Утверждение «у Xray-core собственного TUN нет вообще, его добавляют обёртки» было неверным. Инбаунд "protocol": "tun" появился в Xray-core 7 января 2026 (PR #5464) и поддерживает Windows, Linux, macOS и FreeBSD. Позже добавлена автоматическая маршрутизация: autoSystemRoutingTable прописывает маршруты в системную таблицу (Windows — апрель 2026, macOS и Linux — июнь), autoOutboundsInterface привязывает исходящие к физическому интерфейсу, чтобы трафик самого ядра не зацикливался. Уточнено поведение на мобильных: там интерфейс создаёт система, а ядро получает готовый файловый дескриптор — Xray принимает его через XRAY_TUN_FD. Именно поэтому на телефоне запрашивается VPN-разрешение. Ошибку заметили читатели канала; исправлено в обзоре протоколов, заметке о VLESS и словаре терминов Clash. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
14 KiB
| date | tags | aliases | |||||||
|---|---|---|---|---|---|---|---|---|---|
| 2026-07-25 |
|
|
📖 Словарь терминов: что означают слова в интерфейсе и конфиге
[!info] О чём заметка Расшифровка понятий, которые встречаются в клиентах на ядре Clash/02-mihomo, в YAML-конфигах и в инструкциях продавцов: узел, группа, провайдер, TUN, fake-ip, сниффер, мультиплекс и прочее. Заметка рассчитана на новичка и служит справочником к остальным материалам раздела — Clash/03-first-run, Clash/04-rules и Clash/05-troubleshooting.
Основные сущности
Ядро (core). Программа без интерфейса, которая делает всю работу: принимает соединения, шифрует, выбирает маршрут. В экосистеме Clash это сегодня Clash/02-mihomo. Подробно — в Clash/01-clash-core.
Клиент, оболочка (GUI). Приложение с кнопками, которое запускает ядро и управляет им. Ядро внутри обновляется отдельно от приложения — частый источник проблем (см. Clash/07-clients).
Конфиг (профиль). YAML-файл с описанием серверов, групп, правил и DNS. Один клиент может держать несколько профилей и переключаться между ними.
Подписка. Ссылка, по которой клиент скачивает конфиг и периодически обновляет его. Продавец меняет серверы — у вас они обновляются сами.
Узел (node, proxy). Один конкретный сервер со своими адресом, портом, протоколом и ключом. В интерфейсе обычно подписан страной или городом.
Группа (proxy-group). Набор узлов с правилом выбора: вручную (select), по скорости (url-test), по живости (fallback), с распределением нагрузки (load-balance) или цепочкой (relay). Правила маршрутизации ссылаются на группы, а не на узлы.
Провайдер узлов (proxy-provider). Подписка, оформленная как отдельная сущность: URL, интервал обновления, фильтры. Группы подхватывают из неё узлы автоматически.
Провайдер правил (rule-provider). То же самое, но для списков правил: реклама, категории сайтов, подсети. Подключается одной строкой RULE-SET (см. Clash/04-rules).
Как трафик попадает в ядро
Системный прокси. Клиент прописывает себя в настройки прокси операционной системы. Просто и безопасно, но приложения, игнорирующие эти настройки, идут мимо туннеля.
TUN. Виртуальный сетевой интерфейс: система считает его обычным сетевым адаптером и отдаёт туда весь трафик, включая приложения, которые про прокси не знают. Требует прав администратора. Есть у всех трёх популярных ядер — у mihomo и sing-box давно, у Xray-core с января 2026 (инбаунд "protocol": "tun"). Это и есть то, что в интерфейсах клиентов называют «режимом VPN» — подпись на переключателе бывает и «TUN Mode», и «VPN mode», механизм за ней один. При этом сам протокол под ним остаётся прокси: чем прокси отличается от настоящего VPN и что из этого следует — в protocols/00-overview.
Сетевой стек TUN (system / gvisor / mixed). Как именно обрабатываются перехваченные пакеты: средствами операционной системы (быстрее), в пользовательском пространстве через gVisor (совместимее) или комбинированно. Разбор — в Clash/06-features-protocols.
Redir / TPROXY. Прозрачный перехват на Linux через iptables/nftables — так mihomo работает шлюзом для всей домашней сети.
Mixed-port. Один локальный порт, который понимает и HTTP-прокси, и SOCKS5. Именно его указывают в настройках браузера или системы.
Маршрутизация
Правило (rule). Строка вида ТИП,ЗНАЧЕНИЕ,ЦЕЛЬ: условие и что делать с подошедшим соединением. Список читается сверху вниз до первого совпадения.
DIRECT / REJECT / MATCH. Три служебных слова: пустить напрямую, оборвать, «всё остальное».
Режимы Rule / Global / Direct. Работать по правилам, гнать всё через один узел, не проксировать ничего. Global полезен для диагностики: если в нём работает, а в Rule нет — виноваты правила.
GeoIP / GeoSite. Базы данных: первая сопоставляет IP-адреса странам, вторая — домены категориям (реклама, стриминг и т. п.). Позволяют писать правила вида «все российские адреса — напрямую».
no-resolve. Флаг в правилах по IP: «не ходить в DNS ради проверки этого правила». Экономит запросы и время.
Sub-rules. Именованные наборы правил, к которым основной список переходит по условию, — способ не превращать конфиг в простыню.
DNS
Fake-IP. Режим, в котором ядро мгновенно отвечает приложению подставным адресом из служебного диапазона 198.18.0.0/16, запоминая, какому домену он соответствует. Позволяет применять доменные правила при прозрачном перехвате и ускоряет работу. Некоторые приложения от подставных адресов ломаются — для них есть список исключений fake-ip-filter.
Redir-host. Старый режим вместо fake-ip: ядро запоминает домен, но отдаёт приложению настоящий адрес. Медленнее и чаще ошибается на CDN.
DoH / DoT / DoQ. Шифрованные способы делать DNS-запросы: поверх HTTPS, поверх TLS, поверх QUIC. Скрывают от провайдера список запрашиваемых доменов.
nameserver-policy. Правило «какие домены каким DNS-сервером разрешать»: локальные — провайдерскому, остальные — шифрованному.
Утечка DNS. Ситуация, когда запросы имён уходят мимо туннеля и провайдер видит список ваших доменов. Проверяется на dnsleaktest.com, разбор — в Clash/05-troubleshooting.
Протоколы и маскировка
Протокол. Как устроены данные внутри соединения: xray/vless, protocols/vmess, protocols/trojan, protocols/shadowsocks, protocols/tuic, Hysteria. Карта — в protocols/00-overview.
Транспорт. Во что упаковано соединение: TCP, TLS, WebSocket, gRPC, HTTP/2, xray/xhttp, QUIC.
Маскировка. Как всё это выглядит для наблюдателя: xray/reality, XTLS Vision, protocols/shadowtls, набивка protocols/anytls, обфускации.
UUID. Строка вида b831381d-…, которая опознаёт пользователя в VLESS и VMess. По сути — ваш пароль; не публикуйте её.
SNI. Поле в TLS-рукопожатии с именем сайта, к которому вы обращаетесь. Именно по нему DPI чаще всего понимает, куда идёт соединение.
uTLS / client-fingerprint. Подделка TLS-отпечатка под браузер, чтобы клиент не выделялся своим «почерком» рукопожатия (см. DPI/browser-ja4-fingerprint-block).
Сниффер. Механизм, который достаёт имя хоста из начала соединения (SNI, HTTP Host, QUIC), когда приложение подключилось сразу по IP-адресу. Без него доменные правила к такому трафику неприменимы.
Мультиплекс (mux, smux). Несколько логических соединений внутри одного физического. Ускоряет открытие страниц, но добавляет собственный статистический признак — на части сетей делает хуже.
Управление и диагностика
Clash API (external-controller). HTTP-интерфейс управления ядром: переключить узел, посмотреть соединения, логи, скорость. На нём работают веб-дашборды и сами оболочки. Держите его на 127.0.0.1 и с паролем.
Дашборд. Веб-панель поверх Clash API: metacubexd, zashboard и другие. Удобны, когда ядро работает на роутере или сервере без графики.
Список соединений (Connections). Таблица активных соединений: куда, по какому правилу, через какой узел. Главный инструмент отладки маршрутизации.
Health check / задержка. Периодическая проверка узлов запросом к тестовому URL. Цифра в миллисекундах рядом с узлом — результат этой проверки, а не скорость канала.
HWID. Идентификатор устройства, который некоторые панели требуют от клиента при загрузке подписки, чтобы ограничить число устройств. К протоколам отношения не имеет — разбор в subscriptions/hwid-client-lock.
📚 См. также
- Clash/00-overview — с чего начать и в каком порядке читать.
- Clash/03-first-run — практика для новичка.
- Clash/04-rules — где эти термины применяются.
- Clash/05-troubleshooting — что делать, когда встретился термин из сообщения об ошибке.
- protocols/00-overview — расширенный словарь по протоколам и маскировке.
[!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.