CreateYourVPN Academy
Khóa học: Cách thức hoạt động

Inbound và chia nhỏ đường hầm

Inbound trong CreateYourVPN là gì: ngụy trang thành một trang web, chặn torrent và quảng cáo, và chia nhỏ đường hầm — lưu lượng nào đi qua VPN và lưu lượng nào đi trực tiếp.

"Inbound" là từ mang tính kỹ thuật nhất trong bảng điều khiển, nhưng ý tưởng đằng sau nó lại đơn giản: đó là một điểm vào VPN của bạn được cấu hình trên một máy chủ cụ thể. Trong bài học thuật ngữ, chúng ta đã so sánh inbound với những cánh cửa của một tòa nhà — giờ hãy xem một cánh cửa như vậy được tạo từ gì và cài đặt của nó là gì.

Inbound là gì

Khi ứng dụng của người dùng kết nối đến máy chủ của bạn, nó không gõ cửa "máy chủ nói chung" — nó gõ vào một inbound cụ thể, và nhận đúng những quy tắc bạn đã đặt trong inbound đó: ngụy trang thành website nào, có cắt torrent và quảng cáo hay không, lưu lượng nào được gửi vòng qua VPN.

Một node worker duy nhất có thể lưu trữ nhiều inbound với các cài đặt khác nhau. Ví dụ:

  • "🇩🇪 Đức" — một inbound thông thường cho tất cả mọi người;
  • "🇩🇪 Đức · không torrent" — giống hệt, nhưng có chặn BitTorrent;
  • "🇩🇪 Đức · không quảng cáo" — có chặn các tên miền quảng cáo và theo dõi (tracker);
  • "🇩🇪 Đức · chỉ trang bị chặn" — chỉ những trang không thể truy cập được nếu không có VPN mới đi qua nó.

Mọi inbound đều chạy trên giao thức VLESS + Reality — chính giao thức khiến lưu lượng VPN trông giống như những lượt truy cập HTTPS thông thường đến một website phổ biến.

Không có giao thức inbound thứ hai — và cũng không cần. Tách khỏi các inbound là truy cập khẩn cấp (OLCRTC): kênh dự phòng ngụy trang thành cuộc gọi video, dành cho những mạng dùng danh sách trắng. Nó không phải inbound, cũng không phải giao thức thứ hai — người dùng tự bật bằng tay khi kết nối thường hoàn toàn không lọt.

Tên của inbound chính là thứ người dùng thấy trong ứng dụng của họ như tên máy chủ. Hãy đặt tên rõ ràng: quốc gia + thành phố hoặc mục đích ("🇫🇮 Phần Lan", "🎬 Streaming").

Tạo một inbound

Trên trang cụm, nhấp "Thêm inbound". Trong biểu mẫu:

  1. Giao thức — VLESS + Reality (giao thức duy nhất, và cũng là giao thức được khuyến nghị).
  2. Máy chủ — bật điểm vào trên node worker nào. Inbound chỉ tồn tại trên các node đã kết nối — bạn không thể tạo một inbound trên một master "thuần túy".
  3. Tên — chính là cái tên dành cho người dùng của bạn, kèm cả lá cờ.
  4. Trang web để ngụy trang — trang nào lưu lượng sẽ ngụy trang thành. Hãy chọn một trang HTTPS lớn hoạt động hoàn hảo ở quốc gia của máy chủ: Google/Microsoft/Apple cho châu Âu và Mỹ, Yandex hoặc VK cho Nga. Không chắc nên chọn cái nào? Bảng điều khiển có thể quét subnet của máy chủ của bạn và gợi ý những trang web hàng xóm thật có thể dùng làm vỏ bọc — xem Tìm trang web ngụy trang: trình quét subnet. Trong chế độ nâng cao của bảng điều khiển, bạn có thể tinh chỉnh các tham số bằng tay (DEST, SERVER_NAMES, FINGERPRINT) — nhưng hầu hết mọi người không bao giờ cần đến nó.
  5. Chia nhỏ đường hầm, Chặn torrentChặn quảng cáo — được nói ở phần dưới.
  6. Tuyến — gắn điểm vào mới với tuyến nào (bạn có thể chọn "Không có tuyến" và gắn sau — nhưng hãy nhớ từ bài 4: một inbound nằm ngoài tuyến sẽ vô hình với người dùng).

Inbound đầu tiên của cụm được tự động gắn vào tuyến mặc định — nhờ vậy đăng ký hoạt động ngay lập tức. Tất cả các inbound sau đó bạn tự gắn: lúc tạo, từ bảng thanh tra (thao tác "Thêm vào tuyến"), hoặc bằng cách kéo thả trên sơ đồ.

Chặn torrent

Công tắc "Chặn torrent" cắt lưu lượng BitTorrent ngay trên máy chủ. Điều này quan trọng: việc chặn hoạt động ngay cả khi người dùng tắt tất cả quy tắc trong ứng dụng của họ — nó không thể bị vượt qua bằng cách chỉnh sửa cấu hình. Tính năng này bật mặc định cho các inbound mới: torrent trên một VPS là nguồn khiếu nại phổ biến từ các nhà cung cấp hosting.

Chặn quảng cáo

Ngay cạnh torrent là công tắc máy chủ thứ hai: "Chặn quảng cáo". Nó loại bỏ các yêu cầu đến những tên miền quảng cáo và theo dõi (tracker) đã biết (một danh sách dựng sẵn gồm khoảng ~170 nghìn tên miền): ứng dụng trên điện thoại với tay lấy một banner — máy chủ lặng lẽ "nuốt" yêu cầu đó. Các trang trở nên sạch và nhẹ hơn, đồng thời một phần các tracker thu thập số liệu về người dùng cũng bị loại bỏ.

Giống như torrent, quy tắc này sống trên máy chủ, chứ không phải trong ứng dụng: nó không thể bị vượt qua bằng cách chỉnh sửa cấu hình, và nó vẫn hoạt động ngay cả khi chia nhỏ đường hầm đang tắt.

Khác với torrent, theo mặc định việc chặn quảng cáo được tắt — hãy bật nó một cách có ý thức, biết rõ hai giới hạn thành thật sau:

  • Chỉ các tên miền quảng cáo mới bị cắt. Quảng cáo mà một dịch vụ phát ra từ cùng tên miền với chính nội dung (ví dụ, các đoạn video bên trong YouTube) thì việc chặn theo tên miền không xử lý được.
  • Thi thoảng có những trang web bị hỏng vì chúng từ chối hoạt động nếu thiếu các script quảng cáo của mình. Nếu người dùng phàn nàn về một trang như vậy — hãy tắt việc chặn trên inbound đó hoặc lập một inbound riêng bên cạnh không có nó.

Cả hai loại chặn đều có thể bật/tắt bất cứ lúc nào: mở inbound trong bảng thanh tra và nhấn "Chỉnh sửa". Các quy tắc mới sẽ tự đến máy chủ chỉ trong vài giây — người dùng không cần cập nhật gì cả.

Chia nhỏ đường hầm

Chia nhỏ đường hầm trả lời câu hỏi: lưu lượng nào đi qua VPN, và lưu lượng nào đi trực tiếp? Bạn đặt quy tắc một lần trong inbound, và chúng được chuyển tới ứng dụng của người dùng một cách tự động — người dùng không phải cấu hình bất cứ điều gì.

Các kịch bản kinh điển:

  • Mọi thứ trừ nội bộ. Ngân hàng, dịch vụ chính phủ, và các trang web nội địa đi trực tiếp (chúng không thích các địa chỉ nước ngoài); mọi thứ khác đi qua VPN.
  • Chỉ danh sách. Chỉ những trang bị chặn mới đi qua VPN; mọi thứ khác đi trực tiếp, không mất tốc độ.

Ba danh sách quy tắc

Phần "Chia nhỏ đường hầm" có ba khối độc lập:

KhốiNó mô tả gìVí dụ
Trang webCác trang web cụ thể và các vùng tên miềnexample.com (bao gồm cả tên miền con), *.ru (toàn bộ vùng)
GeoSiteCác danh mục dịch vụ có sẵngoogle, netflix, telegram, category-ads-all (quảng cáo)
GeoIPToàn bộ quốc gia và mạng theo IPru, cn, private (mạng nội bộ), 10.0.0.0/8

Mỗi khối có một chế độ:

  • "Tất cả qua VPN" — khối này tắt;
  • "Tất cả trừ danh sách" — các mục trong danh sách đi trực tiếp, bỏ qua VPN; mọi thứ khác đi qua VPN;
  • "Chỉ danh sách" — chỉ các mục trong danh sách đi qua VPN; mọi thứ khác đi trực tiếp.

Các danh sách được điền bằng "chip": dán các tên miền phân cách bằng dấu phẩy hoặc xuống dòng; GeoSite và GeoIP có các mẫu dựng sẵn chỉ với một cú nhấp chuột.

Hai chế độ "Tất cả trừ danh sách""Chỉ danh sách" không thể trộn lẫn trong cùng một inbound — chúng đặt hành vi mặc định trái ngược nhau cho "toàn bộ phần còn lại" của lưu lượng. Bảng điều khiển sẽ không cho phép bạn chọn một tổ hợp xung đột.

Các quy tắc được chuyển đến người dùng như thế nào

Các quy tắc được thêm vào đăng ký (subscription) và được thực thi trong ứng dụng của người dùng. Tất cả các ứng dụng được khuyến nghị (Happ, v2rayN/v2rayNG, Streisand, V2Box) nhận chúng tự động; router cũng được hỗ trợ — OpenWRT và Keenetic. Và nếu một người dùng nhập đăng ký vào một ứng dụng "lạ" nào đó không hiểu các quy tắc, VPN vẫn tiếp tục hoạt động — toàn bộ lưu lượng đơn giản là đi qua đường hầm.

Có một điều tinh tế đã được xử lý sẵn cho bạn: các inbound khác nhau có thể mang các quy tắc khác nhau, và mỗi "máy chủ" trong ứng dụng của người dùng mang theo quy tắc riêng của nó — chuyển sang một máy chủ khác, nhận quy tắc của máy chủ đó.

Những điểm chính cần nhớ

  • Một inbound = một điểm vào trên node: ngụy trang + quy tắc lưu lượng + cái tên người dùng nhìn thấy.
  • Một máy chủ có thể lưu trữ nhiều inbound cho các mục đích khác nhau.
  • Việc chặn torrent và quảng cáo hoạt động trên máy chủ và không thể bị client vượt qua: torrent bị cắt theo mặc định, còn quảng cáo thì tùy chọn.
  • Chia nhỏ đường hầm: ba danh sách (trang web, danh mục, quốc gia), chế độ "tất cả trừ" / "chỉ danh sách", tự động chuyển đến ứng dụng.
  • Một inbound không có tuyến sẽ vô hình — đừng quên gắn nó.

Tiếp theo

Một inbound có thể không chỉ là một cánh cửa — nó có thể là một chuỗi gồm nhiều máy chủ nối tiếp nhau, nơi lưu lượng vào ở một quốc gia và ra ở một quốc gia khác.

On this page