vault backup: 2026-08-10 17:01:10

This commit is contained in:
windyboy
2026-08-10 17:01:10 +08:00
parent d798e77f43
commit 2790f281c5
6 changed files with 189 additions and 30 deletions
+11 -3
View File
@@ -49,6 +49,7 @@ Internet
| --- | --- | --- |
| `gfw.windy.lan` | `192.168.66.1``192.168.55.1` | PVE 上的双网 ImmortalWrt VMOpenClash 旁路由,使用 fake-ip + TPROXY`dnsmasq → clash :7874` |
| `dns.windy.lan` | `192.168.66.36` | AdGuard Home DNSTCP/UDP `53`);上游 DoH:阿里、腾讯;DNSSEC 关闭。Mihomo 显式代理(systemd 服务) |
| `hp-nas` | `192.168.66.32` | HP NASmac `a0:1d:48:c7:77:a8`);OpenVPN 入站目标(`1194` |
| `ubnt` | `192.168.66.46` | 当前:UniFi Network ControllerDocker `v9.5.21`inform `:9080`、UI `:8443`)及 Dockge;迁移到 UCG-Ultra 后停止其控制器职责 |
## DHCP 与名称解析
@@ -60,19 +61,26 @@ Internet
- DHCP 向客户端下发的 DNS`192.168.66.36``dns.windy.lan`)。
- 基础设施主机使用静态映射;已知示例:
- `gfw``192.168.66.1``192.168.55.1`
- `pihole` / `dns` `192.168.66.36`
- `dns`AdGuard Home,旧名 pihole`192.168.66.36`
- `ubnt-app``192.168.66.46`
- `windy-pc``192.168.66.99`
### DNS 链路
```text
路径 A(常规,同网段直通):
客户端
→ AdGuard Home192.168.66.36:53 ← 同网段直通,不经 gfw
路径 B(发往外部解析器的查询,且客户端以 .1 为默认网关出网):
客户端
→ AdGuard Home192.168.66.36:53
默认网关上的 OpenClash可能劫持 DNS
外部解析器(53) ← 该段可能被 gfw 的 OpenClashTPROXY)劫持
→ Clash DNS:7874
```
> 注意:客户端到 `.66.36` 的 DNS 属同网段直通,**不经过 gfw**;gfw 只能劫持经它出网的、发往外部解析器的 53 端口流量。因此 fake-ip 仅在路径 B 生效;路径 A 下 clash 按真实 IP 处理。
## 无线接入点
| AP | 所在网段 | 管理地址 | 控制器上报地址 |
@@ -86,10 +94,10 @@ Internet
| --- | --- | --- |
| Home Assistant | `192.168.55.11` | `8123` |
| Transmission | `192.168.66.51` | `51413` |
| SSH | `192.168.66.36` | `22` |
| OpenVPN | `192.168.66.32` | `1194` |
## 代理边界
- `dns.windy.lan` 上的 Mihomo 是**显式代理**:没有启用 TUN,也不进行透明流量劫持。
- 该主机的出站流量仍可能被 `gfw.windy.lan` 上的 OpenClash 规则处理,具体取决于流量路径与规则匹配结果。
- gfw 的 fake-ip + TPROXY 只劫持**经 gfw 出网**的流量;同网段直通到 `.66.36` 的 DNS(路径 A)不走 gfw,clash 对这类域名按真实 IP 处理。