Behebung des Problems, dass man im make-ip/Redir-Host-Modus unter Openclash nicht über DDNS auf Heimgeräte zugreifen kann

807次阅读
Ein Kommentar

共计 2492 个字符,预计需要花费 7 分钟才能阅读完成。

Nach dem Aufbau eines DNS-Zaubersystems aus einer Hand, das auf OpenClash + mosDNS + AdGuardHome basiert, hat sich die Netzwerkerfahrung deutlich verbessert, aber wir sind auch auf das Problem der instabilen Remote-Desktop-Port-Zuordnung gestoßen. In diesem Artikel gehen wir auf die Details ein OpenClash 的“来源流量访问控制”功能成功解决该问题的过程,并提供安全映射建议,帮助你稳定又安心地远程访问内网设备。这是有公网的情况下我们使用DDNS远程访问我们局域网设备,如果没有公网IP我们也可以使用Cloudlfare新功能Zero Trust的Tunnel实现内网穿透,既安全又快速的免费远程访问我在《告别无公网 IP 焦虑:用 Cloudflare Tunnel / Zero Trust 打造真正可分享的飞牛fnOS NAS 免费远程访问方案》有详细的讲解与设置说明,支持多种协议模式,HTTPS的Web访问,SSH远程登录、包括我们的远程桌面、FTP等等,并且还支持邮箱验证,也更加的安全。感兴趣的有没有公网IP的可以一试。

Im letzten Tutorium haben wir uns die OpenClash + mosDNS + AdGuardHome Es hat ein DNS-Zaubersystem aus einer Hand geschaffen, und die drei arbeiten zusammen, um die Optimierung des Netzerlebnisses zu maximieren:

  • OpenClashVerantwortlich fürwissenschaftlicher Internetzugang, Triage von Richtlinien und transparente Bevollmächtigungen;
  • mosDNSVerantwortlich für DNS-Verschlüsselungsweiterleitung, Anti-Pollution und Multi-Upstream-Management;
  • AdGuardHomeDie erste Verteidigungslinie besteht darin, DNS-Anfragen von Clients zu empfangen, die Blockierung von beworbenen Domains zu priorisieren und sie dann zur weiteren Verarbeitung an mosDNS weiterzuleiten.
Tipp: Aufgrund von Netzwerkbeschränkungen können die YouTube-Videos auf dieser Seite auf dem chinesischen Festland möglicherweise nicht geladen werden.
Bitte öffnen Sie diese Seite in einer Internetumgebung mit Zugang zu YouTube, um sie anzusehen.
Eine vollständige grafische Beschreibung finden Sie unten und können Sie weiter lesen.

Der vollständige Link für eine DNS-Abfrage ist unten dargestellt:

Client → AdGuardHome → mosDNS → OpenClash (Weiterleitung oder Direktverbindung) → Extranet

Diese Architektur blockiert Werbung und vermeidet DNS-Verschmutzung, während sie mit Scientific Internet Access zusammenarbeitet, um einen effizienten, sauberen und stabilen Webzugang zu gewährleisten.

Behebung des Problems, dass man im make-ip/Redir-Host-Modus unter Openclash nicht über DDNS auf Heimgeräte zugreifen kann
openclash wissenschaftliche Internet-Einrichtung

🧱 Instabile Remote-Desktop-Verbindungsprobleme

In der Praxis stieß ich jedoch auf ein kleines Problem - dieExtrem instabile Verbindung für Remote-Desktop-Zugriff (RDP) über DDNSDie Verbindung ist oft “verloren” oder “unterbrochen”.

Behebung des Problems, dass man im make-ip/Redir-Host-Modus unter Openclash nicht über DDNS auf Heimgeräte zugreifen kann
Windows Remote Desktop-Verbindung mit DDNS

Was mich verwirrt, ist, dass dies schon einmal passiert ist, als ich die PassWall+MosDNS+AdGuardHome Ich hatte noch nie einen Verbindungsfehler, wenn ich es in dieser Kombination als wissenschaftliches Internet-Tool verwendet habe. Für Benutzer wie mich, die auf Remote Desktop angewiesen sind, ist dies eindeutig ein Problem, das gelöst werden muss.

Nach langer Fehlersuche habe ich eine möglicherweise relevante Einstellung in den Plugin-Einstellungen von OpenClash gefunden:

🔧 Zugangskontrolle für den Quellverkehr

Im Menü Einstellungen von OpenClash gibt es ein Menü namens “Zugangskontrolle für den Quellverkehr” Die offizielle Beschreibung des Moduls lautet wie folgt:

  1. Der Verkehr von lokal angegebenen Ports wird nicht durch den Core geleitet. Sie können versuchen, ihn zu aktivieren, wenn die Weiterleitung unter dem Bypass-Gateway (Bypass-Routing) fehlschlägt;
  2. Im Fake-IP-Modus wird nur das Filtern von reinen IP-Anfragen unterstützt.

Mit dieser Funktion können wir Ausnahmen für den Verkehr von bestimmten Ports machen.Umgehung des Clash Coreso dass dieser Verkehr den systemeigenen Routing- und Weiterleitungsmechanismus durchlaufen kann.

Ich richtete nach der tatsächlichen Port-Nummer (3389), die Remote-Desktop-Verbindung wurde sofort glatt und stabil, nicht mehr fallen gelassen oder Verbindungsfehler Probleme, so dass, wenn Partner auch instabilen Verbindung können Sie versuchen, einen solchen Server zu öffnen, ich hoffe, es kann Ihr Problem lösen.

Behebung des Problems, dass man im make-ip/Redir-Host-Modus unter Openclash nicht über DDNS auf Heimgeräte zugreifen kann
Wenn openclash nicht verwendet wird, um auf das externe Netz zuzugreifen, um eine Lösung zu finden

🛡 Sicherheitstipp: Port 3389 nicht direkt freigeben!

Obwohl wir jetzt den Fernzugriff stabilisieren können, ist aus SicherheitsgründenEs wird dringend davon abgeraten, Port 3389 im Intranet direkt mit dem öffentlichen Netz zu verbinden.Weil 3389 der Standardport für Remote-Desktops ist. Da 3389 der Standardport für Remote Desktop ist, ist er sehr anfällig für Scans, Brute-Force-Versuche und hohe Sicherheitsrisiken.

Es werden folgende Praktiken empfohlen:

Oder verwenden Sie ZeroTier, FRP, WireGuard usw., um anstelle der Portzuordnung in das Intranet einzudringen.

Setzen Sie den öffentlichen Anschluss auf einenhochrangiger Hafen(z. B. 54289), die dann an das Intranet 3389 weitergeleitet wird;

Verstärken Sie die Passwörter für die Fernanmeldung und vermeiden Sie die Verwendung schwacher Passwörter;

Aktivieren Sie die Richtlinie für die Sperrung von Systemanmeldungen, um ein Blasting zu verhindern;

Arbeiten Sie mit Firewall-Regeln oder GeoIP-Whitelisting, um Quellen einzuschränken;

Hier verwende ich die Extranet-Zuordnung verschiedene Port-Zuordnung zu LAN-Klasse Port 3389 verwendet, ist das folgende Beispiel Ros-Routing-Port-Zuordnung.

Behebung des Problems, dass man im make-ip/Redir-Host-Modus unter Openclash nicht über DDNS auf Heimgeräte zugreifen kann
ROS-Routing-Port-Zuordnung

✅ Zusammenfassung

Wenn Sie OpenClash als transparenten Proxy verwenden und Remote-Desktop-Verbindungen über DDNS abbilden und Verbindungsinstabilitäten auftreten, versuchen Sie, die Option “Quellverkehr Zugangskontrolle”Dadurch wird OpenClash davon abgehalten, den Datenverkehr auf dem angegebenen Port zu beeinträchtigen, und es wird sichergestellt, dass der Remote-Desktop stabil und verfügbar ist.

Vernachlässigen Sie auch nicht die Sicherheit des Fernzugriffs. Denken Sie daran, Port Hiding, Anti-Scanning, Anti-Bursting und andere Sicherheitsvorkehrungen zu treffen, damit Sie beruhigt sein können.

正文完
 0
Herr wang
版权声明:本站原创文章,由 Herr wang 于2025-04-17发表,.共计2492字。
转载说明:Sofern nicht anders angegeben, wird diese Seite unter einer CC BY 4.0 Lizenz veröffentlicht. Bitte geben Sie den Autor der Reproduktion "Technology Lao Wang" und den ursprünglichen Quellenlink an, jede nicht zugeordnete Reproduktion, das Entfernen der Quelle oder das Waschverhalten wird als Verletzung des Urheberrechts angesehen.
RackNerd Kostengünstige VPS Empfehlung AI Bevorzugt von Einsteigern bei der Erstellung von Websites Stabil nur 10+ Movers VPS Empfehlung
评论(Ein Kommentar)