359 lines
22 KiB
Markdown
359 lines
22 KiB
Markdown
# My Point VPN
|
|
|
|
### Intro
|
|
|
|
Предоставляет интерфейс чат бота в телеграмм посредством которого позволяет разворачивать 3x-ui на своем сервере и выпускать ключи.
|
|
|
|
Базово конфигурируется 3x-ui на создание vless подключений с tls+reality маскировкой трафика. Настраивается dns, подписка и базовая безопасность сервера. Пользователь может прикрутить прокси на выход или включить cf_warp прокси. По каждому серверу дает базовую статистику у ручки управления.
|
|
|
|
Если вам нужен приватный доступ в интернет, передайте сервер боту и он настроит вам его. Выглядит это так: пользователь заводит аккаунт хостинг провайдера, арендует сервер, ему выдают ip и пароль root, он передает их боту, оный настраивает сервер, теперь пользователь может выпускать ключи vless и подключаться к интернету безопасно и приватно.
|
|
|
|
- статистика сервера:
|
|
- сколько трафика пропустил
|
|
- сколько пользователей
|
|
- можно добавить пользователя
|
|
- статистика по пользователю:
|
|
- онлайн?
|
|
- сколько трафика пропустил
|
|
- можно удалить пользователя
|
|
|
|
Серверу можно настроить:
|
|
|
|
- прокси на выходе (cf или свои)
|
|
- домен (сертификат Let's Encrypt; без домена сертификат выпускается на ip)
|
|
|
|
За Cloudflare точки не работают: reality через проксирование Cloudflare невозможен, Cloudflare сам завершает TLS. Скрыть адрес панели от клиентов можно сервером маскировки.
|
|
|
|
### Окружение
|
|
|
|
- Linux Mint 22
|
|
- Python 3.12.3
|
|
- PyCharm 2026.2.1
|
|
|
|
### Интерфейс чата
|
|
|
|
Переход в главное меню должен быть реализован кнопкой в клавиатуре. `/start` и кнопка "главное меню" должны выполняться одним методом.
|
|
|
|
Сейчас у пользователя нет данных и это его первое сообщение, поэтому система показывает ему сообщение заглушку.
|
|
|
|
```
|
|
--->
|
|
/start
|
|
<---
|
|
привет. выбери действие
|
|
[ФАК][добавить сервер][помощь]
|
|
```
|
|
|
|
Пользователь нажимает на кнопку добавления сервера и переходит в меню добавления сервера.
|
|
|
|
##### Меню добавления сервера
|
|
|
|
```
|
|
--->
|
|
добавить сервер
|
|
<---
|
|
Сервер: -
|
|
Сервер маскировки: -
|
|
Домен: -
|
|
Прокси: -
|
|
[домен][прокси][маскировка]
|
|
[отмена][установить][сервер][помощь]
|
|
```
|
|
|
|
```
|
|
--->
|
|
сервер/маскировка
|
|
<---
|
|
отправь данные для подключения к серверу
|
|
`ip:root_password`
|
|
[отмена]
|
|
```
|
|
|
|
После получения данных выполняется процесс настройки сервера. Этот процесс занимает время, поэтому выполняется в фоне.
|
|
|
|
```
|
|
--->
|
|
127.0.0.1:toor
|
|
<---
|
|
Сервер: 127.0.0.1
|
|
Домен: -
|
|
Прокси: -
|
|
[домен][прокси][маскировка]
|
|
[отмена][установить][сервер][помощь]
|
|
```
|
|
|
|
```
|
|
--->
|
|
прокси
|
|
<---
|
|
Можно указать свои или включить cf_warp.
|
|
[cf_warp][отмена][удалить]
|
|
```
|
|
|
|
```
|
|
--->
|
|
http://127.0.0.1:9050
|
|
<---
|
|
Сервер: 127.0.0.1
|
|
Домен: -
|
|
Прокси: http://127.0.0.1:9050
|
|
[домен][прокси][маскировка]
|
|
[отмена][установить][сервер][помощь]
|
|
```
|
|
|
|
```
|
|
--->
|
|
установить
|
|
<---
|
|
Запускаю установку сервера. Отправлю уведомление когда все будет готово.
|
|
```
|
|
|
|
А по окончании генерируется уведомление.
|
|
|
|
```
|
|
--->
|
|
<---
|
|
сервер ip - проименован как `NAME`, готов к работе.
|
|
[меню сервера]
|
|
```
|
|
|
|
##### Меню
|
|
|
|
Пользователь опять отправляет /start это нормально, так он получает главное меню с перечислением его серверов.
|
|
|
|
```
|
|
--->
|
|
/start
|
|
<---
|
|
point-1a2b3c активен
|
|
[ФАК][добавить сервер][помощь]
|
|
[управление сервером]
|
|
```
|
|
|
|
Чтобы перейти к управлению сервером нужно вот такой квест пройти, надо все эти id в копируемый pre сунуть.
|
|
|
|
```
|
|
--->
|
|
управление сервером
|
|
<---
|
|
Пришлите server_name
|
|
[отмена]
|
|
```
|
|
|
|
##### Меню управления сервером
|
|
|
|
```
|
|
--->
|
|
меню сервера
|
|
<---
|
|
Сервер: NAME
|
|
Состояние: активен
|
|
Панель: 1.2.3.4
|
|
Маскировка: -
|
|
Ключи: 2
|
|
Домен: -
|
|
Прокси: -
|
|
[Вернуть][Переустановить]
|
|
[Домен][Прокси]
|
|
[Клиенты]
|
|
[главное меню]
|
|
```
|
|
|
|
Возврат сервера связан с отключением его от платформы. Доступы к серверу изымаются, ставится новый пароль рута, а данные остаются как есть. Просто отдаем сервер назад.
|
|
|
|
```
|
|
--->
|
|
Вернуть
|
|
<---
|
|
Сервер будет освобожден из-под моего контроля,
|
|
будет установлен случайный пароль рута,
|
|
мои доступы будут убраны, данные на сервере сохранены.
|
|
Будет отправлено уведомление с новым паролем. Продолжить?
|
|
[Да][Нет]
|
|
```
|
|
|
|
Возможно потребуется переустановка после сброса сервера. Бывает такое когда это нужно. Обычно после сброса сервера задается новый пароль.
|
|
|
|
```
|
|
--->
|
|
Переустановить
|
|
<---
|
|
Будет произведена повторная установка всех компонентов.
|
|
Вызывайте эту функцию, только после того, как в панеле управления
|
|
сервером в аккаунте хостинг провайдера вызовите переустановку сервера.
|
|
Если уверены, то пришлите новый пароль сервера.
|
|
[Отмена][Использовать старый]
|
|
```
|
|
|
|
Меню управления доменом. После установки выпускаются ссл сертификаты, а если домена нет, то сертификат выпускаем на ip.
|
|
|
|
```
|
|
--->
|
|
Домен
|
|
<---
|
|
Сейчас установлен: -
|
|
Доменное имя лучше подходит для маскировки вашей точки доступа.
|
|
[установить][отключить]
|
|
```
|
|
|
|
Прокси полезно ставить. Есть 2 варианта, когда пользователь покупает прокси и задает их тут, или когда активирует cf_warp.
|
|
|
|
```
|
|
--->
|
|
Прокси
|
|
<---
|
|
Сейчас установлено: -
|
|
Позволяют маскировать ip адрес вашей точки доступа от сайтов,
|
|
которые посещаются.
|
|
|
|
X <> MyPoint <> PROXY <- Web
|
|
|
|
Сайты видят ip прокси, а не ip вашей точки доступа.
|
|
|
|
[установить][отключить]
|
|
```
|
|
|
|
```
|
|
--->
|
|
установить
|
|
<---
|
|
пришли прокси в формате `protocol://username:password@host:port` или нажми кнопку.
|
|
[cloudflare warp][отмена]
|
|
```
|
|
|
|
##### Меню управления клиентами
|
|
|
|
Домен и прокси меняются на горячую, в фоне: точка на это время "настраивается", по окончании приходит уведомление. Новый прокси сначала проверяется, а сертификат на новый домен сначала выпускается. Если не вышло, точка остается активной с прежними настройками, а ошибка видна в карточке. У точки с маскировкой домен можно сменить, но не убрать. Смена домена меняет ссылки подписок: ключи нужно раздать заново. Сообщение с прокси бот удаляет из чата, пароль прокси в карточке скрыт.
|
|
|
|
```
|
|
--->
|
|
Клиенты
|
|
<---
|
|
Ключи point-1a2b3c
|
|
mom-phone ↓ 1.2 ГБ ↑ 80.0 МБ, в сети 26.09 14:05
|
|
laptop ↓ 0 Б ↑ 0 Б, не подключался
|
|
|
|
Пришли имя ключа, чтобы получить ссылку подписки.
|
|
[выпустить ключ][отозвать ключ]
|
|
[меню сервера]
|
|
```
|
|
|
|
```
|
|
--->
|
|
mom-phone
|
|
<---
|
|
Ключ mom-phone: ↓ 1.2 ГБ ↑ 80.0 МБ, в сети 26.09 14:05
|
|
|
|
Подписка:
|
|
https://1.2.3.4:12839/9g72PmSGAQ3V/<subId>
|
|
```
|
|
|
|
"выпустить ключ" просит имя (латиница, цифры, `-` и `_`), "отозвать ключ" - имя существующего. Клиенту выдается URL подписки, а не vless-ссылка: он переживает переустановку точки, ключи восстанавливаются с прежними uuid и subId. Ограничений на число ключей нет, выпускает их владелец точки.
|
|
|
|
### Настройка сервера
|
|
|
|
Чтобы сервера были в безопасности их следует правильно настроить. От пользователя ожидается на вход девственный сервер с только что установленной операционной системой.
|
|
|
|
1. Конфигурирование ssh
|
|
2. Смена пароля рута
|
|
3. Конфигурирование nftables
|
|
4. Обновление операционной системы
|
|
5. Установка 3x-ui
|
|
6. Выпуск сертификата
|
|
7. Настройка vless+tls+reality
|
|
8. Настройка прокси
|
|
|
|
### Функционал бота
|
|
|
|
**Добавление сервера**
|
|
|
|
Сервер добавляется после установки ОС. Для бота требуется, чтобы ОС была debian-12 или debian-13. Свежий сервер:
|
|
|
|
- открыт публично 22 порт ssh
|
|
- имеет ip
|
|
- рут может войти по ssh используя пароль
|
|
|
|
Алгоритм действий для нового сервера, чтобы включить его в работу.
|
|
|
|
1. Заходим на сервер по паролю
|
|
2. прописываем ему свой ключ
|
|
3. меняем пароль, но сохраняем оба
|
|
4. Выполняем обновление системы `apt update -y && apt dist-upgrade -y`
|
|
5. Настраиваем ssh
|
|
1. отключаем вход по паролю
|
|
2. жестко фиксируем авторизацию только по ключам
|
|
3. меняем порт
|
|
4. сохраняем конфиг sshd, перезапускаем сервис, проверяем коннект
|
|
6. Настраиваем nftables
|
|
|
|
Система общается с сервером только через авторизацию по ssh ключам. Когда пользовать захочет вернуть сервер себе, следует:
|
|
|
|
1. Откатываем настройки ssh
|
|
2. Сбросить nftables
|
|
3. Удалить файл /root/.ssh/authorized_keys
|
|
4. Отдать ip:password
|
|
|
|
После базовой настройки нового сервера можно его специализировать. Этим занимается пакет serverus, который умеет готовить специализированные сервера под определенный вид задач.
|
|
|
|
Пакет также занимается и настройкой серверов базово. И позволяет сделать из сервера прокси или панель 3x-ui. Для наших целей требуется оба и в интерфейсе добавления сервера есть пункт "Сервер маскировки" - это сервер из которого нужно сделать прозрачный прокси. В App заводим модель в которой объединяем эти 2 сервера в единую систему. Так как кнопка "Вернуть" вернет оба сервера и они связаны настройками маршрутизации.
|
|
|
|
### Запуск
|
|
|
|
1. `cp env_example .env` и заполнить: база, RabbitMQ, `FIELD_ENCRYPTION_KEYS`, `SERVERUS_CERTIFICATES`, `TELEGRAM_WEBHOOK_URL`, `ALLOWED_HOSTS`.
|
|
2. `docker compose up -d` - Postgres, RabbitMQ, свой Bot API сервер.
|
|
3. `make sync`, `make dj_migrate`, `make dj_superuser`.
|
|
4. Два процесса: `make dj_run` (сайт, админка и webhook ботов), `make dj_worker` (установка и возврат серверов).
|
|
5. В админке добавить бота с токеном, выбрать интерфейс MyPoint и опубликовать.
|
|
|
|
Подробности: `src/App/README.md` (сценарии, секреты, ручной вход `make serve_ssh`), `src/serverus/README.md` (плейбуки, ручная проверка на сервере), `src/Telegram/README.md` (боты).
|
|
|
|
Локальный стенд: `SERVERUS_CERTIFICATES=local`, сертификаты выпускает свой CA из `extra/serverus/ca`, `ca.pem` нужно добавить в доверенные на машине с клиентом. Let's Encrypt на серых адресах не работает.
|
|
|
|
### Модель данных
|
|
|
|
Пользователи - приходят из телеграма, у них есть id, который уникален и проверен, его можно использовать для авторегистрации. И следует обязательно запоминать, так как боту недоступна информация о подключенных к нему пользователях, только в момент когда пользователь взаимодействует с ботом.
|
|
|
|
- telegram user id - запоминаем id пользователя телеграм
|
|
|
|
Точка - наша выдуманная абстракция, чтобы объединить в группу (кластер) 2 сервера. Домен. Прокси (или аккаунт cf_warp).
|
|
|
|
- сервер 3x-ui - обязательно должен быть, ради него все и затевается
|
|
- сервер маскировки - если пользователь хочет особый режим, то он может добавить еще один сервер купленный в своей стране
|
|
- домен - если сервер маскировки указан, то домен обязательно нужно указать
|
|
- ssl сертификаты - если домен не указан, то сертификаты выпускаются на IP сервера 3x-ui, а сервера маскировки нет; а если домен есть то он привязывается к серверу маскировки и на него выпускаются ssl ключи, который хранятся на сервере 3x-ui, потому что сервер маскировки лишь прозрачно проксирует. Храним и домен, и ip, по ssh ходим только по ip
|
|
- ssh ключи - доступ к серверам, находящимся под нашей ведомостью, всегда осуществляется асимметричным способом (ключ-файл)
|
|
- прокси - можно задать свои и с авторизацией, а можно воспользоваться cf_warp прокси, которые можно регистрировать автоматически через x-ui
|
|
- ключи - клиенты панели: имя, uuid и subId, чтобы восстановить их после переустановки
|
|
|
|
Сервер - реальные сервера с ip и доступом к root. Настраиваем безопасное окружение по всем канонам.
|
|
|
|
Сервис - На серверах у нас живут сервисы. Поднимается или настраивается какой-то сервис, чтобы решить какую-то полезную задачу. И реализуют api для управления сервисом на сервере. Сейчас эту функцию выполняет Роль сервера, потому что подразумевается что сервис может быть 1.
|
|
|
|
### Запуск в docker
|
|
|
|
Образ (`Dockerfile`) - сайт с webhook ботов на gunicorn и воркер dramatiq, настройки `MyPointVPN.settings.docker`: все из окружения, `DEBUG=False`, статика админки через whitenoise. nginx не нужен: webhook принимает сайт внутри сети compose, Bot API сервер ходит на него по имени сервиса (`TELEGRAM_WEBHOOK_URL=http://web:8000`), домен не нужен.
|
|
|
|
1. `make dj_secrets` - дописывает в `.env` недостающие секреты (`SECRET_KEY`, `FIELD_ENCRYPTION_KEYS`, пароли базы и RabbitMQ), заданные не трогает.
|
|
2. `make docker_build` - собирает wheels и образ.
|
|
3. `make docker_up` - инфраструктура, миграции (сервис `migrate`), `web` и `worker`. Адреса сервисов внутри сети compose задаются в `docker-compose.yaml` поверх `.env`, так что один `.env` годится и для разработки с хоста.
|
|
4. Админка только на `127.0.0.1:8000` хоста, с другой машины - через `ssh -L 8000:127.0.0.1:8000`. `manage.py createsuperuser`: `docker compose --profile app exec web python manage.py createsuperuser`.
|
|
|
|
Бэкап: `make dj_backup keep=14` (или `docker compose --profile app exec web python manage.py backup --keep 14` по cron) - `pg_dump` в `extra/backups`, секреты в нем зашифрованы. Восстановление: остановить `web` и `worker`, `make dj_restore file=extra/backups/<файл>.dump`, команда проверит, что `FIELD_ENCRYPTION_KEYS` подходит. `pg_dump` нужен той же версии, что сервер (16): в образе он есть, на хосте - `apt install postgresql-client-16`. `FIELD_ENCRYPTION_KEYS` храните отдельно от бэкапов: без него база бесполезна, с ним бэкап - доступ ко всем серверам.
|
|
|
|
### Надежность
|
|
|
|
- Долгие задачи (установка, переустановка, возврат, смена домена и прокси) идут с супервизором: он запускается вместе с задачей, просыпается раз в минуту, пока задача работает, и снимает ее, если она перестала отмечаться (упал или перезапущен воркер, вышел лимит времени). Точка получает понятный статус, пользователь - уведомление. Повторно доставленное после падения воркера сообщение задачу не повторяет.
|
|
- Раз в сутки каждая готовая точка проверяется: панель отвечает, Xray работает, сертификат подписки не истекает. О проблеме и о восстановлении владелец получает сообщение, текущая проблема видна в карточке ("Проверка: ...").
|
|
|
|
### TODO
|
|
|
|
Проверено на локальном стенде (Debian 13, свой CA): установка точки из бота с маскировкой, DoT и запасной DoH, ключи и подписка, socks5 и WARP на выходе, отказ нерабочего прокси, переустановка с восстановлением ключей, возврат серверов, `serve_ssh`, шифрование секретов в Postgres, бэкап и восстановление через образ.
|
|
|
|
- [ ] Let's Encrypt на домен и на ip на сервере с публичным адресом, продление короткого сертификата по cron.
|
|
- [ ] Возврат серверов на настоящем сервере, Debian 12.
|
|
- [ ] Точка с маскировкой и настоящим доменом.
|
|
- [ ] Прогнать установку в docker целиком: `web` + `telegram` + webhook по имени сервиса.
|
|
- [ ] Пароль root при переустановке уходит в задачу dramatiq открытым текстом (сообщения RabbitMQ лежат на диске): шифровать, как прокси.
|
|
|
|
Решено оставить как есть: маскировка - перенаправление портов nftables; статистика - только у ключей; ботом может пользоваться любой.
|