fix: adopt sing-box 1.14 DNS hijacking
This commit is contained in:
+15
-7
@@ -17,19 +17,27 @@
|
||||
```
|
||||
|
||||
512/1200 совпадает с profile HY2XS и текущими upstream defaults, но рендерится
|
||||
явно. Hysteria отмечает Gecko как experimental; проект осознанно принимает его
|
||||
как единственный production obfs сервера HY2XS.
|
||||
явно. Hysteria отмечает Gecko как experimental; проект осознанно использует его
|
||||
по умолчанию для новых production-установок HY2XS. Salamander остаётся полностью
|
||||
поддержанным compatibility fallback при совпадающей серверной настройке.
|
||||
|
||||
### TUN DNS
|
||||
|
||||
Новый default `dns_mode=hijack` не используется. Renderer задаёт `disabled`,
|
||||
потому что проект уже имеет явную DNS route rule и отдельные bootstrap/DoH
|
||||
маршруты. Это решение должно подтверждаться privileged Linux acceptance.
|
||||
Renderer явно задаёт `dns_mode=hijack`. При `auto_redirect=true` sing-box
|
||||
перехватывает TCP/UDP 53 на platform level. `dns_address` намеренно отсутствует:
|
||||
sing-box выводит следующий адрес из TUN subnet (`172.19.0.2`) и автоматически
|
||||
передаёт обращения к нему в DNS module. Явная route rule `hijack-dns` поэтому
|
||||
удалена.
|
||||
|
||||
Bootstrap DNS остаётся UDP outbound с `bind_interface=eth0`, remote DoH — с
|
||||
`detour=hy2-out`. Отсутствие bootstrap loop и DNS leak является обязательным
|
||||
privileged Linux acceptance gate.
|
||||
|
||||
### Chrome QUIC parroting
|
||||
|
||||
Renderer явно задаёт `disable_chrome_parrot=false`. Серверный certificate должен
|
||||
быть RSA/ECDSA/ACME, не Ed25519.
|
||||
Renderer не задаёт `disable_chrome_parrot`: в exact 1.14.0 upstream default
|
||||
оставляет Chrome QUIC parroting включённым. Серверный certificate должен быть
|
||||
RSA/ECDSA/ACME, не Ed25519.
|
||||
|
||||
### Congestion control
|
||||
|
||||
|
||||
Reference in New Issue
Block a user