todo/Clash/09-glossary.md
loop-uh aca6bc8824
All checks were successful
Published content check / validate (push) Successful in 4s
Исправить ошибку: у Xray-core нативный TUN есть с января 2026
Утверждение «у Xray-core собственного TUN нет вообще, его добавляют обёртки» было
неверным. Инбаунд "protocol": "tun" появился в Xray-core 7 января 2026 (PR #5464)
и поддерживает Windows, Linux, macOS и FreeBSD. Позже добавлена автоматическая
маршрутизация: autoSystemRoutingTable прописывает маршруты в системную таблицу
(Windows — апрель 2026, macOS и Linux — июнь), autoOutboundsInterface привязывает
исходящие к физическому интерфейсу, чтобы трафик самого ядра не зацикливался.

Уточнено поведение на мобильных: там интерфейс создаёт система, а ядро получает
готовый файловый дескриптор — Xray принимает его через XRAY_TUN_FD. Именно
поэтому на телефоне запрашивается VPN-разрешение.

Ошибку заметили читатели канала; исправлено в обзоре протоколов, заметке о VLESS
и словаре терминов Clash.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-08 16:17:01 +03:00

14 KiB
Raw Permalink Blame History

date tags aliases
2026-07-25
clash
mihomo
словарь
новичкам
Словарь Clash
Термины mihomo
Глоссарий Clash

📖 Словарь терминов: что означают слова в интерфейсе и конфиге

[!info] О чём заметка Расшифровка понятий, которые встречаются в клиентах на ядре Clash/02-mihomo, в YAML-конфигах и в инструкциях продавцов: узел, группа, провайдер, TUN, fake-ip, сниффер, мультиплекс и прочее. Заметка рассчитана на новичка и служит справочником к остальным материалам раздела — Clash/03-first-run, Clash/04-rules и Clash/05-troubleshooting.

Основные сущности

Ядро (core). Программа без интерфейса, которая делает всю работу: принимает соединения, шифрует, выбирает маршрут. В экосистеме Clash это сегодня Clash/02-mihomo. Подробно — в Clash/01-clash-core.

Клиент, оболочка (GUI). Приложение с кнопками, которое запускает ядро и управляет им. Ядро внутри обновляется отдельно от приложения — частый источник проблем (см. Clash/07-clients).

Конфиг (профиль). YAML-файл с описанием серверов, групп, правил и DNS. Один клиент может держать несколько профилей и переключаться между ними.

Подписка. Ссылка, по которой клиент скачивает конфиг и периодически обновляет его. Продавец меняет серверы — у вас они обновляются сами.

Узел (node, proxy). Один конкретный сервер со своими адресом, портом, протоколом и ключом. В интерфейсе обычно подписан страной или городом.

Группа (proxy-group). Набор узлов с правилом выбора: вручную (select), по скорости (url-test), по живости (fallback), с распределением нагрузки (load-balance) или цепочкой (relay). Правила маршрутизации ссылаются на группы, а не на узлы.

Провайдер узлов (proxy-provider). Подписка, оформленная как отдельная сущность: URL, интервал обновления, фильтры. Группы подхватывают из неё узлы автоматически.

Провайдер правил (rule-provider). То же самое, но для списков правил: реклама, категории сайтов, подсети. Подключается одной строкой RULE-SET (см. Clash/04-rules).

Как трафик попадает в ядро

Системный прокси. Клиент прописывает себя в настройки прокси операционной системы. Просто и безопасно, но приложения, игнорирующие эти настройки, идут мимо туннеля.

TUN. Виртуальный сетевой интерфейс: система считает его обычным сетевым адаптером и отдаёт туда весь трафик, включая приложения, которые про прокси не знают. Требует прав администратора. Есть у всех трёх популярных ядер — у mihomo и sing-box давно, у Xray-core с января 2026 (инбаунд "protocol": "tun"). Это и есть то, что в интерфейсах клиентов называют «режимом VPN» — подпись на переключателе бывает и «TUN Mode», и «VPN mode», механизм за ней один. При этом сам протокол под ним остаётся прокси: чем прокси отличается от настоящего VPN и что из этого следует — в protocols/00-overview.

Сетевой стек TUN (system / gvisor / mixed). Как именно обрабатываются перехваченные пакеты: средствами операционной системы (быстрее), в пользовательском пространстве через gVisor (совместимее) или комбинированно. Разбор — в Clash/06-features-protocols.

Redir / TPROXY. Прозрачный перехват на Linux через iptables/nftables — так mihomo работает шлюзом для всей домашней сети.

Mixed-port. Один локальный порт, который понимает и HTTP-прокси, и SOCKS5. Именно его указывают в настройках браузера или системы.

Маршрутизация

Правило (rule). Строка вида ТИП,ЗНАЧЕНИЕ,ЦЕЛЬ: условие и что делать с подошедшим соединением. Список читается сверху вниз до первого совпадения.

DIRECT / REJECT / MATCH. Три служебных слова: пустить напрямую, оборвать, «всё остальное».

Режимы Rule / Global / Direct. Работать по правилам, гнать всё через один узел, не проксировать ничего. Global полезен для диагностики: если в нём работает, а в Rule нет — виноваты правила.

GeoIP / GeoSite. Базы данных: первая сопоставляет IP-адреса странам, вторая — домены категориям (реклама, стриминг и т. п.). Позволяют писать правила вида «все российские адреса — напрямую».

no-resolve. Флаг в правилах по IP: «не ходить в DNS ради проверки этого правила». Экономит запросы и время.

Sub-rules. Именованные наборы правил, к которым основной список переходит по условию, — способ не превращать конфиг в простыню.

DNS

Fake-IP. Режим, в котором ядро мгновенно отвечает приложению подставным адресом из служебного диапазона 198.18.0.0/16, запоминая, какому домену он соответствует. Позволяет применять доменные правила при прозрачном перехвате и ускоряет работу. Некоторые приложения от подставных адресов ломаются — для них есть список исключений fake-ip-filter.

Redir-host. Старый режим вместо fake-ip: ядро запоминает домен, но отдаёт приложению настоящий адрес. Медленнее и чаще ошибается на CDN.

DoH / DoT / DoQ. Шифрованные способы делать DNS-запросы: поверх HTTPS, поверх TLS, поверх QUIC. Скрывают от провайдера список запрашиваемых доменов.

nameserver-policy. Правило «какие домены каким DNS-сервером разрешать»: локальные — провайдерскому, остальные — шифрованному.

Утечка DNS. Ситуация, когда запросы имён уходят мимо туннеля и провайдер видит список ваших доменов. Проверяется на dnsleaktest.com, разбор — в Clash/05-troubleshooting.

Протоколы и маскировка

Протокол. Как устроены данные внутри соединения: xray/vless, protocols/vmess, protocols/trojan, protocols/shadowsocks, protocols/tuic, Hysteria. Карта — в protocols/00-overview.

Транспорт. Во что упаковано соединение: TCP, TLS, WebSocket, gRPC, HTTP/2, xray/xhttp, QUIC.

Маскировка. Как всё это выглядит для наблюдателя: xray/reality, XTLS Vision, protocols/shadowtls, набивка protocols/anytls, обфускации.

UUID. Строка вида b831381d-…, которая опознаёт пользователя в VLESS и VMess. По сути — ваш пароль; не публикуйте её.

SNI. Поле в TLS-рукопожатии с именем сайта, к которому вы обращаетесь. Именно по нему DPI чаще всего понимает, куда идёт соединение.

uTLS / client-fingerprint. Подделка TLS-отпечатка под браузер, чтобы клиент не выделялся своим «почерком» рукопожатия (см. DPI/browser-ja4-fingerprint-block).

Сниффер. Механизм, который достаёт имя хоста из начала соединения (SNI, HTTP Host, QUIC), когда приложение подключилось сразу по IP-адресу. Без него доменные правила к такому трафику неприменимы.

Мультиплекс (mux, smux). Несколько логических соединений внутри одного физического. Ускоряет открытие страниц, но добавляет собственный статистический признак — на части сетей делает хуже.

Управление и диагностика

Clash API (external-controller). HTTP-интерфейс управления ядром: переключить узел, посмотреть соединения, логи, скорость. На нём работают веб-дашборды и сами оболочки. Держите его на 127.0.0.1 и с паролем.

Дашборд. Веб-панель поверх Clash API: metacubexd, zashboard и другие. Удобны, когда ядро работает на роутере или сервере без графики.

Список соединений (Connections). Таблица активных соединений: куда, по какому правилу, через какой узел. Главный инструмент отладки маршрутизации.

Health check / задержка. Периодическая проверка узлов запросом к тестовому URL. Цифра в миллисекундах рядом с узлом — результат этой проверки, а не скорость канала.

HWID. Идентификатор устройства, который некоторые панели требуют от клиента при загрузке подписки, чтобы ограничить число устройств. К протоколам отношения не имеет — разбор в subscriptions/hwid-client-lock.

📚 См. также

  • Clash/00-overviewс чего начать и в каком порядке читать.
  • Clash/03-first-run — практика для новичка.
  • Clash/04-rules — где эти термины применяются.
  • Clash/05-troubleshooting — что делать, когда встретился термин из сообщения об ошибке.
  • protocols/00-overview — расширенный словарь по протоколам и маскировке.

[!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.