Risolvere il problema dell'impossibilità di accedere ai dispositivi domestici tramite DDNS in modalità make-ip/Redir-Host con Openclash.

811次阅读
1 commento

共计 2492 个字符,预计需要花费 7 分钟才能阅读完成。

Dopo aver creato un sistema di magia DNS one-stop basato su OpenClash + mosDNS + AdGuardHome, l'esperienza di rete è stata notevolmente migliorata, ma abbiamo anche riscontrato il problema della mappatura instabile delle porte del desktop remoto. In questo articolo, esamineremo i dettagli di OpenClash 的“来源流量访问控制”功能成功解决该问题的过程,并提供安全映射建议,帮助你稳定又安心地远程访问内网设备。这是有公网的情况下我们使用DDNS远程访问我们局域网设备,如果没有公网IP我们也可以使用Cloudlfare新功能Zero Trust的Tunnel实现内网穿透,既安全又快速的免费远程访问我在《告别无公网 IP 焦虑:用 Cloudflare Tunnel / Zero Trust 打造真正可分享的飞牛fnOS NAS 免费远程访问方案》有详细的讲解与设置说明,支持多种协议模式,HTTPS的Web访问,SSH远程登录、包括我们的远程桌面、FTP等等,并且还支持邮箱验证,也更加的安全。感兴趣的有没有公网IP的可以一试。

Nell'ultima esercitazione, abbiamo analizzato la OpenClash + mosDNS + AdGuardHome Ha creato un sistema di magia DNS one-stop, e i tre lavorano insieme per ottimizzare al massimo l'esperienza di rete:

  • OpenClashResponsabile peraccesso scientifico a Internet, triage delle politiche e proxy trasparenti;
  • mosDNSResponsabile dell'inoltro della crittografia DNS, dell'anti-inquinamento e della gestione multi-upstream;
  • AdGuardHomeLa prima linea di difesa consiste nel ricevere le richieste DNS dai client, dare priorità al blocco dei domini pubblicizzati e quindi passarle a mosDNS per un'ulteriore elaborazione.
Suggerimento: a causa di restrizioni di rete, i video di YouTube presenti in questa pagina potrebbero non essere caricati nella Cina continentale.
Per visualizzare, aprire questa pagina in un ambiente Internet con accesso a YouTube.
La descrizione grafica completa è riportata di seguito e può essere letta in seguito.

Di seguito è riportato il link completo per una query DNS:

Client → AdGuardHome → mosDNS → OpenClash (inoltro o connessione diretta) → Extranet

Questa architettura blocca gli annunci pubblicitari ed evita l'inquinamento DNS, collaborando con Scientific Internet Access per ottenere un'esperienza di accesso al Web efficiente, pulita e stabile.

Risolvere il problema dell'impossibilità di accedere ai dispositivi domestici tramite DDNS in modalità make-ip/Redir-Host con Openclash.
openclash scientific internet setup

🧱 Problemi di connessione instabile al desktop remoto

Tuttavia, nella pratica, ho riscontrato un piccolo problema: l'opzioneConnessione estremamente instabile per l'accesso al desktop remoto (RDP) tramite DDNSLa connessione è spesso “persa” o “intermittente”.

Risolvere il problema dell'impossibilità di accedere ai dispositivi domestici tramite DDNS in modalità make-ip/Redir-Host con Openclash.
Connessione desktop remoto di Windows tramite DDNS

Quello che mi confonde è che questo è già successo quando ho usato il comando PassWall+MosDNS+AdGuardHome Non si è mai verificato un errore di connessione se utilizzato in combinazione come strumento scientifico per Internet. Per gli utenti che, come me, si affidano a Remote Desktop, questo è chiaramente un problema da risolvere.

Dopo molte ricerche, ho trovato un'impostazione forse rilevante nelle impostazioni del plugin di OpenClash:

🔧 Controllo dell'accesso al traffico sorgente

Nel menu Impostazioni di OpenClash c'è un menu chiamato “Controllo dell'accesso al traffico sorgente” La descrizione ufficiale del modulo è la seguente:

  1. Il traffico dalle porte specificate localmente non passerà attraverso il core. si può provare ad attivarlo quando l'inoltro fallisce sotto il gateway di bypass (bypass routing);
  2. In modalità Fake-IP, è supportato solo il filtraggio delle richieste di tipo IP puro.

Questa funzione consente di fare eccezioni per il traffico proveniente da porte specifiche.Bypassare il nucleo di Clashpermettendo a questo traffico di passare attraverso il meccanismo di instradamento e inoltro nativo del sistema.

Ho impostato il numero di porta reale (3389), la connessione al desktop remoto è diventata immediatamente fluida e stabile, senza più problemi di caduta o interruzione della connessione, quindi se anche i partner hanno riscontrato una connessione instabile, potete provare ad aprire un server di questo tipo, spero che possa risolvere il vostro problema.

Risolvere il problema dell'impossibilità di accedere ai dispositivi domestici tramite DDNS in modalità make-ip/Redir-Host con Openclash.
Il mancato utilizzo di openclash per accedere alla rete esterna per risolvere il problema

🛡 Suggerimento per la sicurezza: non esporre direttamente la porta 3389!

Anche se ora siamo in grado di stabilizzare l'accesso remoto, per ragioni di sicurezzaÈ fortemente sconsigliato mappare direttamente la porta 3389 della rete intranet verso la rete pubblica.Poiché la 3389 è la porta predefinita per i desktop remoti. Poiché la 3389 è la porta predefinita per i desktop remoti, è altamente soggetta a scansioni, tentativi di forza bruta ed elevati rischi per la sicurezza.

Le pratiche raccomandate sono le seguenti:

Oppure utilizzare ZeroTier, FRP, WireGuard e così via per effettuare la penetrazione nella rete intranet al posto della mappatura delle porte.

Impostare la porta pubblica su una portaporta di alto livello(ad esempio, 54289), che viene quindi inoltrata alla rete intranet 3389;

Rafforzare le password di accesso remoto ed evitare di utilizzare password deboli;

Abilitare il criterio di blocco degli errori di login del sistema per evitare il blasting;

Lavorare con le regole del firewall o con il whitelisting GeoIP per limitare le fonti;

Qui sto usando la mappatura extranet con diverse porte per la porta di classe LAN 3389 utilizzata, l'esempio seguente è la mappatura delle porte di routing.

Risolvere il problema dell'impossibilità di accedere ai dispositivi domestici tramite DDNS in modalità make-ip/Redir-Host con Openclash.
Mappatura delle porte di routing ROS

Riepilogo

Se si utilizza OpenClash come proxy trasparente e si mappano le connessioni desktop remote tramite DDNS e si riscontra un'instabilità della connessione, provare ad attivare “Controllo dell'accesso al traffico sorgente”, che esclude OpenClash dall'interferire con il traffico sulla porta specificata e garantisce che il desktop remoto sia stabile e disponibile.

Inoltre, non ignorate la sicurezza dell'accesso remoto, ricordate di fare un buon lavoro di port hiding, anti-scanning, anti-bursting e altre misure di sicurezza, per avere la massima tranquillità.

正文完
 0
Signor wang
版权声明: 猫 UN'IDEA CHE NON HA SENSO.本站原创文章,由 Signor wang 于2025-04-17发表,共计2492字。
转载说明: 竄SI TRATTA DI UN'OPERAZIONE CHE NON HA NULLA A CHE VEDERE CON IL NOSTRO LAVORO.Se non diversamente indicato, questo sito è pubblicato con licenza CC BY 4.0. Si prega di indicare l'autore della riproduzione "Technology Lao Wang" e il link alla fonte originale; qualsiasi riproduzione non attribuita, la rimozione della fonte o il comportamento di lavaggio sono considerati una violazione del copyright.
Raccomandazione di RackNerd per un VPS conveniente AI Preferito dai costruttori di siti web principianti Stabile solo 10°+ Movers VPS Raccomandazione
评论(1 commento)