 16:24:58 +03:00

101 lines
13 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
date: 2026-07-18
tags:
- zapret
- android
- root
- magisk
- kernelsu
- dpi
aliases:
- magisk-zapret2
- Zapret2 Magisk
- Zapret2 Android
- Zapret на Android через root
- DPI-обход на Android с root
link: https://git.zapret.moe/zapretdiscordyoutube/magisk-zapret2
---
# 📡 Zapret2 как Magisk-модуль — системный обход DPI на Android (зачем нужен root)
> [!info] О чём заметка
> Один из самых полезных сценариев для **root** на Android — **системный обход блокировок (DPI)** через Magisk-модуль **Zapret2**. Он «маскирует» трафик так, что провайдер не может опознать YouTube/Discord/и т.д. и заблокировать соединение — **для всех приложений сразу, без VPN и сторонних серверов**. Заметка объясняет, что это, почему тут нужен root, как поставить и в чём ограничения. Про сам root — в заметках [[root/Magisk|Magisk]] и [[root/ReSukiSU|ReSukiSU/KernelSU]]; общий обзор способов обхода на Android (в т.ч. безрутовые) — в [[Zapret/android|Дурилки трафика (DPI) для Android]].
## TL;DR
- **Zapret2** — Magisk/KernelSU-модуль, который запускает DPI-обход (форк [zapret](https://github.com/bol-van/zapret/) от bol-van) **системно**, работая напрямую с сетевым фильтром Linux (`iptables`/**NFQUEUE**). Отсюда и требование root.
- Это **не VPN**: трафик идёт **напрямую**, без туннеля и внешних серверов. Поэтому быстрее VPN и без подписки — но и **без анонимности** (это обход блокировки, а не сокрытие того, что вы в сети).
- Работает для **всех приложений устройства** сразу. Телефон с включённым Zapret2 можно **раздавать по Wi-Fi (hotspot)** — тогда подключённые устройства получают уже разблокированный интернет.
- Требования: **Android 7.0+**, **root** (Magisk или KernelSU), ядро с поддержкой **NFQUEUE**.
- **Конфликтует** с приложениями, которые сами перехватывают пакеты (AdGuard, NetGuard, AFWall+) — их придётся отключить.
## Почему для этого нужен root
Zapret работает не как приложение поверх системы, а **вклинивается в обработку сетевых пакетов на уровне ядра Linux** — через `iptables` и очередь **NFQUEUE** (механизм, передающий пакеты из ядра в программу-обработчик `nfqws`). Управлять netfilter/iptables и вешать на трафик обработчик **может только процесс с root-правами**. Обычное приложение из песочницы Android так не умеет — поэтому либо root, либо безрутовые обходы через локальный VPN-сервис (см. [[Zapret/android#ByeByeDPI (без Root)|ByeByeDPI]], у которого свои ограничения).
**Проще говоря:** чтобы «дурить» DPI напрямую в сетевом стеке (а не заворачивать трафик в туннель), нужны права администратора системы. Их и даёт root — это один из главных практических поводов его ставить.
## Как это работает и что значит «маскировка» (без мифов)
Zapret2 применяет техники **desync** — рассылает специально сформированные/раздробленные пакеты, из-за которых **система глубокой инспекции пакетов (DPI — Deep Packet Inspection) провайдера не может корректно опознать** запрещённый сервис в вашем соединении и, соответственно, не блокирует его. Механику desync подробно не дублирую — она общая для всего семейства zapret; см. материалы по [[Zapret/android|Zapret]] и стратегиям.
> [!warning] «Провайдер не видит трафик» — это упрощение
> Точнее: провайдер **по-прежнему видит ваши пакеты**, но его DPI **не может классифицировать** их как, например, YouTube и применить блокировку. Zapret2 **не даёт анонимности** и не скрывает сам факт, что вы в сети (репозиторий прямо отмечает «no anonymity»). Это **обход конкретной блокировки**, а не VPN/Tor. И это «гонка вооружений»: под разных провайдеров нужны разные стратегии, а то, что работает сегодня, провайдер может научиться детектировать завтра.
## Установка
Модуль ставится как обычный Magisk-модуль; опционально — приложение-менеджер с графическим интерфейсом.
- [ ] Иметь **root**: [[root/Magisk|Magisk]] (или KernelSU) и ядро с поддержкой **NFQUEUE** (модуль показывает статус `NFQueue support: Supported`).
- [ ] Скачать `zapret2-magisk-v*.zip` из [релизов репозитория](https://git.zapret.moe/zapretdiscordyoutube/magisk-zapret2/releases).
- [ ] Magisk → **Модули****Установить из хранилища** → выбрать zip → **перезагрузиться**.
- [ ] *(Опционально, но удобно)* установить APK-менеджер `zapret2-control-v*.apk` — графическое управление стратегиями, хостлистами и логами. Проще всего ставить его из [F-Droid-репозитория Zapret Apps](https://git.zapret.moe/fdroid/repo) — клиент F-Droid сам предложит обновления и проверит подпись.
- [ ] В менеджере запустить **DPI Bypass Service** и при желании включить **автозапуск (Start on boot)**.
> [!note] Терминал вместо GUI
> Модуль управляется и командами: `zapret2-start`, `zapret2-stop`, `zapret2-restart`, `zapret2-status`. GUI-приложение необязательно, но с ним проще подбирать стратегии.
## Интерфейс приложения-менеджера
![[magisk-zapret2-ui-2026-07.png]]
Управление разбито на вкладки (на скриншоте — версия модуля v1.5.3):
- **Control** — старт/стоп сервиса, статус (`DPI Bypass Service: Running`), автозапуск, режим **«WiFi only»**, число первых пакетов для перехвата, статус root и **NFQueue support**, состояние правил `iptables`.
- **Strategies** — выбор стратегии обхода **по каждому сервису отдельно**: YouTube (TCP 443 / QUIC UDP 443), Discord (TCP/QUIC), Voice/STUN, Telegram, WhatsApp, Twitch, соцсети (Facebook, Instagram, Twitter/X), плюс GitHub, Steam, SoundCloud и др.
- **Hostlists** — списки доменов, к которым применяется обход (на скриншоте — **126 тыс. доменов** в 71 файле: `russia-blacklist`, `ipset-discord`, `ipset-twitch`, `ipset-steam`, `google`, `microsoft` и т.д.). См. общий разбор [[Zapret/hostlist|хостлистов]].
- **Logs / Command** — итоговая командная строка `nfqws2` (со стратегиями `--lua-init`, `tls_clienthello_*.bin` и т.п.) и логи для диагностики.
> [!note] Версии быстро меняются
> Модуль обновляется очень часто (на март 2026 — релиз `v1.9.119001`, всего 128+ релизов). Скриншот выше — с версии v1.5.3, интерфейс и номера могут отличаться. Ставьте свежий релиз из репозитория.
## Раздача разблокированного интернета (hotspot / роутер)
Поскольку обход работает **на уровне сетевого фильтра всего устройства**, а не в отдельном приложении, телефон с активным Zapret2 можно **раздавать по Wi-Fi как точку доступа** — и подключённые к нему устройства (ноутбук, телевизор, консоль) получат **уже разблокированный** интернет, сами ничего не настраивая. Это удобный побочный эффект root-обхода. Подробнее про сценарий «телефон/роутер как шлюз» — в [[Zapret/router|заметке про роутер]].
## Ограничения и подводные камни
> [!warning] Конфликт с приложениями, перехватывающими пакеты
> Zapret2 сам вешается на сетевой стек через NFQUEUE, поэтому **несовместим с приложениями, которые тоже перехватывают трафик**: **AdGuard, NetGuard, AFWall+** и подобные локальные-VPN/файрволы. Их нужно отключить, иначе обход не заработает или будет конфликт.
- **Нужна поддержка NFQUEUE в ядре.** Если `NFQueue support` показывает не `Supported` — на этом ядре модуль не заработает (частый вопрос на кастомных прошивках).
- **Под разных провайдеров — разные стратегии.** Универсальной настройки нет: если YouTube не открывается, меняют стратегию для соответствующего сервиса.
- **Влияние на батарею минимально** — обрабатываются лишь первые пакеты соединения, а не весь трафик.
- **Законность зависит от юрисдикции** — учитывайте местные правила.
- **Root снижает часть защит устройства** и может влиять на работу банковских приложений (см. про скрытие root в [[root/Magisk#DenyList и скрытие root|Magisk]] / [[root/ReSukiSU#SUSFS — скрытие root от приложений|SUSFS]]).
## 📚 См. также
- [[Zapret/android|Дурилки трафика (DPI) для Android]] — обзор всех способов обхода на Android, включая безрутовые
- [[root/Magisk|Magisk]] и [[root/Magisk-install|Установка Magisk]] — как получить root, на котором работает модуль
- [[root/ReSukiSU|ReSukiSU/KernelSU]] — альтернативный root (KernelSU тоже поддерживается)
- [[Zapret/router|Роутер и раздача обхода]] — как раздавать разблокированный интернет дальше
- [[Zapret/hostlist|Хостлисты]] — как формируются списки доменов для обхода
- 🔗 [Репозиторий magisk-zapret2](https://git.zapret.moe/zapretdiscordyoutube/magisk-zapret2) — исходники, релизы, инструкции
- 📦 [F-Droid-репозиторий Zapret Apps](https://git.zapret.moe/fdroid/repo) — подписанные APK (Zapret2 Control, Zapret KVN, ZaStoGram) с автообновлением через клиент F-Droid
- 🔗 [zapret (bol-van)](https://github.com/bol-van/zapret) — родительский проект DPI-обхода
---
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/Zapret/magisk-zapret2.md) · [весь репозиторий](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main).