TLS: Remove ECH Force Query

Sync RU doc
This commit is contained in:
Fangliding
2026-04-29 19:24:40 +08:00
parent 122a055eb4
commit a1f2913bad
3 changed files with 11 additions and 44 deletions
+11 -18
View File
@@ -43,10 +43,7 @@
"interface": "wg0",
"v6only": false,
"tcpWindowClamp": 600,
"tcpMptcp": false,
"tcpNoDelay": false,
"addressPortStrategy": "",
"customSockopt": []
"tcpMptcp": false
}
}
```
@@ -103,6 +100,10 @@ Reality — это самое безопасное на данный момен
Конфигурация HTTPUpgrade для текущего соединения, действительна только если это соединение использует HTTPUpgrade.
> `hysteriaSettings`: [HysteriaObject](./transports/hysteria.md)
Конфигурация Hysteria для текущего соединения, действительна только если это соединение использует Hysteria.
> `sockopt`: [SockoptObject](#sockoptobject)
Конкретные настройки, связанные с прозрачным проксированием.
@@ -132,7 +133,7 @@ Reality — это самое безопасное на данный момен
"masterKeyLog": "",
"echConfigList": "",
"echServerKeys": "",
"echForceQuery": ""
"echSockopt": {}
}
```
@@ -309,18 +310,6 @@ SecP384r1MLKEM1024*
Учтите: сервер, настроенный на использование ECH, всё ещё принимает обычные не-ECH-соединения. Но клиент, настроенный на ECH, при неудачной ECH-рукопожатии сразу завершит соединение, не откатываясь к открытому SNI.
> `echForceQuery` : string
Управляет политикой при использовании DNS-запросов для `ECH Config`, доступны опции `none`(по умолчанию), `half`, `full`.
`none`: Запрашивается один раз. Если не удалось получить действительный `ECH Config`, следующий запрос будет выполнен через пять минут. В случае неудачного запроса **`ECH` использоваться не будет**.
`half`: Запрашивается один раз. В случае неудачи, попытка запроса будет повторяться при каждом новом соединении. В случае неудачного запроса **`ECH` использоваться не будет**. Если запрос успешен, но ответ не содержит `ECH Config`, **`ECH` также использоваться не будет**, и повторных запросов не будет в течение пяти минут.
`full`: Запрашивается один раз, успешное соединение требует обязательного получения действительного `ECH Config`, в противном случае соединение не будет установлено. Этот вариант рекомендуется, если вы уверены в необходимости использования `ECH`. Первые два варианта имитируют поведение `fallback` для обеспечения доступности, но это может привести к отправке `SNI` в открытом виде.
Независимо от успеха запроса, только первое соединение будет блокироваться в ожидании ответа на DNS-запрос. Последующие обновления не будут блокировать соединения.
> `echSockopt` : [SockoptObject](#sockoptobject)
Настраивает параметры базового `socket` для соединения, используемого при выполнении DNS-запросов для записей `ECH`.
@@ -380,8 +369,12 @@ Reality лишь модифицирует TLS, и для реализации н
Обязательный параметр, формат такой же, как у [dest](./features/fallback.md#fallbackobject) в VLESS `fallbacks`.
Прежнее название — `dest`. В текущей версии оба поля являются взаимными псевдонимами.
Если целевой сервер поддерживает пост-квантовый алгоритм обмена ключами X25519MLKEM768, то клиент reality автоматически применит этот алгоритм для согласования ключей. Чтобы проверить поддержку, выполните команду `xray tls ping cloudflare.com` (замените адрес на `dest`, при необходимости добавьте номер порта).
Ядро по наличию этого поля определяет, является ли текущая конфигурация клиентской или серверной. Не указывайте его на стороне клиента, иначе возникнут ошибки распознавания.
::: warning
Из соображений маскировки Xray будет **непосредственно перенаправлять** трафик с неудачной аутентификацией (недопустимый запрос REALITY) на `dest`.
Если IP-адрес сайта `dest` особый (например, сайт использует CloudFlare CDN), это равносильно тому, что ваш сервер действует как port forward для CloudFlare, что может привести к злоупотреблению.
@@ -662,7 +655,7 @@ Reality лишь модифицирует TLS, и для реализации н
"V6Only": false,
"tcpWindowClamp": 600,
"tcpMptcp": false,
"tcpNoDelay": false,
"addressPortStrategy": "",
"customSockopt": []
}
```