Para eludir el DPI en toda la red utilizando routers Keenetic y OpenWrt con la herramienta Zapret, se requieren al menos 128 MB de RAM libre y la instalación de paquetes especializados como zapret-repo para OpenWrt o entware para Keenetic, lo que permite enrutar automáticamente el tráfico de decenas de miles de dominios bloqueados sin necesidad de configurar cada dispositivo individualmente.
¿Qué es Zapret y por qué deberías instalarlo en tu router?
En un contexto de creciente control del tráfico de internet y la implementación de sistemas de inspección profunda de paquetes (DPI) por parte de los proveedores, los usuarios se enfrentan al bloqueo de acceso a numerosos recursos. La utilidad Zapret representa una solución eficaz para sortear estos bloqueos, operando a nivel de protocolos de red y modificando las solicitudes para que evadan los filtros DPI. La instalación de Zapret directamente en el router resuelve el problema de evitar el DPI sin VPN para todos los dispositivos de tu red doméstica, logrando un efecto de "Zapret para toda la casa" o "evasión de DPI para toda la red" sin configuraciones individuales en cada smartphone, PC o tablet.
Las ventajas de instalar Zapret en el router son evidentes: gestión centralizada, sin necesidad de software cliente en cada dispositivo y un funcionamiento transparente. Esto es especialmente relevante para quienes desean asegurar el acceso a recursos bloqueados para todos los miembros de la familia o para numerosos dispositivos de hogar inteligente. La solución Zapret en VPS y router es cada vez más demandada, ya que permite utilizar un servidor propio para una evasión más fiable si el router no es suficiente.
Cómo instalar y configurar Zapret en routers Keenetic con Entware
Los routers Keenetic, gracias a su flexible sistema operativo NDMS y al soporte de paquetes Entware, son una excelente plataforma para desplegar Zapret. Para una instalación exitosa de Zapret en Keenetic, necesitarás una unidad USB (pendrive o disco duro externo) de al menos 4 GB, formateada en ext2/ext3/ext4, que se utilizará para almacenar los paquetes de Entware y los datos de Zapret.
Preparación del router Keenetic e instalación de Entware
Antes de instalar Zapret, asegúrate de que tu router Keenetic tenga el firmware actualizado y esté conectado a internet. El primer paso será instalar Entware, un repositorio de paquetes para sistemas embebidos. Conecta la unidad USB al router.
- Formateo de la unidad USB: A través de la interfaz web de Keenetic (normalmente
192.168.1.1), ve a la sección "Sistema" -> "Almacenamiento". Si la unidad no está formateada en un sistema de archivos compatible con Linux, formatéala directamente desde la interfaz del router. - Instalación de los componentes de Entware: En la misma sección "Almacenamiento", selecciona tu unidad USB y activa "Instalar Entware". El router descargará e instalará automáticamente los paquetes necesarios.
- Acceso a la línea de comandos: Habilita el acceso por SSH o Telnet al router en la sección "Configuración general" -> "Administración". Utiliza un cliente SSH (por ejemplo, PuTTY o la terminal integrada de Linux/macOS) para conectarte:
Introduce la contraseña de administrador del router.ssh [email protected]
Instalación y configuración de Zapret a través de Entware
Una vez que Entware esté instalado correctamente, puedes proceder con el despliegue de Zapret Entware.
- Actualización de la lista de paquetes e instalación de Zapret:
Si el paqueteopkg update opkg install zapretzapretno se encuentra, es posible que necesites añadir un repositorio adicional. Consulta los recursos oficiales de Entware o Zapret para obtener instrucciones actualizadas. - Configuración de Zapret: El archivo de configuración principal de Zapret se encuentra en la ruta
/opt/etc/zapret/config.yaml. Deberás editarlo, especificando las listas de dominios a evadir y, si es necesario, los parámetros del servidor proxy.
Ejemplo de configuración básica:nano /opt/etc/zapret/config.yaml
Para utilizar listas de dominios predefinidas, puedes especificar la ruta al archivo con la lista.# /opt/etc/zapret/config.yaml rules: - type: doh domains: - example.com - blocked.org - ... # Добавьте сюда свои домены или используйте готовые списки dns: upstream: 1.1.1.1:53 listen: 127.0.0.1:5353 # Или другой свободный порт log_level: info - Inicio automático de Zapret: Para que Zapret se inicie automáticamente al arrancar el router, añade el comando de inicio al archivo
/opt/etc/init.d/S99zapret:
Haz el script ejecutable:#!/bin/sh # /opt/etc/init.d/S99zapret # # Start Zapret # START=99 STOP=10 start() { if ! pidof zapret >/dev/null; then logger -t "Zapret" "Starting Zapret..." /opt/bin/zapret --config /opt/etc/zapret/config.yaml & fi } stop() { if pidof zapret >/dev/null; then logger -t "Zapret" "Stopping Zapret..." killall zapret fi }
O añade el comando de inicio al archivochmod +x /opt/etc/init.d/S99zapret/opt/etc/rc.local, si existe:
Reinicia el router para verificar el inicio automático./opt/bin/zapret --config /opt/etc/zapret/config.yaml & - Redirección de DNS: Para que todos los dispositivos de la red utilicen Zapret para la evasión, es necesario redirigir las solicitudes DNS al puerto que escucha Zapret (por ejemplo, 127.0.0.1:5353). Esto se puede hacer en la configuración DHCP del router, especificando la dirección IP del router como servidor DNS principal, y Zapret interceptará las solicitudes dentro del router.
Después de estos pasos, tu Keenetic utilizará Zapret en el router para evadir el DPI en toda la red.
¿Buscas un servidor fiable para tus proyectos?
VPS desde $10/mes y servidores dedicados desde $9/mes con NVMe, protección DDoS y soporte 24/7.
Ver ofertas →Zapret en OpenWrt: instalación, configuración y automatización
OpenWrt es un sistema operativo de código abierto para routers que proporciona máxima flexibilidad y control. La instalación de Zapret en OpenWrt requiere conocimientos más profundos, especialmente si planeas compilar el firmware con Zapret desde el código fuente. Sin embargo, también existen paquetes precompilados que simplifican el proceso.
Requisitos e instalación de Zapret en OpenWrt
Para un router OpenWrt se necesitarán: un mínimo de 8 MB de memoria Flash (se recomiendan 16 MB o más) y al menos 128 MB de RAM para un funcionamiento cómodo de Zapret con listas de dominios grandes. Conéctate al router por SSH.
- Actualización de las listas de paquetes:
opkg update - Instalación de Zapret: En la mayoría de los casos, Zapret está disponible en los repositorios oficiales de OpenWrt.
Si el paquete no se encuentra, es posible que necesites añadir el repositorioopkg install zapretzapret-repoo instalar Zapret desde un paquete deb descargado manualmente. Esto es especialmente relevante para compilaciones personalizadas o arquitecturas específicas. - Configuración de Zapret: El archivo de configuración
/etc/zapret/config.yamles similar al de Keenetic.
Asegúrate de que los puertos no entren en conflicto con otros servicios en el router.nano /etc/zapret/config.yaml
Automatización de Zapret en OpenWrt: script init y Hotplug
Para garantizar un funcionamiento estable del router con bypass de DPI, Zapret debe iniciarse al arrancar el router y gestionar correctamente los cambios en la red.
- Script init para el inicio automático: Crea el archivo
/etc/init.d/zapret:
Haz el script ejecutable y habilítalo para el inicio automático:#!/bin/sh /etc/rc.common # /etc/init.d/zapret START=99 STOP=10 start() { if ! pidof zapret >/dev/null; then logger -t "Zapret" "Starting Zapret..." /usr/bin/zapret --config /etc/zapret/config.yaml & fi } stop() { if pidof zapret >/dev/null; then logger -t "Zapret" "Stopping Zapret..." killall zapret fi } restart() { stop start }chmod +x /etc/init.d/zapret /etc/init.d/zapret enable - Configuración de DNS y Firewall: Para redirigir todo el tráfico DNS a través de Zapret, configura
dnsmasqyfirewall.En
/etc/config/dhcp:config dnsmasq option rebind_protection '1' option localuse '1' list server '127.0.0.1#5353' # Puerto en el que Zapret escucha DNSEn
/etc/config/firewallañade una regla para interceptar el tráfico DNS:
Aplica los cambios y reinicia los servicios:config redirect option name 'Zapret DNS Redirect' option src 'lan' option proto 'tcp udp' option src_dport '53' option dest_ip '127.0.0.1' option dest_port '5353' option target 'DNAT'/etc/init.d/dnsmasq restart /etc/init.d/firewall restart - Hotplug (opcional): Para escenarios más avanzados, por ejemplo, cuando cambia el estado de la interfaz WAN, se pueden usar scripts hotplug. Crea el archivo
/etc/hotplug.d/iface/99-zapret:
Hazlo ejecutable:#!/bin/sh # /etc/hotplug.d/iface/99-zapret [ "$ACTION" = "ifup" -a "$INTERFACE" = "wan" ] && { logger -t "Zapret Hotplug" "WAN interface up, restarting Zapret..." /etc/init.d/zapret restart }
Esto garantiza que Zapret se reinicie y actualice sus rutas si la conexión WAN se interrumpió temporalmente.chmod +x /etc/hotplug.d/iface/99-zapret
Ahora tu router OpenWrt está completamente configurado para Zapret en OpenWrt y proporciona evasión de DPI para toda tu red.
Cómo funciona Zapret: principios de evasión de DPI
Zapret utiliza varias técnicas para evadir los sistemas de inspección profunda de paquetes (DPI) que los proveedores aplican para filtrar el tráfico. Los métodos principales incluyen:
- Modificación de SNI (Server Name Indication) y HTTP Host: El DPI a menudo analiza los campos SNI en los handshakes TLS y HTTP Host en los encabezados HTTP para determinar el dominio solicitado. Zapret puede modificar estos campos, añadiendo caracteres aleatorios o sustituyéndolos por dominios no bloqueados, para ocultar el verdadero recurso de destino.
- Fragmentación de paquetes: Algunos sistemas DPI no son capaces de analizar correctamente paquetes muy fragmentados. Zapret puede dividir el TLS ClientHello u otras partes críticas de la solicitud en pequeños fragmentos, lo que dificulta su inspección.
- Uso de servidores DNS alternativos: Zapret puede redirigir las solicitudes DNS a servidores DNS de confianza (por ejemplo, DoH/DoT) que no están sujetos a censura, evitando el bloqueo a nivel de DNS.
Sin embargo, es importante entender que Zapret, como cualquier tecnología de evasión, tiene sus limitaciones. Funciona de manera más efectiva contra bloqueos basados en el análisis de SNI, HTTP Host y DNS. Si el proveedor utiliza métodos más complejos, como el bloqueo por dirección IP o el filtrado activo basado en el análisis de comportamiento del tráfico, Zapret puede resultar ineficaz. Además, Zapret maneja mejor el tráfico HTTP/HTTPS y funciona peor con otros protocolos, como el tráfico UDP de servidores de juegos o protocolos VPN especializados.
Cuando Zapret no es suficiente: un túnel VPS de respaldo para toda la red
A pesar de su eficacia, Zapret no es una panacea para todos los tipos de bloqueos. En los casos en que el proveedor aplica métodos más agresivos, como el bloqueo por dirección IP, o cuando se requiere evasión para protocolos específicos distintos de HTTP/HTTPS, Zapret en el router puede ser insuficiente. Es aquí donde entra en juego un VPS propio con un túnel configurado, que proporciona "evasión de DPI para toda la red" a través de una VPN o proxy completo.
El uso de un servidor virtual propio (VPS) para crear un túnel a través de protocolos como VLESS (con XTLS) o Hysteria2, ofrece una solución más fiable y universal. Estos protocolos están diseñados para evadir los sistemas DPI modernos, ofreciendo enmascaramiento de tráfico, ofuscación y alto rendimiento. Al configurar dicho túnel en tu router (Keenetic u OpenWrt), podrás redirigir todo el tráfico de tu red doméstica a través del VPS, ocultándolo eficazmente al proveedor.
Para implementar esta ruta de respaldo, necesitarás:
- VPS: Un servidor virtual con sistema operativo Linux (por ejemplo, Ubuntu, Debian). Características mínimas recomendadas: 1 vCPU, 1 GB de RAM, 10-20 GB de disco NVMe/SSD.
- Ubicación del VPS: Es crucial elegir una ubicación de VPS que esté fuera del alcance de los bloqueos y la censura. Los países europeos (Alemania, Países Bajos, Finlandia) o América del Norte suelen ser buenas opciones.
- Protocolos: Instala en el VPS un servidor VLESS, Hysteria2 u otro protocolo VPN moderno, diseñado específicamente para evadir el DPI. Luego, configura el cliente en el router. En nuestro blog, encontrarás instrucciones detalladas sobre cómo configurar VPN en el router a través de tu propio VPS para OpenWrt, Keenetic y Mikrotik.
Esta solución proporciona la máxima flexibilidad y resistencia a los bloqueos, garantizando un acceso ininterrumpido a cualquier recurso para todos los dispositivos de tu hogar.
Cómo elegir un VPS para tu túnel de respaldo: características óptimas
Para 10-20 conexiones simultáneas a través de un túnel VPS, es suficiente con 1 vCPU, 1 GB de RAM y un disco NVMe de 20 GB.
| Conexiones simultáneas | vCPU | RAM | Disco | Puerto | Precio estimado (Valebyte, $/mes) |
|---|---|---|---|---|---|
| 1-5 | 1 | 512 MB | 10 GB NVMe | 1 Gbps | desde $3.5 |
| 5-20 | 1 | 1 GB | 20 GB NVMe | 1 Gbps | desde $6 |
| 20-50 | 2 | 2 GB | 40 GB NVMe | 1 Gbps | desde $12 |
| 50+ | 4+ | 4 GB+ | 80 GB+ NVMe | 1 Gbps | desde $24 |
Al elegir un VPS para un túnel de respaldo, no solo las características son cruciales, sino también la fiabilidad del proveedor y la calidad de la infraestructura de red. Valebyte ofrece una amplia gama de planes VPS que son ideales para desplegar VLESS, Hysteria2 u otros protocolos de túnel. Nuestros servidores en Europa y América del Norte garantizan una baja latencia y un alto ancho de banda, lo cual es clave para una evasión estable del DPI. Al seleccionar un plan, oriéntate por la cantidad de dispositivos que utilizarán el túnel simultáneamente y el volumen de tráfico estimado. Por ejemplo, para una familia pequeña con 5-10 dispositivos activos, un plan con 1 vCPU, 1 GB de RAM y un disco NVMe de 20 GB será la opción óptima, ofreciendo una excelente relación calidad-precio.
Tabla comparativa: proveedores, tipos de bloqueo y soluciones efectivas
Diferentes proveedores de internet utilizan distintos métodos de bloqueo, lo que influye en la eficacia de Zapret y en la necesidad de usar un túnel VPS. En la siguiente tabla se presentan escenarios típicos y las soluciones recomendadas.
| Tipo de proveedor / bloqueo | Método de bloqueo | Zapret en el router (Keenetic/OpenWrt) | Túnel VPS de respaldo (VLESS/Hysteria2) |
|---|---|---|---|
| Proveedores pequeños/regionales | Filtrado DNS, bloqueo SNI | Eficaz, evade la mayoría de los bloqueos | Excesivo, pero garantiza el 100% |
| Grandes proveedores federales | DPI (SNI, HTTP Host, fragmentación) | Parcialmente eficaz, puede ser inestable | Altamente eficaz, recomendado para acceso estable |
| Proveedores con DPI activo | Bloqueo por IP, análisis profundo de tráfico | Poco eficaz, fácilmente detectable | Críticamente necesario, enmascara el tráfico |
| Bloqueos por protocolo (por ejemplo, VPN) | Reconocimiento y bloqueo de protocolos VPN | No aplicable | Críticamente necesario (usa VLESS/Hysteria2 con ofuscación) |
| Restricciones geográficas (streaming, juegos) | Bloqueo por dirección IP de origen | No aplicable | Críticamente necesario (elección de VPS en el país deseado) |
Preguntas frecuentes
Q: ¿Qué routers Keenetic son compatibles con Zapret y Entware?
A: Para instalar Zapret a través de Entware en Keenetic, se requiere un router con puerto USB y soporte para Entware, además de un mínimo de 128 MB de memoria RAM. La mayoría de los modelos modernos de Keenetic, como Keenetic Viva, Giga, Ultra, Speedster, son ideales. Asegúrate de tener una unidad USB de al menos 4 GB para la instalación de Entware y el almacenamiento de los archivos de Zapret.
Q: ¿Se puede instalar Zapret en OpenWrt sin recompilar el firmware?
A: Sí, en la mayoría de los casos, Zapret se puede instalar en OpenWrt como un paquete normal a través de opkg install zapret, si está presente en los repositorios oficiales o en un zapret-repo añadido específicamente. La recompilación del firmware solo es necesaria para dispositivos antiguos o muy personalizados, donde no hay paquetes precompilados, o si se requieren optimizaciones específicas que no están incluidas en las compilaciones estándar.
Q: ¿Cuánto tráfico consume Zapret en el router?
A: El propio Zapret consume una cantidad mínima de tráfico, solo unos pocos megabytes al mes para actualizar las listas de dominios y los registros. El tráfico principal lo generan tus dispositivos al acceder a los recursos bloqueados. Si utilizas un túnel VPS de respaldo, todo tu tráfico de internet pasará por el VPS, así que asegúrate de que tu plan VPS incluya un volumen de tráfico suficiente (por ejemplo, 1 TB al mes suele ser suficiente para uso doméstico).
Q: ¿Cuál es la ventaja de VLESS/Hysteria2 frente a OpenVPN/WireGuard para evadir el DPI?
A: VLESS y Hysteria2 están diseñados teniendo en cuenta los métodos modernos de DPI y cuentan con funciones de ofuscación y enmascaramiento de tráfico, lo que los hace menos detectables para los sistemas de bloqueo. Ofrecen un mejor rendimiento y estabilidad en condiciones de DPI activo en comparación con los protocolos VPN clásicos, como OpenVPN o WireGuard, que pueden ser fácilmente reconocidos y bloqueados por el proveedor. Hysteria2 también utiliza UDP, lo que a menudo es preferible para una baja latencia.
Conclusiones
La instalación de Zapret directamente en el router Keenetic u OpenWrt es un método eficaz para la evasión centralizada del DPI en toda la red doméstica, eliminando la necesidad de configuración manual en cada dispositivo. Sin embargo, en condiciones de bloqueos agresivos o cuando se requiere acceso a protocolos específicos, la solución óptima es una combinación de Zapret con un túnel VPS de respaldo basado en VLESS o Hysteria2. La elección de un VPS fiable de Valebyte con características óptimas (a partir de 1 vCPU, 1 GB de RAM) y una ubicación fuera de las zonas de bloqueo garantizará la máxima resistencia y un acceso ininterrumpido a cualquier recurso en internet.
VPS NVMe con activación en 60 segundos: acceso root completo, más de 20 ubicaciones, pago con tarjeta o criptomonedas.
Elegir plan