Túnel ofuscado: WireGuard sobre TCP falso y proxy residencial
Túnel WireGuard encapsulado en TCP falso mediante udp2raw, enmascaramiento con redsocks + SOCKS5 residencial y DNS blindado con dnscrypt-proxy. Arquitectura completa y despliegue automatizado.
01. Resumen
Arquitectura de infraestructura ofuscada usada para trabajo de investigación (threat intel y laboratorios) sin exponer origen ni servicios. El tráfico cargo entra por la única puerta visible (Nodo A), viaja por un túnel WireGuard disfrazado de HTTPS a través de puertos típicos y sale por un proxy residencial independiente con DNS resuelto sobre DoH.
La separación de nodos es el diseño clave de resiliencia: ningún componente individual revela datos. El despliegue total queda en un único script, reproducido en ~90 segundos.
02. Stack
| WireGuard | Túnel 10.100.0.0/24, enrutamiento selectivo |
|---|---|
| udp2raw | Ofuscación faketcp+XOR · puerto 443 |
| Entrada | iptables DNAT 80/443/5522 → 10.100.0.2 |
| DNS | dnscrypt-proxy + dnsmasq · DoH Cloudflare |
| Salida | redsocks → SOCKS5 residencial |
| Firewall | Nodo A: 22/80/443/5522 · Nodo B: 22 |
| Deploy | Script Bash · ~90 s |
Infraestructura propia documentada y desplegable; usada como base de las investigaciones de la casa (threat intel y laboratorio). Detalles de config en el artículo completo.