fix: adopt sing-box 1.14 DNS hijacking
This commit is contained in:
+9
-3
@@ -45,9 +45,15 @@ runtime-состояние проверяет `vpn-egressctl doctor`.
|
||||
|
||||
## DNS и TLS
|
||||
|
||||
`dns_mode=disabled` запрещает новому TUN-механизму 1.14 менять native DNS и
|
||||
platform interception. DNS контролируется явной route rule. Chrome QUIC
|
||||
parroting включён (`disable_chrome_parrot=false`); production acceptance обязан
|
||||
`dns_mode=hijack` включает native DNS integration и platform-level interception
|
||||
TCP/UDP 53. При `auto_redirect` sing-box направляет non-local DNS на автоматически
|
||||
выведенный TUN address `172.19.0.2`; явная route rule не используется. Linux не
|
||||
может этим механизмом перенаправить DNS, адресованный локальному IP самого
|
||||
шлюза. DoH/DoT также не распознаются как DNS, но проходят через общий TUN/VPN
|
||||
маршрут как обычный трафик.
|
||||
|
||||
Chrome QUIC parroting включён upstream default; поле
|
||||
`disable_chrome_parrot=false` не рендерится. Production acceptance обязан
|
||||
подтвердить совместимый RSA/ECDSA/ACME certificate, поскольку Ed25519 с этим
|
||||
режимом несовместим.
|
||||
|
||||
|
||||
Reference in New Issue
Block a user