SSID-Suspendierung
Verfügbar in Chute iOS, Chute Mac und Chute Android. Nicht verfügbar auf Apple TV.
Sie können Chute so konfigurieren, dass es ausgesetzt wird, solange das Gerät mit bestimmten WLAN-Netzwerken verbunden ist.
[SSID Setting]
"Corp-VPN" suspend=true
So wird es umgesetzt:
- iOS: Einträge mit einem exakten Netzwerknamen (unverändert, in Anführungszeichen oder
SSID:<name>) sowieTYPE:WIFI- /TYPE:CELLULAR-Einträge werden zu On-Demand-Trennregeln der VPN-Konfiguration;TYPE:WIFIerfasst jedes WLAN-Netzwerk. Das System trennt den Tunnel, sobald das Gerät einem solchen Netzwerk beitritt, und hält ihn getrennt, solange es dort bleibt; nach dem nächsten Netzwerkwechsel gelten wieder die üblichen On-Demand-Regeln, sodass „Immer an“ automatisch neu verbindet.BSSID:- undROUTER:-Einträge,TYPE:WIREDsowie Namen mit*oder?lassen sich nicht als On-Demand-Regel ausdrücken: Trifft die eigene Prüfung der Engine auf einen davon, stoppt sich der Tunnel selbst, und Sie verbinden nach dem Verlassen des Netzwerks von Hand neu — es sei denn, „Immer an“ ist aktiv, dessen Verbindungsregeln den Tunnel sofort zurückholen würden; solche Einträge suspendieren unter iOS daher nicht, und Chute nennt nur den Grund. Bei jedem Beginn einer Suspendierung zeigt Chute iOS die Benachrichtigung „In diesem Netzwerk ausgesetzt“ (gemäß der Benachrichtigungseinstellung der App). - Mac: Solange das aktuelle Netzwerk einem
suspend=true-Eintrag entspricht, schaltet Chute Systemproxy und TUN aus und stellt sie wieder her, wenn das Netzwerk nicht mehr passt. Alle Selektorarten werden berücksichtigt. Nennt die Konfiguration ein WLAN-Netzwerk, fragt Chute einmal nach der Standortberechtigung (macOS 10.15 und neuer); ab macOS 14 lässt sich der WLAN-Name ohne sie nicht lesen, und nurTYPE:- undROUTER:-Einträge können passen. - Apple TV: Netzwerkbasierte Einstellungen bleiben für die anderen Plattformen in der Konfiguration erhalten, werden aber nie angewendet; die App zeigt beim Speichern einen Hinweis.
- Android: Chute liest Transport, SSID, BSSID und Gateway, prüft die Einträge bei jedem Netzwerkwechsel und einmal pro Minute und schiebt
dns-server/encrypted-dns-servereines passenden Eintrags in den Resolver. Im VPN-Modus nimmt ein passendersuspend=true-Eintrag die VPN-Schnittstelle herunter, während die Engine weiterläuft, sodass der Verkehr an Chute vorbeigeht; Chute zeigt die Benachrichtigung „In diesem Netzwerk ausgesetzt“, der Hauptbildschirm nennt den passenden Eintrag, und die Schnittstelle kommt von selbst zurück, sobald das Gerät das Netzwerk verlässt. Alle Selektorarten werden berücksichtigt. Im Modus Lokaler Proxy wird nicht suspendiert. Für den Netzwerknamen fragt die App nach der Standortberechtigung (Android 12 und älter) bzw. der Berechtigung für WLAN-Geräte in der Nähe (Android 13 und neuer), sobald ein[SSID Setting]-Abschnitt vorhanden ist; ein Start, der die Abfrage nicht anzeigen kann, sendet stattdessen eine Benachrichtigung — siehe Erste Schritte auf Android.
Ein später passender Eintrag mit suspend=false hebt die Suspendierung auf Mac und Android auf, unter iOS ebenso: Die On-Demand-Regeln werden wie das Urteil der Engine selbst nach dem Prinzip „der letzte Treffer gewinnt“ durchgegangen, die Trennregel wird also gar nicht erst geschrieben. Zwei Aufhebungen lassen sich als On-Demand-Regel allerdings nicht ausdrücken: Über Selektorarten hinweg trennt TYPE:WIFI suspend=true, gefolgt von SSID:Home suspend=false, den Tunnel in diesem Netzwerk weiterhin, weil die Regel für jedes WLAN gebaut wird; und ein Wildcard-Eintrag kann keinen spezifischen aufheben, SSID:Home suspend=true und danach Home* suspend=false lässt die Regel also bestehen. Das Urteil der Engine selbst berücksichtigt beides.
DNS pro Netzwerk
Ein Eintrag kann außerdem DNS ändern, solange sein Netzwerk aktiv ist:
[SSID Setting]
SSID:Home dns-server=192.168.1.1, 192.168.1.2:5353, encrypted-dns-server=off
BSSID:AA:BB:CC:DD:EE:FF encrypted-dns-server=https://doh.example/dns-query, tls://dot.example
TYPE:CELLULAR dns-server=1.1.1.1
dns-server=ersetzt die normalen Resolver des Hauptpools. Erlaubt sind nur unverschlüsselte Einträge — eine IP-Adresse mit optionalem Port ([v6]:portfür IPv6),systemodersyslib, geschrieben wie beim globalendns-server. Die URL eines verschlüsselten Resolvers, die der globale Schlüssel durchaus annimmt, wird hier mit einem Hinweis verworfen; tragen Sie sie stattdessen inencrypted-dns-server=ein. Eintcp://IP[:port]-Eintrag für DNS über TCP ist ebenfalls erlaubt.encrypted-dns-server=offschaltet alle verschlüsselten Resolver ab; eine Liste von URLs ersetzt sie stattdessen, je nach Schema auf DoH, DoT, DoQ und DoH3 verteilt.- Die Selektoren sind dieselben wie bei der Suspendierung: ein Netzwerkname in Anführungszeichen,
SSID:<name>,BSSID:<address>,TYPE:WIFI,TYPE:CELLULAR,TYPE:WIREDundROUTER:<gateway address>; in Namen sind die Platzhalter*und?erlaubt.MCCMNC:wird akzeptiert, trifft aber nie zu. - Die Überschreibung wird beim Netzwerkwechsel und beim Laden der Konfiguration angewendet. Treffen mehrere Einträge zu, gewinnt der spätere; verlässt das Gerät das Netzwerk, gelten wieder die konfigurierten Server.
- Ein Eintrag darf
suspend=mit den DNS-Parametern kombinieren.
Shadowrockets [Host]-Form ssid:<name> = server:<dns> wird zu einem solchen Eintrag — siehe Lokale DNS-Zuordnung. Auf dem Apple TV bleiben diese Einträge erhalten, werden aber nie angewendet.
Diese Seite ist eine Übersetzung der englischen Version. Bei Abweichungen ist die englische Version maßgeblich.