سياسة البروكسي

تشير سياسة البروكسي إلى توجيه الطلب إلى خادم بروكسي آخر. يدعم Chute بروتوكولات البروكسي HTTP/HTTPS/SOCKS5/SOCKS5-TLS/SS/SSR/Trojan/VMess/VLESS/AnyTLS/TUIC/Hysteria2/WireGuard/ShadowTLS/MASQUE/SSH.

يعلن القسم [Proxy] عن سياسات البروكسي. يمكنك إنشاء عدة بروكسيات لقواعد مختلفة.

مثال:

[Proxy]
ProxyHTTP = http, 1.2.3.4, 443, username, password
ProxyHTTPS = https, 1.2.3.4, 443, username, password, sni=example.com
ProxySOCKS5 = socks5, 1.2.3.4, 443, username, password
ProxySOCKS5TLS = socks5-tls, 1.2.3.4, 443, username, password, sni=example.com
SS = ss, 1.2.3.4, 443, method, password, obfs=http
SSR = ssr, 1.2.3.4, 443, method, password, protocol=auth_chain_f, protocol_param=user:pass, obfs=http_post, obfs_param=example.com
Trojan = trojan, 1.2.3.4, 443, password=password, tls=true, sni=example.com, skip-cert-verify=false, ws=true
VMess = vmess, 1.2.3.4, 443, uuid=uuid, sni=example.com, tls=true, ws=true
VLESS = vless, 1.2.3.4, 443, uuid=uuid, sni=example.com, xtls=true
AnyTLS = anytls, 1.2.3.4, 443, password, sni=example.com
TUIC = tuic, 1.2.3.4, 443, uuid=uuid, password=password, sni=example.com
Hysteria2 = hysteria2, 1.2.3.4, 443, auth=password, sni=example.com, up=10, down=100
WireGuard = wireguard, private-key=base64key, peer-public-key=base64key, section-name=wg0, self-ip=10.0.0.2
ShadowTLS = shadowtls, 1.2.3.4, 443, password=password, sni=example.com, skip-cert-verify=false, fingerprint=chrome
ProxyMASQUE = masque, 1.2.3.4, 443, token=auth-token, mode=connect-udp, sni=example.com, alpn=h3, skip-cert-verify=false
SSH = ssh, 1.2.3.4, 22, root, password=pw
SCHEME = scheme, ssr://....

تنبيه: تحتاج سياسة Trojan إلى tls=true صريح — TLS ليس ضمنياً.

المعاملات

النوع اسم المستخدم كلمة المرور الطريقة TLS XTLS Websocket QUIC
HTTP
HTTPS TLS
Socks
Socks5-TLS TLS
Shadowsocks الطريقة, OBFS
ShadowsocksR الطريقة, البروتوكول, OBFS
Trojan TLS, البصمة, ECH WS, gRPC, XHTTP
VMess uuid TLS, البصمة, ECH WS, gRPC, XHTTP
VLESS uuid TLS, البصمة, ECH XTLS WS, gRPC, XHTTP
AnyTLS TLS
TUIC uuid TLS
Hysteria2 auth TLS
WireGuard private-key WireGuard الأصلي
ShadowTLS TLS, البصمة
MASQUE token TLS, الوضع, المضاعفة
SSH مصادقة

معاملات البروكسي مع TLS

tls: اختياري.

tls=true

تفعيل نقل TLS.

skip-cert-verify: اختياري

skip-cert-verify=true

إذا تم تفعيل هذا الخيار، لن يتحقق Chute من شهادة الخادم.

sni (الافتراضي: اسم المضيف)

sni=exmaple.com

يمكنك تخصيص Server Name Indication (SNI) أثناء مصافحة TLS. افتراضياً سيرسل Chute SNI مع اسم المضيف مثل معظم المتصفحات.

fingerprint: اختياري.

fingerprint=chrome

يُرسل ClientHello الخاص بمتصفح بدلاً من الافتراضي للنظام، حتى لا تبدو المصافحة مميزة كعميل بروكسي. القيم المدعومة هي chrome وfirefox وsafari وios، بالإضافة إلى edge و360 وqq وandroid وrandom التي تُعامل جميعها كـ Chrome.

ينطبق ذلك على Trojan وVMess وVLESS فوق TLS، بما في ذلك نقل WebSocket وgRPC. تحتوي REALITY وShadowTLS على الخيار نفسه في قسميهما. لتعيين بصمة واحدة لكل سياسة لا تحدد بصمتها الخاصة، استخدم global-client-fingerprint.

يؤدي ضبط بصمة أيضًا إلى تفعيل تبادل المفاتيح المقاوم للحوسبة الكمية: يعرض Chute عندئذٍ المجموعة الهجينة X25519MLKEM768 إلى جانب X25519، فلا يستطيع مهاجم يسجّل الجلسة اليوم فك تشفيرها لاحقًا بعد حصوله على حاسوب كمي. أما الخادم الذي لا يعرف هذه المجموعة فيختار X25519 ببساطة، فلا يتعطل شيء. وبدون بصمة يستخدم الاتصال حزمة TLS الخاصة بالنظام، وهي لا تعرضها — وهو السبب نفسه الذي يجعل ECH بحاجة إلى بصمة.


معاملات البروكسي مع Shadowsocks

method: مطلوبة.

مدعومة حالياً:

rc4-md5
aes-128-cfb
aes-192-cfb
aes-256-cfb
aes-128-ctr
aes-192-ctr
aes-256-ctr
bf-cfb
camellia-128-cfb
camellia-192-cfb
camellia-256-cfb
salsa20
chacha20
chacha20-ietf
aes-128-gcm
aes-192-gcm
aes-256-gcm
chacha20-ietf-poly1305
xchacha20-ietf-poly1305

طرق Shadowsocks 2022

يدعم Chute بروتوكول Shadowsocks 2022، الذي يستخدم اشتقاق مفاتيح قائم على BLAKE3 وتشفير AEAD. يحدد اسم الطريقة مجموعة التشفير:

2022-blake3-aes-128-gcm
2022-blake3-aes-256-gcm
2022-blake3-chacha20-poly1305

تنسيق كلمة المرور:

يتكون حقل كلمة المرور لـ SS2022 من مفتاح واحد أو اثنين مشفرين بـ base64، مفصولين بـ : (نقطتين رأسيتين).

وضع المستخدم الواحد (مفتاح واحد):

SS2022 = ss, 1.2.3.4, 443, 2022-blake3-aes-256-gcm, "base64-key"

وضع المستخدمين المتعددين مع ترويسات الهوية (مفتاحان):

بالنسبة لـ 2022-blake3-aes-128-gcm و 2022-blake3-aes-256-gcm، يمكنك توفير مفتاح ترويسة هوية ومفتاح مستخدم، مفصولين بـ ::

SS2022 = ss, 1.2.3.4, 443, 2022-blake3-aes-256-gcm, "header-base64-key:user-base64-key"

كل مفتاح هو نص مشفر بـ base64 (يدعم كلاً من base64 القياسي والآمن للروابط). أطوال المفاتيح المطلوبة:

الطريقة طول مفتاح المستخدم طول مفتاح الترويسة
2022-blake3-aes-128-gcm 16 بايت 16 بايت
2022-blake3-aes-256-gcm 32 بايت 32 بايت
2022-blake3-chacha20-poly1305 32 بايت غير متاح (لا دعم لترويسة الهوية)

توليد مفتاح:

openssl rand -base64 32

ملاحظة: طرق SS2022 لا تدعم معامل obfs. طريقة 2022-blake3-chacha20-poly1305 لا تدعم وضع المستخدمين المتعددين.

طرق Shadowsocks AEGIS

يدعم Chute أيضًا عائلة تشفير AEAD المسماة AEGIS. وهي مبنية على دالة جولة AES وأسرع بوضوح من AES-GCM أو ChaCha20-Poly1305 على أي معالج يتضمن AES عتاديًا، وهو ما ينطبق على كل أجهزة iPhone وiPad وApple TV وMac الحديثة:

aegis-128l
aegis-256

تُضبط مثل طرق AEAD التقليدية أعلاه، وكلمة المرور عبارة مرور عادية وليست مفتاحًا بترميز base64:

AEGIS = ss, 1.2.3.4, 443, aegis-128l, your-password
الطريقة المفتاح Nonce وسم المصادقة
aegis-128l 16 بايت 16 بايت 16 بايت
aegis-256 32 بايت 32 بايت 16 بايت

كل ما عدا ذلك يتبع SIP004 دون تغيير: طول الملح مساوٍ لطول المفتاح، ومفتاح الجلسة الفرعي هو HKDF-SHA1(key, salt, "ss-subkey")، وتُنقل حمولة TCP في كتل AEAD مسبوقة بالطول مع زيادة الـ nonce بعد كل عملية، بينما يستخدم UDP قيمة nonce صفرية بالكامل.

عليك تشغيل الخادم بنفسك. ليست AEGIS جزءًا من مواصفات Shadowsocks — فلا يوجد SIP يعرّفها، ولا ينفذها أي خادم Shadowsocks شائع، بما في ذلك shadowsocks-rust وshadowsocks-libev وshadowsocks-go وsing-box وXray. اختيار إحدى هاتين الطريقتين لن ينجح إلا مع خادم تديره بنفسك وتم بناؤه لدعمهما. أما إذا كنت تتصل بعقدة تجارية أو مشتركة، فاستخدم إحدى الطرق المتوافقة أعلاه.

obfs: اختياري.

مدعوم حالياً:

tls
http

obfs_param: اختياري.

obfs_param=example.com

يحدد قيمة Host المستخدمة في طبقة obfs. القيمة الافتراضية cloudfront.net عند عدم التعيين.


معاملات البروكسي مع ShadowsocksR/ShadowsocksRR/ShadowsocksR-Akarin

method: مطلوبة.

مدعومة حالياً:

rc4
rc4-md5-6
rc4-md5
aes-128-cfb
aes-192-cfb
aes-256-cfb
aes-128-ctr
aes-192-ctr
aes-256-ctr
bf-cfb
camellia-128-cfb
camellia-192-cfb
camellia-256-cfb
cast5-cfb
des-cfb
idea-cfb
rc2-cfb
seed-cfb
salsa20
chacha20
chacha20-ietf

protocol: اختياري.

مدعوم حالياً:

origin
auth_sha1
auth_sha1_v2
auth_sha1_v4
auth_aes128_md5
auth_aes128_sha1
auth_chain_a
auth_chain_b
auth_chain_c
auth_chain_d
auth_chain_e
auth_chain_f
auth_akarin_rand
auth_akarin_spec_a

protocol_param: اختياري.

obfs: اختياري.

مدعوم حالياً:

plain
http_simple
http_post
tls1.2_ticket_auth

obfs_param: اختياري.


معاملات البروكسي مع WebSocket

ws: اختياري.

ws=true

تفعيل نقل WebSocket.

ws-path: اختياري.

ws-path=/exmaple

تغيير مسار طلب HTTP لـ WebSocket.

ws-headers: اختياري.

ws-headers=Header1:Value1|Header2:Value2

تعديل ترويسة HTTP لطلب HTTP لـ WebSocket.


معاملات البروكسي مع gRPC

نقل gRPC متاح لبروتوكولات Trojan و VMess و VLESS. يستخدم تأطير gRPC المعتمد على HTTP/2 عبر TLS، مما يمكن أن يساعد في تجاوز بعض قيود الشبكة.

grpc: اختياري.

grpc=true

تفعيل نقل gRPC. يتطلب تفعيل TLS.

grpc-service-name: مطلوب عندما grpc=true.

grpc-service-name=MyService

تحديد اسم/مسار خدمة gRPC للتجميع المتعدد. يجب أن يتطابق مع اسم الخدمة المكوَّن على الخادم؛ لا يوجد افتراضي.

grpc-multi-mode: اختياري.

grpc-multi-mode=true

تفعيل الوضع المتعدد لـ gRPC، الذي يسمح لعدة تدفقات بمشاركة اتصال gRPC واحد لأداء أفضل.

مثال مع VMess و gRPC:

VMess = vmess, 1.2.3.4, 443, uuid=uuid, tls=true, grpc=true, grpc-service-name=GunService, sni=example.com

معاملات البروكسي مع XHTTP

نقل XHTTP متاح لبروتوكولات Trojan وVMess وVLESS. فبدلاً من إبقاء اتصال واحد مفتوحاً، يضع النفق داخل طلبات HTTP عادية: التنزيل يصل كاستجابة واحدة لا تنتهي، والرفع يخرج إما كسلسلة من طلبات POST أو كطلب POST واحد لا ينتهي. هذا ما يجعله صالحاً للعمل خلف شبكة توصيل محتوى (CDN)، وهو السبب الرئيسي لاختياره بدل WebSocket أو gRPC.

إصدار HTTP لا يُضبط مباشرة. بدون TLS يكون HTTP/1.1، ومع TLS يكون HTTP/2، إلا إذا كانت alpn تساوي http/1.1 تماماً (فيكون HTTP/1.1) أو h3 تماماً (فيكون HTTP/3). أما REALITY فيستخدم HTTP/2 دائماً.

xhttp: اختياري.

xhttp=true

تفعيل نقل XHTTP.

xhttp-mode: اختياري.

xhttp-mode=packet-up

كيفية حمل الرفع. القيمة auto (الافتراضية) تعني packet-up، وتعني stream-one عند استخدام REALITY.

  • packet-up — الرفع سلسلة من طلبات POST مرقّمة. الأكثر توافقاً والأنسب لشبكات توصيل المحتوى.
  • stream-up — الرفع طلب POST واحد لا ينتهي، والتنزيل عبر طلب منفصل.
  • stream-one — طلب واحد يحمل الاتجاهين. يتطلب دعم الخادم والأجهزة الوسيطة لـ HTTP ثنائي الاتجاه المتزامن.

عادةً ما يثبّت الخادم وضعاً واحداً، وعدم التطابق يُقابَل بالرد 400.

xhttp-path: اختياري.

xhttp-path=/yourpath

مسار الطلب، والافتراضي /. يجب أن يطابق المسار الذي يقدّم عليه الخادم خدمة XHTTP.

xhttp-host: اختياري.

xhttp-host=example.com

اسم المضيف المستخدم في ترويسة Host وفي عنوان الطلب. الافتراضي هو sni، وعنوان الخادم إذا لم تُضبط.

xhttp-headers: اختياري.

xhttp-headers=Header1:Value1|Header2:Value2

ترويسات HTTP إضافية بالصيغة نفسها المستخدمة في ws-headers.

xhttp-padding: اختياري.

xhttp-padding=100-1000

مدى طول الحشو الذي يحمله كل طلب، بصيغة MIN-MAX أو كرقم واحد. الافتراضي 100-1000. الخادم يشترط وجود الحشو ويتحقق من طوله، لذا يجب أن يبقى هذا المدى ضمن ما يقبله الخادم؛ فالطلب بلا حشو أو بطول غير صحيح يُقابَل بالرد 400.

xhttp-max-post-bytes: اختياري.

xhttp-max-post-bytes=1000000

أكبر حجم لطلب POST للرفع بالبايت، والافتراضي 1000000. الكتابات الأكبر تُقسَّم على عدة طلبات POST.

xhttp-min-post-interval: اختياري.

xhttp-min-post-interval=30

أقل فاصل زمني بين طلبَي رفع متتاليين بالميلي ثانية، والافتراضي 30.

xhttp-xmux-max-concurrency و xhttp-xmux-max-connections و xhttp-xmux-max-reuse-times و xhttp-xmux-max-lifetime: اختياري.

xhttp-xmux-max-concurrency=4

يجمّع XMUX اتصالات HTTP/2 الأساسية في مجمّع حتى تتشارك عدة أنفاق اتصالاً واحداً، فيبدو الأمر كجلسة متصفح عادية بدل اتصال لكل نفق. القيم الأربع افتراضها 0، أي أن التجميع معطّل.

  • xhttp-xmux-max-concurrency — عدد الأنفاق التي يمكنها التشارك في اتصال واحد.
  • xhttp-xmux-max-connections — عدد الاتصالات المسموح بها لكل خادم.
  • xhttp-xmux-max-reuse-times — بعد كم نفقاً يتوقف الاتصال عن قبول أنفاق جديدة.
  • xhttp-xmux-max-lifetime — بعد كم ثانية يتوقف الاتصال عن قبول أنفاق جديدة.

لاحظ أن mux=true مرفوض مع سياسة XHTTP: فـ XHTTP يحمل تعدّد إرسال خاصاً به، ووضع التعدّد العام فوقه يجعله طبقتين.

xhttp-download-server و xhttp-download-port: اختياري.

xhttp-download-server=cdn.example.com

توجيه التنزيل عبر عنوان آخر — عادةً شبكة توصيل محتوى أمام الخادم نفسه — بينما يبقى الرفع على العنوان الرئيسي. يجب أن يصل الاثنان إلى الخادم نفسه: فالجلسة حالة على جانب الخادم، ومسار ثانٍ مقبول أما خادم ثانٍ فلا.

مثال مع VLESS وXHTTP:

VLESS = vless, 1.2.3.4, 443, uuid=uuid, tls=true, xhttp=true, xhttp-mode=packet-up, xhttp-path=/yourpath, sni=example.com

معاملات البروكسي مع XTLS

xtls: اختياري.

xtls=true

تفعيل نقل XTLS بتدفق xtls-rprx-direct. أما لاستخدام XTLS Vision، فاستخدم المعامل flow بدلاً من ذلك.

flow: اختياري.

flow = xtls-rprx-vision

اختيار تحكم تدفق XTLS. القيمة الوحيدة المدعومة هي xtls-rprx-vision، وهي تفعّل تأطير Vision؛ وتُرسل قيمة التدفق إلى الخادم ضمن إضافات VLESS.

skip-cert-verify: اختياري

skip-cert-verify=true

مثل TLS.

sni (الافتراضي: اسم المضيف)

sni=exmaple.com

مثل TLS.


معاملات البروكسي مع REALITY

REALITY هي تقنية تمويه قائمة على TLS تجعل حركة مرور البروكسي غير قابلة للتمييز عن حركة TLS العادية إلى موقع حقيقي. يمكن استخدامها مع بروتوكول VLESS.

reality: اختياري.

reality=true

تفعيل تمويه REALITY. يتطلب خادم هدف سيعمل كوجهة تمويه.

public-key: مطلوب.

public-key=BASE64KEY

مفتاح X25519 العام للخادم (base64). لا يمكن بناء مصافحة REALITY بدونه.

short-id: اختياري.

short-id=abcd1234

معرف قصير يستخدم لمصادقة REALITY. عادة ما يكون نصاً ست عشرياً.

server-name: اختياري.

server-name=www.microsoft.com

اسم SNI (Server Name Indication) الذي سيتم تقديمه أثناء مصافحة TLS. يجب أن يكون موقعاً حقيقياً شائع الزيارة لأفضل تأثير تمويه. يجب أن تتطابق شهادة الخادم الهدف مع هذا الاسم.

fingerprint: اختياري.

fingerprint=chrome

بصمة عميل TLS للمحاكاة. القيم المدعومة تشمل chrome، firefox، safari، ios، edge، 360، qq، android، random. استخدام بصمة متصفح شائعة يساعد في تجنب الاكتشاف. لاحظ أن android و random ليسا مميزين هنا — إذ يُعاملان معاملة chrome (مع تسجيل تحذير).

spiderx: اختياري.

spiderx=/path

مسار مخصص لتمويه REALITY العنكبوتي.

مثال مع VLESS:

VLESS = vless, 1.2.3.4, 443, uuid=uuid, reality=true, public-key=BASE64KEY, server-name=www.microsoft.com, short-id=abcd, fingerprint=chrome

ملاحظة: REALITY لا تستخدم شهادة تقليدية. يستخدم الاتصال الشهادة الحقيقية لخادم التمويه.


معاملات البروكسي مع ECH

يُخفي Encrypted Client Hello اسم الخادم عن أي طرف يراقب الاتصال. يسير الاسم الحقيقي مشفراً داخل المصافحة، بينما الذي يظهر على المسار هو public_name المنشور في ECHConfig الخاص بالخادم.

يعتمد ECH على الحزمة نفسها التي تعتمد عليها بصمة العميل، لذا يجب أن تضبط السياسة fingerprint أيضاً — بدونها لا يفعل ech=true شيئاً ويُرسَل الاسم الحقيقي بوضوح. ينطبق على Trojan وVMess وVLESS فوق TLS العادي، بما في ذلك نقل WebSocket.

ملاحظة: نقل gRPC لا يدعم ECH. فمع grpc=true يُتجاهل ech=true بصمت ويُرسَل اسم الخادم الحقيقي بوضوح. (أما بصمة العميل وتبادل المفاتيح ما بعد الكمي فينطبقان على gRPC.)

ech: اختياري.

ech=true

تفعيل ECH. ما لم يُضبط ech-config، يبحث Chute عن ECHConfig في سجل DNS HTTPS لاسم الخادم، تماماً كما يفعل المتصفح.

ech-config: اختياري.

ech-config=AEX+DQBBAAAgACD...

قائمة ECHConfigList بترميز base64 تُستخدم بدل البحث في DNS. اضبطها عندما لا ينشر الخادم سجل HTTPS، أو لتثبيت إعداد بعينه.

ech-public-name: اختياري.

ech-public-name=cover.example.com

يتجاوز اسم التغطية المُرسَل بوضوح. الافتراضي هو public_name داخل ECHConfig وهو ما يتوقعه الخادم؛ لا تضبطه إلا في نشرٍ يقدّم فيه مضيف آخر هذا الإعداد.

مثال مع Trojan:

Trojan = trojan, 1.2.3.4, 443, password=pw, tls=true, sni=secret.example.com, fingerprint=chrome, ech=true

إذا رفض الخادم ECH — غالباً لأن الإعداد أصبح قديماً — فسيجيب باسم التغطية ويقدّم شهادة ذلك الاسم، فيفشل الاتصال في التحقق بدل أن يستمر بصمت. حدّث ech-config أو احذفه للعودة إلى البحث في DNS.


TCP Fast Open (تجريبي)

tfo: اختياري

tfo=true

يمكن قراءة المزيد من المعلومات عن TCP Fast Open في Wikipedia. قد يتسبب تفعيل TCP Fast Open في فشل اتصال غير متوقع.


المعاملات المشتركة

udp-relay: اختياري (الافتراضي: true)

udp-relay=false

يجعل السياسة TCP فقط. ترحيل UDP مفعل افتراضياً حيث يدعمه البروتوكول؛ عيّن udp-relay=false لاستبعاد السياسة من ترحيل حركة UDP.

mux: اختياري

mux=true

تفعيل إعادة استخدام الاتصال / المضاعفة. يُقبل أيضاً الاسمان المستعاران multiplex و reuse. مدعوم من Trojan و VMess و VLESS و Hysteria2 و Shadowsocks(R) و ShadowTLS و MASQUE.

cert-fingerprint-sha256: اختياري

cert-fingerprint-sha256=<hex>

تثبيت شهادة الخادم ببصمتها SHA-256. يُقبل أيضاً الاسم المستعار cert-fp. فعال حالياً لـ MASQUE فقط.

encrypt-method (VMess): اختياري (الافتراضي: auto)

encrypt-method=aes-128-gcm

تشفير حمولة VMess. القيم المدعومة: aes-128-gcm، chacha20-poly1305، aes-128-cfb (الاسم المستعار legacynone.

alpn: اختياري

alpn=h2|http/1.1

تفصل قيم ALPN المتعددة بـ |.

underlying-proxy: اختياري.

underlying-proxy=OtherProxy

تسلسل البروكسي: تسمي القيمة سياسة أخرى يُفترض أن تحمل حركة مرور هذه السياسة. يُحلَّل هذا الخيار ويُحتفظ به عند حفظ الإعدادات، لكنه غير فعّال في النواة الحالية — إذ يُسجَّل تحذير وتظل السياسة تتصل بخادمها الخاص مباشرة.

ملاحظة: يولّد استيراد ملف إعدادات Clash/mihomo هذا الخيار من dialer-proxy، لذا قد تبدو السياسة متسلسلة بعد الاستيراد بينما حركة مرورها ليست كذلك.

test-url: اختياري.

test-url=http://www.gstatic.com/generate_204

رابط اختبار زمن الاستجابة الخاص بكل سياسة. يُقبل ويُحتفظ به عند حفظ الإعدادات، لكنه لا يُقرأ أبداً: إذ يستخدم قياس الأداء دائماً url مجموعة السياسات التي تحتوي السياسة. وخلافاً للخيار غير المعروف، لا يُنتج أي تحذير، لأنه مدرج في قائمة الخيارات المعروفة.


معاملات البروكسي مع AnyTLS

AnyTLS هو بروتوكول بروكسي قائم على TLS مع تمويه بالحشو.

AnyTLS = anytls, 1.2.3.4, 443, password, sni=example.com, skip-cert-verify=false

password: مطلوبة.

كلمة المرور المستخدمة للمصادقة.

sni (الافتراضي: اسم المضيف)

sni=exmaple.com

مثل TLS.

skip-cert-verify: اختياري

skip-cert-verify=true

مثل TLS.

مخطط الحشو: اختياري

يُكوَّن الحشو بـ stop=N بالإضافة إلى مفاتيح رقمية لكل حزمة:

AnyTLS = anytls, 1.2.3.4, 443, password, sni=example.com, stop=2, 0=30-30, 1=100-400+c
المعامل الوصف
stop عدد الحزم المحشوة
0, 1, 2, ... مخطط الحشو لكل حزمة (مفاتيح رقمية)

كل مخطط هو قائمة مقاطع موصولة بـ + (أو ,)، حيث يكون المقطع إما c (فحص) أو نطاق بايتات min-max (بحد أقصى 16384)، مثال stop=2, 0=30-30, 1=100-400+c.


معاملات البروكسي مع TUIC

TUIC هو بروتوكول بروكسي قائم على QUIC يقدم ترحيل TCP و UDP متعدد الإرسال.

TUIC = tuic, 1.2.3.4, 443, uuid=uuid, password=password, sni=example.com, skip-cert-verify=false, alpn=h3

uuid: مطلوب.

معرف UUID للمصادقة.

password: مطلوبة.

كلمة المرور للمصادقة.

sni (الافتراضي: اسم المضيف)

sni=exmaple.com

مثل TLS.

skip-cert-verify: اختياري

skip-cert-verify=true

مثل TLS.

alpn: اختياري

alpn=h3

تحديد نص ALPN لاتصال QUIC.


معاملات البروكسي مع Hysteria2

Hysteria2 هو بروتوكول بروكسي قائم على QUIC مع تحكم ازدحام Brutal لسيناريوهات الإنتاجية العالية.

Hysteria2 = hysteria2, 1.2.3.4, 443, auth=password, sni=example.com, skip-cert-verify=false, up=10, down=100, alpn=h3

auth: مطلوبة.

كلمة المرور/الرمز للمصادقة.

sni (الافتراضي: اسم المضيف)

sni=exmaple.com

مثل TLS.

skip-cert-verify: اختياري

skip-cert-verify=true

مثل TLS.

up: اختياري (Mbps)

up=10

عرض النطاق الترددي للرفع بـ Mbps.

down: اختياري (Mbps)

down=100

عرض النطاق الترددي للتنزيل بـ Mbps.

alpn: اختياري

alpn=h3

تحديد نص ALPN لاتصال QUIC.

obfs: اختياري

obfs=salamander

تفعيل تمويه Salamander لحركة QUIC. يستخدم Salamander تشفير XOR مع BLAKE2b-256 لتمويه حزم QUIC، مما يجعلها مقاومة للفحص العميق للحزم (DPI).

obfs-password: اختياري

obfs-password=your-obfuscation-key

كلمة المرور/المفتاح المستخدم لتمويه Salamander. مطلوب عند تعيين obfs=salamander.


معاملات البروكسي مع WireGuard

WireGuard هو بروتوكول VPN حديث. يدعم Chute WireGuard كسياسة بروكسي صادرة، إما بشكل مضمن أو بالإشارة إلى قسم [WireGuard] مسمى.

تكوين مضمن:

WireGuard = wireguard, private-key=base64key, peer-public-key=base64key, self-ip=10.0.0.2, server=1.2.3.4, port=51820

مرجع قسم (موصى به):

WireGuard = wireguard, section-name=wg0

انظر إعدادات WireGuard لصيغة قسم [WireGuard].

private-key: مطلوب (للتكوين المضمن فقط).

مفتاح WireGuard الخاص مشفر بـ base64.

peer-public-key: مطلوب (للتكوين المضمن فقط).

مفتاح نظير WireGuard العام مشفر بـ base64.

self-ip: اختياري (مضمن).

عنوان IP المحلي المعين لواجهة WireGuard (مثال 10.0.0.2).

self-ip-v6: اختياري (مضمن).

عنوان IPv6 المحلي المعين لواجهة WireGuard.

server: مطلوب.

عنوان خادم WireGuard البعيد (قد يأتي من قسم [WireGuard] المشار إليه بدلاً من سطر السياسة).

port: مطلوب.

منفذ خادم WireGuard البعيد (قد يأتي من قسم [WireGuard] المشار إليه بدلاً من سطر السياسة).

preshared-key: اختياري.

مفتاح مشترك مسبقاً مشفر بـ base64 لمقاومة ما بعد الكم.

keepalive: اختياري (بالثواني).

keepalive=25

فاصل keepalive المستمر لعبور NAT.

mtu: اختياري.

mtu=1420

MTU لواجهة WireGuard.

reserved: اختياري.

reserved=0,1,2

بايتات محجوزة لترويسة حزمة WireGuard. يُحلَّل لكنه غير فعّال في النواة الحالية — إذ لا تدعم واجهة BoringTun FFI هذه القيمة ويتم تجاهلها مع تسجيل تحذير.


معاملات البروكسي مع ShadowTLS

ShadowTLS هو بروتوكول بروكسي قائم على TLS يغلف حركة المرور داخل جلسة TLS 1.3 قياسية. يستخدم مصافحة قائمة على كلمة المرور بعد مصافحة TLS للمصادقة وإنشاء اتصال البروكسي.

ShadowTLS = shadowtls, 1.2.3.4, 443, password=password, sni=example.com, skip-cert-verify=false, fingerprint=chrome

password: مطلوبة.

كلمة المرور المستخدمة لمصادقة مصافحة ShadowTLS.

sni (الافتراضي: اسم المضيف)

sni=example.com

مثل TLS.

skip-cert-verify: اختياري

skip-cert-verify=true

مثل TLS.

fingerprint: اختياري

fingerprint=chrome

بصمة عميل TLS للمحاكاة. القيم المدعومة تشمل chrome، firefox، safari، ios، edge، 360، qq، android، random. استخدام بصمة متصفح شائعة يساعد في تجنب الاكتشاف. لاحظ أن android و random ليسا مميزين هنا — إذ يُعاملان معاملة chrome (مع تسجيل تحذير).


معاملات البروكسي مع MASQUE

MASQUE هو بروتوكول بروكسي قائم على HTTP/3 يقوم بتوجيه حركة المرور عبر QUIC. تتطلب سياسة MASQUE الحقول type وhost وport، بينما يكون رمز المصادقة token اختياريًا.

ProxyMASQUE = masque, 1.2.3.4, 443, token=auth-token, mode=connect-udp, sni=example.com, alpn=h3, skip-cert-verify=false, mux=true

token: اختياري

token=auth-token

رمز مصادقة Bearer اختياري لخادم MASQUE. يُقبل أيضًا الاسم المستعار masque-token=.

mode: اختياري

mode=connect-udp

يُقبل للتوافق لكنه لا يغير سلوك النفق: تستخدم تدفقات TCP دائماً نفق CONNECT عادياً، وتستخدم تدفقات UDP دائماً connect-udp. ويُقبل أيضاً الاسم المستعار masque-mode=.

mux: اختياري

mux=true

تمكين المضاعفة عبر اتصال QUIC مشترك (يخضع لإعداد تجمع الاتصالات).

sni / alpn / skip-cert-verify: اختياري

نفس TLS. بما أن MASQUE يعمل عبر QUIC، يُستخدم عادةً alpn=h3.


معاملات البروكسي مع SSH

انظر بروكسي SSH للتوثيق الكامل.

S. Smart Rabbit LLC © All Rights Reserved            updated 2026-08-18 11:57:36

هذه الصفحة ترجمة للنسخة الإنجليزية. في حال وجود اختلاف، يُعتمد على النسخة الإنجليزية.

ملاحظة: التطبيق لا يدعم اللغة العربية حاليًا.

results matching ""

    No results matching ""