Прокси-политика

Прокси-политика указывает на пересылку запроса на другой прокси-сервер. Chute поддерживает протоколы прокси: HTTP/HTTPS/SOCKS5/SOCKS5-TLS/SS/SSR/Trojan/VMess/VLESS/AnyTLS/TUIC/Hysteria2/WireGuard/ShadowTLS/MASQUE/SSH.

Раздел [Proxy] объявляет прокси-политики. Вы можете создать несколько прокси для разных правил.

Пример:

[Proxy]
ProxyHTTP = http, 1.2.3.4, 443, username, password
ProxyHTTPS = https, 1.2.3.4, 443, username, password, sni=example.com
ProxySOCKS5 = socks5, 1.2.3.4, 443, username, password
ProxySOCKS5TLS = socks5-tls, 1.2.3.4, 443, username, password, sni=example.com
SS = ss, 1.2.3.4, 443, method, password, obfs=http
SSR = ssr, 1.2.3.4, 443, method, password, protocol=auth_chain_f, protocol_param=user:pass, obfs=http_post, obfs_param=example.com
Trojan = trojan, 1.2.3.4, 443, password=password, tls=true, sni=example.com, skip-cert-verify=false, ws=true
VMess = vmess, 1.2.3.4, 443, uuid=uuid, sni=example.com, tls=true, ws=true
VLESS = vless, 1.2.3.4, 443, uuid=uuid, sni=example.com, xtls=true
AnyTLS = anytls, 1.2.3.4, 443, password, sni=example.com
TUIC = tuic, 1.2.3.4, 443, uuid=uuid, password=password, sni=example.com
Hysteria2 = hysteria2, 1.2.3.4, 443, auth=password, sni=example.com, up=10, down=100
WireGuard = wireguard, private-key=base64key, peer-public-key=base64key, section-name=wg0, self-ip=10.0.0.2
ShadowTLS = shadowtls, 1.2.3.4, 443, password=password, sni=example.com, skip-cert-verify=false, fingerprint=chrome
ProxyMASQUE = masque, 1.2.3.4, 443, token=auth-token, mode=connect-udp, sni=example.com, alpn=h3, skip-cert-verify=false
SSH = ssh, 1.2.3.4, 22, root, password=pw
SCHEME = scheme, ssr://....

Внимание: Политике Trojan требуется явный tls=true — TLS не подразумевается.

Параметры

Тип Имя пользователя Пароль Метод TLS XTLS Websocket QUIC
HTTP
HTTPS TLS
Socks
Socks5-TLS TLS
Shadowsocks Метод, OBFS
ShadowsocksR Метод, Протокол, OBFS
Trojan TLS, Отпечаток, ECH WS, gRPC, XHTTP
VMess uuid TLS, Отпечаток, ECH WS, gRPC, XHTTP
VLESS uuid TLS, Отпечаток, ECH XTLS WS, gRPC, XHTTP
AnyTLS TLS
TUIC uuid TLS
Hysteria2 auth TLS
WireGuard private-key Нативный WireGuard
ShadowTLS TLS, Отпечаток
MASQUE token TLS, Режим, Мультиплексирование
SSH Аутентификация

Параметры прокси с TLS

tls: Необязательно.

tls=true

Включить транспорт TLS.

skip-cert-verify: Необязательно

skip-cert-verify=true

Если эта опция включена, Chute не будет проверять сертификат сервера.

sni (По умолчанию: hostname)

sni=exmaple.com

Вы можете настроить Server Name Indication (SNI) во время рукопожатия TLS. По умолчанию Chute отправляет SNI с именем хоста, как большинство браузеров.

fingerprint: Необязательно.

fingerprint=chrome

Отправляет TLS ClientHello браузера вместо системного, чтобы рукопожатие не выделялось как принадлежащее прокси-клиенту. Поддерживаемые значения: chrome, firefox, safari и ios, а также edge, 360, qq, android и random — все они обрабатываются как Chrome.

Это относится к Trojan, VMess и VLESS поверх TLS, включая их транспорты WebSocket и gRPC. У REALITY и ShadowTLS та же опция описана в их собственных разделах. Чтобы задать один отпечаток для всех политик, не указавших свой, используйте global-client-fingerprint.

Задание отпечатка заодно включает постквантовый обмен ключами: Chute предлагает гибридную группу X25519MLKEM768 наряду с X25519, поэтому записанный сегодня сеанс не удастся расшифровать позже даже тому, кто получит квантовый компьютер. Сервер, не знающий эту группу, просто выберет X25519 — ничего не сломается. Без отпечатка соединение идёт через системный стек TLS, который её не предлагает, — по той же причине отпечаток нужен и для ECH.


Параметры прокси с Shadowsocks

method: Обязательно.

В настоящее время поддерживаются:

rc4-md5
aes-128-cfb
aes-192-cfb
aes-256-cfb
aes-128-ctr
aes-192-ctr
aes-256-ctr
bf-cfb
camellia-128-cfb
camellia-192-cfb
camellia-256-cfb
salsa20
chacha20
chacha20-ietf
aes-128-gcm
aes-192-gcm
aes-256-gcm
chacha20-ietf-poly1305
xchacha20-ietf-poly1305

Методы Shadowsocks 2022

Chute поддерживает протокол Shadowsocks 2022, который использует вывод ключей на основе BLAKE3 и шифры AEAD. Имя метода определяет набор шифров:

2022-blake3-aes-128-gcm
2022-blake3-aes-256-gcm
2022-blake3-chacha20-poly1305

Формат пароля:

Поле пароля для SS2022 состоит из одного или двух ключей в кодировке base64, разделенных : (двоеточием).

Однопользовательский режим (один ключ):

SS2022 = ss, 1.2.3.4, 443, 2022-blake3-aes-256-gcm, "base64-key"

Многопользовательский режим с заголовками идентификации (два ключа):

Для 2022-blake3-aes-128-gcm и 2022-blake3-aes-256-gcm вы можете предоставить ключ заголовка идентификации и пользовательский ключ, разделенные ::

SS2022 = ss, 1.2.3.4, 443, 2022-blake3-aes-256-gcm, "header-base64-key:user-base64-key"

Каждый ключ — это строка в кодировке base64 (поддерживается как стандартный, так и URL-безопасный base64). Требуемая длина ключей:

Метод Длина пользовательского ключа Длина ключа заголовка
2022-blake3-aes-128-gcm 16 байт 16 байт
2022-blake3-aes-256-gcm 32 байта 32 байта
2022-blake3-chacha20-poly1305 32 байта Н/Д (нет поддержки заголовка идентификации)

Генерация ключа:

openssl rand -base64 32

Примечание: Методы SS2022 не поддерживают параметр obfs. Метод 2022-blake3-chacha20-poly1305 не поддерживает многопользовательский режим.

Методы Shadowsocks AEGIS

Chute также поддерживает семейство AEAD-шифров AEGIS. Они построены на раундовой функции AES и заметно быстрее AES-GCM и ChaCha20-Poly1305 на любом процессоре с аппаратным AES — а он есть во всех современных iPhone, iPad, Apple TV и Mac:

aegis-128l
aegis-256

Настраиваются так же, как классические AEAD-методы выше: пароль — обычная парольная фраза, а не ключ в base64:

AEGIS = ss, 1.2.3.4, 443, aegis-128l, your-password
Метод Ключ Nonce Тег
aegis-128l 16 байт 16 байт 16 байт
aegis-256 32 байта 32 байта 16 байт

Всё остальное в точности соответствует SIP004: соль имеет длину ключа, сеансовый подключ — HKDF-SHA1(key, salt, "ss-subkey"), полезная нагрузка TCP передаётся AEAD-блоками с префиксом длины, причём nonce увеличивается после каждой операции, а UDP использует нулевой nonce.

Сервер придётся поднимать самостоятельно. AEGIS не входит в спецификацию Shadowsocks — для него нет SIP, и ни один распространённый сервер Shadowsocks его не реализует, включая shadowsocks-rust, shadowsocks-libev, shadowsocks-go, sing-box и Xray. Выбор этих методов сработает только с вашим собственным сервером, специально собранным с их поддержкой. Если вы подключаетесь к коммерческому или общему узлу, используйте один из совместимых методов выше.

obfs: Необязательно.

В настоящее время поддерживаются:

tls
http

obfs_param: Необязательно.

obfs_param=example.com

Задает Host, используемый слоем obfs. Если не указан, по умолчанию используется cloudfront.net.


Параметры прокси с ShadowsocksR/ShadowsocksRR/ShadowsocksR-Akarin

method: Обязательно.

В настоящее время поддерживаются:

rc4
rc4-md5-6
rc4-md5
aes-128-cfb
aes-192-cfb
aes-256-cfb
aes-128-ctr
aes-192-ctr
aes-256-ctr
bf-cfb
camellia-128-cfb
camellia-192-cfb
camellia-256-cfb
cast5-cfb
des-cfb
idea-cfb
rc2-cfb
seed-cfb
salsa20
chacha20
chacha20-ietf

protocol: Необязательно.

В настоящее время поддерживаются:

origin
auth_sha1
auth_sha1_v2
auth_sha1_v4
auth_aes128_md5
auth_aes128_sha1
auth_chain_a
auth_chain_b
auth_chain_c
auth_chain_d
auth_chain_e
auth_chain_f
auth_akarin_rand
auth_akarin_spec_a

protocol_param: Необязательно.

obfs: Необязательно.

В настоящее время поддерживаются:

plain
http_simple
http_post
tls1.2_ticket_auth

obfs_param: Необязательно.


Параметры прокси с WebSocket

ws: Необязательно.

ws=true

Включить транспорт WebSocket.

ws-path: Необязательно.

ws-path=/exmaple

Изменить путь HTTP-запроса WebSocket.

ws-headers: Необязательно.

ws-headers=Header1:Value1|Header2:Value2

Изменить HTTP-заголовок запроса WebSocket.


Параметры прокси с gRPC

Транспорт gRPC доступен для протоколов Trojan, VMess и VLESS. Он использует фрейминг gRPC на основе HTTP/2 поверх TLS, что может помочь обойти определенные сетевые ограничения.

grpc: Необязательно.

grpc=true

Включить транспорт gRPC. Требует включения TLS.

grpc-service-name: Обязательно при grpc=true.

grpc-service-name=MyService

Укажите имя/путь сервиса gRPC для мультиплексирования. Оно должно совпадать с именем сервиса, настроенным на сервере; значения по умолчанию нет.

grpc-multi-mode: Необязательно.

grpc-multi-mode=true

Включить мультирежим для gRPC, который позволяет нескольким потокам совместно использовать одно gRPC-соединение для лучшей производительности.

Пример с VMess и gRPC:

VMess = vmess, 1.2.3.4, 443, uuid=uuid, tls=true, grpc=true, grpc-service-name=GunService, sni=example.com

Параметры прокси с XHTTP

Транспорт XHTTP доступен для протоколов Trojan, VMess и VLESS. Вместо того чтобы держать одно соединение открытым, он помещает туннель внутрь обычных HTTP-запросов: загрузка приходит одним не завершающимся ответом, а отдача идёт либо серией POST-запросов, либо одним не завершающимся POST. Благодаря этому он работает через CDN — главная причина выбрать его вместо WebSocket или gRPC.

Версия HTTP не настраивается напрямую. Без TLS это HTTP/1.1; с TLS — HTTP/2, если только alpn не равен в точности http/1.1 (тогда HTTP/1.1) или в точности h3 (тогда HTTP/3). REALITY всегда использует HTTP/2.

xhttp: Необязательно.

xhttp=true

Включает транспорт XHTTP.

xhttp-mode: Необязательно.

xhttp-mode=packet-up

Способ передачи отдачи. auto (по умолчанию) означает packet-up, а при использовании REALITY — stream-one.

  • packet-up — отдача идёт серией пронумерованных POST-запросов. Самый совместимый вариант и лучший для CDN.
  • stream-up — отдача идёт одним не завершающимся POST, загрузка — отдельным запросом.
  • stream-one — один запрос несёт оба направления. Требует поддержки полнодуплексного HTTP сервером и промежуточными узлами.

Сервер обычно фиксирует режим; при несовпадении он отвечает 400.

xhttp-path: Необязательно.

xhttp-path=/yourpath

Путь запроса, по умолчанию /. Должен совпадать с путём, на котором сервер обслуживает XHTTP.

xhttp-host: Необязательно.

xhttp-host=example.com

Имя узла для заголовка Host и URL запроса. По умолчанию берётся sni, а если он не задан — адрес сервера.

xhttp-headers: Необязательно.

xhttp-headers=Header1:Value1|Header2:Value2

Дополнительные HTTP-заголовки в том же формате, что и ws-headers.

xhttp-padding: Необязательно.

xhttp-padding=100-1000

Диапазон длины заполнения, которое несёт каждый запрос, в виде MIN-MAX или одного числа. По умолчанию 100-1000. Сервер требует заполнение и проверяет его длину, поэтому диапазон должен укладываться в тот, который принимает сервер: запрос без заполнения или с неверной длиной получает 400.

xhttp-max-post-bytes: Необязательно.

xhttp-max-post-bytes=1000000

Максимальный размер одного POST отдачи в байтах, по умолчанию 1000000. Более крупные записи разбиваются на несколько POST-запросов.

xhttp-min-post-interval: Необязательно.

xhttp-min-post-interval=30

Минимальный промежуток между соседними POST-запросами отдачи в миллисекундах, по умолчанию 30.

xhttp-xmux-max-concurrency, xhttp-xmux-max-connections, xhttp-xmux-max-reuse-times, xhttp-xmux-max-lifetime: Необязательно.

xhttp-xmux-max-concurrency=4

XMUX объединяет нижележащие соединения HTTP/2 в пул, чтобы несколько туннелей использовали одно соединение. Это выглядит как обычная сессия браузера, а не как отдельное соединение на каждый туннель. Все четыре по умолчанию равны 0, то есть пул выключен.

  • xhttp-xmux-max-concurrency — сколько туннелей могут делить одно соединение.
  • xhttp-xmux-max-connections — сколько соединений разрешено на сервер.
  • xhttp-xmux-max-reuse-times — после скольких туннелей соединение перестаёт принимать новые.
  • xhttp-xmux-max-lifetime — через сколько секунд соединение перестаёт принимать новые туннели.

Учтите, что для политики XHTTP параметр mux=true отклоняется: XHTTP несёт собственное мультиплексирование, и общее поверх него удвоило бы его.

xhttp-download-server, xhttp-download-port: Необязательно.

xhttp-download-server=cdn.example.com

Направляет загрузку через другой адрес — обычно CDN перед тем же сервером — тогда как отдача продолжает идти на основной. Оба должны вести на один и тот же сервер: сессия — это состояние на стороне сервера, поэтому второй маршрут допустим, а второй сервер нет.

Пример с VLESS и XHTTP:

VLESS = vless, 1.2.3.4, 443, uuid=uuid, tls=true, xhttp=true, xhttp-mode=packet-up, xhttp-path=/yourpath, sni=example.com

Параметры прокси с XTLS

xtls: Необязательно.

xtls=true

Включить транспорт XTLS с потоком xtls-rprx-direct. Для XTLS Vision используйте вместо этого параметр flow.

flow: Необязательно.

flow = xtls-rprx-vision

Выбирает управление потоком XTLS. Единственное поддерживаемое значение — xtls-rprx-vision, включающее фрейминг Vision; значение flow передается серверу в addons VLESS.

skip-cert-verify: Необязательно

skip-cert-verify=true

Так же, как TLS.

sni (По умолчанию: hostname)

sni=exmaple.com

Так же, как TLS.


Параметры прокси с REALITY

REALITY — это техника обфускации на основе TLS, которая делает прокси-трафик неотличимым от обычного TLS-трафика к реальному веб-сайту. Может использоваться с протоколом VLESS.

reality: Необязательно.

reality=true

Включить обфускацию REALITY. Требуется целевой сервер, который будет действовать как пункт назначения камуфляжа.

public-key: Обязательно.

public-key=BASE64KEY

Публичный ключ X25519 сервера (base64). Без него рукопожатие REALITY не может быть построено.

short-id: Необязательно.

short-id=abcd1234

Короткий идентификатор, используемый для аутентификации REALITY. Обычно шестнадцатеричная строка.

server-name: Необязательно.

server-name=www.microsoft.com

SNI (Server Name Indication) для представления во время рукопожатия TLS. Это должен быть реальный, часто посещаемый веб-сайт для наилучшего эффекта камуфляжа. Сертификат целевого сервера должен соответствовать этому имени.

fingerprint: Необязательно.

fingerprint=chrome

Отпечаток TLS-клиента для имитации. Поддерживаемые значения: chrome, firefox, safari, ios, edge, 360, qq, android, random. Использование распространенного отпечатка браузера помогает избежать обнаружения. Учтите, что android и random здесь не различаются — они обрабатываются как chrome (с записью предупреждения в лог).

spiderx: Необязательно.

spiderx=/path

Пользовательский путь для камуфляжа REALITY spider.

Пример с VLESS:

VLESS = vless, 1.2.3.4, 443, uuid=uuid, reality=true, public-key=BASE64KEY, server-name=www.microsoft.com, short-id=abcd, fingerprint=chrome

Примечание: REALITY не использует традиционный сертификат. Соединение использует реальный сертификат сервера камуфляжа.


Параметры прокси с ECH

Encrypted Client Hello скрывает имя сервера от всех, кто наблюдает за соединением. Настоящее имя идет зашифрованным внутри рукопожатия, а в канале видно public_name, опубликованное в ECHConfig сервера.

ECH работает поверх того же стека, что и отпечаток клиента, поэтому политика должна задавать и fingerprint — без него ech=true ничего не делает, и настоящее имя уходит открытым текстом. Относится к Trojan, VMess и VLESS поверх обычного TLS, включая их транспорты WebSocket.

Примечание: Транспорт gRPC не поддерживает ECH. При grpc=true параметр ech=true молча игнорируется, и настоящее имя сервера уходит открытым текстом. (Отпечаток клиента и постквантовый обмен ключами при этом для gRPC действуют.)

ech: Необязательно.

ech=true

Включить ECH. Если ech-config не задан, Chute ищет ECHConfig в DNS-записи HTTPS для имени сервера — так же, как это делает браузер.

ech-config: Необязательно.

ech-config=AEX+DQBBAAAgACD...

ECHConfigList в base64, используется вместо запроса к DNS. Задайте его, если сервер не публикует запись HTTPS или если нужно закрепить конкретную конфигурацию.

ech-public-name: Необязательно.

ech-public-name=cover.example.com

Переопределяет прикрывающее имя, отправляемое открытым текстом. По умолчанию это public_name из ECHConfig — именно его ожидает сервер; задавайте это только для развёртывания, где перед конфигурацией стоит (фронтирует) другой хост.

Пример с Trojan:

Trojan = trojan, 1.2.3.4, 443, password=pw, tls=true, sni=secret.example.com, fingerprint=chrome, ech=true

Если сервер отклонит ECH — чаще всего потому, что конфигурация устарела, — он ответит под прикрывающим именем и предъявит его сертификат, поэтому соединение не пройдет проверку подлинности, а не продолжится незаметно. Обновите ech-config или удалите его, чтобы вернуться к запросу в DNS.


TCP Fast Open (Экспериментально)

tfo: Необязательно

tfo=true

Дополнительную информацию о TCP Fast Open можно найти в Википедии. Включение TCP Fast Open может привести к неожиданным сбоям соединения.


Общие параметры

udp-relay: Необязательно (По умолчанию: true)

udp-relay=false

Помечает политику как только-TCP. Ретрансляция UDP включена по умолчанию там, где протокол ее поддерживает; установите udp-relay=false, чтобы исключить политику из ретрансляции UDP-трафика.

mux: Необязательно

mux=true

Включить повторное использование соединений / мультиплексирование. Также принимаются псевдонимы multiplex и reuse. Поддерживается Trojan, VMess, VLESS, Hysteria2, Shadowsocks(R), ShadowTLS и MASQUE.

cert-fingerprint-sha256: Необязательно

cert-fingerprint-sha256=<hex>

Закрепить сертификат сервера по его отпечатку SHA-256. Также принимается псевдоним cert-fp. В настоящее время действует только для MASQUE.

encrypt-method (VMess): Необязательно (По умолчанию: auto)

encrypt-method=aes-128-gcm

Шифрование полезной нагрузки VMess. Поддерживаемые значения: aes-128-gcm, chacha20-poly1305, aes-128-cfb (псевдоним legacy), none.

alpn: Необязательно

alpn=h2|http/1.1

Несколько значений ALPN разделяются |.

underlying-proxy: Необязательно.

underlying-proxy=OtherProxy

Цепочка прокси: значение указывает другую политику, которая должна переносить трафик этой политики. Разбирается и сохраняется при сохранении конфигурации, но не действует в текущем ядре — в журнал записывается предупреждение, и политика по-прежнему подключается напрямую к своему собственному серверу.

Внимание: При импорте профиля Clash/mihomo этот параметр создается из dialer-proxy, поэтому после импорта политика может выглядеть как цепочка, хотя ее трафик через цепочку не идет.

test-url: Необязательно.

test-url=http://www.gstatic.com/generate_204

URL для теста задержки, заданный для отдельной политики. Принимается и сохраняется при сохранении конфигурации, но никогда не считывается: для тестирования всегда используется url той группы политик, которая содержит эту политику. В отличие от неизвестного параметра, он не вызывает предупреждения, поскольку входит в список распознаваемых параметров.


Параметры прокси с AnyTLS

AnyTLS — это протокол прокси на основе TLS с обфускацией заполнением.

AnyTLS = anytls, 1.2.3.4, 443, password, sni=example.com, skip-cert-verify=false

password: Обязательно.

Пароль/парольная фраза, используемая для аутентификации.

sni (По умолчанию: hostname)

sni=exmaple.com

Так же, как TLS.

skip-cert-verify: Необязательно

skip-cert-verify=true

Так же, как TLS.

Схема заполнения: Необязательно

Заполнение настраивается с помощью stop=N и числовых ключей для каждого пакета:

AnyTLS = anytls, 1.2.3.4, 443, password, sni=example.com, stop=2, 0=30-30, 1=100-400+c
Параметр Описание
stop Количество заполняемых пакетов
0, 1, 2, ... Схема заполнения для каждого пакета (числовые ключи)

Каждая схема — это список сегментов, соединенных + (или ,), где сегмент — это либо c (проверка), либо диапазон байтов min-max (максимум 16384), например stop=2, 0=30-30, 1=100-400+c.


Параметры прокси с TUIC

TUIC — это протокол прокси на основе QUIC, предлагающий мультиплексированную ретрансляцию TCP и UDP.

TUIC = tuic, 1.2.3.4, 443, uuid=uuid, password=password, sni=example.com, skip-cert-verify=false, alpn=h3

uuid: Обязательно.

UUID для аутентификации.

password: Обязательно.

Пароль для аутентификации.

sni (По умолчанию: hostname)

sni=exmaple.com

Так же, как TLS.

skip-cert-verify: Необязательно

skip-cert-verify=true

Так же, как TLS.

alpn: Необязательно

alpn=h3

Укажите строку ALPN для QUIC-соединения.


Параметры прокси с Hysteria2

Hysteria2 — это протокол прокси на основе QUIC с контролем перегрузки Brutal для сценариев с высокой пропускной способностью.

Hysteria2 = hysteria2, 1.2.3.4, 443, auth=password, sni=example.com, skip-cert-verify=false, up=10, down=100, alpn=h3

auth: Обязательно.

Пароль/токен аутентификации.

sni (По умолчанию: hostname)

sni=exmaple.com

Так же, как TLS.

skip-cert-verify: Необязательно

skip-cert-verify=true

Так же, как TLS.

up: Необязательно (Мбит/с)

up=10

Пропускная способность отдачи в Мбит/с.

down: Необязательно (Мбит/с)

down=100

Пропускная способность скачивания в Мбит/с.

alpn: Необязательно

alpn=h3

Укажите строку ALPN для QUIC-соединения.

obfs: Необязательно

obfs=salamander

Включить обфускацию Salamander для QUIC-трафика. Salamander использует BLAKE2b-256 XOR для обфускации QUIC-пакетов, делая их устойчивыми к DPI (глубокому анализу пакетов).

obfs-password: Необязательно

obfs-password=your-obfuscation-key

Пароль/ключ, используемый для обфускации Salamander. Требуется, когда установлен obfs=salamander.


Параметры прокси с WireGuard

WireGuard — это современный VPN-протокол. Chute поддерживает WireGuard как политику исходящего прокси, либо встроенно, либо по ссылке на именованный раздел [WireGuard].

Встроенная конфигурация:

WireGuard = wireguard, private-key=base64key, peer-public-key=base64key, self-ip=10.0.0.2, server=1.2.3.4, port=51820

Ссылка на раздел (рекомендуется):

WireGuard = wireguard, section-name=wg0

См. Конфигурация WireGuard для синтаксиса раздела [WireGuard].

private-key: Обязательно (только встроенно).

Приватный ключ WireGuard в кодировке base64.

peer-public-key: Обязательно (только встроенно).

Публичный ключ пира WireGuard в кодировке base64.

self-ip: Необязательно (встроенно).

Локальный IP-адрес, назначенный интерфейсу WireGuard (например, 10.0.0.2).

self-ip-v6: Необязательно (встроенно).

Локальный IPv6-адрес, назначенный интерфейсу WireGuard.

server: Обязательно.

Адрес удаленного сервера WireGuard (может задаваться в связанном разделе [WireGuard] вместо строки политики).

port: Обязательно.

Порт удаленного сервера WireGuard (может задаваться в связанном разделе [WireGuard] вместо строки политики).

preshared-key: Необязательно.

Предварительный общий ключ в кодировке base64 для постквантовой устойчивости.

keepalive: Необязательно (секунды).

keepalive=25

Интервал постоянного keepalive для обхода NAT.

mtu: Необязательно.

mtu=1420

MTU для интерфейса WireGuard.

reserved: Необязательно.

reserved=0,1,2

Зарезервированные байты для заголовка пакета WireGuard. Разбираются, но не действуют в текущем ядре — значение не поддерживается FFI BoringTun и игнорируется с записью предупреждения в лог.


Параметры прокси с ShadowTLS

ShadowTLS — это протокол прокси на основе TLS, который инкапсулирует трафик в стандартную сессию TLS 1.3. Он использует рукопожатие на основе пароля после рукопожатия TLS для аутентификации и установления прокси-соединения.

ShadowTLS = shadowtls, 1.2.3.4, 443, password=password, sni=example.com, skip-cert-verify=false, fingerprint=chrome

password: Обязательно.

Пароль, используемый для аутентификации рукопожатия ShadowTLS.

sni (По умолчанию: hostname)

sni=example.com

Так же, как TLS.

skip-cert-verify: Необязательно

skip-cert-verify=true

Так же, как TLS.

fingerprint: Необязательно

fingerprint=chrome

Отпечаток TLS-клиента для имитации. Поддерживаемые значения: chrome, firefox, safari, ios, edge, 360, qq, android, random. Использование распространенного отпечатка браузера помогает избежать обнаружения. Учтите, что android и random здесь не различаются — они обрабатываются как chrome (с записью предупреждения в лог).


Параметры прокси с MASQUE

MASQUE — это основанный на HTTP/3 прокси-протокол, туннелирующий трафик поверх QUIC. Политика MASQUE требует type, host и port; токен аутентификации token необязателен.

ProxyMASQUE = masque, 1.2.3.4, 443, token=auth-token, mode=connect-udp, sni=example.com, alpn=h3, skip-cert-verify=false, mux=true

token: Необязательно

token=auth-token

Необязательный Bearer-токен аутентификации для сервера MASQUE. Также принимается псевдоним masque-token=.

mode: Необязательно

mode=connect-udp

Принимается для совместимости, но не меняет поведение туннелирования: TCP-потоки всегда используют обычный туннель CONNECT, а UDP-потоки всегда используют connect-udp. Также принимается псевдоним masque-mode=.

mux: Необязательно

mux=true

Включить мультиплексирование поверх общего QUIC-соединения (зависит от настройки пула соединений).

sni / alpn / skip-cert-verify: Необязательно

Так же как для TLS. Поскольку MASQUE работает поверх QUIC, обычно используется alpn=h3.


Параметры прокси с SSH

См. SSH Proxy для полной документации.

S. Smart Rabbit LLC © All Rights Reserved            updated 2026-08-18 11:57:36

Эта страница — перевод английской версии. При расхождениях приоритет имеет английская версия.

results matching ""

    No results matching ""