DNS-over-VLESS: краткое описание
Для ядра Xray (реализация не требует удаления или какого-либо изменения ранее настроенных резолверов в веб панели роутера - панель все настраивает сама, ранее настроенные резолверы используются в качестве защиты от падения тоннелей или сбоя ядра.)
- Устройства из политик доступа можно завести в туннель. KeeneticOS забирает DNS у любого устройства, состоящего в политике, раньше, чем запрос дойдёт до Xray — такие устройства функцией просто не пользовались. Новый переключатель «Заводить DNS выбранных устройств в туннель» и галочки в списке возвращают их. Правило снимается вместе с функцией, в том числе при аварийном отключении.
- Окно показывает, кто реально пользуется функцией. Занятый порт 53 — ещё не успех: теперь рядом с каждым устройством написано, доходит ли до него настройка и почему. Устройств, которых нет в сети, это тоже касается — они приглушены и подписаны.
- Через туннель ходят не только адреса сайтов. Встроенный DNS Xray отвечал только на A и AAAA, а MX, TXT, SRV, HTTPS и NS возвращал пустыми — из-за этого тихо отваливались почта, автообнаружение и ECH. Новый переключатель пропускает остальные типы записей.
- DNS-сервером можно назначить резолвер на самом выходном узле — например 127.0.0.53 на VPS или AdGuard Home, поднятый там же. Тогда имена разрешает сам VPS, наружу не уходит ни одного открытого запроса, а адреса сайтов приходят те, что видны из точки выхода. Порт указывается через двоеточие.
- Сайты, которые идут мимо туннеля, получают ближайший адрес. Домены, отправленные вами напрямую, раньше резолвились через туннель и получали адрес рядом с точкой выхода. Теперь для них задаются свои резолверы.
Исправления в DNS-over-VLESS у Xray
- Резолверы для домашних зон и доменов мимо туннелой резолвер отвечал на все запросы подряд, а не только на свои домены, и весь DNS уходил мимо туннеля — проверки на утечку показывали именно его. Исправлено.
- Заведённое в туннель устройство теряло вручную по перехвата ловило слишком много; теперь оно ловит только запросы к самому роутеру.
- Фирменные адреса роутера открываются, даже если:
- Окно не даёт задать резолвер, который зациклит запросы сам на себя.
Защита DNS у Mihomo
- Появился выбор режима обработки имён, включая fakeDNS включённый TUN или TProxy и не должен пересекаться с вашей сетью — окно об этом предупреждает.
- GeoSite подключается по желанию (geodata-mode + настройки не перезаписываются.
- Статус общего сторожа DNS виден и в окне Mihomo.
Прочее для обоих ядер
- Настройки подписок и сторожа DNS видны в редакторе переменных окружения.
- Обновление подписки больше не копит копии своего (rollback'и)
- В режиме высокой контрастности видно, на какой кнопке находится фокус.