liandu2024:Open-Box v0.1.283 起重启内核不再轻易降级纯 tun,纯 tun 下 docker 端口映射回包不再进 tun
针对用户逐版回退并贴出 271/272 两份 `ip rule` 的对比:271 是 auto_redirect,272 起该机内核跑在「纯 tun 兼容模式」(auto_redirect 起不来时的降级)。纯 tun 模式下:docker 里 wg-easy 的回包(端口映射回去的那半)也被拉进 tun,内核当成新连接重新拨出去,WireGuard 就断了;客户端经 docker 网桥出去的流量不在 lan 区,被防火墙拒绝,即用户看到的「拒绝连接」。v0.1.283:重启内核等旧内核收完尾再起、起不来先重试,不再轻易掉进纯 tun;纯 tun 模式下端口映射的回包也不再进 tun。升级后先在面板点一次重启内核,`ip rule` 里有 `32768: not from all fwmark 0x2024 lookup 2022` 就说明回到了 auto_redirect,再试 WireGuard;若重启后还是 9001~9003 那几条规则,需把面板「内核」卡片上的黄色提示原文贴出。@futuina 公网连 socks 多半是同一个原因。回退到指定版本的建议已记下。
作者原文@liandu2024谢谢一版一版回退定位,还贴了 271 / 272 两份
ip rule——对比很清楚:271 是 auto_redirect,272 起这台机器上的内核跑在「纯 tun 兼容模式」(auto_redirect 起不来时的降级)。纯 tun 模式下:
- docker 里 wg-easy 的回包(端口映射回去的那半)也被拉进 tun,内核当成新连接重新拨出去,WireGuard 就断了;
- 客户端经 docker 网桥出去的流量不在 lan 区,被防火墙拒绝——就是你看到的「拒绝连接」。
v0.1.283:重启内核等旧内核收完尾再起、起不来先重试,不再轻易掉进纯 tun;纯 tun 模式下端口映射的回包也不再进 tun。升级后先在面板点一次重启内核,
ip rule里有32768: not from all fwmark 0x2024 lookup 2022就说明回到了 auto_redirect,再试 WireGuard。如果重启后还是 9001~9003 那几条规则,麻烦把面板「内核」卡片上的黄色提示原文贴上来,那里有 auto_redirect 起不来的原话。@futuina 公网连 socks 多半是同一个原因,升级后一起试试。
回退到指定版本的建议记下了。