todo/Clash/09-glossary.md
loop-uh aca6bc8824
All checks were successful
Published content check / validate (push) Successful in 4s
Исправить ошибку: у Xray-core нативный TUN есть с января 2026
Утверждение «у Xray-core собственного TUN нет вообще, его добавляют обёртки» было
неверным. Инбаунд "protocol": "tun" появился в Xray-core 7 января 2026 (PR #5464)
и поддерживает Windows, Linux, macOS и FreeBSD. Позже добавлена автоматическая
маршрутизация: autoSystemRoutingTable прописывает маршруты в системную таблицу
(Windows — апрель 2026, macOS и Linux — июнь), autoOutboundsInterface привязывает
исходящие к физическому интерфейсу, чтобы трафик самого ядра не зацикливался.

Уточнено поведение на мобильных: там интерфейс создаёт система, а ядро получает
готовый файловый дескриптор — Xray принимает его через XRAY_TUN_FD. Именно
поэтому на телефоне запрашивается VPN-разрешение.

Ошибку заметили читатели канала; исправлено в обзоре протоколов, заметке о VLESS
и словаре терминов Clash.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-08 16:17:01 +03:00

116 lines
14 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
date: 2026-07-25
tags:
- clash
- mihomo
- словарь
- новичкам
aliases:
- Словарь Clash
- Термины mihomo
- Глоссарий Clash
---
# 📖 Словарь терминов: что означают слова в интерфейсе и конфиге
> [!info] О чём заметка
> Расшифровка понятий, которые встречаются в клиентах на ядре [[Clash/02-mihomo|mihomo]], в YAML-конфигах и в инструкциях продавцов: узел, группа, провайдер, TUN, fake-ip, сниффер, мультиплекс и прочее. Заметка рассчитана на новичка и служит справочником к остальным материалам раздела — [[Clash/03-first-run|первому запуску]], [[Clash/04-rules|правилам]] и [[Clash/05-troubleshooting|диагностике]].
## Основные сущности
**Ядро (core).** Программа без интерфейса, которая делает всю работу: принимает соединения, шифрует, выбирает маршрут. В экосистеме Clash это сегодня [[Clash/02-mihomo|mihomo]]. Подробно — в [[Clash/01-clash-core|Ядре Clash]].
**Клиент, оболочка (GUI).** Приложение с кнопками, которое запускает ядро и управляет им. Ядро внутри обновляется **отдельно** от приложения — частый источник проблем (см. [[Clash/07-clients|обзор клиентов]]).
**Конфиг (профиль).** YAML-файл с описанием серверов, групп, правил и DNS. Один клиент может держать несколько профилей и переключаться между ними.
**Подписка.** Ссылка, по которой клиент скачивает конфиг и периодически обновляет его. Продавец меняет серверы — у вас они обновляются сами.
**Узел (node, proxy).** Один конкретный сервер со своими адресом, портом, протоколом и ключом. В интерфейсе обычно подписан страной или городом.
**Группа (proxy-group).** Набор узлов с правилом выбора: вручную (`select`), по скорости (`url-test`), по живости (`fallback`), с распределением нагрузки (`load-balance`) или цепочкой (`relay`). Правила маршрутизации ссылаются на группы, а не на узлы.
**Провайдер узлов (proxy-provider).** Подписка, оформленная как отдельная сущность: URL, интервал обновления, фильтры. Группы подхватывают из неё узлы автоматически.
**Провайдер правил (rule-provider).** То же самое, но для списков правил: реклама, категории сайтов, подсети. Подключается одной строкой `RULE-SET` (см. [[Clash/04-rules|рецепты правил]]).
## Как трафик попадает в ядро
**Системный прокси.** Клиент прописывает себя в настройки прокси операционной системы. Просто и безопасно, но приложения, игнорирующие эти настройки, идут мимо туннеля.
**TUN.** Виртуальный сетевой интерфейс: система считает его обычным сетевым адаптером и отдаёт туда весь трафик, включая приложения, которые про прокси не знают. Требует прав администратора. Есть у всех трёх популярных ядер — у mihomo и sing-box давно, у Xray-core с января 2026 (инбаунд `"protocol": "tun"`). **Это и есть то, что в интерфейсах клиентов называют «режимом VPN»** — подпись на переключателе бывает и «TUN Mode», и «VPN mode», механизм за ней один. При этом сам протокол под ним остаётся прокси: чем прокси отличается от настоящего VPN и что из этого следует — в [[protocols/00-overview|обзоре протоколов]].
**Сетевой стек TUN (`system` / `gvisor` / `mixed`).** Как именно обрабатываются перехваченные пакеты: средствами операционной системы (быстрее), в пользовательском пространстве через gVisor (совместимее) или комбинированно. Разбор — в [[Clash/06-features-protocols|возможностях ядра]].
**Redir / TPROXY.** Прозрачный перехват на Linux через iptables/nftables — так mihomo работает шлюзом для всей домашней сети.
**Mixed-port.** Один локальный порт, который понимает и HTTP-прокси, и SOCKS5. Именно его указывают в настройках браузера или системы.
## Маршрутизация
**Правило (rule).** Строка вида `ТИП,ЗНАЧЕНИЕ,ЦЕЛЬ`: условие и что делать с подошедшим соединением. Список читается сверху вниз до первого совпадения.
**`DIRECT` / `REJECT` / `MATCH`.** Три служебных слова: пустить напрямую, оборвать, «всё остальное».
**Режимы `Rule` / `Global` / `Direct`.** Работать по правилам, гнать всё через один узел, не проксировать ничего. `Global` полезен для диагностики: если в нём работает, а в `Rule` нет — виноваты правила.
**GeoIP / GeoSite.** Базы данных: первая сопоставляет IP-адреса странам, вторая — домены категориям (реклама, стриминг и т. п.). Позволяют писать правила вида «все российские адреса — напрямую».
**`no-resolve`.** Флаг в правилах по IP: «не ходить в DNS ради проверки этого правила». Экономит запросы и время.
**Sub-rules.** Именованные наборы правил, к которым основной список переходит по условию, — способ не превращать конфиг в простыню.
## DNS
**Fake-IP.** Режим, в котором ядро мгновенно отвечает приложению подставным адресом из служебного диапазона `198.18.0.0/16`, запоминая, какому домену он соответствует. Позволяет применять доменные правила при прозрачном перехвате и ускоряет работу. Некоторые приложения от подставных адресов ломаются — для них есть список исключений **`fake-ip-filter`**.
**Redir-host.** Старый режим вместо fake-ip: ядро запоминает домен, но отдаёт приложению настоящий адрес. Медленнее и чаще ошибается на CDN.
**DoH / DoT / DoQ.** Шифрованные способы делать DNS-запросы: поверх HTTPS, поверх TLS, поверх QUIC. Скрывают от провайдера список запрашиваемых доменов.
**`nameserver-policy`.** Правило «какие домены каким DNS-сервером разрешать»: локальные — провайдерскому, остальные — шифрованному.
**Утечка DNS.** Ситуация, когда запросы имён уходят мимо туннеля и провайдер видит список ваших доменов. Проверяется на dnsleaktest.com, разбор — в [[Clash/05-troubleshooting|диагностике проблем]].
## Протоколы и маскировка
**Протокол.** Как устроены данные внутри соединения: [[xray/vless|VLESS]], [[protocols/vmess|VMess]], [[protocols/trojan|Trojan]], [[protocols/shadowsocks|Shadowsocks]], [[protocols/tuic|TUIC]], Hysteria. Карта — в [[protocols/00-overview|обзоре протоколов]].
**Транспорт.** Во что упаковано соединение: TCP, TLS, WebSocket, gRPC, HTTP/2, [[xray/xhttp|XHTTP]], QUIC.
**Маскировка.** Как всё это выглядит для наблюдателя: [[xray/reality|REALITY]], XTLS Vision, [[protocols/shadowtls|ShadowTLS]], набивка [[protocols/anytls|AnyTLS]], обфускации.
**UUID.** Строка вида `b831381d-…`, которая опознаёт пользователя в VLESS и VMess. По сути — ваш пароль; не публикуйте её.
**SNI.** Поле в TLS-рукопожатии с именем сайта, к которому вы обращаетесь. Именно по нему DPI чаще всего понимает, куда идёт соединение.
**uTLS / client-fingerprint.** Подделка TLS-отпечатка под браузер, чтобы клиент не выделялся своим «почерком» рукопожатия (см. [[DPI/browser-ja4-fingerprint-block|заметку про JA4-отпечатки]]).
**Сниффер.** Механизм, который достаёт имя хоста из начала соединения (SNI, HTTP Host, QUIC), когда приложение подключилось сразу по IP-адресу. Без него доменные правила к такому трафику неприменимы.
**Мультиплекс (mux, smux).** Несколько логических соединений внутри одного физического. Ускоряет открытие страниц, но добавляет собственный статистический признак — на части сетей делает хуже.
## Управление и диагностика
**Clash API (external-controller).** HTTP-интерфейс управления ядром: переключить узел, посмотреть соединения, логи, скорость. На нём работают веб-дашборды и сами оболочки. Держите его на `127.0.0.1` и с паролем.
**Дашборд.** Веб-панель поверх Clash API: metacubexd, zashboard и другие. Удобны, когда ядро работает на роутере или сервере без графики.
**Список соединений (Connections).** Таблица активных соединений: куда, по какому правилу, через какой узел. Главный инструмент отладки маршрутизации.
**Health check / задержка.** Периодическая проверка узлов запросом к тестовому URL. Цифра в миллисекундах рядом с узлом — результат этой проверки, а не скорость канала.
**HWID.** Идентификатор устройства, который некоторые панели требуют от клиента при загрузке подписки, чтобы ограничить число устройств. К протоколам отношения не имеет — разбор в [[subscriptions/hwid-client-lock|отдельной заметке]].
## 📚 См. также
- [[Clash/00-overview|Обзор раздела Clash]] — с чего начать и в каком порядке читать.
- [[Clash/03-first-run|Первый запуск]] — практика для новичка.
- [[Clash/04-rules|Правила маршрутизации: рецепты]] — где эти термины применяются.
- [[Clash/05-troubleshooting|Типичные проблемы]] — что делать, когда встретился термин из сообщения об ошибке.
- [[protocols/00-overview|Обзор протоколов]] — расширенный словарь по протоколам и маскировке.
---
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/Clash/09-glossary.md) · [весь репозиторий](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main).