s.v.d
July 8, 2026, 2:03pm
1
Суть проблемы - есть полоумная косилка, которая постоянно пингует поддомены *.amazonaws.com для проверки качества сети(видно на tcpdump)
В силу заблокированности пинги не ходят либо ходят нерегулярно, косилка раз в 5 минут вслух жалуется на плохую сеть а я медленно схожу с ума)
При этом по факту связь есть, полезный траффик успешно проксируется, косилка косит. Есть ли способ силами стоковой прошивки keenetic каким-то образом либо зароутить icmp траффик либо так или иначе подделать успешный эхо-реплай от целевого хоста? entware нету(нет usb порта), средства обхода блокировок развёрнуты на сателлитном одноплатнике.
А DNS у неё свой? Если нет, пусть пингует саму себя)
127.0.0.1 <aws domain>
s.v.d
July 8, 2026, 2:37pm
3
К моему глубочайшему сожалению - она их не только пингует, но и должна по идее обмениваться каким-то траффиком. Как именно - я точно не знаю, знаю только что она по идее должна работать через aws iot, но в дампе траффика вижу только обмен траффиком с api.anthbot.com и бесконечный перебор амазоновских хостов.
Sing-box / mihomo tun режим с фейк icmp ответами.
Ну и полное проксирование амазона
0ka
July 8, 2026, 3:00pm
5
На любой не заблок впске поднять tls proxy и прописать ip в хостс роутера или в nextdns. У меня для tls proxy запущен sing-box, могу скинуть конф (или даже на своей впске разрешить твои домены, но без гарантий долговечности)
s.v.d
July 8, 2026, 3:22pm
6
А на xray не работает? Пробовал делать tun inbound
{
"tag": "tun_in",
"protocol": "tun",
"settings": {
"name": "xray0",
"gateway": [
"172.20.0.1/30",
"fc00::1/64"
],
"stack": "system",
"mtu": 1500
}
Но почему-то интерфейс xray0 не получает ipv4 адрес. Да и ipv6 получает только link local
Хотя доке как будто соответствует
s.v.d
July 8, 2026, 3:27pm
7
Да как бы цепочка впсок своя есть. Я что-то возможно туплю просто
0ka
July 8, 2026, 3:29pm
8
В кинетике есть встроенный сокс проксир, попробуй через него, может он отдаёт фейковые icmp
s.v.d
July 8, 2026, 3:33pm
9
Не, у меня как раз через него и сделано. На одноплатнике живёт xray, ciadpi и wireproxy_awg и вешают наружу порт с сокс проксёй.
0ka
July 8, 2026, 3:35pm
10
Так проверь вручную ходят ли пинги или нет, фейк они или реальные, до 1.2.3.4 и 1.1.1.1 например. Если есть авг сервер то почему просто не зароутить сети обычным встроенным awg в кинетике?
s.v.d
July 8, 2026, 3:36pm
11
Разумеется я проверил. И нет, не ходят
0ka
July 8, 2026, 3:37pm
12
Размеется проверил но не написал…
s.v.d
July 8, 2026, 3:43pm
13
Я думал, что ответ “не, у меня через него и работает” подразумевает - опробовано, не прокатило)
matt_k
July 8, 2026, 3:43pm
14
Там разве не надо ещё штатными линуксовыми средствами роутинг писать?
Тогда наверное из пушки по желудям, что-то вроде:
Только этот мануал устарел, этот протокол теперь tunnel называется и возможно ещё что-то изменилось.
Потому что кинетик это поделка для домохозяек и NDM не умеет подтягивать адреса с интерфейса сама. Их нужно сообщить комнадами ndm вручную. А ipv6 не будет работать, если интерфейс не будет выбран главным в роутере и если не будет хотя бы /64 префикса на интерфейсе.
s.v.d
July 8, 2026, 3:54pm
16
Я из этой ишью понял так, что он таки должен сам получить адрес
открытые 02:38PM - 01 Feb 26 UTC
закрытые 02:34PM - 10 May 26 UTC
enhancement
### Is your feature request related to a problem?
Please add full and correct s… upport for XRay TUN inbound in 3x-ui.
The current implementation is incomplete and generates invalid configuration, which makes TUN mode non-functional.
Proper TUN support is essential for building policy‑based gateways, LAN‑wide routing, and transparent proxying without relying on TPROXY or SOCKS.
1. Invalid TUN inbound generated by 3x-ui
The panel currently produces the following configuration:
{
"listen": "172.19.0.1/30",
"protocol": "tun",
"settings": {
"name": "xray0",
"mtu": 1500
}
}
This configuration is not valid for XRay and results in:
• TUN interface created without an IP address
• No routing possible
• No packet capture on the interface
• TUN inbound completely non-functional
2. Missing required fields
A correct XRay TUN inbound must look like this:
{
"protocol": "tun",
"tag": "tun-in",
"settings": {
"name": "xray0",
"address": ["172.19.0.1/30"],
"stack": "system",
"mtu": 1500
}
}
Missing fields in the current implementation:
• "address" — without it, XRay does not assign an IP to the TUN interface
• "stack" — required for system routing
• "tag" — needed for routing rules
• "listen" — must not be present for TUN inbound
3. No UI fields for TUN configuration
The panel currently does not allow setting:
• TUN IP address
• TUN subnet
• Stack mode (system / gvisor)
• Tag
These fields are mandatory for correct TUN operation.
---
4. Config.json is always overwritten
There is no option to:
• disable automatic config regeneration
• use a custom config.json
• use an external XRay binary
This makes manual fixes impossible.
### Describe the solution you'd like
Requested Enhancements
1. Add full TUN inbound support
Panel should generate correct XRay TUN inbound:
• remove listen
• add address
• add stack
• add tag
2. Add UI fields for TUN configuration
Required fields:
• TUN IP address (e.g., 172.19.0.1/30)
• MTU
• Stack (system / gvisor)
• Tag
3. Add “Custom config.json mode”A toggle such as:[ ] Disable automatic config generation
When enabled:
• 3x-ui does NOT overwrite config.json
• XRay runs with user-provided configuration
4. Add “External XRay binary path”
Allow specifying:
/usr/local/bin/xray
This enables:
• running XRay outside Docker
• using TUN without privileged containers
• full control over routing
### Describe alternatives you've considered
TUN inbound is required for:
• full LAN gateway mode
• transparent routing
• policy-based routing
• DNS filtering
• bypassing regional blocks
• advanced home/office network setups
Currently, 3x-ui cannot be used as a gateway because TUN is non-functional.
Adding proper TUN support will significantly expand the capabilities of 3x-ui and enable advanced routing scenarios that are currently impossible.
Please implement full TUN inbound support and related UI/config options.
This will make 3x-ui a complete and powerful solution for advanced network routing and gateway deployments.
### Checklist
- [x] This feature report is written entirely in English.
Плюс такая дока есть
В любом случае, даже если я добавляю на интерфейс адрес ручками - всё равно не катит
ip addr add 172.20.0.1/30 dev xray0
ip addr add 192.168.86.11/24 dev eth0
iptables -t nat -A PREROUTING -d 192.168.86.11 -j DNAT --to-destination 172.20.0.1
iptables -t nat -A POSTROUTING -o xray0 -j MASQUERADE
iptables -A FORWARD -i eth0 -o xray0 -j ACCEPT
iptables -A FORWARD -i xray0 -o eth0 -j ACCEPT
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
На роутере соотв. маршрут через 192.168.86.11 до нужных хостов
s.v.d
July 8, 2026, 3:58pm
17
Согласен. Но тут безвыходная ситуация, нельзя было ставить роутер, с которым бы без меня не справилась ТП провайдера. Так что некротик отменился.
v6 тоже отсутствует, нужен только v4
Не совсем понял. Промежуточный xray стоит на одноплатнике с честным линухом. На кинетике роутинг идёт через их новую фичу DNS маршрутов.
в таком случае то, что я писал не важно