fake-ip واقعا چه می‌کند

با روشن بودن fake-ip، برنامه آدرس example.com را می‌پرسد و هسته اصلا چیزی را resolve نمی‌کند. یک آدرس استفاده‌نشده از یک محدوده رزروشده تحویل می‌دهد، معمولا از 198.18.0.0/16. وقتی برنامه به آن آدرس وصل می‌شود، هسته در جدول خودش نگاه می‌کند، نام دامنه را برمی‌گرداند و قوانین را بر اساس نام تطبیق می‌دهد.

چیزی که صرفه‌جویی می‌شود یک resolve واقعی است: نبود resolve یعنی نبود امکان پاسخ آلوده، و نبود انتظار برای رفت‌وبرگشت تا سرور معتبر خارج از کشور. بهایش این است که هر چیزی که IP واقعی می‌خواهد حالا یک آدرس جعلی با شروع 198.18 می‌بیند. کشف دستگاه‌های محلی، بعضی نرم‌افزارهای P2P و مرحله اتصال مستقیم برخی بازی‌ها ممکن است همین‌جا بشکنند.

پیشنهاد همکاریلینک اشتراک را از کجا بیاوریم؟سرویس همکار ما هنگام ثبت‌نام ۱ گیگابایت ترافیک پرسرعت هنگ‌کنگ رایگان می‌دهد.دریافت سرور پرسرعت

یک نقطه شروع کارآمد

dns:
  enable: true
  ipv6: false
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16
  fake-ip-filter:
    - "*.lan"
    - "*.local"
    - "+.pool.ntp.org"
  nameserver:
    - 223.5.5.5
    - 119.29.29.29
  fallback:
    - https://dns.google/dns-query
    - tls://1.0.0.1:853

nameserver مجموعه resolver پیش‌فرض است؛ معمولا همان‌هایی که در شبکه شما سریع‌تر جواب می‌دهند. fallback resolverهای رمزنگاری‌شده روی DoH یا DoT را نگه می‌دارد، برای نام‌هایی که ترجیح می‌دهید به پاسخ محلی‌شان اعتماد نکنید. این دو رابطه اصلی و پشتیبان ندارند: هسته طبق سیاست خودش تصمیم می‌گیرد کدام پاسخ را باور کند، پس هرچه در fallback است باید واقعا مورد اعتماد شما باشد.

چه چیزی در fake-ip-filter جا دارد

  • نام‌های محلی. *.lan و *.local و هر نامی که صفحه مدیریت روتر استفاده می‌کند. به اینها آدرس جعلی بدهید و دیگر به سخت‌افزار خودتان نمی‌رسید.
  • سرویس‌هایی که برای کار کردن به آدرس واقعی نیاز دارند: همگام‌سازی زمان، بعضی کشف سرویس در شبکه داخلی، trackerهای ابزارهای دانلود.
  • دامنه‌هایی که قوانین شما از قبل مستقیم می‌فرستد. اینها به هر حال از شبکه محلی بیرون می‌روند و آدرس جعلی هیچ سودی ندارد.
  • بازی‌ها. اینجا پاسخ کلی وجود ندارد. بعضی بازی‌ها با نام دامنه به لابی می‌رسند و با IP خام به سرور مسابقه، و fake-ip راه را گم می‌کند. اگر بازی زیر TUN دیگر وارد اتاق نمی‌شود، اول دامنه‌هایش را اینجا اضافه کنید.

کی به redir-host برگردیم

redir-host روش قدیمی‌تر است: نام واقعا resolve می‌شود، نام هم ثبت می‌ماند، و هنگام فوروارد باز هم قوانین بر اساس نام تطبیق داده می‌شوند. کندتر است و شما را در معرض پاسخ آلوده می‌گذارد، ولی چون آدرس‌ها واقعی‌اند غافلگیری‌های ناسازگاری خیلی کمتر است.

تصمیم پیچیده نیست. اگر فقط وب‌گردی و تماشای ویدیو و کار با ابزارهای توسعه دارید، fake-ip دردسر کمتری دارد. اگر P2P اجرا می‌کنید، بازی آنلاین می‌کنید، با دستگاه‌های زیادی در شبکه محلی سروکار دارید، یا از قبل ده‌ها استثنا در filter انباشته‌اید تا fake-ip راضی بماند، به redir-host بروید و بحث را تمام کنید.

nameserver-policy برای استثناها

بعضی نام‌ها فقط از یک resolver مشخص پاسخ درست می‌دهند — دامنه‌های اینترانت شرکت نمونه بارز است، و همین‌طور سایت‌هایی که CDNشان فقط به resolver محلی گره معقول برمی‌گرداند. nameserver-policy برای هر الگوی دامنه یک resolver را ثابت می‌کند و از تغییر کل فهرست nameserver بسیار دقیق‌تر است.

  nameserver-policy:
    "+.corp.example.com": 10.0.0.53
    "geosite:cn": [223.5.5.5, 119.29.29.29]
بعد از ویرایش بخش dns، پیش از آزمایش اتصال‌های موجود را ببندید وگرنه دارید نتیجه کش‌شده پیکربندی قبلی را اندازه می‌گیرید. کش سیستم‌عامل را هم پاک کنید؛ در ویندوز ipconfig /flushdns. و یادتان باشد آدرس 198.18 که در حالت fake-ip از nslookup برمی‌گردد طراحی درست است، نه خرابی.