fix: adopt sing-box 1.14 DNS hijacking

This commit is contained in:
2026-09-08 21:20:08 +05:00
parent 76dce5b47a
commit b6e45d6e77
18 changed files with 219 additions and 99 deletions
+9 -3
View File
@@ -45,9 +45,15 @@ runtime-состояние проверяет `vpn-egressctl doctor`.
## DNS и TLS
`dns_mode=disabled` запрещает новому TUN-механизму 1.14 менять native DNS и
platform interception. DNS контролируется явной route rule. Chrome QUIC
parroting включён (`disable_chrome_parrot=false`); production acceptance обязан
`dns_mode=hijack` включает native DNS integration и platform-level interception
TCP/UDP 53. При `auto_redirect` sing-box направляет non-local DNS на автоматически
выведенный TUN address `172.19.0.2`; явная route rule не используется. Linux не
может этим механизмом перенаправить DNS, адресованный локальному IP самого
шлюза. DoH/DoT также не распознаются как DNS, но проходят через общий TUN/VPN
маршрут как обычный трафик.
Chrome QUIC parroting включён upstream default; поле
`disable_chrome_parrot=false` не рендерится. Production acceptance обязан
подтвердить совместимый RSA/ECDSA/ACME certificate, поскольку Ed25519 с этим
режимом несовместим.