redflag VPN для Linux — установка и настройка
redflag VPNredflag VPN теперь доступен на Linux. В одном пакете — графический клиент и полноценный консольный redflag-vpnctl: оба работают поверх одного демона и видят одну и ту же подписку. Ставится из нашего apt-репозитория, обновляется штатно через apt upgrade.
Требования: Debian/Ubuntu на amd64, пакеты nftables и iproute2 (обычно уже установлены).
Установка
Самый простой путь — одна команда. Скрипт добавит ключ репозитория, пропишет репозиторий и поставит пакет:
curl -fsSL https://o.ozonusercontent.net/linux/install-redflag.sh | sudo bash
Скрипт можно запускать повторно — он просто обновит ключ и пакет. Если не любите curl | bash, скрипт можно сначала скачать и прочитать, либо сделать те же шаги вручную:
# 1. Ключ репозитория → отдельный keyring (системное хранилище доверия не трогаем) sudo install -d -m 0755 /usr/share/keyrings curl -fsSL https://o.ozonusercontent.net/linux/redflag-archive-keyring.gpg \ | sudo tee /usr/share/keyrings/redflag-archive-keyring.gpg >/dev/null # 2. Прописать репозиторий echo 'deb [signed-by=/usr/share/keyrings/redflag-archive-keyring.gpg] https://o.ozonusercontent.net/linux stable main' \ | sudo tee /etc/apt/sources.list.d/redflag.list # 3. Установить sudo apt update sudo apt install redflag
После установки добавьте себя в группу redflag — без этого клиенты не смогут обращаться к демону без sudo:
sudo usermod -aG redflag "$USER"
Группа подхватывается только новой сессией: перелогиньтесь (для SSH — выйти и зайти заново). Проверить, что всё работает:
sudo systemctl enable --now redflag-vpnd # демон включён и запущен redflag-vpnctl ping # ✓ daemon alive (pong)
Графический интерфейс
Здесь всё привычно: подключение одной кнопкой, выбор сервера по группам SMART и LTE с замером пинга и проверкой соединения, счётчики трафика и скорости.

GUI и консоль — два фронтенда над одним демоном: подписку достаточно задать в любом из них, второй увидит её автоматически.
Консоль: быстрый старт
Самое простое — мастер первого запуска: он спросит ссылку подписки, скачает список серверов, даст выбрать и предложит подключиться:
redflag-vpnctl setup
Либо просто запустите клиент без аргументов — откроется интерактивное меню с живым статусом: подключение, список серверов с замером пинга, бесшовная смена сервера, kill-switch, подписка.
redflag-vpnctl
Те же действия вручную, отдельными командами:
redflag-vpnctl subscription set https://<ваша-ссылка-подписки> redflag-vpnctl servers --ping # список серверов с задержкой redflag-vpnctl select 2 # выбрать по номеру или имени redflag-vpnctl connect # подключиться redflag-vpnctl status # состояние, трафик, скорость (--watch — живой экран) redflag-vpnctl switch "Литва" # бесшовная смена сервера redflag-vpnctl disconnect
Для скриптов и мониторинга у любой команды есть --json.
Kill-switch
Три режима:
off— обычная маршрутизация, при обрыве туннеля трафик идёт напрямую;soft— защита от утечек: блокируются DNS и IPv6 в обход туннеля, остальной трафик разрешён;strict— весь трафик только через туннель. Локальная сеть (принтеры, NAS) при этом разрешена по умолчанию; флаг--block-lanвключает полный lockdown.
redflag-vpnctl killswitch strict redflag-vpnctl killswitch off
Осторожно с strict на удалённой машине по SSH: если сессия не идёт через туннель, её может подвесить. Интерактивное меню в таком случае предупредит и попросит подтверждение, а для серверов есть режим ниже.
Split-туннель по приложениям
Можно пускать в VPN только выбранные приложения — или, наоборот, выпускать выбранные мимо туннеля:
redflag-vpnctl split direct qbittorrent # qbittorrent мимо VPN, остальное в туннель redflag-vpnctl split tunnel firefox chrome # только firefox и chrome в туннель redflag-vpnctl split off # весь трафик в туннель
Настройка сохраняется и применяется к каждому подключению; смена правил на живом туннеле — бесшовный reconnect.
Режим сервера (для VPS)
Полнотуннельный VPN на VPS перехватывает default route — и ответы на входящие соединения (в первую очередь SSH) уходят в туннель и обрываются. Режим сервера решает это: ответы на входящие идут напрямую через физический интерфейс, а трафик, который сервер инициирует сам, — через VPN.
Полный сетап нового сервера:
redflag-vpnctl subscription set https://<ваша-ссылка-подписки> redflag-vpnctl select <номер|имя> redflag-vpnctl server-mode on # SSH и другой inbound — напрямую redflag-vpnctl autoconnect on # туннель сам поднимается после ребута redflag-vpnctl connect
Оба флага персистентны и переживают ребут. Fail-safe: если обход применить не удалось, connect прервётся и сеть останется как была — доступ к серверу вы не потеряете. При первом подключении из меню по SSH клиент сам предложит включить режим сервера.
Обновление
sudo apt update sudo apt upgrade
Демон при апгрейде туннель не роняет — kill-switch и маршруты продолжают работать, новая версия подхватывается со следующего подключения. Интерактивное меню при запуске само проверяет наличие новой версии и предлагает обновиться.
Удаление
sudo apt remove redflag # удалить пакет, оставить настройки sudo apt purge redflag # удалить вместе с подпиской и данными
Если что-то пошло не так
Cannot reach redflag-vpnd at /run/redflag/vpnd.sock— демон не запущен:sudo systemctl status redflag-vpnd;Permission denied reading /var/lib/redflag/secret— вы не в группеredflagили не перелогинились послеusermod;NO_PUBKEYилиnot signedнаapt update— повторите установку ключа (проще всего — запустить установочный скрипт заново);E: Unable to locate package redflag— проверьте/etc/apt/sources.list.d/redflag.listи выполнитеsudo apt update;- не подключается к серверу — посмотрите
redflag-vpnctl logs -n 40и попробуйте другой сервер:redflag-vpnctl switch <номер>.
Не разобрались — напишите в поддержку: @lie_must_die