目前使用的是 RouterOS 物理机+OSS 物理机旁路透明代理
目前是使用 OSS 部署 PaoPaoDNS 配合 Xray 的 fakedns 进行分流,PPDNS 设置参数强制使非 CN 域名的上游 DNS 服务器为 Xray 的 DNS 入口,所有设备 DNS 设置为 PPDNS ,网关为 ROS ,ROS 将指定设备 Address-List 到 fakeip 段连接通过 PBR 到 OSS 的 Xray 的 Tproxy 入口。
之前有试过 ROS 维护 CNIP 表通过 Socksify 或 PBR 进行分流,效果不太理想,一来不知道是当时思路不够成熟有配置错误还是其他原因,访问网页会卡顿,二来 cnip 列表很难维护,依靠网上现成不够全面的列表会导致有些应用不能使用,如某买菜 app 等,为了修复这个问题,我写了个脚本读取 OSS 脚本生成的 geosite_cn.txt (需要修改文件内容为正则表达式并将每行计数到行首,因为文件过大,ros 只支持将 60kb 以内的 txt 写入数组,需要通过 read+offset+chunk-size 读取 txt 中每一行的正则表达式),通过将/ip/dns/cache 中的 name 与正则表达式匹配,将匹配得到的 name 对应的 ip 更新进 CNIP 表以达到类似使用域名分流的效果,但是这样一来并非实时更新,二来 ros 的循环读取比对非常的久(千万级甚至更多),维护一次列表大概需要 1 分钟(我是 x86 物理机,i513500te+32g3200 频率内存),ros 好像并不能使用多核来运行脚本?(这方面并不太懂)且脚本需要不间断循环,并不能触发式运行。
折腾了半天发现效果并不好,所以换到现在使用的这套配置,流畅不卡顿。不知是使用 fakeip 的原因还是我之前的配置有问题。但思来想去,还是比较想使用纯 realip ,但是个人认为这高度依赖域名分流,但 ros 本身并不能很好的完成这项工作。因为所有都是 xhttp 部署的节点,所以 xray 是不能换的。想请教一下各位大佬有什么新思路或者好的方案吗?
1
hackroad 16 小时 0 分钟前
|
2
Naples 15 小时 39 分钟前 via Android
Ip 分流用 bgp ,dns 分流我用的 ROS 的 l7 过滤、劫持,你也可以用第三方的
|
3
docx 15 小时 22 分钟前 via iPhone
有代理还折腾什么 dns
|
4
Jaco3426 OP @hackroad 确实是能走国内的走了国外,所以之前我也是在解决这个问题,并不是 dns 解析出来的 ip 不正确,而是这些地址他就是不在 cnip 列表里。比如叮咚买菜解析出来的 ipv6 地址他就是不在 cnipv6 表里(我把几个知名的列表都合并了),但它却在 cndomain 表里,必须通过将域名解析到 ip 添加到列表内来维护,不然连 app 都打不开。总不可能是国内的买菜软件能解析出不在国内的 ip 地址吧?事实就是这个地址并不在现成的列表当中。而维护域名比 ip 简单太多了。但之前单纯访问国外的网站也会卡(我到现在不知道哪里有问题直接放弃这个方案了)。而且我这环境比较复杂,ros 多 isp ,要做源进源出,负载均衡等等,很容易就有规则冲突还不好排查,oss 也是多网卡,写透明代理,包括回包路径之类的问题,有哪里没想到就得停下很久。
|
7
Ipsum 14 小时 57 分钟前 via Android
你可以试试 mosdns ,使用 fakeip 只分流 gfw 域名到 xray 。
|
8
Jaco3426 OP @Ipsum PPDNS 就是用的 mosdns ,现在我这套方案跟你说的基本是一样的,用着没问题,只是想问问各位大佬,有没有什么办法不用 fakeip 。
|
9
crysislinux 14 小时 47 分钟前 via Android
v6 不准就把 v6 的结果丢了好了
|
10
hackroad 14 小时 23 分钟前
@Jaco3426 #4 之前折腾 ipv6 的时候确实碰到过类似情况,app 卡顿,打开网页卡顿,索性关了 ipv6. 维护 2 个库确实麻烦,不过商业库可能好点,试试商业库。
|
11
libregratis 13 小时 39 分钟前
可以试试 daed ,之前用 ImmortalWrt 临时跑了一下,分流的效果不错
|
12
Jaco3426 OP @libregratis 请问说的是 dae 的 dashboard 吗?我没法换 dae ,现在支持 xhttp 的好像只有 xray 。
|
13
libregratis 12 小时 14 分钟前
@Jaco3426 嗯,daed 把前端 dae-wing 和后端 dae 打包了,有一个简单的 dashboard ;开始用 Ubuntu 跑的,需要配置 SNAT (因为国内不通但海外通),后来在 U 盘上跑了几周 ImmortalWrt ,因为软件源收录了 daed ,直接 opkg install 即可;优点,国内外的分流体验很不错;缺点,dashboard 够用但功能没有 mihomo 的强大
|
14
Jaco3426 OP @libregratis 可惜,现在支持 xhttp 的只有 xray 自己的内核,dae/mihomo 之类的全都不能用。
|
15
wuruxu 11 小时 40 分钟前
我目前用在 openwrt 上 wireguard + dnsmasq + nft 通过域名来分流,效果很不错
|
16
yeh 11 小时 16 分钟前
自己写了个 mosdns 的规则, 有 cnlist (给真实 ip ),gfwlsit (给 fakeip )。
都不在 2 者名单的,先走 cf/google + ecs 国内 查一遍 ip ,如果 ip 在 cnip ,则给真实 ip ,否则给 fakeip 。 这里面不包括广告过滤,没缓存,就是尽快给最新结果 前面加了个 adguardhome ,来缓存 dns 结果和 x 广告,效果还行。 |
19
an0nym0u5u5er 9 小时 1 分钟前
给你个我前几天刚更新的手搓版本。
内核 mihomo ,刚从 clash verge rev 切到了 clash party 。 主要使用了 GEOsite 和 GEOIP ,优先匹配 GEOsite ,然后匹配 GEOip ,这样在域名层面能匹配并正确分流的,就不用等 DNS 之后再分流了,国内的网站也能正确的解析到国内的 IP ,因为都是 direct 。 还有一些国外的 APP ,根据进程名匹配,直接走代理。 太具体的不讲了,贴一下片段 rules: # LAN - GEOSITE,private,DIRECT,no-resolve - GEOIP,private,DIRECT,no-resolve - GEOIP,lan,DIRECT,no-resolve # GEOSITE - GEOSITE,cn,DIRECT - GEOSITE,apple-cn,DIRECT - GEOSITE,google,PROXY - GEOSITE,gfw,PROXY - GEOIP,telegram,PROXY - GEOSITE,geolocation-!cn,PROXY # GEOIP - GEOIP,cn,DIRECT # other - DOMAIN-SUFFIX,cn,DIRECT # 按进程名划分的(国内) - PROCESS-NAME,Telegram,PROXY - PROCESS-NAME,Raycast,PROXY - PROCESS-NAME,Dropbox,PROXY 目前使用的 GEO 数据 # 5. import GEO Data geo-auto-update: true geo-update-interval: 24 geodata-mode: true # Custom GEO Download Address # source https://wiki.metacubex.one/en/config/general/ # data https://github.com/MetaCubeX/meta-rules-dat geox-url: # geoip: "https://github.com/MetaCubeX/meta-rules-dat/releases/download/latest/geoip.dat" geoip: "https://github.com/Loyalsoldier/v2ray-rules-dat/releases/latest/download/geoip.dat" # geosite: "https://github.com/MetaCubeX/meta-rules-dat/releases/download/latest/geosite.dat" geosite: "https://github.com/Loyalsoldier/v2ray-rules-dat/releases/latest/download/geosite.dat" mmdb: "https://github.com/MetaCubeX/meta-rules-dat/releases/download/latest/country.mmdb" asn: "https://github.com/MetaCubeX/meta-rules-dat/releases/download/latest/GeoLite2-ASN.mmdb" |
21
Jaco3426 OP @an0nym0u5u5er 谢谢。不过我的问题在于如何让 ros 或旁路的其他服务通过域名分流,不太喜欢把流量全给代理。
|
23
wymam 8 小时 5 分钟前
我是直接把国外 V6 全部拦截,只放行国内 UI !国外全部走 V4 !然后根据 IP 列表,国内直连,国外到 op
|
24
pagxir 7 小时 27 分钟前 via Android
@Jaco3426 可以用 nat64 ,DNS 那边采用 DNS64 ,需要代理的返回 nat64 的 v6 IP ,不需要的全直连。
|
25
piaorenyong 7 小时 3 分钟前
同 PaoPaoDNS+ROS ,不过我用的 singbox
|
27
Jaco3426 OP @piaorenyong 是好用的,刚在 ros 里装了 ppdns ,用着也不错。作者说近期可能会更新。
|
28
keyfunc 6 小时 14 分钟前
试试 mosdns ,十分的好用,域名规则可以直接用 https://github.com/Loyalsoldier/v2ray-rules-dat/tree/release ,一般加载 direct-list.txt 和 proxy-list.txt 就足够用了,其余的可以同时查询国内 dns 和国外 dns ,返回国内 ip 就直接返回,返回国外 ip 就再扔给后面的代理查一次。
|
30
keyfunc 5 小时 39 分钟前
不要把域名分流的事情扔给 RouterOS ,你说的 ppdns 和 mosdns 一样的话,ros 防火墙上劫持下 dns 流量,把所有 dns 请求全部仍给 ppdns 处理。mosdns 可以根据域名来选择使用国内 DNS 查询还是 xray 的 dns server 来查询。你发现的国内域名解析出来国外 ip ,大可能是你使用了国外 dns 解析出的问题。
|