V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Jaco3426
V2EX  ›  宽带症候群

关于国内外分流的问题请教一下大佬们

  •  
  •   Jaco3426 · 16 小时 32 分钟前 · 1531 次点击

    目前使用的是 RouterOS 物理机+OSS 物理机旁路透明代理

    目前是使用 OSS 部署 PaoPaoDNS 配合 Xray 的 fakedns 进行分流,PPDNS 设置参数强制使非 CN 域名的上游 DNS 服务器为 Xray 的 DNS 入口,所有设备 DNS 设置为 PPDNS ,网关为 ROS ,ROS 将指定设备 Address-List 到 fakeip 段连接通过 PBR 到 OSS 的 Xray 的 Tproxy 入口。

    之前有试过 ROS 维护 CNIP 表通过 Socksify 或 PBR 进行分流,效果不太理想,一来不知道是当时思路不够成熟有配置错误还是其他原因,访问网页会卡顿,二来 cnip 列表很难维护,依靠网上现成不够全面的列表会导致有些应用不能使用,如某买菜 app 等,为了修复这个问题,我写了个脚本读取 OSS 脚本生成的 geosite_cn.txt (需要修改文件内容为正则表达式并将每行计数到行首,因为文件过大,ros 只支持将 60kb 以内的 txt 写入数组,需要通过 read+offset+chunk-size 读取 txt 中每一行的正则表达式),通过将/ip/dns/cache 中的 name 与正则表达式匹配,将匹配得到的 name 对应的 ip 更新进 CNIP 表以达到类似使用域名分流的效果,但是这样一来并非实时更新,二来 ros 的循环读取比对非常的久(千万级甚至更多),维护一次列表大概需要 1 分钟(我是 x86 物理机,i513500te+32g3200 频率内存),ros 好像并不能使用多核来运行脚本?(这方面并不太懂)且脚本需要不间断循环,并不能触发式运行。

    折腾了半天发现效果并不好,所以换到现在使用的这套配置,流畅不卡顿。不知是使用 fakeip 的原因还是我之前的配置有问题。但思来想去,还是比较想使用纯 realip ,但是个人认为这高度依赖域名分流,但 ros 本身并不能很好的完成这项工作。因为所有都是 xhttp 部署的节点,所以 xray 是不能换的。想请教一下各位大佬有什么新思路或者好的方案吗?

    30 条回复    2026-01-26 00:36:46 +08:00
    hackroad
        1
    hackroad  
       16 小时 0 分钟前
    你说的访问网页卡顿是你 dns 解析出来的 ip 不正确,能走国内的走到国外去了
    坦白的说 我 ip 库已经 1 年多没更新了,照样稳的不行。
    Naples
        2
    Naples  
       15 小时 39 分钟前 via Android
    Ip 分流用 bgp ,dns 分流我用的 ROS 的 l7 过滤、劫持,你也可以用第三方的
    docx
        3
    docx  
       15 小时 22 分钟前 via iPhone
    有代理还折腾什么 dns
    Jaco3426
        4
    Jaco3426  
    OP
       15 小时 20 分钟前
    @hackroad 确实是能走国内的走了国外,所以之前我也是在解决这个问题,并不是 dns 解析出来的 ip 不正确,而是这些地址他就是不在 cnip 列表里。比如叮咚买菜解析出来的 ipv6 地址他就是不在 cnipv6 表里(我把几个知名的列表都合并了),但它却在 cndomain 表里,必须通过将域名解析到 ip 添加到列表内来维护,不然连 app 都打不开。总不可能是国内的买菜软件能解析出不在国内的 ip 地址吧?事实就是这个地址并不在现成的列表当中。而维护域名比 ip 简单太多了。但之前单纯访问国外的网站也会卡(我到现在不知道哪里有问题直接放弃这个方案了)。而且我这环境比较复杂,ros 多 isp ,要做源进源出,负载均衡等等,很容易就有规则冲突还不好排查,oss 也是多网卡,写透明代理,包括回包路径之类的问题,有哪里没想到就得停下很久。
    Jaco3426
        5
    Jaco3426  
    OP
       15 小时 12 分钟前
    @Naples 方便详细说说吗?请问是 L7 过滤域名给不同的 dns 服务器吗?然后要怎么将返回的 ip 分类?还有就是 ipv6 适用吗?
    Jaco3426
        6
    Jaco3426  
    OP
       15 小时 9 分钟前
    @docx 就是为了让代理只负责需要代理的连接。主路由和旁路由各司其职。所以才想着要怎样才能在 ros 里通过域名分流。
    Ipsum
        7
    Ipsum  
       14 小时 57 分钟前 via Android
    你可以试试 mosdns ,使用 fakeip 只分流 gfw 域名到 xray 。
    Jaco3426
        8
    Jaco3426  
    OP
       14 小时 55 分钟前
    @Ipsum PPDNS 就是用的 mosdns ,现在我这套方案跟你说的基本是一样的,用着没问题,只是想问问各位大佬,有没有什么办法不用 fakeip 。
    crysislinux
        9
    crysislinux  
       14 小时 47 分钟前 via Android
    v6 不准就把 v6 的结果丢了好了
    hackroad
        10
    hackroad  
       14 小时 23 分钟前
    @Jaco3426 #4 之前折腾 ipv6 的时候确实碰到过类似情况,app 卡顿,打开网页卡顿,索性关了 ipv6. 维护 2 个库确实麻烦,不过商业库可能好点,试试商业库。
    libregratis
        11
    libregratis  
       13 小时 39 分钟前
    可以试试 daed ,之前用 ImmortalWrt 临时跑了一下,分流的效果不错
    Jaco3426
        12
    Jaco3426  
    OP
       13 小时 31 分钟前
    @libregratis 请问说的是 dae 的 dashboard 吗?我没法换 dae ,现在支持 xhttp 的好像只有 xray 。
    libregratis
        13
    libregratis  
       12 小时 14 分钟前
    @Jaco3426 嗯,daed 把前端 dae-wing 和后端 dae 打包了,有一个简单的 dashboard ;开始用 Ubuntu 跑的,需要配置 SNAT (因为国内不通但海外通),后来在 U 盘上跑了几周 ImmortalWrt ,因为软件源收录了 daed ,直接 opkg install 即可;优点,国内外的分流体验很不错;缺点,dashboard 够用但功能没有 mihomo 的强大
    Jaco3426
        14
    Jaco3426  
    OP
       11 小时 53 分钟前
    @libregratis 可惜,现在支持 xhttp 的只有 xray 自己的内核,dae/mihomo 之类的全都不能用。
    wuruxu
        15
    wuruxu  
       11 小时 40 分钟前
    我目前用在 openwrt 上 wireguard + dnsmasq + nft 通过域名来分流,效果很不错
    yeh
        16
    yeh  
       11 小时 16 分钟前
    自己写了个 mosdns 的规则, 有 cnlist (给真实 ip ),gfwlsit (给 fakeip )。

    都不在 2 者名单的,先走 cf/google + ecs 国内 查一遍 ip ,如果 ip 在 cnip ,则给真实 ip ,否则给 fakeip 。

    这里面不包括广告过滤,没缓存,就是尽快给最新结果

    前面加了个 adguardhome ,来缓存 dns 结果和 x 广告,效果还行。
    Jaco3426
        17
    Jaco3426  
    OP
       9 小时 6 分钟前
    @wuruxu 没明白 wg 是干啥的
    wuruxu
        18
    wuruxu  
       9 小时 3 分钟前
    @Jaco3426 wireguard 科学上网用的
    an0nym0u5u5er
        19
    an0nym0u5u5er  
       9 小时 1 分钟前
    给你个我前几天刚更新的手搓版本。
    内核 mihomo ,刚从 clash verge rev 切到了 clash party 。
    主要使用了 GEOsite 和 GEOIP ,优先匹配 GEOsite ,然后匹配 GEOip ,这样在域名层面能匹配并正确分流的,就不用等 DNS 之后再分流了,国内的网站也能正确的解析到国内的 IP ,因为都是 direct 。
    还有一些国外的 APP ,根据进程名匹配,直接走代理。
    太具体的不讲了,贴一下片段
    rules:
    # LAN
    - GEOSITE,private,DIRECT,no-resolve
    - GEOIP,private,DIRECT,no-resolve
    - GEOIP,lan,DIRECT,no-resolve

    # GEOSITE
    - GEOSITE,cn,DIRECT
    - GEOSITE,apple-cn,DIRECT
    - GEOSITE,google,PROXY
    - GEOSITE,gfw,PROXY
    - GEOIP,telegram,PROXY
    - GEOSITE,geolocation-!cn,PROXY

    # GEOIP
    - GEOIP,cn,DIRECT

    # other
    - DOMAIN-SUFFIX,cn,DIRECT

    # 按进程名划分的(国内)
    - PROCESS-NAME,Telegram,PROXY
    - PROCESS-NAME,Raycast,PROXY
    - PROCESS-NAME,Dropbox,PROXY

    目前使用的 GEO 数据
    # 5. import GEO Data
    geo-auto-update: true
    geo-update-interval: 24
    geodata-mode: true
    # Custom GEO Download Address
    # source https://wiki.metacubex.one/en/config/general/
    # data https://github.com/MetaCubeX/meta-rules-dat
    geox-url:
    # geoip: "https://github.com/MetaCubeX/meta-rules-dat/releases/download/latest/geoip.dat"
    geoip: "https://github.com/Loyalsoldier/v2ray-rules-dat/releases/latest/download/geoip.dat"

    # geosite: "https://github.com/MetaCubeX/meta-rules-dat/releases/download/latest/geosite.dat"
    geosite: "https://github.com/Loyalsoldier/v2ray-rules-dat/releases/latest/download/geosite.dat"

    mmdb: "https://github.com/MetaCubeX/meta-rules-dat/releases/download/latest/country.mmdb"
    asn: "https://github.com/MetaCubeX/meta-rules-dat/releases/download/latest/GeoLite2-ASN.mmdb"
    Jaco3426
        20
    Jaco3426  
    OP
       8 小时 53 分钟前
    @wuruxu 用来回家的?我以为是用来分流的没搞明白。
    Jaco3426
        21
    Jaco3426  
    OP
       8 小时 48 分钟前
    @an0nym0u5u5er 谢谢。不过我的问题在于如何让 ros 或旁路的其他服务通过域名分流,不太喜欢把流量全给代理。
    wuruxu
        22
    wuruxu  
       8 小时 15 分钟前
    @Jaco3426 出国的
    wymam
        23
    wymam  
       8 小时 5 分钟前
    我是直接把国外 V6 全部拦截,只放行国内 UI !国外全部走 V4 !然后根据 IP 列表,国内直连,国外到 op
    pagxir
        24
    pagxir  
       7 小时 27 分钟前 via Android
    @Jaco3426 可以用 nat64 ,DNS 那边采用 DNS64 ,需要代理的返回 nat64 的 v6 IP ,不需要的全直连。
    piaorenyong
        25
    piaorenyong  
       7 小时 3 分钟前
    同 PaoPaoDNS+ROS ,不过我用的 singbox
    Jaco3426
        26
    Jaco3426  
    OP
       6 小时 29 分钟前
    @pagxir 是好办法,buuuuut ,ros 并不支持 nat64 ,估计今年能支持吧。
    Jaco3426
        27
    Jaco3426  
    OP
       6 小时 26 分钟前
    @piaorenyong 是好用的,刚在 ros 里装了 ppdns ,用着也不错。作者说近期可能会更新。
    keyfunc
        28
    keyfunc  
       6 小时 14 分钟前
    试试 mosdns ,十分的好用,域名规则可以直接用 https://github.com/Loyalsoldier/v2ray-rules-dat/tree/release ,一般加载 direct-list.txt 和 proxy-list.txt 就足够用了,其余的可以同时查询国内 dns 和国外 dns ,返回国内 ip 就直接返回,返回国外 ip 就再扔给后面的代理查一次。
    Jaco3426
        29
    Jaco3426  
    OP
       6 小时 9 分钟前
    @keyfunc ppdns 用的就是 mosdns ,解析的逻辑大家都是大差不差的,我的问题不在于此。
    keyfunc
        30
    keyfunc  
       5 小时 39 分钟前
    不要把域名分流的事情扔给 RouterOS ,你说的 ppdns 和 mosdns 一样的话,ros 防火墙上劫持下 dns 流量,把所有 dns 请求全部仍给 ppdns 处理。mosdns 可以根据域名来选择使用国内 DNS 查询还是 xray 的 dns server 来查询。你发现的国内域名解析出来国外 ip ,大可能是你使用了国外 dns 解析出的问题。
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   830 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 21ms · UTC 22:16 · PVG 06:16 · LAX 14:16 · JFK 17:16
    ♥ Do have faith in what you're doing.