6.9 KiB
DNS и диагностика
Две связанные темы: как Re:HomeProxy резолвит имена (и почему это важно для утечек) и как проверить, что всё работает.
DNS
DNS настраивается в Настройки клиента → Настройки маршрутизации. Какие поля видны, зависит от режима маршрутизации.
Режим России (proxy_banned_ru) — два резолвера
Режим России разделяет DNS на чистый и защищённый резолверы, чтобы запросы уходили туда, куда нужно:
| Поле | Назначение | По умолчанию |
|---|---|---|
| DNS-сервер России 🔓 | Резолвит российские домены напрямую, без прокси. Обычный UDP DNS. | Yandex 77.88.8.8 (также SkyDNS, Comss.one, Cloudflare, Google) |
| Защищённый DNS-сервер 🔒 | Резолвит заблокированные домены через прокси по шифрованному DNS (DoH/DoT), чтобы провайдер не видел, какие заблокированные сайты вы ищете. | Cloudflare DoH https://cloudflare-dns.com/dns-query (также Quad9, AdGuard, Google; варианты DoT) |
Это разделение важно: резолв заблокированного домена через обычный DNS провайдера либо не сработает, либо приведёт к утечке запроса, поэтому заблокированные домены идут по шифрованному DNS через прокси, а обычные российские — быстро и напрямую.
Про ByeDPI: когда узел — ByeDPI, защищённый DNS автоматически уводится напрямую (не через ByeDPI), так как рассинхрон ломает DoH/DoT. Это делается за вас — см. ByeDPI.
Другие режимы
- DNS-сервер — общий резолвер (поддерживает UDP/TCP/DoH/DoQ/DoT). По умолчанию
8.8.8.8. ИлиWAN DNS, чтобы взять его с интерфейса. - DNS-сервер для Китая — используется в режиме Китай - Direct для китайских доменов (по умолчанию Aliyun
223.5.5.5).
Продвинутое: DNS-серверы и DNS-правила
Вкладки Настройки DNS, DNS-серверы и DNS-правила (в Настройках узлов) позволяют задать свои резолверы и пер-доменную маршрутизацию DNS, включая стратегию доменов (только IPv4, предпочитать IPv6 и т. п.). Большинству пользователей это не нужно.
IPv6 и утечки
В режиме России поддержка IPv6 по умолчанию выключена намеренно: RU-списки маршрутизации не содержат IPv6-подсетей, поэтому любой IPv6-трафик обошёл бы и прокси, и правила — тихая утечка. Если на WAN есть IPv6 и вы хотите всё контролировать, безопаснее оставить IPv6 выключенным, а не включать ipv6_support.
Диагностика
Страница Диагностика (Сервисы → Re:HomeProxy → Диагностика) запускает живые проверки. У каждой карточки своя кнопка Проверить.
| Карточка | Что показывает |
|---|---|
| Проверка соединения | Доступность тестовых сайтов. На hiddify-core также показывает ваш IP провайдера против IP прокси (при реальном проксировании они должны различаться); на sing-box-extended вместо этого показывает Активный узел, так как sing-box не может сообщить исходящий IP. |
| Ядро и система | Установлены ли ядро (hiddify-core / sing-box-extended) и ByeDPI, активный бинарник, версия, запущены ли они (с PID) и слушаемые порты. Есть кнопка Перезапустить службу. |
| Конфигурация | Валиден ли сгенерированный конфиг ядра, его размер и счётчики inbound / outbound / правил. |
| Тест DNS | Проверяет, что резолв DNS работает через настроенные резолверы. |
| Перехват трафика | Состояние перехвата nft/firewall — настройки firewall в UCI и, при включённом Zapret, счётчики Zapret NFQUEUE (метка 110 → очередь), чтобы убедиться, что пакеты доходят до nfqws2. |
| Отчёт диагностики | Сгенерировать текстовый отчёт, объединяющий всё выше — приложите его при обращении за помощью. |
Как читать результаты
- IP провайдера == IP прокси (hiddify-core) → трафик не проксируется (проверьте основной узел / режим маршрутизации / контроль доступа). На sing-box-extended убедитесь, что в строке Активный узел показан выбранный узел.
- Ядро не запущено → нажмите Перезапустить службу; если статус весь в
?, бэкенд rpcd устарел (/etc/init.d/rpcd restart, подождите ~2 с). - Конфиг невалиден → узел или правило некорректны; отчёт назовёт ошибку.
- Счётчики Zapret не растут → стратегия/очередь не ловит трафик — см. Zapret.
См. также: Первая настройка · Маршрутизация и контроль доступа · ByeDPI · Zapret · Устранение неполадок