liandu2024:Open-Box 说明 nftables 放行文件由 sing-box 自行写入,并将默认隐藏被劫持的 DNS 连接行
在 Open-Box 议题 226 中,作者分两点答复:一是 /etc/nftables.d/0-sing-box-auto-redirect.nft 是 sing-box 自己写的——检测到 fw4 时写一份放行 tun 网口 input / forward 的 include 文件(sing-tun 的 redirect_nftables_rules_openwrt.go),停止内核时删除,属正常、不用管;表被冲掉那次的肇事者已随重启滚掉。二是连接页刷屏这条采纳,用户的分析正确:手机走 tun 入站,DNS 查询被劫持进内核后交给 dnsmasq 出站,这条 UDP 流没有 SNI 也没有域名,面板只能显示 127.0.0.1:53;PC 走 mixed 入站,握手时就带了域名,不会产生这种行。他表示下一版默认把「出口 dnsmasq + 目标端口 53」这类 DNS 劫持行从连接列表隐藏,另加一个「显示 DNS 连接」开关想看再打开,统计数照旧;域名写不进这条连接的元数据,因为它是一条 UDP 流而不是 DNS 应答,域名只在内核 DNS 日志即「域名解析查询」页。
作者原文@liandu2024两件事分开答:
/etc/nftables.d/0-sing-box-auto-redirect.nft是 sing-box 自己写的:检测到 fw4 时,写一份放行 tun 网口 input / forward 的 include 文件(sing-tun 的redirect_nftables_rules_openwrt.go),停内核时删掉。正常,不用管。表被冲掉那次的肇事者随重启滚掉了,下次再出现时按上一条的命令看即可。
- 连接页刷屏这条采纳,你分析得对:手机走 tun 入站,DNS 查询被劫持进内核交给
dnsmasq出站,那条 UDP 流没有 SNI 也没有域名,面板只能显示127.0.0.1:53;PC 走 mixed 入站,握手时就带了域名,也不会产生这种行。下一版默认把「出口 dnsmasq + 目标端口 53」这类 DNS 劫持行从连接列表里隐藏,加一个「显示 DNS 连接」开关想看再打开;统计数照旧。域名写进这条连接的元数据做不到——它是一条 UDP 流不是 DNS 应答,域名只在内核 DNS 日志里,也就是「域名解析查询」页。发版后回复你验收。