Fixed WireGuard outbound DNS regression. - #6569
Conversation
|
#6571 我两个 issue 一起带了吧 |
我 issue 开都开了还是让我 merge 一个吧... |
|
死代码确实需要删一下 |
ok,看之前的回复说对错不管我还以为你不情愿呢 |
|
@LjhAUMEM 在这个 PR 前是不是甚至不是 DoH 所以会泄露明文 DNS query?这个 PR 后没写 DNS 模块的话是不是也会泄露? |
|
跟freedom差不多 |
|
此pr前也不影响他配置 doh,此pr后没写 DNS 模块默认本地泄露 题主认为目标网站知道他在用1.1.1.1是一件非常恐怖的事情 |
|
这是vpn tunnel的固有缺陷 必须传IP必须有一个解析服务器 定死了不对 用用户自己的DNS结果就是DNS泄露 正常的代理协议都能传域名所以以前遇到的少而已 |
@Fangliding WG 出站文档补个 danger 重点提醒一下这个行为吧, |
|
不能传 因为我之前研究过 |
|
|
可以让喜欢走本地解析的强制配置dns模块
和其他出站一样,其他出站怎么在客户端控制内层解析就怎么做 |
准确来说是唯一已知服务端CF不让(不过CF也不是标准的MASQUE) 还有它的确是带三层包(IP模式下) |
|
@LjhAUMEM 懂了也就是说此 PR 前只是没写 DNS 模块时走硬编码的 1.1.1.1,那这确实不合适,得改掉 |
我一开始准备等udphop来着,等着等着我也忘了 |
|
其实还有一种方法,不配置默认用本地dns发起远端解析,让喜欢走本地解析的强制配置dns模块才是正解 |
|
dns泄露分两种
此前是默认两个都没防,现在默认通过远端发起可以防住第二点,至于第一点只能靠自己配置选择喜欢的 dns 且第一点跟是否 doh 无关 |
|
我觉得默认远端解析还是比默认本地泄露好,加个配置项吧,没配置就默认 1.1.1.1, 需要尊重 DNS response TTL,至于 DoH 语法感觉可有可无?毕竟如果被代理的 SNI 是 ECH 域名那么查询的就是这个域名 |
要水的话我还有很多方法,
这个应该暂时没有办法, |
This comment was marked as outdated.
This comment was marked as outdated.
|
现在这个copy过来的模块不动 允许在proxy配置就是了 填个0.0.0.0代表走dns模块 需要其他任何高级功能就要求走dns模块 |
|
@LjhAUMEM 只是尊重 DNS TTL 也即加个 map 应该没啥难度吧 |
也可以,之前想着直接复用 dns client 配个 outbound handle
domainStrategy 默认就是 ForceIP,会随机 v4 v6 如果 localaddress 都有 v4 v6,这样不如加个 ”dns“ 没在 json 配置 dns 模块 dns client 默认应该就是 golang 的 net.lookup |
|
@LjhAUMEM 那你加个
|
|
ok,需要几天,最近有点忙,加个 remoteDNS 以及尊重 ttl |
|
|
Fixed WireGuard outbound DNS regression introduced in #6287.
Fixes #6567.