Установка и активация
Установите BlankTrail Proxy на Windows, Linux или macOS, добавьте его корневой сертификат в доверенные и активируйте лицензию. Весь процесс занимает несколько минут.
Windows
- Скачайте установщик (.exe) из личного кабинета на blanktrail.com.
- Запустите его и выберите язык (английский, русский или китайский).
- Прочитайте уведомление об установке и завершите работу мастера. При желании включите значок на рабочем столе и «запуск при входе в систему».
- Когда Windows запросит подтверждение, разрешите установку корневого сертификата — это позволит прокси обслуживать HTTPS без предупреждений о сертификате.
- Приложение запустится автоматически, а его значок появится в системном трее.
Каталог установки зависит от того, что выбрано в начале мастера. При установке «для всех пользователей» это C:\Program Files\BlankTrail Proxy, при установке «только для меня» — %LOCALAPPDATA%\Programs\BlankTrail Proxy. Прав администратора мастер по умолчанию не требует, поэтому обычная учётная запись получает ВТОРОЙ путь: если продукта нет в Program Files, ищите его там. В обоих случаях добавляются два ярлыка в меню «Пуск»: один запускает приложение в трее, другой открывает дашборд в браузере.
Обновление или переустановка
Если на компьютере уже установлена предыдущая версия, установщик предложит три варианта:
- Обновить — сохранить лицензию, настройки и пароль. Заменяются только программные файлы.
- Переустановить с нуля — сбросить всё до чистого состояния. При желании можно сохранить лицензию и корневой сертификат.
- Удалить — удалить BlankTrail Proxy с этого компьютера.
Где лежат состояние и журнал
Состояние — база профилей, корневой сертификат, ключи лицензии, кэш и журналы — лежит в каталоге data рядом с исполняемым файлом приложения. Если этот каталог недоступен на запись (установка в Program Files без прав или папка под присмотром антивируса), приложение переезжает в %LOCALAPPDATA%\BlankTrail — поэтому мест может быть ДВА, и искать надо в обоих.
- data\proxy.log — журнал приложения; при 50 МБ старая часть уезжает в proxy.log.1.
- data\profiles.db — база профилей; data\ca.crt и data\ca.key — корневой сертификат и его ключ.
- data\license.key, data\license.secret и data\device_id — лицензия и опознание устройства. Переносить установку на другую машину нужно ВМЕСТЕ с ними, иначе она будет считаться новым устройством и займёт второе место лицензии.
- data\traffic_port_<порт>.jsonl — журналы запросов портов, если они включались.
Это же и есть ответ на вопрос «что сохранить перед переустановкой»: каталог data целиком. На Linux то же состояние лежит в /var/lib/blanktrail, а журнал доступен через journalctl -u blanktrail -f.
Linux
Самый быстрый способ — персональный установщик в одну команду, показанный на странице загрузок в вашем личном кабинете: он сам скачивает нужный пакет для вашей архитектуры, устанавливает OpenVPN и автоматически активирует лицензию.
Чтобы установить пакет вручную, скачайте .deb для вашей архитектуры и установите его:
sudo dpkg -i blanktrail_1.3.1_amd64.deb
sudo systemctl enable --now blanktrail
Служба работает под выделенным системным пользователем. Её конфигурация находится в /etc/blanktrail/config.yaml, а состояние (лицензия, сертификат, база данных) — в /var/lib/blanktrail.
Управление службой
sudo systemctl status blanktrail # check status
sudo systemctl restart blanktrail # restart
sudo journalctl -u blanktrail -f # follow logs
Дашборд доступен на порту 8891. На сервере откройте его через SSH-туннель или частную сеть — например: ssh -L 8891:127.0.0.1:8891 user@host, а затем откройте http://127.0.0.1:8891 локально.
macOS
Для macOS публикуется архив под обе архитектуры — Intel и Apple Silicon. Распакуйте .tar.gz со страницы загрузок и запустите входящий в комплект скрипт установки; приложение работает как фоновая служба, а дашборд открывается по тому же адресу 127.0.0.1:8891.
Docker
Образ собирается из релизного артефакта и публикуется под тем же номером версии, что и клиент: blanktrail/blanktrail-proxy, архитектуры linux/amd64 и linux/arm64. Внутри тот же прокси и та же панель управления, что в настольной установке.
Готовая команда запуска — с паролем прокси, томами для состояния и сертификата, проброшенной панелью и портом капча-API — показана на странице загрузок в личном кабинете: она уже содержит актуальный тег. Порт 8892 публикуется заранее, хотя капча-API выключен: включается он в панели и действует сразу, а порт, не проброшенный при создании контейнера, потом добавить нечем. На странице образа видны все опубликованные теги.
- blanktrail/blanktrail-proxy на Docker HubТеги, архитектуры и краткая инструкция по запуску
Файл конфигурации
На Linux файл лежит в /etc/blanktrail/config.yaml, в контейнере — по пути, который вы примонтировали, на Windows — рядом с приложением. Всё, что настраивается в дашборде, живёт не здесь, а в базе: файл задаёт то, что нужно ДО первого запроса, — адреса, пути и стартовые порты.
| Ключ | По умолчанию | Что задаёт |
|---|---|---|
api.addr | :8891 | Адрес управляющего сервера: дашборд и API. Именно его порт пробрасывают в контейнер. |
log.level | info | Подробность журнала: debug, info, warn или error. На лету меняется ручкой PUT /api/v1/log_level. |
log.console_level | — | Отдельный порог для вывода в консоль; пусто — тот же, что у файла. |
log.file | data/proxy.log | Куда пишется журнал приложения. Пусто — только в поток ошибок. |
log.max_size_mb | 50 | Размер, после которого журнал уезжает в proxy.log.1. Ограничивает место на диске при долгой работе. |
portmanager.idle_timeout | 30m | Через сколько закрывается порт, в котором нет трафика. У порта может быть своё значение (PUT /api/v1/port/{port}/idle). |
portmanager.max_ports | 100000 | Потолок одновременно открытых портов. Это запас, а не лимит тарифа: сколько разрешено на самом деле, определяет лицензия. |
portmanager.startup_ports | — | Порты, которые продукт открывает САМ при старте. См. ниже. |
mitm.ca_cert / ca_key | data/ca.crt / data/ca.key | Корневой сертификат, которым вскрывается TLS, и его ключ. |
mitm.crl_public_host | — | Адрес, по которому список отзыва сертификатов виден с ДРУГОЙ машины: host или host:port. Нужен, когда прокси-портами пользуются не с этой машины. |
mitm.cert_ttl | 24h | Сколько живёт выпущенный на лету сертификат сайта. |
database.path | data/profiles.db | База профилей отпечатков. |
license.key_file | data/license.key | Файл с ключом лицензии вида SPF-XXXXX-XXXXX-XXXXX. Рядом лежат secret_file и device_id_file — их переносят вместе с ключом, иначе установка будет выглядеть новым устройством. |
selfupdate.report_rollbacks | true | Сообщать ли о неудачном самообновлении. Это единственный отчёт, который продукт отправляет без просьбы; false оставляет причину только в журнале. |
Порты, открытые при старте
Это то, ради чего файл чаще всего и правят: контейнер, который должен подняться с уже открытым портом. Список читается продуктом сам, и порты открываются РОВНО тогда, когда лицензионный гейт разрешил обслуживание, — раньше их открыть нельзя, а внешний скрипт этого момента не знает и может только спешить или спать вслепую. После восстановления связи с сервером авторизации порты переоткрываются сами.
portmanager:
idle_timeout: "30m"
startup_ports:
- port: 20134
protocol: socks5
- port: 20135
protocol: http
- protocol пустой означает http; допустимы http и socks5.
- Личность и остальные настройки такому порту задаются потом — через PUT /api/v1/port/{port}/config или загрузкой пресета.
- Пустой список — поведение ровно как раньше: продукт сам не открывает ничего.
Корневой сертификат
BlankTrail Proxy терминирует TLS локально, поэтому каждое устройство, подключающееся через него, должно доверять его корневому сертификату. Иначе браузеры и инструменты будут показывать ошибки сертификата на HTTPS-сайтах.
В Windows установщик добавляет сертификат в системное хранилище доверенных сертификатов автоматически. Чтобы установить его на другом устройстве, откройте дашборд, нажмите кнопку «Корневой сертификат (CA)» в шапке и следуйте инструкциям для вашей платформы. Сертификат также можно скачать напрямую через API (см. Лицензия и доступ → Корневой сертификат (CA)).
Первый запуск
При первом запуске приложение готовит локальное состояние, генерирует корневой сертификат и запускает дашборд. Откройте http://127.0.0.1:8891 (или воспользуйтесь пунктом «Открыть дашборд» в трее), чтобы завершить настройку.
Вас проведут через активацию лицензии и установку пароля для дашборда. После этого дашборд будет готов к управлению прокси-портами.
Активация лицензии
Для работы BlankTrail Proxy требуется лицензия. Активировать её можно несколькими способами:
- Email + пароль — войдите с учётными данными вашего аккаунта blanktrail.com на экране первоначальной настройки.
- Тикет + ID лицензии — используйте код подтверждения, если требуется двухфакторное подтверждение.
- Без участия пользователя (zero-touch) — специальный установщик может нести токен регистрации и активироваться автоматически при первом запуске.
Лицензию и загрузки вы найдёте в личном кабинете на blanktrail.com. Запущенный экземпляр продолжает работать во время коротких перебоев сервера авторизации благодаря встроенному льготному периоду, поэтому кратковременный сбой не прервёт вашу задачу.
Про льготный период стоит знать три вещи, потому что от них зависит планирование долгой работы. Он длится ровно СУТКИ: пока сервер авторизации недоступен, запущенный экземпляр продолжает работать, но по истечении 24 часов открытые порты ЗАКРЫВАЮТСЯ, а новые не открываются — с ответом «serving suspended: license inactive». И на ЗАПУСКЕ послабления нет вовсе: приложение, стартующее без связи с сервером лицензий, обслуживать не начнёт.
Перехват трафика на уровне системы
На странице задач установщика есть отдельный пункт «Перехват трафика на уровне системы». Он регистрирует привилегированную службу, без которой продукт может работать только как обычный прокси — то есть с приложениями, которым адрес прокси можно указать.
Пункт виден только при установке «для всех пользователей» и требует подтверждения администратора. Если установка идёт для себя или в подтверждении отказано, установка продолжится, а перехват останется недоступным — службу можно поставить позже из группы «TUN helper» в меню трея.
- Перехват системного трафикаЧто служба делает с машиной, области перехвата, состояния и диагностика.
🔴 В административной установке этот пункт ОТМЕЧЕН заранее: администратор, который просто нажимает «Далее», регистрирует службу. Чтобы её не ставить, галку надо снять руками — установка от этого не прервётся, просто перехват останется недоступным до тех пор, пока службу не поставят из меню трея.