fix: adopt sing-box 1.14 DNS hijacking

This commit is contained in:
2026-09-08 21:20:08 +05:00
parent 76dce5b47a
commit b6e45d6e77
18 changed files with 219 additions and 99 deletions
+15 -7
View File
@@ -17,19 +17,27 @@
```
512/1200 совпадает с profile HY2XS и текущими upstream defaults, но рендерится
явно. Hysteria отмечает Gecko как experimental; проект осознанно принимает его
как единственный production obfs сервера HY2XS.
явно. Hysteria отмечает Gecko как experimental; проект осознанно использует его
по умолчанию для новых production-установок HY2XS. Salamander остаётся полностью
поддержанным compatibility fallback при совпадающей серверной настройке.
### TUN DNS
Новый default `dns_mode=hijack` не используется. Renderer задаёт `disabled`,
потому что проект уже имеет явную DNS route rule и отдельные bootstrap/DoH
маршруты. Это решение должно подтверждаться privileged Linux acceptance.
Renderer явно задаёт `dns_mode=hijack`. При `auto_redirect=true` sing-box
перехватывает TCP/UDP 53 на platform level. `dns_address` намеренно отсутствует:
sing-box выводит следующий адрес из TUN subnet (`172.19.0.2`) и автоматически
передаёт обращения к нему в DNS module. Явная route rule `hijack-dns` поэтому
удалена.
Bootstrap DNS остаётся UDP outbound с `bind_interface=eth0`, remote DoH — с
`detour=hy2-out`. Отсутствие bootstrap loop и DNS leak является обязательным
privileged Linux acceptance gate.
### Chrome QUIC parroting
Renderer явно задаёт `disable_chrome_parrot=false`. Серверный certificate должен
быть RSA/ECDSA/ACME, не Ed25519.
Renderer не задаёт `disable_chrome_parrot`: в exact 1.14.0 upstream default
оставляет Chrome QUIC parroting включённым. Серверный certificate должен быть
RSA/ECDSA/ACME, не Ed25519.
### Congestion control