آموزش VPN
رفتن به کانال در Telegram
916
مشترکین
-124 ساعت
+117 روز
+5530 روز
آرشیو پست ها
916
سلام دوستان
کسایی که با v2board اشنایی دارن، یه پروژه جدید به اسم LotusLab اومده که vless و hysteria1/2 رو اضافه کرده و میتونید استفاده کنید.
🌐 لینک پروژه
❗️من خودم تست نکردم. تستش با خودتون.
@X2RayNG
916
سلام دوستان
برنامه v2rayNG بروز شده و هسته xray به نسخه 1.8.4 آپدیت شده و ظاهرشم یکم تغییر کرده.
میتونید اینجا دانلودش کنید:
https://github.com/2dust/v2rayNG/releases/tag/1.8.8
یه ریپو جالب دیدم که بهتون اجازه میده با اکشن های گیت هاب خودتون از سورس v2rayng بیلد بگیرین.
https://github.com/oXIIIo/v2rayNG
@X2RayNG
916
سلام دوستانی که تلگرام پرمیوم دارن ممنون میشم اگر رو این لینک کلیک کنید که استوری برای کانال فعال بشه.
https://t.me/X2RayNG?boost
916
سلام دوستان
اونایی که دامنه com میخان میتونن از سایت namesilo.com با کد تخفیف
NSCOM1 با قیمت یه دلار برای سال اول بخرن.
@X2RayNG916
سلام دوستان
لینک سابسکریپشن پنل مرزبان به این صورت هستش که بر اساس کلاینت درخواست کننده، خروجی های مختلفی میده، مثلا اگر لینک سابسکریپشن رو توی کلاینت کلش یا کلش متا وارد کنید، کانفیگ yml دانلود میشه و یا اگر توی مرورگرتون لینک رو باز کنید، یه صفحه html ساده بهتون نمایش داده میشه که اطلاعات اکانت توش هست.
همونطور که میدونید یکی از ویژگی های مهم پنل مرزبان قابلیت شخصی سازی اونه، مثلا یکی از دوستان اومده و قالب html لینک سابسکریپشن رو تغییر داده و علاوه بر تغییر ظاهر یه سری ویژگی های خوب مثل بخش آموزش و لینک دانلود کلاینت های مختلف رو بهش اضافه کرده (عکس ارسال شده مربوط به این قالب هستش)، اگر از پنل مرزبان استفاده میکنید و میتونید از اینجا این قالب html رو امتحان کنید.
یکی دیگه از دوستان اومده و فایل yml کانفیگ کلاینت کلش متا رو تغییر داده و یه سری ویژگی مثل وصل شدن به سریعترین کانفیگ بصورت خودکار، مستقیم وصل شدن به سایت های ایرانی، لودبالانس و ... رو اضافه کرده، اگر از کلش استفاده میکنید میتونید از اینجا این کانفیگ رو امتحان کنید.
@X2RayNG
916
سلام دوستان،
اگر دنبال پیدا کردن SNI و dest برای REALITY هستین میتونید از افزونه فایرفاکس "IndicateTLS" استفاده کنید.
@X2RayNG
916
دوستان یه مدت نبودم و الان دیدم که یه بحثی تو گروه و گیت هاب xray بود که میگفتن وقتی شما از REALITY استفاده میکنید و dest رو سایت هایی که از CDN هایی مثل کلودفلر استفاده میکنن انتخاب میکنید ممکنه از سرورتون به عنوان یک آیپی کلودفلر استفاده بشه.
اگر یادتون باشه وقتی از آیپی های کلودفلر تو کانفیگ ها استفاده میکنید، یعنی درخواست شما به سمت اون آیپی کلودفلر میرفت و بعد از اون بر اساس sni ک داشتین، درخواستتون به سمت سرور مقصد که سرور خودتون بود ارسال میشد.
حالا وقتی شما برای مثال dest رو یکی از سایت های که از cdn کلودفلر استفاده میکنه بذارین در واقع دارین ترافیک رو به سمت کلودفلر میفرستین، حالا اگر من آیپی سرور شما رو تو کانفیگم بذارم در واقع درخواست من به سمت کلودفلر و در نهایت سرور خودم میرسه.
❗️این رو من خودم تست نکردم و به دلیل مشکلاتی که الان دارم نمیتونم تست بکنم و شاید حرف من اشتباه باشه.
@X2RayNG
916
سلام دوستان sing-box اپ iOS زده که میتونید اینجا
https://apps.apple.com/us/app/sing-box/id6451272673
دانلودش کنید.
من iOS ندارم که تستش کنم پس تستش با خودتونه.
اگر بجا لینک کانفیگ، فایل json میخاست با ربات @singribet_bot میتونید کانفیگ هاتون رو به json تبدیل کنید.
@X2RayNG
916
سلام دوستان
بالاخره nekoray هم xray رو جایگزین v2ray کرد، میتونید نسخه جدید رو اینجا
https://github.com/MatsuriDayo/nekoray/releases/tag/3.12
دانلود کنید.
@X2RayNG
916
سلام دوستان
تو عکس تفاوت ست کردن dns تو برنامه v2rayng کامل مشخصه.
سمت چپ بدون dns و سمت راستی با dns گوگل (8.8.8.8).
سایت استفاده شده:
https://ipleak.net
❕طبق تجربه شخصیم وقتی dns ست میکنم، وبگردی و ... روون تری دارم.
@X2RayNG
916
Repost from VahidGeek
دوستان آسیب امنیتی X-Panel خیلی جدی بوده، پسورد روت سرورتون دست افراد دیگه قرار داره. فعلا هر چه زودتر این کد رو از روی سرورتون پاک کنید.
اگه سرویس دیگه روی این سروتون ندارید، سیستمعامل رو نصب مجدد کنید و حتما پسورد جدیدی برای root انتخاب کنید.
اگه نمیتونید سیستمعامل رو نصب مجدد کنید، حداقل این کارها رو بکنید:
۱. سرویس آپاچی رو حذف کنید:
Ubuntu:
sudo apt remove apache2
REHL: sudo yum remove apache2
۲. فولدر برنامه x-panel رو از مسیر وب حذف کنید:
sudo rm -rf /var/www/html/
۳. پسورد روت سرور رو عوض کنید:
passwd root
۴. لیست کاربرها رو بگیرید و بجز root الباقی رو پاک کنید یا پسوردشون رو عوض کنید.
دریافت لیست کاربران:
awk -F: '($3>=1000)&&($1!="nobody"){print $1}' /etc/passwd
حذف کاربر:
sudo userdel -rf username
تغییر پسورد کاربر:
passwd username
توییت مرتبط:
https://twitter.com/vahidfarid/status/1677314295514669057
@VahidGeek916
Repost from VahidGeek
تا اطلاع بعدی از X-Panel استفاده نکنید
پریشب سگارو ازم خواست که کد X-Panel رو نگاه کنم چون گزارشات زیادی از مسدود شدن سرورهای مبتنی بر این ابزار توسط پروایدرها دریافت کرده بودن.
کد رو بررسی کردم و در یک کلام باید بگم به لحاظ امنیتی «افتضاحه».
https://github.com/Alirezad07/X-Panel-SSH-User-Management
این کد توسط php و با الگو گرفتن از مدل MVC نوشته شده ولی حداقلهای امنیتی این مدل و جداسازیها در این کد رعایت نشده.
تمام کدها در روت وبسرور قابل دسترسی هستن، در حالی که تو مدل MVC، کدها باید در سطحی بالاتر از وب سرور باشن و قابل دسترسی توسط وبسرور نباشن.
در اسکریپت نصب این ابزار، تمام فایلهای کانفیگ پنل وب و کتابخانهها با دسترسی خواندن/نوشتن همگانی روی وب سرور قرار گرفتن، واقعیتش تا امروز چنین کار خطرناکی رو هیچجا ندیده بودم، اینا حداقلهای امنیت هستن.
دسترسی ۷۷۷ به فایلهای حیاتی روی وب سرور، فاجعهاس.
علاوه بر این، خود کد، برای یوزر وبسرور writable هست، این خودش یک فاجعهی امنیتی دیگه هستش. به هر دلیلی کنترل کد دست هکر بیوفته، که در ادامه میگم خیلی هم پیچیده نیست، قشنگ میتونن کل کد رو بازنویسی کنن، هر کاری دلشون خواست انجام بدن، از جمله همین DDoS.
فایل کانفیگ پنل که حاوی نام کاربری و پسورد ادمین دیتابیس هست، به صورت Clear-text قشنگ روی وب سرور پابلیش شده :/
و اینکه این کد اصلا در مقابل SQL Injection محافظت نشده، باید بگم برام باور کردنی نبود، هنوز هم نمیدونم چرا کد تا این حد نا امن نوشته شده و تقریبا در مقابل هیچ آسیبپذیری شناختهشدهای محافظت نشده. نام کاربری و پسورد گرفته شده از کاربر به صورت مستقیم تبدیل به SQL شده، سم خالص.
اونقدر این آسیبپذیریهای امنیتی زیاد و بولد بود که دیگه نیاز به ورود به جزئیات نداشت اصلا.
نسخهی php استفاده شده هم ۷.۴ هست که خودش اصلا امن نیست، نزدیک به یکسال هست که پچ امنیتی دریافت نکرده و عمرش به پایان رسیده.
اگه از این کد استفاده کردید، اکیدا توصیه میکنم همین الان کد رو پاک کنید و تمام پسوردها رو تغییر بدید.
نمیخوام زحمتی که توسعه دهندگانش کشیدن رو زیر سوال ببرم ولی واقعا این کد ایرادات زیرساختی داره و اصلا قابل اصلاح نیست، تنها راهش بازنویسی کد با رعایت معیارهای امنیته.
توییت مرتبط:
https://twitter.com/vahidfarid/status/1677241863315628032
@VahidGeek
916
سلام دوستان
کانال xray یه پست گذاشته که میگه میخان تغییراتی تو vision بدن که این امکان رو میده که پدینگ رو سفارشی کنه و همچنین میشه xtls رو روی لایه های انتقال دیگه مثل H2, gRPC, WSS فعال کرد.
@X2RayNG
916
دوستان هنوز داکیومنت کاملی راجب REALITY نیومده و این برداشت من از حرف هایی که RPRX زده و تا جاییکه من فهمیدم از سمت سرورتون به اون dest که مشخص کردین درخواست میره حالا هر چقدر این به سرورتون نزدیک تر باشه بهتره دیگ و بهترین حالتش اینه که دامنه خودتون باشه.
همونطور که اینجا میگه اگر دامنه دارین از دامنه خودتون استفاده کنید و اینجا بخش هر sni یا هیچ sni (تقریبا اون چیزی ک منظور من بود) رو توضیح داده.
❕اگر میخایین دامنه خودتون رو استفاده کنید از این ریپو
https://github.com/chika0801/Xray-examples/tree/main/VLESS-XTLS-uTLS-REALITY/steal_yourself
استفاده کنید.
@X2RayNG
916
سلام دوستان
در REALITY در بحث سایت مقصد در سمت سرور، دو تا گزینه مهم داریم:
1. "dest": این بخش مقصد رو تعیین میکنه که میتونید آدرس و پورت ("addr:port") یا UDS استفاده کنید. اگر پورت خالی قرار بدین آدرستون 127.0.0.1 در نظر گرفته میشه.
2. "serverNames": این بخش لیستی از سرورنیم هایی که کاربر میتونه استفاده کنه (همون بخش sni)
حالا این به چه دردی میخوره؟
شما میتونید تو بخش dest هر سایتی که tls1.3 و h2 بود رو بذارین و تو بخش serverNames هر چی دوست داشتین یعنی برای مثال شما میتونید dest رو یاهو بذارین ولی servername رو دیجیکالا.
با همین روش ک گفتم یه ترکیب خفن میتونید بزنید، فقط نیاز داره یکم فکر کنید.
❗️بهترین نتیجه ای که خودم گرفتم تو این چند ماه این هستش که dest دامنه خودتون یا دامنه های نزدیک به سرورتون باشه و servername های مرتبط با اون رو بذارین (بالاتر توضیح دادیم اینارو)
@X2RayNG
