Важное предупреждение для владельцев аэропортов
С заботой о вашей безопасности и безопасности ваших пользователей, в следующем релизе Xray-core изменяется логика работы Freedom outbound.
Если вы используете Freedom для доступа к внутренним сетям, локальным сервисам или нестандартным маршрутам, рекомендуем заранее ознакомиться с изменениями и проверить свои конфигурации.
Что меняется
- В Freedom появляется механизм finalRules - финальные правила фильтрации, которые применяются после разрешения доменного имени в IP-адрес и непосредственно перед установлением соединения.
- Для UDP проверка выполняется не только при создании соединения, но и для каждого отправляемого и принимаемого пакета, что делает фильтрацию более строгой.
- При использовании finalRules и domainStrategy: AsIs доменное имя будет принудительно разрешаться через системный DNS до применения правил. После этого цель рассматривается уже как IP-адрес, поэтому функции, зависящие от передачи доменного имени (например, sockopt.domainStrategy и Happy Eyeballs), больше не работают.
[!warning]
Наиболее важное изменение касается встроенной политики безопасности по умолчанию.
Если не настроены собственные finalRules, Freedom будет применять встроенные ограничения:
- Для VLESS Reverse Proxy весь трафик по умолчанию блокируется.
- Для входящих VLESS, VMess, Trojan, Shadowsocks, Hysteria и WireGuard по умолчанию блокируется доступ к приватным и зарезервированным IP-диапазонам.
- Для остального трафика поведение остается прежним.
Если вашим клиентам требуется доступ к внутренним ресурсам (например 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 и другим приватным сетям), необходимо заранее добавить соответствующие правила allow.
Для полного сохранения старого поведения можно добавить первым правилом:
{
“action”: “allow”
}
Однако это полностью отключает новую встроенную защиту, поэтому решение следует принимать осознанно.
Рекомендуем внимательно проверить конфигурации до обновления, особенно если используются внутренние сервисы, панели управления, приватные API или маршрутизация в локальные сети.