
Open-Box:nftables 放行文件由 sing-box 写入,拟默认隐藏劫持 DNS 行
liandu2024 说明 0-sing-box-auto-redirect.nft 由 sing-box 在检测到 fw4 时自行写入;并谈到默认隐藏被劫持 DNS 连接行的计划。两点分述见原文。
作者原文@liandu2024两件事分开答:
/etc/nftables.d/0-sing-box-auto-redirect.nft是 sing-box 自己写的:检测到 fw4 时,写一份放行 tun 网口 input / forward 的 include 文件(sing-tun 的redirect_nftables_rules_openwrt.go),停内核时删掉。正常,不用管。表被冲掉那次的肇事者随重启滚掉了,下次再出现时按上一条的命令看即可。
- 连接页刷屏这条采纳,你分析得对:手机走 tun 入站,DNS 查询被劫持进内核交给
dnsmasq出站,那条 UDP 流没有 SNI 也没有域名,面板只能显示127.0.0.1:53;PC 走 mixed 入站,握手时就带了域名,也不会产生这种行。下一版默认把「出口 dnsmasq + 目标端口 53」这类 DNS 劫持行从连接列表里隐藏,加一个「显示 DNS 连接」开关想看再打开;统计数照旧。域名写进这条连接的元数据做不到——它是一条 UDP 流不是 DNS 应答,域名只在内核 DNS 日志里,也就是「域名解析查询」页。发版后回复你验收。

