vault backup: 2026-08-10 17:01:10
This commit is contained in:
@@ -49,6 +49,7 @@ Internet
|
||||
| --- | --- | --- |
|
||||
| `gfw.windy.lan` | `192.168.66.1`、`192.168.55.1` | PVE 上的双网 ImmortalWrt VM;OpenClash 旁路由,使用 fake-ip + TPROXY;`dnsmasq → clash :7874` |
|
||||
| `dns.windy.lan` | `192.168.66.36` | AdGuard Home DNS(TCP/UDP `53`);上游 DoH:阿里、腾讯;DNSSEC 关闭。Mihomo 显式代理(systemd 服务) |
|
||||
| `hp-nas` | `192.168.66.32` | HP NAS(mac `a0:1d:48:c7:77:a8`);OpenVPN 入站目标(`1194`) |
|
||||
| `ubnt` | `192.168.66.46` | 当前:UniFi Network Controller(Docker `v9.5.21`;inform `:9080`、UI `:8443`)及 Dockge;迁移到 UCG-Ultra 后停止其控制器职责 |
|
||||
|
||||
## DHCP 与名称解析
|
||||
@@ -60,19 +61,26 @@ Internet
|
||||
- DHCP 向客户端下发的 DNS:`192.168.66.36`(`dns.windy.lan`)。
|
||||
- 基础设施主机使用静态映射;已知示例:
|
||||
- `gfw` → `192.168.66.1`、`192.168.55.1`
|
||||
- `pihole` / `dns` → `192.168.66.36`
|
||||
- `dns`(AdGuard Home,旧名 pihole)→ `192.168.66.36`
|
||||
- `ubnt-app` → `192.168.66.46`
|
||||
- `windy-pc` → `192.168.66.99`
|
||||
|
||||
### DNS 链路
|
||||
|
||||
```text
|
||||
路径 A(常规,同网段直通):
|
||||
客户端
|
||||
→ AdGuard Home(192.168.66.36:53) ← 同网段直通,不经 gfw
|
||||
|
||||
路径 B(发往外部解析器的查询,且客户端以 .1 为默认网关出网):
|
||||
客户端
|
||||
→ AdGuard Home(192.168.66.36:53)
|
||||
→ 默认网关上的 OpenClash(可能劫持 DNS)
|
||||
→ 外部解析器(53) ← 该段可能被 gfw 的 OpenClash(TPROXY)劫持
|
||||
→ Clash DNS(:7874)
|
||||
```
|
||||
|
||||
> 注意:客户端到 `.66.36` 的 DNS 属同网段直通,**不经过 gfw**;gfw 只能劫持经它出网的、发往外部解析器的 53 端口流量。因此 fake-ip 仅在路径 B 生效;路径 A 下 clash 按真实 IP 处理。
|
||||
|
||||
## 无线接入点
|
||||
|
||||
| AP | 所在网段 | 管理地址 | 控制器上报地址 |
|
||||
@@ -86,10 +94,10 @@ Internet
|
||||
| --- | --- | --- |
|
||||
| Home Assistant | `192.168.55.11` | `8123` |
|
||||
| Transmission | `192.168.66.51` | `51413` |
|
||||
| SSH | `192.168.66.36` | `22` |
|
||||
| OpenVPN | `192.168.66.32` | `1194` |
|
||||
|
||||
## 代理边界
|
||||
|
||||
- `dns.windy.lan` 上的 Mihomo 是**显式代理**:没有启用 TUN,也不进行透明流量劫持。
|
||||
- 该主机的出站流量仍可能被 `gfw.windy.lan` 上的 OpenClash 规则处理,具体取决于流量路径与规则匹配结果。
|
||||
- gfw 的 fake-ip + TPROXY 只劫持**经 gfw 出网**的流量;同网段直通到 `.66.36` 的 DNS(路径 A)不走 gfw,clash 对这类域名按真实 IP 处理。
|
||||
|
||||
Reference in New Issue
Block a user