Посмотрим. 500 метров понтонов, капец
Офтоп
Комашки скажи мне как художник художнику
Есть теоретичекская возможность отфильтовать трафик направляющийся на прокси (по дальнейшему адресу) перед прокси? Прокси https
Так, якщо ви довіряєте мережевому обладнанню провайдера.
Ну, типу якщо я правильно розумію вашу схему:
ваш комп'ютер->ваш роутер->роутер провайдеру->проксі->СУП
Бажаний шлях пакету: ваш комп'ютер каже вашему роутеру, що хоче розмовляти з власником сертифікату СУПу, ваш роутер передає пакет роутеру провайдера, роутер провайдера через кілька інших - серверу де стоїть цей форум, цей сервер надає відповідь, підписану своїм сертифікатом, й у вас шифроване з'єднання куди кацапи навряд чи пролізуть.
Зкомпрометований шлях пакету: ваш комп'ютер каже вашему роутеру, що хоче розмовляти з власником сертифікату СУПу, ваш роутер передає пакет роутеру провайдера, і тут нюанс. Скажімо, колись провайдер попросив вас довіряти своєму сертифікату - скажімо, щоб зайти до біллінг-системи, тощо. Й користуючись цим, роутер провайдеру каже вашому комп'ютеру: цей, слухай. Давай шифроване з'єднання зі мною. А я там далі куди треба передам.
Тобто, починає працювати як транспарент проксі або man in the middle, кому як більше подобається.
Оскільки ваш комп'ютер довіряє сертифікату провайдера, він погоджується. Роутер провайдера встановлює з вашим комп'ютером з'єднання, котре шифрується сертифікатом провайдера. А сам дивиться на зміст вашого пакету, й вирішує - переслати його на СУП, чи ніт.
В цьому випадку вони можуть просто згодувати роутеру провайдера "чорний список" й не давати вам туди пролізти.
На додаток до цього, вони могли б ще спробувати заблокувати вам можливість користування ВПН (я паралельно читаю гілку, бачу що спробували).
ВПН блокується через:
1) Тупий блок ІП ВПН-серверу, але якщо ви їх пінгуєте, то мабуть не той випадок
2) Deep packet inspection, це грубо кажучи те що вище розписано як зкомпрометоване з'єднання. Вони дешифрують трафік, бачать що там йде ініціація ВПН-з'єднання, та викидають ці пакети, як наслідок в вас не їде ВПН.
3) Блок портів, це майже так само тупо як блок ІП, але інколи спрацьовує - тоді сервер ВПНу теж буде пінгуватися (бо то ICMP) але не буде з'єднуватися