Open-Box v0.1.255 发布

已发布 v0.1.255,以下为官方变更日志。

官方变更日志

按域名访问的直连网站,第一条连接也不进内核

上一版起,有域名的访问只看域名条件,IP 段、geoip 只管直接按 IP 发起的连接。但入口只看得到 IP:挂在 Cloudflare、谷歌云这类 CDN 上的直连网站,地址落在走代理站点集的 IP 段里(比如「国外」的 geoip-cloudflare、geoip-google),入口分不出域名。以前由面板盯着内核日志、事后把这类地址加进入口放行名单,终端拿到地址立刻就连,第一条连接总抢在写入之前被拉进内核。

从这一版起,内核在把直连 DNS 应答交给终端之前,先把其中会被送进内核的地址写进入口放行名单。终端拿到地址时,连接已经会在入口直接放行。只写「本来会被 IP 名单拉进内核」的地址,其余地址本来就放行,不打标记,多宽带的 mwan3 选线也不受影响。

边界:终端自己用加密 DNS(DoH)时,路由器看不到这次解析,入口只能按 IP 判。

关连接、重启内核能真正关掉 UDP 连接

一条连接的第一个包被送进内核后,系统的连接跟踪会记下标记,之后每个包都照旧进内核,不看当前的放行名单。UDP 保活流量一直不断,连接跟踪永远不过期:切换了入口模式、在「连接」页关掉、甚至重启内核,它都会马上回来,还沿用原来的出口。

现在:

  • 在「连接」页关掉一条,或者「全部关闭」,会顺带删掉系统里对应的连接跟踪记录;
  • 内核启动时,删掉上一个内核留下的这类记录。

下一个包按此刻的规则重新判定,该放行的直接放行。

其他

  • 内核升到 1.14.1-openbox-tcp10(上面两项就在这个内核补丁里)。
  • 「共享网络」进来的连接按 Open-Box 的分流规则走,直连目标由内核直接连出,不经过节点;它们是内核自己解开的代理协议,不可能在入口绕过内核。想让外面的设备和局域网设备完全一样,用路由器系统自带的 WireGuard 回家。