Open-Box|科学之家 kexuezj.com
Open-Box · 科学之家
liandu2024Open-Box 核心作者
GitHub·2026.09.23 19:15:33(UTC+8)

Open-Box:nftables 放行文件由 sing-box 写入,拟默认隐藏劫持 DNS 行

liandu2024 说明 0-sing-box-auto-redirect.nft 由 sing-box 在检测到 fw4 时自行写入;并谈到默认隐藏被劫持 DNS 连接行的计划。两点分述见原文。

作者原文@liandu2024

两件事分开答:

  1. /etc/nftables.d/0-sing-box-auto-redirect.nft 是 sing-box 自己写的:检测到 fw4 时,写一份放行 tun 网口 input / forward 的 include 文件(sing-tun 的 redirect_nftables_rules_openwrt.go),停内核时删掉。正常,不用管。表被冲掉那次的肇事者随重启滚掉了,下次再出现时按上一条的命令看即可。
  1. 连接页刷屏这条采纳,你分析得对:手机走 tun 入站,DNS 查询被劫持进内核交给 dnsmasq 出站,那条 UDP 流没有 SNI 也没有域名,面板只能显示 127.0.0.1:53;PC 走 mixed 入站,握手时就带了域名,也不会产生这种行。下一版默认把「出口 dnsmasq + 目标端口 53」这类 DNS 劫持行从连接列表里隐藏,加一个「显示 DNS 连接」开关想看再打开;统计数照旧。域名写进这条连接的元数据做不到——它是一条 UDP 流不是 DNS 应答,域名只在内核 DNS 日志里,也就是「域名解析查询」页。发版后回复你验收。