Перейти к основному содержимому

Трафик

Раздел показывает пакеты, которые b4 получает из очереди и разбирает: протокол, домен из TLS ClientHello или QUIC, адрес назначения, устройство-источник и сет, который совпал. Данные приходят в реальном времени отдельным WebSocket-потоком и не зависят от уровня логирования.

В b4 попадают не все пакеты соединения, а только первые - столько, сколько допускают Лимит TCP пакетов соединения и Лимит UDP пакетов соединения в настройках очереди. Поэтому одно соединение даёт несколько записей подряд, а число пакетов на странице не говорит о скорости или объёме загрузки. DNS-запросы, которые перехватывает b4, тоже попадают в поток - вместе с решением, принятым по каждому.

TCP-соединение, которое сет в режиме прокси отправляет в свой upstream, через очередь не проходит. Оно появляется один раз, обычно в течение 250 мс после начала соединения, независимо от того, включено ли Передавать имя домена в upstream. Его имя - то, которое b4 уже связывает с адресом, а если такого нет, то домен из TLS ClientHello или HTTP-запроса; см. Как проверить работу. UDP, который сет пересылает, появляется, когда upstream установил UDP ASSOCIATE. Имя у него бывает только из DNS-ответа устройства, который b4 запоминает, пока хотя бы один proxy-сет передаёт имена доменов, или из имени, узнанного для адреса раньше.

Страница открывается в режиме Группы. Выбор между Группы и Сырой поток в правом верхнем углу запоминается браузером.

Трафик, режим Группы

Группы​

Пакеты сводятся в группы по устройству, протоколу и домену; у пакета без домена вместо домена берётся адрес назначения. Группы накапливаются, пока открыта страница: при открытии в них сразу попадают пакеты из буфера веб-интерфейса, дальше - новые. Уход со страницы, переключение в сырой поток и очистка сбрасывают группы. Хранится до 2000 групп и 512 устройств, при переполнении первыми удаляются те, что дольше всего неактивны.

СтолбецОписание
ПротоколTCP или UDP
ДоменДомен из рукопожатия или «(без домена)», версия TLS (1.2, 1.3) и метки особых случаев. Для домена, который не входит ни в один сет, рядом кнопка +, см. Добавление доменов в сеты
НазначениеПоследний адрес назначения, метка +N, если адресов было несколько, и ASN
СетСет, совпавший по домену, и сет, совпавший по IP, если это другой сет
ИсточникУстройство, см. Устройства
АктивностьЧисло пакетов по секундам за последнюю минуту
ПакетыЧисло пакетов в группе
ДавностьВремя с последнего пакета

Клик по заголовку столбца, кроме Активность, сортирует список; повторные клики меняют направление и сбрасывают сортировку. Без сортировки выше стоят группы с самым свежим пакетом.

Клик по строке открывает панель Детали: активность, число пакетов, длительность от первого до последнего пакета, источник, все адреса назначения группы (до 24) и совпавшие сеты. Для домена вне сетов там же есть кнопка Добавить домен в сет.

Панель управления​

ЭлементДействие
Поле фильтраСм. Фильтр
30s, 1m, 5m, 15m, ВсёПоказывать группы, в которых были пакеты за выбранный период, по умолчанию 1m. Период отсчитывается от времени последнего полученного пакета, а не от часов компьютера
Только без правилОставить только группы, не совпавшие ни с одним сетом
Только домены / Все пакетыСм. Только домены и все пакеты
КорзинаОчистить пакеты, см. Пауза и очистка
Ссылки с дашборда

Домены вне сетов на панели Активность дашборда открывают эту страницу с включённым Только без правил, а устройство на панели Блокировки открывает её с выбранным устройством. Обе ссылки открывают режим Группы с периодом Всё.

Устройства​

Панель Устройства слева перечисляет источники трафика за выбранный период: давность последнего пакета, активность за минуту и число пакетов. Клик по устройству оставляет в списке только его группы, Все устройства снимает выбор. Кнопка в заголовке сворачивает панель; на узком экране она свёрнута изначально.

Устройство определяется по MAC-адресу. Если MAC неизвестен, например у устройства за другим роутером, источник группируется по IP-адресу. Псевдонимы из таблицы фильтрации устройств показываются всегда. Когда там включена фильтрация или определение производителя, подставляются и имена обнаруженных устройств, а собственные адреса роутера подписываются Роутер.

Сырой поток​

Режим Сырой поток показывает пакеты по одному, последние 1000. Новые добавляются снизу; пока таблица прокручена до конца, она остаётся на последних записях.

Трафик, режим Сырой поток

СтолбецОписание
ВремяВремя пакета (ЧЧ:ММ:СС)
ПротоколTCP или UDP и метки
СетСет, совпавший по IP, а если такого нет - по домену
ДоменВерсия TLS и домен. Для домена вне сетов - кнопка +
ИсточникИмя устройства или IP-адрес и порт источника
НазначениеIP-адрес и порт назначения, ASN и кнопка + для адреса вне сетов

Клик по заголовку столбца сортирует таблицу. Метка Сортировка по … рядом с фильтром показывает текущую сортировку, крестик на ней её сбрасывает. При активном фильтре там же выводится число совпадений.

Метки​

Особые случаи отмечаются метками: в режиме Группы рядом с доменом, в сыром потоке и в панели деталей - рядом с протоколом. Подсказка на метке поясняет её.

МеткаЗначение
dupПакет продублирован, см. Дублирование пакетов
ipАдрес назначения признан заблокированным по IP. Контурная метка - адрес уже был в кэше заблокированных
blockПакет заблокирован блокирующим сетом
proxyСоединение пришло через SOCKS5-прокси b4
Значок TelegramСоединение MTProto-прокси b4, с именем секрета
Значок Telegram с надписью Мост TelegramСоединение, переправленное мостом Telegram через WebSocket
doh, forward, pin, sinkhole и другиеРешение по DNS-запросу, см. DNS
Версия TLS

Метки 1.2 и 1.3 рядом с доменом - версия TLS. Провайдеры могут блокировать TLS 1.2 и 1.3 разными методами, поэтому для них могут потребоваться разные стратегии обхода. Сет можно ограничить конкретной версией TLS во вкладке Цели.

Только домены и все пакеты​

Переключатель в панели управления действует в обоих режимах и запоминается браузером.

РежимЧто показывается
Только доменыПакеты с распознанным доменом. Режим по умолчанию
Все пакетыВсе разобранные пакеты, включая пакеты без домена
подсказка

Режим Все пакеты добавляет пакеты, в которых b4 не определил домен: TCP-рукопожатие до ClientHello, соединения без SNI, трафик на IP-адреса без имени.

Фильтр​

Поле фильтра общее для обоих режимов и сохраняется в браузере.

  • + соединяет условия: должны выполниться все.
  • ! перед условием исключает совпадения.
  • поле:значение проверяет одно поле; несколько условий на одно поле выполняются, если совпало любое из них. Пустое значение, например set:, совпадает с пустым полем.
  • Слово без поля ищется во всех полях.

Поиск не учитывает регистр и ищет подстроку. Поля обоих режимов: protocol, domain, destination, tls, flags, asn, device (синоним alias). Только в режиме Группы есть set, только в сыром потоке - source.

ФильтрЧто покажет
protocol:udpUDP-пакеты
domain:youtubeПакеты с «youtube» в домене
protocol:tcp+!domain:google.comTCP-пакеты, кроме доменов google.com
protocol:udp+domain:discordUDP-пакеты к доменам Discord
asn:AS13335Адреса назначения в AS13335 (Cloudflare), для которых определён ASN
device:iPhoneПакеты устройства с именем iPhone
flags:dupПакеты с меткой dup
set:Группы без сета

Добавление доменов в сеты​

Кнопка + рядом с доменом открывает диалог добавления.

  1. Шаблон домена - сам домен и его родительские домены, от самого точного до самого широкого. Для rr1---sn-ab5l6ne7.googlevideo.com это rr1---sn-ab5l6ne7.googlevideo.com и googlevideo.com. Домен в сете совпадает с самим именем и со всеми его поддоменами, поэтому родительский домен покрывает все поддомены.
  2. Сет - один из включённых сетов или Создать новый сет с введённым названием.
  3. Добавить домен.
подсказка

Сервисы, которые раздают контент с множества поддоменов (YouTube, CDN), покрываются родительским доменом, например googlevideo.com. Иначе каждый поддомен придётся добавлять отдельно.

Добавление адресов и сетей в сеты​

Кнопка + рядом с адресом назначения (в сыром потоке - и клик по самому адресу) открывает диалог добавления. При открытии диалог спрашивает у b4, какая сеть анонсирует адрес. b4 обращается к RIPEstat, а если запрос не удался, отвечает из своего кэша ASN, когда адрес покрывает сеть из кэша; сам браузер к RIPEstat не обращается. Затем диалог показывает адрес, анонсированный префикс, который его покрывает, и сеть-источник анонса, например AS15169 Google LLC. Если префикс анонсируют несколько сетей, одна из них выбирается в диалоге. У частного адреса сети нет. Неудачный запрос можно повторить, а сам адрес можно добавить в любом случае.

Что добавить​

ВариантЧто попадает в сет
АдресТолько этот адрес, как /32, для IPv6 - /128. Вариант по умолчанию
Анонсированный префиксПрефикс, покрывающий адрес, например 142.250.0.0/15, если он известен и шире самого адреса
Более широкая маскаАдрес с маской вроде /24 или /16, для IPv6 - /64 или /48. Биты хоста при сохранении обнуляются, поэтому 142.250.120.139/24 сохраняется как 142.250.120.0/24
Вся сетьСам ASN, см. ASN. b4 загружает его префиксы и обновляет их раз в сутки

При выборе всей сети b4 сразу разрешает ASN, и диалог показывает число префиксов и примерное число IPv4-адресов с тем же предупреждением о большой сети, что и в редакторе сета. Вариант недоступен, если в выбранном сете этот ASN уже есть.

Сет - один из существующих или новый с введённым названием; новый сет ставится в начало списка. Кнопка подтверждения называет то, что добавляется, например Добавить 142.250.120.139 или Добавить AS15169. В b4 отправляется только этот один адрес или один номер ASN: b4 проверяет его, добавляет в сет и обновляет правила файрвола, которые зависят от сета, включая MSS clamp и адреса дублирования. ASN без известных префиксов добавляется всё равно и загружается в фоне. При отказе показывается причина, которую назвал b4.

IPInfo

Когда токен API указан на вкладке Настройки → Интеграции, диалог также предлагает сведения ipinfo.io об адресе: имя хоста, организацию и расположение, с возможностью добавить имя хоста в домены сета. Бесплатный токен выдаёт ipinfo.io.

DPI Детектор открывает тот же диалог из результатов «Хостинги и CDN», где сеть затронутого провайдера уже выбрана.

ASN​

Иконка сети рядом с адресом назначения определяет сеть без открытия диалога: b4 находит ASN, который анонсирует адрес, и загружает префиксы этой сети в свой кэш ASN. После этого рядом с адресами этой сети выводится метка вида AS15169 Google LLC, а фильтр asn: их находит.

Метки берутся из кэша ASN в b4, файла asn_cache.json рядом с конфигурацией, где хранятся и префиксы ASN, на которые нацелены сеты. Все браузеры видят одни и те же метки, а ASN, на который нацелен сет, тоже подписывает свои адреса.

Крестик на метке удаляет этот ASN из кэша вместе с его метками. ASN, на который ещё нацелен какой-либо сет, не удаляется: b4 называет сеты, которые его используют, и метка остаётся.

Пауза и очистка​

Круглая кнопка в правом нижнем углу или клавиша P останавливает и возобновляет поток. Пока поток на паузе, новые пакеты не собираются, а рамка страницы подсвечивается.

Корзина в панели управления (Очистить пакеты) удаляет собранные пакеты, группы и устройства.

КлавишаДействие
P или PauseПауза и возобновление потока
Ctrl+X или DeleteОчистить пакеты

Счётчик в боковом меню​

Рядом с пунктом Трафик в боковом меню выводится число пакетов, совпавших с каким-либо сетом, с момента последнего сброса (больше 999 - 999+). Счётчик сбрасывается кликом по пункту Трафик и очисткой пакетов. Пока поток на паузе, он не растёт.