redflag VPN для Linux — установка и настройка

redflag VPN для Linux — установка и настройка

redflag VPN

redflag VPN теперь доступен на Linux. В одном пакете — графический клиент и полноценный консольный redflag-vpnctl: оба работают поверх одного демона и видят одну и ту же подписку. Ставится из нашего apt-репозитория, обновляется штатно через apt upgrade.

Требования: Debian/Ubuntu на amd64, пакеты nftables и iproute2 (обычно уже установлены).

Установка

Самый простой путь — одна команда. Скрипт добавит ключ репозитория, пропишет репозиторий и поставит пакет:

curl -fsSL https://o.ozonusercontent.net/linux/install-redflag.sh | sudo bash

Скрипт можно запускать повторно — он просто обновит ключ и пакет. Если не любите curl | bash, скрипт можно сначала скачать и прочитать, либо сделать те же шаги вручную:

# 1. Ключ репозитория → отдельный keyring (системное хранилище доверия не трогаем)
sudo install -d -m 0755 /usr/share/keyrings
curl -fsSL https://o.ozonusercontent.net/linux/redflag-archive-keyring.gpg \
  | sudo tee /usr/share/keyrings/redflag-archive-keyring.gpg >/dev/null

# 2. Прописать репозиторий
echo 'deb [signed-by=/usr/share/keyrings/redflag-archive-keyring.gpg] https://o.ozonusercontent.net/linux stable main' \
  | sudo tee /etc/apt/sources.list.d/redflag.list

# 3. Установить
sudo apt update
sudo apt install redflag

После установки добавьте себя в группу redflag — без этого клиенты не смогут обращаться к демону без sudo:

sudo usermod -aG redflag "$USER"

Группа подхватывается только новой сессией: перелогиньтесь (для SSH — выйти и зайти заново). Проверить, что всё работает:

sudo systemctl enable --now redflag-vpnd   # демон включён и запущен
redflag-vpnctl ping                        # ✓ daemon alive (pong)

Графический интерфейс

Здесь всё привычно: подключение одной кнопкой, выбор сервера по группам SMART и LTE с замером пинга и проверкой соединения, счётчики трафика и скорости.

Главный экран

GUI и консоль — два фронтенда над одним демоном: подписку достаточно задать в любом из них, второй увидит её автоматически.

Консоль: быстрый старт

Самое простое — мастер первого запуска: он спросит ссылку подписки, скачает список серверов, даст выбрать и предложит подключиться:

redflag-vpnctl setup

Либо просто запустите клиент без аргументов — откроется интерактивное меню с живым статусом: подключение, список серверов с замером пинга, бесшовная смена сервера, kill-switch, подписка.

redflag-vpnctl

Те же действия вручную, отдельными командами:

redflag-vpnctl subscription set https://<ваша-ссылка-подписки>
redflag-vpnctl servers --ping        # список серверов с задержкой
redflag-vpnctl select 2              # выбрать по номеру или имени
redflag-vpnctl connect               # подключиться
redflag-vpnctl status                # состояние, трафик, скорость (--watch — живой экран)
redflag-vpnctl switch "Литва"        # бесшовная смена сервера
redflag-vpnctl disconnect

Для скриптов и мониторинга у любой команды есть --json.

Kill-switch

Три режима:

  • off — обычная маршрутизация, при обрыве туннеля трафик идёт напрямую;
  • soft — защита от утечек: блокируются DNS и IPv6 в обход туннеля, остальной трафик разрешён;
  • strict — весь трафик только через туннель. Локальная сеть (принтеры, NAS) при этом разрешена по умолчанию; флаг --block-lan включает полный lockdown.
redflag-vpnctl killswitch strict
redflag-vpnctl killswitch off

Осторожно с strict на удалённой машине по SSH: если сессия не идёт через туннель, её может подвесить. Интерактивное меню в таком случае предупредит и попросит подтверждение, а для серверов есть режим ниже.

Split-туннель по приложениям

Можно пускать в VPN только выбранные приложения — или, наоборот, выпускать выбранные мимо туннеля:

redflag-vpnctl split direct qbittorrent      # qbittorrent мимо VPN, остальное в туннель
redflag-vpnctl split tunnel firefox chrome   # только firefox и chrome в туннель
redflag-vpnctl split off                     # весь трафик в туннель

Настройка сохраняется и применяется к каждому подключению; смена правил на живом туннеле — бесшовный reconnect.

Режим сервера (для VPS)

Полнотуннельный VPN на VPS перехватывает default route — и ответы на входящие соединения (в первую очередь SSH) уходят в туннель и обрываются. Режим сервера решает это: ответы на входящие идут напрямую через физический интерфейс, а трафик, который сервер инициирует сам, — через VPN.

Полный сетап нового сервера:

redflag-vpnctl subscription set https://<ваша-ссылка-подписки>
redflag-vpnctl select <номер|имя>
redflag-vpnctl server-mode on     # SSH и другой inbound — напрямую
redflag-vpnctl autoconnect on     # туннель сам поднимается после ребута
redflag-vpnctl connect

Оба флага персистентны и переживают ребут. Fail-safe: если обход применить не удалось, connect прервётся и сеть останется как была — доступ к серверу вы не потеряете. При первом подключении из меню по SSH клиент сам предложит включить режим сервера.

Обновление

sudo apt update
sudo apt upgrade

Демон при апгрейде туннель не роняет — kill-switch и маршруты продолжают работать, новая версия подхватывается со следующего подключения. Интерактивное меню при запуске само проверяет наличие новой версии и предлагает обновиться.

Удаление

sudo apt remove redflag   # удалить пакет, оставить настройки
sudo apt purge redflag    # удалить вместе с подпиской и данными

Если что-то пошло не так

  • Cannot reach redflag-vpnd at /run/redflag/vpnd.sock — демон не запущен: sudo systemctl status redflag-vpnd;
  • Permission denied reading /var/lib/redflag/secret — вы не в группе redflag или не перелогинились после usermod;
  • NO_PUBKEY или not signed на apt update — повторите установку ключа (проще всего — запустить установочный скрипт заново);
  • E: Unable to locate package redflag — проверьте /etc/apt/sources.list.d/redflag.list и выполните sudo apt update;
  • не подключается к серверу — посмотрите redflag-vpnctl logs -n 40 и попробуйте другой сервер: redflag-vpnctl switch <номер>.

Не разобрались — напишите в поддержку: @lie_must_die

Report Page