Согласен, что использовать разные софтины для сервера и клиента - странно, я всегда задавался этим вопросом, но натыкался на “просто берите xray для сервера - singbox для клиента, так хорошо“
Я думаю, что раньше причина была в том, что sing-box поддерживал режим tun и фильтр по процессам из коробки, что часто бывает нужно юзерам на венде (игры и т.д.), поэтому его советовали как клиент, в то время как хрей так не умел (с недавних пор умеет). В хрее в свою очередь есть мощный функционал фоллбеков, который может быть полезен на сервере, которого нет в синге.
Собственно вполне ожидаемо. Я зачем спросил?
Потому что как следствие пропадает возможность роутинга по доменам на сервере.
Если установлены routeOnly true и domainStrategy AsIs - это значит для роутинга доступны и домены и IP адреса, но только для роутинга. Целевой адрес для freedom будет IP.
Но на клиенте, при подобной настройке на сервер всегда отправляется IP, а не домен. Поэтому Xray получает уже готовый IP, который как следствие не нужно резолвить.
В этом случае Xray сопоставляет только IP. И то что там матчится по IP работать будет. А вот geosite работать не будет. Формально он работает, но ситуация когда туда прилетит домен в данном случае исключена, а значит как следствие правила в geosite не сработают никогда. Поэтому в конкретном случае это просто лишняя писанина в конфиге сервера, которая никак не работает. Можно её смело удалить и ничего не изменится. Это не хорошо и не плохо. Просто факт.
Все так. Но для спокойствия души я домены не буду удалять А то потом что-нибудь поменяю и отвалится все…
Падажи, тут в доке написано:
Use the sniffed domain only for routing; the proxy destination address remains the IP. The default value is false.
Я конечно не из Англии, но по моему тут написано, что домены снифаются и используются для роутинга. Роутинга по geosite, не? Иначе нафига снифать домен, чтобы потом роутить по IP…
Тоже замечал. Поэтому я через dnscrypt пропускаю все запросы которые протекают. Порт 53 закрыл через брандмауэр. На крайняк можно просто в настройках адаптера прописать днс, у кого серверов в России нет. Гугл например.
Подскажите, есть-ли в sing-box 1.13.11-extended-2.0.0-arm64-v8a возможность отправлять dns-https запросы в туннель wireguard? У меня почему-то напрямую уходят, хотя адрес dns сервера попадает в cidr для tun и wg. Пробовал комментить hijack-dns, не помогает. Пробовал добавлять resolve для inbound tun, тоже безрезультатно.
Проясните плиз кто в исходниках разбирался. Вот примеры конфигов где нет action sniff в route пример 1
А тут нет и hijack-dns пример 2
Не понятно как тогда работает hijack-dns без shiff, если у автора в примере sniff идет перед hijack-dns Client - sing-box
На вопрос навел наблюдаемый глюк, при котором возникают проблемы с обработкой dns, если делать как у автора. А если убрать sniff или поставить после hijack-dns, то вроде работает. Но тогда непонятно для чего нужен sniff, если не для работы hijack-dns. В общем тьма какая-то беспросветная…