fix: adopt sing-box 1.14 DNS hijacking
This commit is contained in:
+12
-3
@@ -12,17 +12,19 @@ vpn-egressctl status --json
|
||||
Установлена не exact `1.14.0` либо отсутствуют `with_quic`/`with_gvisor`.
|
||||
Конфигурация не изменялась. Не обходить version gate.
|
||||
|
||||
## In-place upgrades are not supported
|
||||
## Cross-release upgrades are not supported
|
||||
|
||||
Пакет 0.2.0 устанавливается поверх старого релиза. Старый package остаётся
|
||||
Пакет 0.2.0 устанавливается поверх другого релиза. Старый package остаётся
|
||||
установленным; выполнить clean-install runbook из `docs/migration.md`.
|
||||
Повторная установка ровно 0.2.0 поддерживается, если state и config согласованы.
|
||||
|
||||
## State from another release / unmanaged configuration
|
||||
|
||||
Обнаружены сохранённые файлы 0.1.0 или конфиг вне управления 0.2.0. Остановить
|
||||
sing-box, убедиться в наличии guard, переместить старые данные в защищённый архив
|
||||
и повторить `dpkg --configure vpn-egressctl`. Не редактировать старый state так,
|
||||
чтобы обойти проверку.
|
||||
чтобы обойти проверку. Даже побайтово идентичный candidate не делает unmanaged
|
||||
config принадлежащим этому релизу.
|
||||
|
||||
## sing-box rejected generated configuration
|
||||
|
||||
@@ -54,3 +56,10 @@ Backup и metadata рассогласованы или повреждены. А
|
||||
|
||||
Проверить DNS, Gecko password, auth, SNI, certificate, UDP path и nftables.
|
||||
Успешный локальный healthcheck не заменяет forwarding E2E с `eth1`.
|
||||
|
||||
## DNS hijack не обслуживает LAN IP шлюза
|
||||
|
||||
`dns_mode=hijack` перехватывает TCP/UDP 53 только к non-local destination. Если
|
||||
LAN-клиент обращается к адресу самого gateway, например `10.20.0.1:53`, нужен
|
||||
отдельный DNS listener/service. Не добавлять `dns_address` вручную и не
|
||||
возвращать route rule как workaround: это меняет проверенный контракт renderer.
|
||||
|
||||
Reference in New Issue
Block a user