Shadowsocks + ChnRoute 实现 OpenWRT 路由器自动科学上网 (老版本backup)

注:此po是老版本文章的备份,新版本:https://cokebar.info/archives/664

本站发布的三种shadowsocks在openwrt上的自动科学上网方案:

1、Shadowsocks + ChnRoute 实现 OpenWRT 路由器自动科学上网
2、Shadowsocks + Redsocks 实现 OpenWRT 路由器自动科学上网
3、Shadowsocks + GfwList 实现 OpenWRT 路由器自动科学上网

这篇文章介绍的方法基于aa65535的shadowsocks-spec for openwrt,介绍了如何在OpenWRT下配置自动科学上网,新版本支持在Luci下图形化配置,大大简化了配置过程。配置完成后,路由器本身获得自动科学上网能力,所有连入该路由的设备都可无障碍访问被墙的站点。是运行于路由器的透明代理。

方案根据IP判断是否代理,国内IP不代理,国外IP走代理。代理通过shadowsocks所带ss-redir做TCP转发实现,分国内外IP通过国内IP段列表文件chnroute来区别,并通过iptables规则分别处理(这些功能已经全部集成到shadowsocks-spec里了无需额外配置)。由于是基于IP的判定,故需要解决DNS污染的问题,故搭配使用ChinaDNS来解决。

由于只要国外IP均走代理,而不是被墙才走代理,那么本方案的优缺点也就很明显了。

优点:基本不会有漏网之鱼,保证所有被墙站点能访问;能够一定程度改善国内访问一些国外网站缓慢的问题,如果你的服务器速度很好,那么甚至可以起到加速国外站点访问的作用。

缺点:如果服务器速度一般,访问一些网站甚至会减速;对一些限制IP的站点和软件应用可能会造成麻烦。总之,请酌情选择。

写在前面:由于近期2.2.3版本,aa65535调整了软件的配置文件安排,导致多处配置改变,从2.2.3之前版本升级以及安装2.2.3版本的用户请多加注意两个版本的不同,避免遇到错误。升级到2.2.3的用户升级shadowsocks-libev-spec版本的同时一定不要忘记升级luci-app-shadowsock-spec和luci-app-chinadns。由于此次更新出现多处前后版本不同,故暂时保留了新老版本两种截图并且配置(如端口号)可能有区别,请自行注意保持前后一致。

一、shadowsocks 安装

首次安装的话,先安装必要的包,确保路由器联网,先更新软件包列表(下载有问题的请手动到openwrt.org下载所有需要的包并上传到路由器上使用opkg install XXX.ipk命令安装):

shadowsocks有openssl(文件名是shadowsocks-libev-spec-X.XX.ipk)和polarssl(文件名是shadowsocks-libev-spec-polarssl-X.XX.ipk)两个版本选择,ROM空间吃紧的就选择后者吧。

如果要用普通版本(openssl)的shadowsocks,那么(openssl兼容性更好):

先安装必要的包,如果要用polarssl版本的shadowsocks(polarssl体积更小):

期间可能会遇到类似以下的错误提示:

没关系,这时因为安装ipset包后需要重启,我们此时先重启一次路由器。

注:部分ISP访问download.openwrt.org可能会非常缓慢甚至下载失败,此时需要自行在PC上下载上面的依赖包以后自行上传至路由器目录手动安装。你可能还需额外下载如下的依赖包:

然后下载shadowsocks-libev-spec, ChinaDNS, luci-app-shadowsocks-spec, luci-app-chinadns四个包,前两个ipk包需要根据自己CPU型号选择:

http://openwrt-dist.sourceforge.net/releases/

接着将下载的包通过WinSCP之类的工具上传至路由器的/tmp目录。

接着安装shadowsocks和chinadns,一步步执行:

2.2.3版本用户新步骤:2.2.3需要自行下载忽略列表文件,该命令将文件下载至/etc/ignore.list:

升级到2.2.3以上版本的用户注意,以前忽略列表的位置默认放在/etc/shadowsocks/ignore.list,然而新版本中并不包含这个文件,升级后建议删除原有文件并执行上面的命令重新下载该文件。需要注意,本文新版本截图中统一放至/etc/ignore.list,和之前版本位置不同。这个位置在etc目录下可以按自己喜好放置,但要保证在shadowsocks和chinadns的luci配置界面中正确填写文件位置否则无法启动。

安装完成后,shadowsocks和chinadns应该会被配置成开机启动(可以在luci的启动项页面中查看状态),如果发现没有生效,运行:

二、shadowsocks 配置

登录Luci,指向“服务”,此时应该能够看到shadowsocks和chinadns了。

安装完毕后shadowsocks默认是不启动的,我们先不急着启用,因为首先我们要添加服务器配置信息。如图建议在别名中为当前配置文件起一个名字,填入信息后保存并应用;如果服务器支持一次验证,建议勾选(有些服务器强制打开一次验证的话则必须勾选),如果不支持则不要打开否则无法连接。服务器地址需要填入IP地址。

1

如果需要添加额外的配置文件(你有多个ss服务器),点击下方的添加按钮就会出现新的表单。

2

接着要配置忽略列表文件,在下方的访问控制-接口WAN中,被忽略的IP列表,下拉选择自定义,填入/etc/ignore.list。如果ChinaDNS填入也是这个路径,此处会自动变成”ChinaDNS路由表”,如下图所示,不用理会。如果你有需要强制(不)走代理的IP,自行增加即可。

4

同样的在接口-LAN中可以定义接入本路由的设备,是否可以走ss,按需添加即可。

5

全部完成后,点击保存&应用,待页面刷新,再在页面上端,“全局服务器”中选择你要使用的配置文件,来打开shadowsocks。需要代理UDP通讯的,可以将UDP中继服务器打开(选择支持UDP转发的shadowsocks服务器的配置文件即可)。

3

最后再次保存&应用,并刷新页面,看到“shadowsocks运行中”即表示成功。

6

然后看一下ChinaDNS的配置界面,国内,此时可以先按照默认的配置来,确保ChinaDNS可以正常启动,也可以参考下面(右侧是新版luci-app-chinadns界面)。国内路由表请填入/etc/ignore.list

chinadns new

做出说明:

ChinaDNS参数说明

1、虚假IP列表:默认值:/etc/chinadns_iplist.txt

     是GFW常见的DNS污染用IP列表,解析出列表中的IP结果时候,ChinaDNS会自动抛弃,保留默认即可;

2、chnroute文件:默认值:/etc/chinadns_chnroute.txt

     此文件标识哪些IP属于国内。用于ChinaDNS判断解析结果。ChinaDNS要求解析结果与DNS要匹配,国内网站采用国内DNS解析的结果,国外网站采用国外DNS解析结果,等等规则;确保以上两个文件内容完整无误,否则会造成无法启动;

3、本地端口:默认值:5353

     ChinaDNS所监听的端口。根据实际情况更改,注意不能和其他服务的端口重复(特别是dnsmasq和shadowsocks);

4、上游服务器:默认值:114.114.114.114,8.8.8.8

     可填入一系列的上游DNS服务器,根据实际情况来,可以保留默认,格式为”DNS_IP:PORT,DNS_IP:PORT”注意逗号后面不能有空格。有些ISP会封杀公共DNS,此时请将114DNS改为ISP的DNS;此处必须至少填入一个国内IP的DNS和一个国外IP的DNS,否则会造成ChinaDNS启动失败。额外的用法:ChinaDNS添加可信DNS避免一些异常

4、等待时间: 默认值:0.3

     为防止GFW的DNS污染抢答,而设置一个等待时间,请根据自己填写的国外DNS延迟值来填写,留下一定的裕度。GoogleDNS在国内延迟一般在100-200ms,留0.3比较合适。过大的值会造成DNS解析较大的延迟时间,过小的值可能导致无法接收正确的解析结果。

5、双向过滤: 默认:勾选

     勾选时,当国外DNS服务器返回的查询结果是国内IP,或者当国内DNS服务器返回的查询结果是国外IP,则过滤掉这个结果(较为严格的模式);去掉勾选的话只是过滤国内DNS的国外IP结果。

6、启用压缩指针: 默认:不勾选

     利用GFW遇到压缩指针时的一个bug来精确识别来自GFW的抢答污染,从而极大提高识别的准确性和识别的效率,推荐启用,启用后,IPList和等待时间将禁用(因为用不到了)。 (已强制开启)

然后,在Luci中切换至“网络”-“DHCP/DNS”设置,如下图,在”DNS转发”中填入127.0.0.1#35353

dnsmasq

其中,35353是ChinaDNS的端口,如果你在之前设置界面里端口号不是35353,这里记得和前面保持一致。

然后切到HOSTS和解析文件选项卡,勾中“忽略解析文件”

4

接下来的步骤会有区别,通过ChinaDNS进行防DNS污染及解析结果优化,方案有三:

1、对于shadowsocks是用自己服务器搭建的,推荐方案一,在自己服务器上搭建DNS服务;

2、如果没有这个条件,但服务器支持UDP转发(较新版本Shadowsocks均支持),那么案二

3、如果服务器Shadowsocks版本老,不支持UDP转发,那么可用方案三要求版本>=1.2.0;

4、对于一些UDP方式被干扰或屏蔽的情况,可以使用:TCP 方式查询解决 DNS 污染问题

前两种方案,目前来说是绝对没有DNS污染现象的,此时ChinaDNS的作用完全就是为国外站点做解析优化,因为DNS查询由代理服务器转发,DNS查询的发起者相当于代理服务器,获得的解析结果都是就近于代理服务器的;而方案三则会直面DNS污染,此时ChinaDNS的防污染功能发挥作用,同时方案三无法做到国外网站解析结果优化,因为获得的IP是就近于你的位置的。方案四则可以有效的避免国外DNS的污染,不过同样也无法做到国外网站解析结果优化。

方案一

在代理服务器上搭建DNS服务来解析国外网站,可用dnsmasq或者pdnsd,监听非53端口。

比如说服务器IP是:3.4.5.6,dns服务端口是5050,那么,把ChinaDNS的上游服务器更改为:

114.114.114.114,3.4.5.6:5050;有些ISP使用114DNS可能效果不佳,此时可以将114DNS换成本地ISP的;勾选“启用压缩指针”;国内路由表填写之前下载下来的ignore.list的完整路径:

chinadns1

最后,确保shadowsocks的设置页面里面的UDP转发是关闭状态。

2

最后确认shadowsocks和chinadns都显示已启动后,就可以测试一下了~

方案二

使用shadowsocks代理DNS请求。首先开启shadowsocks的DNS转发,并确保端口号不和ChinaDNS的一样,比如说我们改成5151;转发地址留默认的GoogleDNS即可,你也可以自行更改,格式是“IP:端口”。

5

然后配置ChinaDNS的上游DNS服务器为: 114.114.114.114,127.0.0.1:5151;有些ISP使用114DNS可能效果不佳,此时可以将114DNS换成本地ISP的;勾选“启用压缩指针”;国内路由表填写之前下载下来的ignore.list的完整路径:

chinadns2

保存并应用,确认shadowsocks和chinadns都显示已启动后,Enjoy~

方案三

首先确保shadowsocks配置页面的UDP转发关闭;并且确保你可以正常使用国外公共DNS服务。

切换至ChinaDNS界面,填入上游服务器地址,如:114.114.114.114,8.8.8.8

勾选“启用压缩指针”:

chinadns3

双向过滤可以打开;有些ISP使用114DNS可能效果不佳,此时可以将114DNS换成本地ISP的。

确认shadowsocks和chinadns都显示已启动后,Enjoy~;

注:长城宽带由于ISP劫持Google DNS,不支持此方案。

由于ChinaDNS机制的缺点,可能存在部分站点的误判,如国内站点却使用国外DNS结果解析到国外IP,再比如国内DNS劫持到国内IP时候也可能造成无法正确解析(压缩指针打开时)。如果你发现按照上面的配置后依然有污染或者有国内网站走代理的情况,请参考这篇配置:《OpenWRT 自动科学上网路由器 DNS 解析的改善》


所有的步骤完成后,可以尝试一些额外的步骤,比如:

使用作者提供的源来更加方便地更新shadowsocks和chinadns

定时检测代理状态遇到异常自动重启

具体参考此篇文章:《Shadowsocks for OpenWRT 拾遗》

PS1:ignore.list的定期更新以匹配最新IP段分配,长时间不更新可能导致部分国内IP走代理或者国外不走代理,可以使用下面的命令,注意将最后的/etc/ignore.list替换成你想保存的位置,注意和shadowsocks和ChinaDNS的忽略列表保持一致:

如果你想要自动更新本列表,请移步这里

PS2:如遇到别的被墙站点没问题但YouTube, Facebook, Twitter打不开,应该是DNS污染造成,请用dig命令排查。

PS3:有些ISP会禁用外部DNS,只能用ISP的,此时不要使用114DNS等公共DNS而要使用ISP的DNS;有些ISP做了DNS劫持,可能会导致指针压缩失效;有些ISP封杀国外UDP端口,会造成三种方案全部失效,请考虑TCP方式。

PS4:发现dnsmasq有时候会占用5353等非标端口,导致ChinaDNS无法启动,这种情况可以将ChinaDNS的端口改成10000-65535的高端口来规避,取多少随意,比如35353

9 条评论

  1. WU JUNHUA

    先前就是看你的博客学会了怎样使用,现在我又遇到个新问题。
    那个DNS的指针压缩是基于什么的呢,有个港区的服务器不支持这个,排查了很久才发现问题出现在这。
    可是谷歌很久也没能找到相关的档案…
    服务器支持DNS指针压缩是基于什么,怎样让自己的服务器支持这个。

    1. cokebar 文章作者

      利用GFW的污染策略不支持压缩指针,从而精确筛选出污染的DNS结果。对于可信DNS服务器(确定不会有DNS污染),填写时候从IP:PORT改成IP#PORT(冒号改成井号),这样填写的话ChinaDNS不会对此服务器进行DNS污染的筛选,也不会应用压缩指针。

      1. WU JUNHUA

        帮了大忙了呀。
        一下子ping值就下去了,话说回来,vps上如何配置,才能支持指针压缩?
        还是想知道这个问题。有些服务器搭建起来就支持,有些则不,搞不明白是为什么。

        1. cokebar 文章作者

          跟使用的DNS软件有关。具体哪些支持哪些不支持没研究过。我用的pdnsd是支持的。

  2. xiaopan

    在http://openwrt-dist.sourceforge.net/releases/现在没有shadowsocks-libev-spec (我的路由器用ar71xx)。那应该安装哪个?
    有这些可以下载:
    shadowsocks-libev-mbedtls_2.4.8-3_ar71xx.ipk 15-Aug-2016 05:21 214K
    shadowsocks-libev-polarssl_2.4.8-3_ar71xx.ipk 15-Aug-2016 05:21 214K
    shadowsocks-libev-server-mbedtls_2.4.8-3_ar71xx.ipk 15-Aug-2016 05:21 89K
    shadowsocks-libev-server-polarssl_2.4.8-3_ar71xx.ipk 15-Aug-2016 05:21 89K
    shadowsocks-libev-server_2.4.8-3_ar71xx.ipk 15-Aug-2016 05:21 88K
    shadowsocks-libev_2.4.8-3_ar71xx.ipk 15-Aug-2016 05:21 212K

  3. Frankie Leung

    求教了,我用网件的3800做一个二级路由器,也用你的配置,但是怎样都没办法访问外网,已经显示RUNNING,但是就是不行,我的主路由分出来的线,我是插在二级路由器的LAN口上,插WAN口连网都不能上。可否帮我一下,感谢,我想设置好这样的一个路由器,以后去哪里,我就带一个二级路由就好了,一接上就可以翻墙。不知道能否实现,可否与我邮件联系,谢谢

    1. cokebar 文章作者

      必须接WAN。接LAN只是交换机模式 不是网关 shadowsocks不起作用。如果配置shadowsocks之前接WAN口都上不了网,请检查你路由器里的网络配置,比如是否有IP冲突,LAN口IP要避开路由器常见网段(如:192.168.0.0/24,192.168.1.0/24),最好使用路由器不常用网段划分一个更小的子网避免冲突,如:192.168.250.192/26。 如果不懂子网划分,建议找人解决。

  4. laggardkernel

    根据测试,带有压缩指针的UDP DNS请求已经可以被GFW抢答,这种防污染策略已经失效。