Túnel ofuscado: WireGuard sobre TCP falso y proxy residencial

Túnel WireGuard encapsulado en TCP falso mediante udp2raw, enmascaramiento con redsocks + SOCKS5 residencial y DNS blindado con dnscrypt-proxy. Arquitectura completa y despliegue automatizado.

01. Resumen

Arquitectura de infraestructura ofuscada usada para trabajo de investigación (threat intel y laboratorios) sin exponer origen ni servicios. El tráfico cargo entra por la única puerta visible (Nodo A), viaja por un túnel WireGuard disfrazado de HTTPS a través de puertos típicos y sale por un proxy residencial independiente con DNS resuelto sobre DoH.

La separación de nodos es el diseño clave de resiliencia: ningún componente individual revela datos. El despliegue total queda en un único script, reproducido en ~90 segundos.

02. Stack

WireGuardTúnel 10.100.0.0/24, enrutamiento selectivo
udp2rawOfuscación faketcp+XOR · puerto 443
Entradaiptables DNAT 80/443/5522 → 10.100.0.2
DNSdnscrypt-proxy + dnsmasq · DoH Cloudflare
Salidaredsocks → SOCKS5 residencial
FirewallNodo A: 22/80/443/5522 · Nodo B: 22
DeployScript Bash · ~90 s
🔧
Veredicto

Infraestructura propia documentada y desplegable; usada como base de las investigaciones de la casa (threat intel y laboratorio). Detalles de config en el artículo completo.