Résoudre le problème de l'impossibilité d'accéder aux appareils domestiques via DDNS en mode make-ip/Redir-Host sous Openclash

1 412次阅读
Un commentaire

共计 2492 个字符,预计需要花费 7 分钟才能阅读完成。

Après avoir construit un système DNS magique basé sur OpenClash + mosDNS + AdGuardHome, l'expérience du réseau a été considérablement améliorée, mais nous avons également rencontré le problème de l'instabilité du mappage des ports du bureau à distance. Dans cet article, nous allons passer en revue les détails de ce qui suit OpenClash 的“来源流量访问控制”功能成功解决该问题的过程,并提供安全映射建议,帮助你稳定又安心地远程访问内网设备。这是有公网的情况下我们使用DDNS远程访问我们局域网设备,如果没有公网IP我们也可以使用Cloudlfare新功能Zero Trust的Tunnel实现内网穿透,既安全又快速的免费远程访问我在《告别无公网 IP 焦虑:用 Cloudflare Tunnel / Zero Trust 打造真正可分享的飞牛fnOS NAS 免费远程访问方案》有详细的讲解与设置说明,支持多种协议模式,HTTPS的Web访问,SSH远程登录、包括我们的远程桌面、FTP等等,并且还支持邮箱验证,也更加的安全。感兴趣的有没有公网IP的可以一试。

Dans le dernier tutoriel, nous avons parcouru la rubrique OpenClash + mosDNS + AdGuardHome Elle a créé un système de magie DNS à guichet unique, et les trois travaillent ensemble pour maximiser l'optimisation de l'expérience du réseau :

  • OpenClashResponsable de la gestion de l'informationaccès scientifique à l'internetLe système de gestion de l'information, le triage des politiques et les mandataires transparents sont autant d'outils qui permettent d'améliorer la qualité de l'information ;
  • mosDNSResponsable de la transmission du cryptage DNS, de l'anti-pollution et de la gestion des flux multiples ;
  • AdGuardHomeLa première ligne de défense consiste à recevoir les requêtes DNS des clients, à donner la priorité au blocage des domaines annoncés, puis à les transmettre à mosDNS pour traitement ultérieur.
Conseil : en raison de restrictions de réseau, les vidéos YouTube de cette page peuvent ne pas se charger en Chine continentale.
Pour visualiser cette page, veuillez l'ouvrir dans un environnement Internet avec accès à YouTube.
Une description graphique complète est fournie ci-dessous et peut être lue plus loin.

Le lien complet pour une requête DNS est illustré ci-dessous :

Client → AdGuardHome → mosDNS → OpenClash (transfert ou connexion directe) → Extranet

Cette architecture bloque les publicités et évite la pollution DNS, tout en travaillant avec Scientific Internet Access pour obtenir une expérience d'accès au web efficace, propre et stable.

Résoudre le problème de l'impossibilité d'accéder aux appareils domestiques via DDNS en mode make-ip/Redir-Host sous Openclash
openclash - configuration de l'internet scientifique

🧱 Problèmes de connexion instable au bureau à distance

Cependant, dans la pratique, j'ai rencontré un petit problème - leConnexion extrêmement instable pour l'accès au bureau à distance (RDP) via DDNSLa connexion est souvent “perdue” ou “intermittente”.

Résoudre le problème de l'impossibilité d'accéder aux appareils domestiques via DDNS en mode make-ip/Redir-Host sous Openclash
Connexion au bureau à distance de Windows à l'aide de DDNS

Ce qui me perturbe, c'est que cela s'est déjà produit lorsque j'ai utilisé l'option PassWall+MosDNS+AdGuardHome Je n'ai jamais eu d'erreur de connexion lorsque je l'utilise en combinaison comme outil internet scientifique. Pour les utilisateurs qui, comme moi, utilisent le bureau à distance, il s'agit manifestement d'un problème incontournable.

Après de nombreuses recherches, j'ai trouvé un réglage possiblement pertinent dans les paramètres du plugin d'OpenClash :

🔧 Contrôle d'accès au trafic source

Dans le menu Paramètres d'OpenClash, il y a un menu nommé “Contrôle d'accès au trafic source” La description officielle du module est la suivante :

  1. Le trafic provenant des ports spécifiés localement ne passera pas par le noyau. Vous pouvez essayer de l'activer lorsque le transfert échoue sous la passerelle de contournement (routage de contournement) ;
  2. En mode Fake-IP, le filtrage des demandes de type IP pur est uniquement pris en charge.

Cette fonction nous permet de faire des exceptions pour le trafic provenant de ports spécifiés.Contourner le Clash Corepermettant à ce trafic de passer par le mécanisme natif de routage et de transfert du système.

J'ai configuré le serveur en fonction du numéro de port réel (3389), la connexion au bureau à distance est immédiatement devenue fluide et stable, il n'y a plus de problèmes de perte ou d'échec de connexion, donc si des partenaires ont également rencontré une connexion instable, vous pouvez essayer d'ouvrir un tel serveur, j'espère que cela pourra résoudre votre problème.

Résoudre le problème de l'impossibilité d'accéder aux appareils domestiques via DDNS en mode make-ip/Redir-Host sous Openclash
Non-utilisation d'openclash pour accéder au réseau externe afin de résoudre des problèmes

🛡 Conseil de sécurité : n'exposez pas le port 3389 directement !

Bien que nous puissions maintenant stabiliser l'accès à distance, pour des raisons de sécuritéIl est fortement déconseillé de faire correspondre directement le port 3389 de l'intranet au réseau public.Parce que 3389 est le port par défaut pour les bureaux à distance. Le port 3389 étant le port par défaut pour le bureau à distance, il est très sensible au balayage, aux tentatives de force brute et aux risques de sécurité élevés.

Les pratiques recommandées sont les suivantes :

Vous pouvez également utiliser ZeroTier, FRP, WireGuard, etc. pour pénétrer dans l'intranet au lieu d'utiliser le mappage de ports.

Définir le port public sur unport de haut niveau(par exemple, 54289), qui est ensuite transmis à l'intranet 3389 ;

Renforcer les mots de passe de connexion à distance et éviter d'utiliser des mots de passe faibles ;

Activer la politique de verrouillage de l'échec de la connexion au système pour empêcher le blasting ;

Utilisez les règles du pare-feu ou la liste blanche GeoIP pour restreindre les sources ;

Ici, j'utilise le mappage extranet avec un mappage de port différent pour le port de classe LAN 3389 utilisé, l'exemple suivant est un mappage de port de routage.

Résoudre le problème de l'impossibilité d'accéder aux appareils domestiques via DDNS en mode make-ip/Redir-Host sous Openclash
ROS Routing Port Mapping

✅ Résumé

Si vous utilisez OpenClash en tant que proxy transparent et que vous établissez des connexions de bureau à distance via DDNS, et que vous rencontrez une instabilité de la connexion, essayez d'activer “Contrôle de l'accès au trafic à la source”Ce dernier empêche OpenClash d'interférer avec le trafic sur le port spécifié et garantit que le bureau à distance est stable et disponible.

Ne négligez pas non plus la sécurité de l'accès à distance, et n'oubliez pas d'effectuer un bon travail de dissimulation de port, d'anti-scanning, d'anti-bursting et d'autres mesures de sécurité, afin d'avoir l'esprit tranquille.

正文完
 0
Monsieur wang
版权声明:本站原创文章,由 Monsieur wang 于2025-04-17发表,共计2492字。
转载说明:Sauf mention contraire, ce site est publié sous licence CC BY 4.0. Veuillez indiquer l'auteur de la reproduction "Technology Lao Wang" et le lien de la source originale, toute reproduction sans attribution, suppression de la source ou comportement de lavage est considérée comme une violation du droit d'auteur.
Recommandation de RackNerd pour un VPS rentable AI Préféré par les constructeurs de sites web débutants Stable seulement 10+ Movers Recommandation VPS
评论(Un commentaire)

Roi de la science et de la technologie

📢 Annonce

L'ancien roi de la technologie est unVidéos techniques sur YouTubeUne station de tutorat du texte d'accompagnement couvrant Accès Internet scientifique, Outils de productivité, Serveurs VPS, Tutoriels NASTous les articles sont basés sur des tests à long terme et des expériences réelles.

Recherche d'articles
Recommandation sur les points chauds
Derniers articles
Roi de la science et de la technologie
Roi de la science et de la technologie

Roi de la science et de la technologie

L'ancien roi de la technologie est un homme qui s'est spécialisé dansOutils technologiques, tests pratiques et tutoriels techniques à partagerde blogueurs indépendants, par le biais de kejilaowang.com Organiser systématiquement le texte d'accompagnement des vidéos techniques de YouTube pour aider les utilisateurs à apprendre et à réutiliser l'expérience technique plus efficacement.

Le vieux roi de la technologie

🌐 Expérience réelle de l'accès à l'internet scientifique et des VPN
🤖 Outils d'IA et revues de logiciels d'efficacité
🖥️ Tutoriels pratiques sur les VPS, NAS, serveurs et la création d'un site web

Tous les contenus sont basés sur Utilisation en conditions réelles et essais à long termePas de patchwork, pas de mélange, pas d'artifices, juste le partage d'outils et de programmes que vous utilisez depuis longtemps et que vous recommanderiez.

👉 Fonctionnement simultané de la station de navigation de l'outil : La boîte à outils du roi de la technologie Il s'agit d'un portail centralisé pour les VPN, les outils d'intelligence artificielle, les VPS et les ressources utilitaires.

用户数
1
文章数
86
评论数
23
阅读量
143913
Suivez-nous

Suivez-nous: Suivez le compte auto-média de l'ancien roi de la science et de la technologie pour être le premier à recevoir les nouvelles vidéos et les mises à jour.

Derniers commentaires
Monsieur wang Monsieur wang le certificat source est le cryptage du serveur vers le côté Flying Cow le certificat de bord est le cryptage de votre client d'accès vers Flying Cow donc le cdn doit aussi être activé ce n'est pas aussi bien que de ne pas être reconnu pour le support vous essayez de le dépanner à nouveau
Lan Xiaobo (1952-), réalisateur chinois Lan Xiaobo (1952-), réalisateur chinois Protocole non pris en charge Le client et le serveur ne prennent pas en charge la version générale du protocole SSL ou la suite de chiffrement. Cette erreur est provoquée
Monsieur wang Monsieur wang Essayer de rediriger les ports avec 4 chiffres
kittyzero kittyzero Bonjour, https://www.youtube.com/watch?v=eJUWQqCKfW0 Je l'ai installé et l'extranet ne sort pas, je ne sais pas trop pourquoi, je vous ai envoyé un email, merci.
ericjin211 ericjin211 Bonjour, j'ai essayé cette solution et j'ai constaté que les sites étrangers qui passent par le proxy openclash ne passent pas par adguardhome, quel peut être le problème 🤔.
666 666 J'ai essayé la copie, pas d'autres problèmes, le test dns indique Hong Kong et le Japon, je ne suis pas sûr qu'il s'agisse d'une fuite ou non.
Monsieur wang Monsieur wang Tant qu'il n'y a pas d'adresse IP locale, c'est un succès.
Loong2004 Loong2004 Bonjour, je trouve que le programme est très bien, mais la main blanche est handicapée, est-ce que je peux avoir un téléguidage payant, merci !
en un mot
-「