All checks were successful
Published content check / validate (push) Successful in 4s
Утверждение «у Xray-core собственного TUN нет вообще, его добавляют обёртки» было неверным. Инбаунд "protocol": "tun" появился в Xray-core 7 января 2026 (PR #5464) и поддерживает Windows, Linux, macOS и FreeBSD. Позже добавлена автоматическая маршрутизация: autoSystemRoutingTable прописывает маршруты в системную таблицу (Windows — апрель 2026, macOS и Linux — июнь), autoOutboundsInterface привязывает исходящие к физическому интерфейсу, чтобы трафик самого ядра не зацикливался. Уточнено поведение на мобильных: там интерфейс создаёт система, а ядро получает готовый файловый дескриптор — Xray принимает его через XRAY_TUN_FD. Именно поэтому на телефоне запрашивается VPN-разрешение. Ошибку заметили читатели канала; исправлено в обзоре протоколов, заметке о VLESS и словаре терминов Clash. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
116 lines
14 KiB
Markdown
116 lines
14 KiB
Markdown
---
|
||
date: 2026-07-25
|
||
tags:
|
||
- clash
|
||
- mihomo
|
||
- словарь
|
||
- новичкам
|
||
aliases:
|
||
- Словарь Clash
|
||
- Термины mihomo
|
||
- Глоссарий Clash
|
||
---
|
||
|
||
# 📖 Словарь терминов: что означают слова в интерфейсе и конфиге
|
||
|
||
> [!info] О чём заметка
|
||
> Расшифровка понятий, которые встречаются в клиентах на ядре [[Clash/02-mihomo|mihomo]], в YAML-конфигах и в инструкциях продавцов: узел, группа, провайдер, TUN, fake-ip, сниффер, мультиплекс и прочее. Заметка рассчитана на новичка и служит справочником к остальным материалам раздела — [[Clash/03-first-run|первому запуску]], [[Clash/04-rules|правилам]] и [[Clash/05-troubleshooting|диагностике]].
|
||
|
||
## Основные сущности
|
||
|
||
**Ядро (core).** Программа без интерфейса, которая делает всю работу: принимает соединения, шифрует, выбирает маршрут. В экосистеме Clash это сегодня [[Clash/02-mihomo|mihomo]]. Подробно — в [[Clash/01-clash-core|Ядре Clash]].
|
||
|
||
**Клиент, оболочка (GUI).** Приложение с кнопками, которое запускает ядро и управляет им. Ядро внутри обновляется **отдельно** от приложения — частый источник проблем (см. [[Clash/07-clients|обзор клиентов]]).
|
||
|
||
**Конфиг (профиль).** YAML-файл с описанием серверов, групп, правил и DNS. Один клиент может держать несколько профилей и переключаться между ними.
|
||
|
||
**Подписка.** Ссылка, по которой клиент скачивает конфиг и периодически обновляет его. Продавец меняет серверы — у вас они обновляются сами.
|
||
|
||
**Узел (node, proxy).** Один конкретный сервер со своими адресом, портом, протоколом и ключом. В интерфейсе обычно подписан страной или городом.
|
||
|
||
**Группа (proxy-group).** Набор узлов с правилом выбора: вручную (`select`), по скорости (`url-test`), по живости (`fallback`), с распределением нагрузки (`load-balance`) или цепочкой (`relay`). Правила маршрутизации ссылаются на группы, а не на узлы.
|
||
|
||
**Провайдер узлов (proxy-provider).** Подписка, оформленная как отдельная сущность: URL, интервал обновления, фильтры. Группы подхватывают из неё узлы автоматически.
|
||
|
||
**Провайдер правил (rule-provider).** То же самое, но для списков правил: реклама, категории сайтов, подсети. Подключается одной строкой `RULE-SET` (см. [[Clash/04-rules|рецепты правил]]).
|
||
|
||
## Как трафик попадает в ядро
|
||
|
||
**Системный прокси.** Клиент прописывает себя в настройки прокси операционной системы. Просто и безопасно, но приложения, игнорирующие эти настройки, идут мимо туннеля.
|
||
|
||
**TUN.** Виртуальный сетевой интерфейс: система считает его обычным сетевым адаптером и отдаёт туда весь трафик, включая приложения, которые про прокси не знают. Требует прав администратора. Есть у всех трёх популярных ядер — у mihomo и sing-box давно, у Xray-core с января 2026 (инбаунд `"protocol": "tun"`). **Это и есть то, что в интерфейсах клиентов называют «режимом VPN»** — подпись на переключателе бывает и «TUN Mode», и «VPN mode», механизм за ней один. При этом сам протокол под ним остаётся прокси: чем прокси отличается от настоящего VPN и что из этого следует — в [[protocols/00-overview|обзоре протоколов]].
|
||
|
||
**Сетевой стек TUN (`system` / `gvisor` / `mixed`).** Как именно обрабатываются перехваченные пакеты: средствами операционной системы (быстрее), в пользовательском пространстве через gVisor (совместимее) или комбинированно. Разбор — в [[Clash/06-features-protocols|возможностях ядра]].
|
||
|
||
**Redir / TPROXY.** Прозрачный перехват на Linux через iptables/nftables — так mihomo работает шлюзом для всей домашней сети.
|
||
|
||
**Mixed-port.** Один локальный порт, который понимает и HTTP-прокси, и SOCKS5. Именно его указывают в настройках браузера или системы.
|
||
|
||
## Маршрутизация
|
||
|
||
**Правило (rule).** Строка вида `ТИП,ЗНАЧЕНИЕ,ЦЕЛЬ`: условие и что делать с подошедшим соединением. Список читается сверху вниз до первого совпадения.
|
||
|
||
**`DIRECT` / `REJECT` / `MATCH`.** Три служебных слова: пустить напрямую, оборвать, «всё остальное».
|
||
|
||
**Режимы `Rule` / `Global` / `Direct`.** Работать по правилам, гнать всё через один узел, не проксировать ничего. `Global` полезен для диагностики: если в нём работает, а в `Rule` нет — виноваты правила.
|
||
|
||
**GeoIP / GeoSite.** Базы данных: первая сопоставляет IP-адреса странам, вторая — домены категориям (реклама, стриминг и т. п.). Позволяют писать правила вида «все российские адреса — напрямую».
|
||
|
||
**`no-resolve`.** Флаг в правилах по IP: «не ходить в DNS ради проверки этого правила». Экономит запросы и время.
|
||
|
||
**Sub-rules.** Именованные наборы правил, к которым основной список переходит по условию, — способ не превращать конфиг в простыню.
|
||
|
||
## DNS
|
||
|
||
**Fake-IP.** Режим, в котором ядро мгновенно отвечает приложению подставным адресом из служебного диапазона `198.18.0.0/16`, запоминая, какому домену он соответствует. Позволяет применять доменные правила при прозрачном перехвате и ускоряет работу. Некоторые приложения от подставных адресов ломаются — для них есть список исключений **`fake-ip-filter`**.
|
||
|
||
**Redir-host.** Старый режим вместо fake-ip: ядро запоминает домен, но отдаёт приложению настоящий адрес. Медленнее и чаще ошибается на CDN.
|
||
|
||
**DoH / DoT / DoQ.** Шифрованные способы делать DNS-запросы: поверх HTTPS, поверх TLS, поверх QUIC. Скрывают от провайдера список запрашиваемых доменов.
|
||
|
||
**`nameserver-policy`.** Правило «какие домены каким DNS-сервером разрешать»: локальные — провайдерскому, остальные — шифрованному.
|
||
|
||
**Утечка DNS.** Ситуация, когда запросы имён уходят мимо туннеля и провайдер видит список ваших доменов. Проверяется на dnsleaktest.com, разбор — в [[Clash/05-troubleshooting|диагностике проблем]].
|
||
|
||
## Протоколы и маскировка
|
||
|
||
**Протокол.** Как устроены данные внутри соединения: [[xray/vless|VLESS]], [[protocols/vmess|VMess]], [[protocols/trojan|Trojan]], [[protocols/shadowsocks|Shadowsocks]], [[protocols/tuic|TUIC]], Hysteria. Карта — в [[protocols/00-overview|обзоре протоколов]].
|
||
|
||
**Транспорт.** Во что упаковано соединение: TCP, TLS, WebSocket, gRPC, HTTP/2, [[xray/xhttp|XHTTP]], QUIC.
|
||
|
||
**Маскировка.** Как всё это выглядит для наблюдателя: [[xray/reality|REALITY]], XTLS Vision, [[protocols/shadowtls|ShadowTLS]], набивка [[protocols/anytls|AnyTLS]], обфускации.
|
||
|
||
**UUID.** Строка вида `b831381d-…`, которая опознаёт пользователя в VLESS и VMess. По сути — ваш пароль; не публикуйте её.
|
||
|
||
**SNI.** Поле в TLS-рукопожатии с именем сайта, к которому вы обращаетесь. Именно по нему DPI чаще всего понимает, куда идёт соединение.
|
||
|
||
**uTLS / client-fingerprint.** Подделка TLS-отпечатка под браузер, чтобы клиент не выделялся своим «почерком» рукопожатия (см. [[DPI/browser-ja4-fingerprint-block|заметку про JA4-отпечатки]]).
|
||
|
||
**Сниффер.** Механизм, который достаёт имя хоста из начала соединения (SNI, HTTP Host, QUIC), когда приложение подключилось сразу по IP-адресу. Без него доменные правила к такому трафику неприменимы.
|
||
|
||
**Мультиплекс (mux, smux).** Несколько логических соединений внутри одного физического. Ускоряет открытие страниц, но добавляет собственный статистический признак — на части сетей делает хуже.
|
||
|
||
## Управление и диагностика
|
||
|
||
**Clash API (external-controller).** HTTP-интерфейс управления ядром: переключить узел, посмотреть соединения, логи, скорость. На нём работают веб-дашборды и сами оболочки. Держите его на `127.0.0.1` и с паролем.
|
||
|
||
**Дашборд.** Веб-панель поверх Clash API: metacubexd, zashboard и другие. Удобны, когда ядро работает на роутере или сервере без графики.
|
||
|
||
**Список соединений (Connections).** Таблица активных соединений: куда, по какому правилу, через какой узел. Главный инструмент отладки маршрутизации.
|
||
|
||
**Health check / задержка.** Периодическая проверка узлов запросом к тестовому URL. Цифра в миллисекундах рядом с узлом — результат этой проверки, а не скорость канала.
|
||
|
||
**HWID.** Идентификатор устройства, который некоторые панели требуют от клиента при загрузке подписки, чтобы ограничить число устройств. К протоколам отношения не имеет — разбор в [[subscriptions/hwid-client-lock|отдельной заметке]].
|
||
|
||
## 📚 См. также
|
||
|
||
- [[Clash/00-overview|Обзор раздела Clash]] — с чего начать и в каком порядке читать.
|
||
- [[Clash/03-first-run|Первый запуск]] — практика для новичка.
|
||
- [[Clash/04-rules|Правила маршрутизации: рецепты]] — где эти термины применяются.
|
||
- [[Clash/05-troubleshooting|Типичные проблемы]] — что делать, когда встретился термин из сообщения об ошибке.
|
||
- [[protocols/00-overview|Обзор протоколов]] — расширенный словарь по протоколам и маскировке.
|
||
|
||
---
|
||
|
||
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
|
||
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/Clash/09-glossary.md) · [весь репозиторий](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main).
|