Files
op-packages/homeproxy-hiddify/wiki/DNS-and-Diagnostics-ru.md
T

6.9 KiB
Raw Blame History

🇬🇧 English | 🇷🇺 Русский

DNS и диагностика

Две связанные темы: как Re:HomeProxy резолвит имена (и почему это важно для утечек) и как проверить, что всё работает.


DNS

DNS настраивается в Настройки клиента → Настройки маршрутизации. Какие поля видны, зависит от режима маршрутизации.

Режим России (proxy_banned_ru) — два резолвера

Режим России разделяет DNS на чистый и защищённый резолверы, чтобы запросы уходили туда, куда нужно:

Поле Назначение По умолчанию
DNS-сервер России 🔓 Резолвит российские домены напрямую, без прокси. Обычный UDP DNS. Yandex 77.88.8.8 (также SkyDNS, Comss.one, Cloudflare, Google)
Защищённый DNS-сервер 🔒 Резолвит заблокированные домены через прокси по шифрованному DNS (DoH/DoT), чтобы провайдер не видел, какие заблокированные сайты вы ищете. Cloudflare DoH https://cloudflare-dns.com/dns-query (также Quad9, AdGuard, Google; варианты DoT)

Это разделение важно: резолв заблокированного домена через обычный DNS провайдера либо не сработает, либо приведёт к утечке запроса, поэтому заблокированные домены идут по шифрованному DNS через прокси, а обычные российские — быстро и напрямую.

Про ByeDPI: когда узел — ByeDPI, защищённый DNS автоматически уводится напрямую (не через ByeDPI), так как рассинхрон ломает DoH/DoT. Это делается за вас — см. ByeDPI.

Другие режимы

  • DNS-сервер — общий резолвер (поддерживает UDP/TCP/DoH/DoQ/DoT). По умолчанию 8.8.8.8. Или WAN DNS, чтобы взять его с интерфейса.
  • DNS-сервер для Китая — используется в режиме Китай - Direct для китайских доменов (по умолчанию Aliyun 223.5.5.5).

Продвинутое: DNS-серверы и DNS-правила

Вкладки Настройки DNS, DNS-серверы и DNS-правила (в Настройках узлов) позволяют задать свои резолверы и пер-доменную маршрутизацию DNS, включая стратегию доменов (только IPv4, предпочитать IPv6 и т. п.). Большинству пользователей это не нужно.

IPv6 и утечки

В режиме России поддержка IPv6 по умолчанию выключена намеренно: RU-списки маршрутизации не содержат IPv6-подсетей, поэтому любой IPv6-трафик обошёл бы и прокси, и правила — тихая утечка. Если на WAN есть IPv6 и вы хотите всё контролировать, безопаснее оставить IPv6 выключенным, а не включать ipv6_support.


Диагностика

Страница Диагностика (Сервисы → Re:HomeProxy → Диагностика) запускает живые проверки. У каждой карточки своя кнопка Проверить.

Карточка Что показывает
Проверка соединения Доступность тестовых сайтов. На hiddify-core также показывает ваш IP провайдера против IP прокси (при реальном проксировании они должны различаться); на sing-box-extended вместо этого показывает Активный узел, так как sing-box не может сообщить исходящий IP.
Ядро и система Установлены ли ядро (hiddify-core / sing-box-extended) и ByeDPI, активный бинарник, версия, запущены ли они (с PID) и слушаемые порты. Есть кнопка Перезапустить службу.
Конфигурация Валиден ли сгенерированный конфиг ядра, его размер и счётчики inbound / outbound / правил.
Тест DNS Проверяет, что резолв DNS работает через настроенные резолверы.
Перехват трафика Состояние перехвата nft/firewall — настройки firewall в UCI и, при включённом Zapret, счётчики Zapret NFQUEUE (метка 110 → очередь), чтобы убедиться, что пакеты доходят до nfqws2.
Отчёт диагностики Сгенерировать текстовый отчёт, объединяющий всё выше — приложите его при обращении за помощью.

Как читать результаты

  • IP провайдера == IP прокси (hiddify-core) → трафик не проксируется (проверьте основной узел / режим маршрутизации / контроль доступа). На sing-box-extended убедитесь, что в строке Активный узел показан выбранный узел.
  • Ядро не запущено → нажмите Перезапустить службу; если статус весь в ?, бэкенд rpcd устарел (/etc/init.d/rpcd restart, подождите ~2 с).
  • Конфиг невалиден → узел или правило некорректны; отчёт назовёт ошибку.
  • Счётчики Zapret не растут → стратегия/очередь не ловит трафик — см. Zapret.

См. также: Первая настройка · Маршрутизация и контроль доступа · ByeDPI · Zapret · Устранение неполадок