nekohasekai 回复 AmneziaWG 2.0 支持请求
作者原文 · 预览@nekohasekai查看完整动态If you're cut from the same cloth as Hiddify and Karing, then take your AI slop and get lost.
作者原文 · 预览@nekohasekai查看完整动态If you're cut from the same cloth as Hiddify and Karing, then take your AI slop and get lost.
自 「一年后的 sing-box」发布后,这两年来 sing-box 经历了诸多改进,时间来到了 1.13 版本推进前夕。这两年来,最重要的新功能包括: 对 TLS ECH 的完整支持(所有支持 TLS 的协议都允许使用 ECH),客户端领先于 Go 1.23 的官方支持约 1 年,服务器支持领先于 Go 1.24 的官方支持 约 1.5 年。 添加和持续维护对 Hysteria Brutal 和 Hysteria 2 协议的支持。 推出了规则集系统,包括对 AdGuard DNS Filter 格式的完整支持。 重构了路由 和 DNS 路由,推出了 规则行动(Rule Action 支持,并同时保持了对旧格式的兼容。 大幅提升了 Linux 和 Apple 平台的 TUN 性能。 在开源项目中,首先推出了多网络拨号和对网络属性的规则匹配功能(需要图形客户端)。 推出了 Endpoint 系统和 WireGuard Endpoint,其可以同时作为出站和与 TUN 功能相同的入站。 推出了 Tailscale Endpoint,它是一个完整的 Tailscale 服务器和客户端,包括系统接口、DNS、advertise_routes、relay 等的支持。 首先推出了对 ICMP echo(ping)流量的路由和代理功能,支持 TUN、WireGuard、Tailscale 入站,Direct、WireGuard、Tailscale 出站。(节选)
作者原文(节选) · 预览@nekohasekai查看完整动态自 「一年后的 sing-box」发布后,这两年来 sing-box 经历了诸多改进,时间来到了 1.13 版本推进前夕。这两年来,最重要的新功能包括:
对 TLS ECH 的完整支持(所有支持 TLS 的协议都允许使用 ECH),客户端领先于 Go 1.23 的官方支持约 1 年,服务器支持领先于 Go 1.24 的官方支持 约 1.5 年。
添加和持续维护对 Hysteria Brutal 和 Hysteria 2 协议的支持。
推出了规则集系统,包括对 AdGuard DNS Filter 格式的完整支持。
重构了路由 和 DNS 路由,推出了 规则行动(Rule Action 支持,并同时保持了对旧格式的兼容。
大幅提升了 Linux 和 Apple 平台的 TUN 性能。
在开源项目中,首先推出了多网络拨号和对网络属性的规则匹配功能(需要图形客户端)。
推出了 Endpoint 系统和 WireGuard Endpoint,其可以同时作为出站和与 TUN 功能相同的入站。
推出了 Tailscale Endpoint,它是一个完整的 Tailscale 服务器和客户端,包括系统接口、DNS、advertise_routes、relay 等的支持。
首先推出了对 ICMP echo(ping)流量的路由和代理功能,支持 TUN、WireGuard、Tailscale 入站,Direct、WireGuard、Tailscale 出站。
推出了更强大的 Pre-matching 功能,包括将连接绕过内核、忽略、拒绝(即使这个词语来源于 Surge,但我们在近三年前的 1.3-beta1 推出过名为 L3 routing 的类似功能。然而,由于当时代码架构不成熟,最终在 beta 阶段就删除了)。
推出了强大的 Linux TUN auto redirect 功能,它对于 TCP 和 UDP 都有比 tproxy 更高的性能,还允许根据路由将连接排除在 sing-box 路由之外。
重构了 Android 和 Apple 客户端,带来了大量改进。
推出了 NaiveProxy 集成,彻底解决了 TLS 指纹问题。
作者原文 · 预览@chen08209查看完整动态因为不是脱敏发过来的,所以帮你删除了,然后我现在开始尝试处理这块的问题
作者原文(节选) · 预览@nekohasekai查看完整动态If people who call themselves developers cannot do basic things like generate different json for different transports, then we will not provide any support.
作者原文(节选) · 预览@nekohasekai查看完整动态由于我的 Blog 原始文件托管在 GitHub pages 上,推送到个人仓库后上一篇文章立即被相关人士扩散并引发争议,并被指出内容存在错误。
事后,我与该作者进行了交流,也重新分析了相关协议,所以我在这里分享我的改正的对 VLESS 协议的新的理解。
由于有好事者盯着我的个人仓库看,我已经将其转为 private,且也不会删除上一篇文章,留作参考。
我上一篇文章写:
Xray 对 UUID 使用了 ReadFull,这意味着 VLESS 可能并没有与 Trojan 相同的探测保护,向其发送 1+15
字节后停止,服务器长时间等待将会成为特征。
但这是错误的,由于我简易检查时忽略了 Xray 代码的复杂度,没有发现外部再次嵌套了缓冲区再次进行了处理,这也是他在频道中唯一反驳我的。
关于 VLESS 的设计,我曾以为如此设计必然不会主动宣传,然而我确实在文档中发现了作者对此的解释。
作者原文(节选) · 预览@nekohasekai查看完整动态我要指出的是,这项研究没有涉及现实世界的 GFW 行为,且没有证据证明 GFW 应用了此类机器学习识别。
作者原文(节选) · 预览@nekohasekai查看完整动态距离 sing-box 1.0 发布将满一年,star 数量也来到了 4k,我想这是一个值得庆祝的日子。
作者原文(节选) · 预览@nekohasekai查看完整动态大多数服务器的行为会导致错误。
目前没有一个代理协议规定了向服务器发送具有域名的 UDP 包后,服务器应如何处理响应中的地址。实际上,大多数代理程序服务器,如
Shadowsocks 官方实现 和 V2Ray,在响应中只返回 IP 地址。
当代理程序向服务器发送域名时,它并不知道该域名对应的 IP 地址。当服务器在响应中发送 IP
地址时,该地址可能与客户端发起连接的目标地址不匹配。如果客户端验证该地址,该连接将失败。
因此,像 Clash 和 Xray 这样支持 fake-ip 的透明代理客户端会强制在发起 UDP 代理连接之前将域名解析为 IP 地址。因此,实际上你几乎不能这样做。
作者原文(节选) · 预览@zzzgydi查看完整动态现在是利用Webview的js引擎实现merge profile和script profile的功能,当完全关闭webview时且存在定时更新配置文件的情况,就会导致Enhanced的逻辑完全失效。
作者原文(节选) · 预览@RPRX查看完整动态这个项目中有 Go 的 BSD 只是按要求附带,LICENSE 文件才是本项目的协议,从一开始就不是 BSD。
作者原文(节选) · 预览@breakwa11查看完整动态被动检测即仅仅根据所通过的流量来做判断,不会对连接本身产生任何影响,不会修改数据包