Nödåtkomst: när nätverket blockerar allt
Nödåtkomst (OLCRTC) i CreateYourVPN: en reservkanal förklädd till videosamtal för nätverk med vitlistor — vad den kostar dina servrar, vad som slås på av sig självt med Pro och vad du bör berätta för dina användare i förväg.
Allt hittills har vilat på ett antagande: att nätverket fortfarande släpper igenom dina servrar. En rutt väljer en server, en inbound får anslutningen att likna ett helt vanligt HTTPS-besök, multihop sträcker vägen över flera länder — men allt detta kräver att trafiken över huvud taget lämnar enheten.
Det gör den inte alltid. Nätverket går över till en vitlista: en kort lista med tillåtna tjänster fungerar, och allt annat — din VPN inräknad — kommer helt enkelt inte igenom. Nödåtkomst (OLCRTC) är byggd just för de timmarna.
Vad det är — och vad det inte är
Nödåtkomst är en reservkanal, inte ett andra protokoll. Den vanliga anslutningen är fortfarande vad den alltid varit: VLESS + Reality på dina egna servrar. Nödåtkomsten återanvänder samma servrar, men packar in trafiken i ett videosamtal hos en tjänst som det begränsade nätverket fortfarande tillåter — utifrån ser det ut som en vanlig videokonferens.
Tre saker följer av det, och alla tre är värda att känna till innan du lovar något:
- Användaren startar den för hand, bara när inget annat fungerar. Det finns ingen automatisk växling: den vanliga anslutningen «hoppar» inte över av sig själv.
- Den är långsam. Ungefär 14 Mbit/s ned, under en megabit upp, 175–235 ms latens. Bekvämt för att läsa och titta på video, oanvändbart för att skicka filer, videosamtal och spel.
- Den är tillfällig. En session lever upp till 12 timmar och stannar sedan av sig själv; användaren har en åt gången; för att fortsätta startar hen en ny.
Funktionen är experimentell. Den beror på om en extern videotjänst går att nå från det begränsade nätverket, så den fungerar inte i alla länder och inte på alla nätverk. Presentera den för dina användare som en försäkring mot hårda blockeringar, inte som en garanterad möjlighet.
Så ser det ut från användarens sida
- Hen skapar ett färskt videosamtal i en tjänst som stöds — Yandex Telemost, WB Stream eller Jitsi Meet.
- Hen lämnar över länken: klistrar in den i blocket Nödåtkomst i sitt konto, eller mejlar den till en personlig begäranadress. Båda vägarna gör samma sak — och mejlvägen fortsätter fungera när din skyltsida redan är blockerad.
- En av dina servrar går in i samtalet som gäst. Ungefär en minut senare får användaren en anslutningslänk som börjar med
olcrtc://och en QR-kod. - Hen importerar den i olcbox, nödklienten, och ansluter.
Båda sakerna användaren behöver — appen och begäranadressen — måste finnas på plats före blockeringen. Under en vitlista är appbutiker och nedladdningssidor oftast onåbara, och kontosidan där adressen visas kanske inte heller öppnas längre. Den som får höra talas om nödåtkomst mitt under blockeringen får höra det för sent.
Nödåtkomst
Sidan för dina användare: hur det fungerar, vilka tjänster som stöds och vad man gör under en blockering.
Installera nödklienten
Var man hämtar olcbox för Android, iPhone, Windows, macOS och Linux — och varför det måste göras i förväg.
Vad som krävs från din sida
- En Pro-prenumeration — €0,99 per månad. Det är nivån som nödåtkomst följer med; Max har den också, tillsammans med allt annat (lektion 13).
- En nödrutt. Servrarna på rutter som märkts som nöd bildar den pool där sessionerna landar. Vid ditt första abonnemang märker systemet en åt dig — rutten med flest fungerande inbounds — och slår samtidigt på klusterreglaget.
- Servrarna. De deltar som standard, och runtime installerar och uppdaterar sig själv i bakgrunden: inget behöver sättas upp över SSH.
I det vanliga fallet finns det alltså inget att ställa in: du tecknar abonnemanget och nödåtkomsten fungerar. De manuella reglagen står kvar för när du vill ha dem: vilka rutter poolen består av, hur många sessioner en server orkar med och om någon bör hållas utanför.
Vad som skiljer den från en vanlig rutt
- Användaren väljer inte land. Hen ser inte ens poolen — den geografiska avsikten uttrycker du genom vilka rutter du märker som nöd. Du kan märka flera: poolen slår ihop dem, och finns ingen lämplig server i den ena går sessionen till en annan.
- Multihop-rutter deltar inte. Till nödsessioner används bara direkta rutter.
- En session kostar riktig CPU. Att packa trafik i en videoström tog vid mätningen omkring 15 % av en kärna och 31 MB minne (videosession på ~5 Mbit/s) — betydligt mer än ytterligare en VPN-användare. Tumregel: 3 sessioner per kärna, alltså 3 på en enkärnig server, 6–7 på två kärnor, 12–14 på fyra.
Ett tomt fält «Max samtidiga sessioner» betyder ingen gräns. På en svag server är det en fälla: nödsessionerna äter upp den CPU som dina vanliga kunder betalar för. På enkärniga maskiner skriver du in siffran uttryckligen.
Vilka av dina användare som faktiskt kan använda den
Kraven är strängare än de ser ut — och det är därifrån supportfrågorna kommer:
- Verifierad e-post. Användare som du skapat för hand utan adress kan inte begära något alls.
- Aktivt konto. Pausade, utgångna, konton med förbrukad trafikgräns och de som väntar på första betalningen (alla som registrerat sig själva och ännu inte betalat) får avslag.
Klagomålet du kommer att höra låter «jag bad om det och ingenting hände». Börja med kontots status och den samtalslänk som användes; för mejlvägen kontrollerar du dessutom att meddelandet kom från kontots adress och bara innehöll länken.
Kom ihåg
- Nödåtkomst är en livboj för nätverk med vitlistor, inte ett andra protokoll och ingen ersättning för den vanliga anslutningen.
- Trafiken går över dina egna servrar, förklädd till ett videosamtal som användaren själv skapar.
- Långsam, upp till 12 timmar, en session per användare, manuell start.
- Med Pro slås den på av sig själv: en rutt märks som nöd, klusterreglaget går på, servrarna deltar som standard.
- En session ≈ 15 % av en CPU-kärna — sätt kapaciteten uttryckligen på svaga servrar.
- Användaren behöver verifierad e-post, ett aktivt konto och klienten installerad i förväg.
Vidare
Nödåtkomst handlar om vad du gör när nätverket går sönder. Nästa lektion handlar om den andra halvan: hur systemet märker att dina servrar gått sönder.
Multihop: serverkedjor
Så bygger du en multihop-inbound i CreateYourVPN: trafik går in på en server och ut från en annan. Varför du skulle vilja ha det, hur du skapar en, och vad användaren ser.
Serverövervakning och meshnätverket
Hur CreateYourVPN håller koll på serverhälsan: självkontroller, ett meshnätverk av ömsesidiga kontroller mellan servrar, och automatisk döljning av oåtkomliga servrar för användare.