Some checks failed
Published content check / validate (push) Failing after 4s
Подписка Obsidian Publish закончилась; вики теперь собирается self-hosted Quartz 4 на wiki.zapret.moe прямо из этого репозитория (пересборка автоматическая на каждый коммит). Все ссылки publish.obsidian.md/zapret заменены на wiki.zapret.moe; в iframe комментариев старые Disqus-треды сохранены через явный параметр i=. Главная / открывается через alias index у Zapret/home.md. AGENTS.md описывает новый порядок публикации. Добавлены перекрёстные ссылки на F-Droid-репозиторий Zapret Apps. Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
101 lines
13 KiB
Markdown
101 lines
13 KiB
Markdown
---
|
||
date: 2026-07-18
|
||
tags:
|
||
- zapret
|
||
- android
|
||
- root
|
||
- magisk
|
||
- kernelsu
|
||
- dpi
|
||
aliases:
|
||
- magisk-zapret2
|
||
- Zapret2 Magisk
|
||
- Zapret2 Android
|
||
- Zapret на Android через root
|
||
- DPI-обход на Android с root
|
||
link: https://git.zapret.moe/zapretdiscordyoutube/magisk-zapret2
|
||
---
|
||
|
||
# 📡 Zapret2 как Magisk-модуль — системный обход DPI на Android (зачем нужен root)
|
||
|
||
> [!info] О чём заметка
|
||
> Один из самых полезных сценариев для **root** на Android — **системный обход блокировок (DPI)** через Magisk-модуль **Zapret2**. Он «маскирует» трафик так, что провайдер не может опознать YouTube/Discord/и т.д. и заблокировать соединение — **для всех приложений сразу, без VPN и сторонних серверов**. Заметка объясняет, что это, почему тут нужен root, как поставить и в чём ограничения. Про сам root — в заметках [[root/Magisk|Magisk]] и [[root/ReSukiSU|ReSukiSU/KernelSU]]; общий обзор способов обхода на Android (в т.ч. безрутовые) — в [[Zapret/android|Дурилки трафика (DPI) для Android]].
|
||
|
||
## TL;DR
|
||
|
||
- **Zapret2** — Magisk/KernelSU-модуль, который запускает DPI-обход (форк [zapret](https://github.com/bol-van/zapret/) от bol-van) **системно**, работая напрямую с сетевым фильтром Linux (`iptables`/**NFQUEUE**). Отсюда и требование root.
|
||
- Это **не VPN**: трафик идёт **напрямую**, без туннеля и внешних серверов. Поэтому быстрее VPN и без подписки — но и **без анонимности** (это обход блокировки, а не сокрытие того, что вы в сети).
|
||
- Работает для **всех приложений устройства** сразу. Телефон с включённым Zapret2 можно **раздавать по Wi-Fi (hotspot)** — тогда подключённые устройства получают уже разблокированный интернет.
|
||
- Требования: **Android 7.0+**, **root** (Magisk или KernelSU), ядро с поддержкой **NFQUEUE**.
|
||
- **Конфликтует** с приложениями, которые сами перехватывают пакеты (AdGuard, NetGuard, AFWall+) — их придётся отключить.
|
||
|
||
## Почему для этого нужен root
|
||
|
||
Zapret работает не как приложение поверх системы, а **вклинивается в обработку сетевых пакетов на уровне ядра Linux** — через `iptables` и очередь **NFQUEUE** (механизм, передающий пакеты из ядра в программу-обработчик `nfqws`). Управлять netfilter/iptables и вешать на трафик обработчик **может только процесс с root-правами**. Обычное приложение из песочницы Android так не умеет — поэтому либо root, либо безрутовые обходы через локальный VPN-сервис (см. [[Zapret/android#ByeByeDPI (без Root)|ByeByeDPI]], у которого свои ограничения).
|
||
|
||
**Проще говоря:** чтобы «дурить» DPI напрямую в сетевом стеке (а не заворачивать трафик в туннель), нужны права администратора системы. Их и даёт root — это один из главных практических поводов его ставить.
|
||
|
||
## Как это работает и что значит «маскировка» (без мифов)
|
||
|
||
Zapret2 применяет техники **desync** — рассылает специально сформированные/раздробленные пакеты, из-за которых **система глубокой инспекции пакетов (DPI — Deep Packet Inspection) провайдера не может корректно опознать** запрещённый сервис в вашем соединении и, соответственно, не блокирует его. Механику desync подробно не дублирую — она общая для всего семейства zapret; см. материалы по [[Zapret/android|Zapret]] и стратегиям.
|
||
|
||
> [!warning] «Провайдер не видит трафик» — это упрощение
|
||
> Точнее: провайдер **по-прежнему видит ваши пакеты**, но его DPI **не может классифицировать** их как, например, YouTube и применить блокировку. Zapret2 **не даёт анонимности** и не скрывает сам факт, что вы в сети (репозиторий прямо отмечает «no anonymity»). Это **обход конкретной блокировки**, а не VPN/Tor. И это «гонка вооружений»: под разных провайдеров нужны разные стратегии, а то, что работает сегодня, провайдер может научиться детектировать завтра.
|
||
|
||
## Установка
|
||
|
||
Модуль ставится как обычный Magisk-модуль; опционально — приложение-менеджер с графическим интерфейсом.
|
||
|
||
- [ ] Иметь **root**: [[root/Magisk|Magisk]] (или KernelSU) и ядро с поддержкой **NFQUEUE** (модуль показывает статус `NFQueue support: Supported`).
|
||
- [ ] Скачать `zapret2-magisk-v*.zip` из [релизов репозитория](https://git.zapret.moe/zapretdiscordyoutube/magisk-zapret2/releases).
|
||
- [ ] Magisk → **Модули** → **Установить из хранилища** → выбрать zip → **перезагрузиться**.
|
||
- [ ] *(Опционально, но удобно)* установить APK-менеджер `zapret2-control-v*.apk` — графическое управление стратегиями, хостлистами и логами. Проще всего ставить его из [F-Droid-репозитория Zapret Apps](https://git.zapret.moe/fdroid/repo) — клиент F-Droid сам предложит обновления и проверит подпись.
|
||
- [ ] В менеджере запустить **DPI Bypass Service** и при желании включить **автозапуск (Start on boot)**.
|
||
|
||
> [!note] Терминал вместо GUI
|
||
> Модуль управляется и командами: `zapret2-start`, `zapret2-stop`, `zapret2-restart`, `zapret2-status`. GUI-приложение необязательно, но с ним проще подбирать стратегии.
|
||
|
||
## Интерфейс приложения-менеджера
|
||
|
||
![[magisk-zapret2-ui-2026-07.png]]
|
||
|
||
Управление разбито на вкладки (на скриншоте — версия модуля v1.5.3):
|
||
|
||
- **Control** — старт/стоп сервиса, статус (`DPI Bypass Service: Running`), автозапуск, режим **«WiFi only»**, число первых пакетов для перехвата, статус root и **NFQueue support**, состояние правил `iptables`.
|
||
- **Strategies** — выбор стратегии обхода **по каждому сервису отдельно**: YouTube (TCP 443 / QUIC UDP 443), Discord (TCP/QUIC), Voice/STUN, Telegram, WhatsApp, Twitch, соцсети (Facebook, Instagram, Twitter/X), плюс GitHub, Steam, SoundCloud и др.
|
||
- **Hostlists** — списки доменов, к которым применяется обход (на скриншоте — **126 тыс. доменов** в 71 файле: `russia-blacklist`, `ipset-discord`, `ipset-twitch`, `ipset-steam`, `google`, `microsoft` и т.д.). См. общий разбор [[Zapret/hostlist|хостлистов]].
|
||
- **Logs / Command** — итоговая командная строка `nfqws2` (со стратегиями `--lua-init`, `tls_clienthello_*.bin` и т.п.) и логи для диагностики.
|
||
|
||
> [!note] Версии быстро меняются
|
||
> Модуль обновляется очень часто (на март 2026 — релиз `v1.9.119001`, всего 128+ релизов). Скриншот выше — с версии v1.5.3, интерфейс и номера могут отличаться. Ставьте свежий релиз из репозитория.
|
||
|
||
## Раздача разблокированного интернета (hotspot / роутер)
|
||
|
||
Поскольку обход работает **на уровне сетевого фильтра всего устройства**, а не в отдельном приложении, телефон с активным Zapret2 можно **раздавать по Wi-Fi как точку доступа** — и подключённые к нему устройства (ноутбук, телевизор, консоль) получат **уже разблокированный** интернет, сами ничего не настраивая. Это удобный побочный эффект root-обхода. Подробнее про сценарий «телефон/роутер как шлюз» — в [[Zapret/router|заметке про роутер]].
|
||
|
||
## Ограничения и подводные камни
|
||
|
||
> [!warning] Конфликт с приложениями, перехватывающими пакеты
|
||
> Zapret2 сам вешается на сетевой стек через NFQUEUE, поэтому **несовместим с приложениями, которые тоже перехватывают трафик**: **AdGuard, NetGuard, AFWall+** и подобные локальные-VPN/файрволы. Их нужно отключить, иначе обход не заработает или будет конфликт.
|
||
|
||
- **Нужна поддержка NFQUEUE в ядре.** Если `NFQueue support` показывает не `Supported` — на этом ядре модуль не заработает (частый вопрос на кастомных прошивках).
|
||
- **Под разных провайдеров — разные стратегии.** Универсальной настройки нет: если YouTube не открывается, меняют стратегию для соответствующего сервиса.
|
||
- **Влияние на батарею минимально** — обрабатываются лишь первые пакеты соединения, а не весь трафик.
|
||
- **Законность зависит от юрисдикции** — учитывайте местные правила.
|
||
- **Root снижает часть защит устройства** и может влиять на работу банковских приложений (см. про скрытие root в [[root/Magisk#DenyList и скрытие root|Magisk]] / [[root/ReSukiSU#SUSFS — скрытие root от приложений|SUSFS]]).
|
||
|
||
## 📚 См. также
|
||
|
||
- [[Zapret/android|Дурилки трафика (DPI) для Android]] — обзор всех способов обхода на Android, включая безрутовые
|
||
- [[root/Magisk|Magisk]] и [[root/Magisk-install|Установка Magisk]] — как получить root, на котором работает модуль
|
||
- [[root/ReSukiSU|ReSukiSU/KernelSU]] — альтернативный root (KernelSU тоже поддерживается)
|
||
- [[Zapret/router|Роутер и раздача обхода]] — как раздавать разблокированный интернет дальше
|
||
- [[Zapret/hostlist|Хостлисты]] — как формируются списки доменов для обхода
|
||
- 🔗 [Репозиторий magisk-zapret2](https://git.zapret.moe/zapretdiscordyoutube/magisk-zapret2) — исходники, релизы, инструкции
|
||
- 📦 [F-Droid-репозиторий Zapret Apps](https://git.zapret.moe/fdroid/repo) — подписанные APK (Zapret2 Control, Zapret KVN, ZaStoGram) с автообновлением через клиент F-Droid
|
||
- 🔗 [zapret (bol-van)](https://github.com/bol-van/zapret) — родительский проект DPI-обхода
|
||
|
||
---
|
||
|
||
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
|
||
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/Zapret/magisk-zapret2.md) · [весь репозиторий](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main).
|