找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
广告投放联系QQ68610888广告投放联系QQ68610888
广告投放联系QQ68610888广告投放联系QQ68610888
查看: 81385|回复: 218

Netgear wndr4300 刷openwrtfan wall手册

 火... [复制链接]
发表于 2015-2-3 21:50 | 显示全部楼层 |阅读模式
写在开篇该文仅仅适合自己会折腾的人阅读,你至少要明白什么是telnet和ssh,最起码要会用winscp和putty,只会用web界面的去找更适合的教程吧。感谢debiansid提供的技术指导。不知道你在论坛ID是什么。抱歉了另外这绝非是最佳方案,你有更好的方案欢迎交流,觉得低端的也请勿喷。


铺垫:
gfw就不多说了,大家感觉最多的就是某个网站不让访问,这个网站ip被阻止访问。但实际上,这只是原因之一,gfw手段中最不起眼的一个。因为google和facebook这样的大公司有成千上万的ip,且每天都在变化,因此,封ip根本来不及。当然现在谷歌IP被封的差不多了。其实,更大的原因是:DNS污染。也是本文要重点解决的问题,解决新一代的dns污染问题。有必要稍微介绍一下新的dns污染,印象中以前是把youtube解析到一个阿塞拜疆的一个IP ,近期升级以后,解析的IP都是随机的虚假IP,可谓满世界跑。本人有一次被解析到一个德国se情网站。

正文:
准备工作

我们需要一个s-s服务帐号,用来通过加密通道访问网站。我目前使用的自建在linode上的ss。可以流畅看720p的youtube。网上免费的应该也很多。
一台路由器,理论上能刷openwrt的内存足够的路由器都可,但这里针对Netgear wndr4300写的。我在新蛋活动时购买的,299RMB,昨天京东可以买2件减100,合249RMB一个,今天貌似只能满100-20了。
一个adsl上网环境,或者静态ip的也可以,再复杂的上网认证方式,我就不保证有效了
一根网线,openwrt刚刷好时,是关闭wifi的,只能通过网线连接。
若干openwrt下的软件。我会在文末贴上下载地址。


第一步4300到手时,直接web刷成openwrt,可以刷纯净版,也可以刷论坛里各路大神编译的。你如果想有实质性进步,我推荐用纯净版,自己从头到尾搞一遍,也算是基本入门了。
这里要注意一下,带有factory的版本是从官方固件刷openwrt时使用的,而带有sysupgrade标志的,是给已经刷了openwrt的用户升级用的。另外4300刷成openwrt以后不可以从web刷回原厂,不可web刷
带有factory的版本,只能web刷带有sysupgrade标志的固件。望各位小白周知。

第二步装软件。

路由刷成openwrt以后,访问192.168.1.1,修改管理密码。然后putty连上路由器,喜欢图形界面的winscp连上路由器,记得选择scp模式连接。如下图(用了微博图床,还请谅解水印):


winscp连上以后,查看一下固件里集成了什么软件,个人建议是跟购物有关的全部都卸载掉自己装新版的,虽然会没有luci界面,但是可以排除很多未知错误。

要装的软件有 s-s(ss)+ dnscrypt-proxy + unbound + dnsmasq-full(可用自带的)+ bind-dig(可不装测试用) + ipset(固件里带iptables-mod-nat-extra的都是已经有了的,不用额外装)

SS主要是fq用,最好么用s-s-libev。不要用spec版。后面的dnscrypt-proxy + unbound + dnsmasq-full 配合来解决dns污染,其中dnsmasq-full可以用一般固件里自带的base版。 ipset来转发需要fq的IP到ss的端口用。


4300是128M闪存,所以我建议各位卸载掉固件里自带的上述软件(如果有集成的话),自己装最新版。卸载命令 opkg remove xxx。然后用opkg install xxx来安装。

说到安装软件,一般的固件里opkg的配置都是错的,尤其是4300 nand闪存。所以我建议有需要的ipk自己下载下来用winscp放到/tmp下,然后用opkg install命令来安装。

下面以安装SS为例,介绍下怎么安装ipk。到文末下载所需的ipk,winscp连接上路由器,打开/tmp文件夹,如下图:



额歌词露出来了 不要在意这些细节。

把附件里的s-s-libev_2.1.1-1_ar71xx.ipk 拖到右边的/tmp里。注意不要拖到/tmp下的文件夹里了。

然后putty连上路由器,输入 cd /tmp回车 就切到/tmp下了 然后opkg install s-s-libev_2.1.1-1_ar71xx.ipk 就会开始安装。部分固件可能缺少组件会报错,这个缺什么就去https://downloads.openwrt.org/ba ... nand/packages/base/
去这里找依赖包。然后一样的步骤,把依赖包丢到/tmp下,用opkg install来安装,操作如下图:




然后么一样的方法把剩下的dnscrypt-proxy + unbound装起来,这2个必装! bind-dig也装下,可以用来检测dns污染是否解决。 固件里没有自带iptables-mod-nat-extra的自己去https://downloads.openwrt.org/ba ... nand/packages/base/下载安装,搜索iptables-mod-nat-extra就好,当然你要是能opkg update成功的话,直接输入 opkg install iptables-mod-nat-extra 也可以的。

配置:

配置文件都集中在/etc下的,winscp切到/etc下。小白强烈建议用winscp来丢改配置文件。高手么putty里vi一下就好了。

第一个修改dnscrypt-proxy的配置文件,在/etc/config下有个dnscrypt-proxy。在winscp里双击直接可以修改的,

option port            '1053'

这句默认是用2053的,你改成1053就好,我这固件用默认的2053死活不可以。

然后保存,dnscrypt-proxy就算配置好了。

第二个修改unbound的配置文件,为了方便大家偷懒,我在附件里放了一个我自己用的 unbound.conf 配置文件了。你直接替换/etc/unbound下的unbound.conf。这里讲解一下unbound的作用,大家可以打开附件里的unbound.conf,拉到最下面会看到如下代码

forward-zone:
name: "gov.tw"
forward-addr:127.0.0.1@1053

forward-zone:
    name: "."
    forward-addr: 202.96.107.27


除去最后一段,其他都是转发到127.0.0.1@1053也就是转发给dnscrypt-proxy加密来处理dns请求。最后一段表示不在上述列表的 就用本地dns来解析。所以你应该把最后一个202.96.107.27 改成你当地的dns。

这里举个栗子 比如abc.com这个域名被GFW照顾了,你就需要在unbound.conf里加入下代码

forward-zone:
name: "abc.com"
forward-addr:127.0.0.1@1053


以此类推,你发现被照顾的域名就自己加一下。

至此 unbound算是配置好了。

第三个修改dnsmasq
修改/etc/dnsmasq.conf 把里面的server=x.x.x.x (x.x.x.x表示IP)改为server=127.0.0.0#5353
没有server=x.x.x.x的 直接自己在最后面加一句server=127.0.0.0#5353


这里说下版本不同的dnsmasq,配置文件也各不相同。但是大体思路都一样 就是把server=改成127.0.0.0#5353,也是把所有的dns请求全部转发给unbound,大家可以在unbound的配置文件里发现-port 是5353.

然后unbound根据配置文件里的列表来判断哪些域名加密以后给opendns来解析,哪些给本地dns解析,以此来达到防治dns污染。这也是这个方案解决dns污染的主要思路。

第四个修改SS的配置

位置在/etc/s-s.json,spec版的配置在/etc/s-s/config.json下。格式如下:


{
    "server": "SS的服务器地址",
    "server_port": ss的端口,
    "local_port": 1080,#端口没事不要改动
    "password": "SS的密码",
    "timeout": 600,#默认是60,我服务端是600 这里也改为600
    "method": "加密方式用小写"
}


然后保存,这里还要去修改/etc/init.d下的s-s的启动脚本。代码如下:


#!/bin/sh /etc/rc.common

START=95

SERVICE_USE_PID=1
SERVICE_WRITE_PID=1
SERVICE_DAEMONIZE=1

CONFIG=/etc/s-s.json

start() {
        #service_start /usr/bin/ss-local -c $CONFIG
        service_start /usr/bin/ss-redir -c $CONFIG
        #service_start /usr/bin/ss-tunnel -c $CONFIG -l 5353 -L 8.8.8.8:53 -u
}

stop() {
        #service_stop /usr/bin/ss-local
        service_stop /usr/bin/ss-redir
        #service_start /usr/bin/ss-tunnel
}



主要是start 和stop下面的东西要改成一样。这里推荐用ss-redir,透明代理,这样可以实现连上路由器上的设备全部都自动fq,不需要任何插件来帮助,连上路由器就感觉不到墙的存在。强烈推荐改成上述启动脚本。

然后保存,SS就算改好了。

第五设置iptables转发规则

附件里有个foreign.txt,里面都是国外的IP段,把这个txt放到/etc下,然后putty里依次输入下面三句代码。

ipset -N redir hash:net
for subnet in `cat /etc/foreign.txt`; do ipset add redir $subnet;done
iptables -t nat -A PREROUTING -p tcp -m set --match-set redir dst -j REDIRECT --to-port 1080

就是把国外IP都转发到SS所用的1080端口,来实现购物。



然后依次敲入一下代码来启动各个软件
/etc/init.d/unbound start
/etc/init.d/dnscrypt-proxy start
/etc/init.d/s-s start
重启dnsmasq

如果测试通过了 把上面的三行代码 敲到/etc/firewall.user里。不然下次开机还要敲那三句。







还不行的话 就安装bind-dig 然后putty里输入 dig www.打不开的域名.com 看看dig出的IP,是否是虚假IP。或者直接和  dig www.打不开的域名.com @127.0.0.1 -p1053 以及 dig www.打不开的域名.com @127.0.0.1 -p5353来对比一下dig出的IP。就知道问题出在哪里了。

下面的附件里的包 文章里没提及的是依赖包,务必要安装。

其中dnsmasq-full随意。其他都装下吧

都是71xx的ipk其他平台自己找下除了unbound都有编译好的版本的。权限问题只好分压上传、



开机启动可以用
/etc/init.d/unbound enable这样的命令 或者web界面那个启动项那里 把这几个软件改成开机启动







本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

点评

很实用,期待以后出x86,我也研究研究  发表于 2016-2-27 21:47

评分

参与人数 14恩山币 +12 收起 理由
37℃ + 1 一看就是觉得高端、大气、上档次!
suainam + 1 亲,你太牛逼了,走,我请你吃鳇鱼头去~~~
wst1 + 1 太牛B了
rulerm + 1 切糕党手持切糕刀强势围观楼主!
kimux + 1 怀揽白富美的屌丝露出了惊讶的眼神:哥,你太帅了!
tywg002 -1 拿去买糖吃吧!
lin511321 + 1 ipset 第2句出现问题,只有最后一条加入转发进去,请复核
CHPENG + 1 拿去买糖吃吧!
qihang1998 + 1 拿去买糖吃吧!
xlf1234 + 1 拿去买糖吃吧!

查看全部评分

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
发表于 2015-2-3 21:53 | 显示全部楼层
前排留名 慢慢看~~~~~~~~~~~~~~~··{:soso__3669389859068460655_4:}
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2015-2-3 21:55 | 显示全部楼层
顶一下!感谢楼主的无私奉献!
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2015-2-3 22:02 | 显示全部楼层
本群的人才,支持一个
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2015-2-3 22:07 | 显示全部楼层
看完留名!
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2015-2-3 22:09 | 显示全部楼层
先留名 明天折腾
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2015-2-3 22:13 | 显示全部楼层
骚年空折腾 换openwrt x86吧  值得你拥有
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2015-2-3 22:25 | 显示全部楼层
DNS污染问题可以用chinadns解决,然后把chinadns作为dnsmasq的dns服务器

点评

chinadns-c 1.2版本之前的失效以后 我就另谋出路了 一直没尝试新版  详情 回复 发表于 2015-2-3 22:51
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2015-2-3 22:50 来自手机 | 显示全部楼层
留名
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2015-2-3 22:51 | 显示全部楼层
tank8888jx 发表于 2015-2-3 22:25
DNS污染问题可以用chinadns解决,然后把chinadns作为dnsmasq的dns服务器

chinadns-c 1.2版本之前的失效以后 我就另谋出路了 一直没尝试新版

点评

还有就是能否解释下最好么用shadowsocks-libev。不要用spec版  详情 回复 发表于 2015-2-3 23:04
新版可用 用了压缩指针  详情 回复 发表于 2015-2-3 23:03
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2015-2-3 23:03 | 显示全部楼层
yxrlz 发表于 2015-2-3 22:51
chinadns-c 1.2版本之前的失效以后 我就另谋出路了 一直没尝试新版

新版可用 用了压缩指针

点评

今天试了一下 把那个指针的选项勾起 还是不行的 只能开谷歌 FB和youtube还是各种打不开  详情 回复 发表于 2015-2-4 22:42
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2015-2-3 23:04 | 显示全部楼层
yxrlz 发表于 2015-2-3 22:51
chinadns-c 1.2版本之前的失效以后 我就另谋出路了 一直没尝试新版

还有就是能否解释下最好么用插件-libev。不要用spec版
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2015-2-3 23:17 | 显示全部楼层
还有就是能否解释下最好么用插件-libev。不要用spec版
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2015-2-3 23:22 来自手机 | 显示全部楼层
怎么一个图也看不到啊
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2015-2-3 23:48 来自手机 | 显示全部楼层
标记慢慢来看
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

欢迎大家光临恩山无线论坛上一条 /2 下一条

有疑问请添加管理员QQ86788181|手机版|小黑屋|Archiver|恩山无线论坛(常州市恩山计算机开发有限公司版权所有) ( 苏ICP备05084872号 )

GMT+8, 2026-8-24 02:03

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

| 江苏省互联网有害信息举报中心 举报信箱:js12377 | @jischina.com.cn 举报电话:025-88802724 本站不良内容举报信箱:68610888@qq.com 电话:13506125623

快速回复 返回顶部 返回列表