3 407
Subscribers
+824 hours
+327 days
+20030 days
Posts Archive
3 407
+5
快来使用 https://github.com/SagerNet/sing-box-dashboard 吧
参考配置:
{
"services": [
{
"type": "api",
"listen": "::",
"listen_port": 9999,
"secret": "singbox",
"dashboard": {
"enabled": true,
"path": "dashboard",
"download_url": "https://github.com/SagerNet/sing-box-dashboard/archive/refs/heads/gh-pages.zip"
}
}
]
}3 407
sing-box 可观测性测试版本
在 testing-observability 分支中加入了专用可观测性 API,可在不保存本地连接历史数据库的情况下,查看更完整的运行与流量信息。
主要功能:
• Prometheus 格式的流量、连接、内存、入站、出站链及 URLTest 指标
• 活跃连接和近期关闭连接查询
• 按出站、域名、规则、进程、用户等维度进行 Top-K 统计
• Server-Sent Events 实时连接事件
• 可直接导入的 Grafana Dashboard
• 长期历史交给 Prometheus 保存,sing-box 只保留有界的近期内存数据
配置示例:
"observability": {
"enabled": true,
"recent_connections": 2000,
"recent_ttl": "1h",
"top_k_size": 100,
"expose_sensitive": true
}
API 默认挂载在 Clash Controller 下:
http://127.0.0.1:9090/observability/v1/
使用时需要配置 clash_api.secret,并通过 Bearer Token 访问。
Grafana Dashboard 和详细说明见文档
Android KernelSU 用户还可以尝试 singbox-grafana-ksu 模块,
该模块目前仍属于测试项目,首次安装需要联网下载约 515 MiB 的组件,建议预留至少 1.5 GB 空间,并在安装前做好备份。在手机本地自动搭建 Grafana、Prometheus 和 Infinity 插件,安装后通过: http://127.0.0.1:3000/d/sing-box-observability/sing-box-observability 直接查看 Dashboard。
3 407
我自用的 testing-ref1nd 分支开启了ebpf_debug tag 构建,需要更多人来测试,特别是大流量和短时间大量连接的情形,采集日志时间的越长越好,有能力的话,开 Go pprof 更好,有助于排查 cpu 和内存热点。
具体可以参考 https://github.com/CHIZI-0618/sing-box/blob/testing-ebpf-cilium/docs/manual/misc/ebpf-troubleshooting.zh.md
3 407
sing-box eBPF 入站已完成 Cilium 重构
新的 eBPF 入站实现已经进入测试阶段,并已合并到 ref1nd 测试分支。欢迎 root Android、OpenWrt 和标准 Linux 用户参与测试。
本次不只是替换加载器,而是对 eBPF 入站的数据面、加载流程、能力探测和生命周期管理进行了完整重构。
主要特性
local:通过 cgroup socket hook 拦截本机 TCP/UDP,适合 root Android。
shared:通过 TC 拦截热点、LAN 等下游设备流量。
hybrid:同时启用本机和共享网络拦截。
支持 IPv4、IPv6,并可分别控制 local/shared IPv6 行为。
支持 UID、UID range、Android 用户和应用包名筛选。
支持 shared 来源 CIDR、MAC 地址筛选。
支持私网地址和规则集 CIDR 在内核中直接绕过。
DNS 支持 hijack、respect_bypass、off 三种模式。
shared 接口出现、消失或 TC filter 被移除时会自动检查并重新挂载。
使用精确 HASH map 保存本机地址,规避部分 Linux 6.6 LPM trie 崩溃问题。
本机模式在 socket 操作阶段完成重定向,不需要对每个数据包运行 TC。
基于 cilium/ebpf 管理 ELF、map、program、verifier 日志和 attachment。
运行时为纯 Go,不依赖 cgo、bpftool、tc 命令或内核 BTF/CO-RE。
普通构建使用仓库内嵌 BPF 对象,不需要 Android NDK;只有修改 BPF C 源码后重新生成对象才需要 NDK。
配置示例
以下示例同时拦截本机和热点客户端流量,请将 wlan2 名称替换为实际配置:
{
"type": "ebpf",
"tag": "ebpf-in",
"mode": "hybrid",
"dns_mode": "hijack",
"bypass_private_address": true,
"bypass_rule_set": [],
"local": {
"ipv6_mode": "auto",
"include_uid": [],
"exclude_uid": [],
"include_package": [],
"exclude_package": []
},
"shared": {
"interface": ["wlan2"],
"ipv6_mode": "always",
"include_source_cidr": [],
"exclude_source_cidr": [],
"include_mac_address": [],
"exclude_mac_address": []
}
}
dns_mode 行为:
hijack:DNS 优先于私网和规则集绕过,保持原有兼容行为。
respect_bypass:DNS 也遵循私网和规则集绕过。
off:不拦截目标端口 53。
包名策略只保证由目标 UID 直接创建的 socket。系统 DNS、DownloadManager、isolated process、SDK sandbox 等代发流量可能属于其他 UID;启动日志会输出最终转换后的 include/exclude UID range。
内核要求
shared 模式、local TCP-only:目标最低 Linux 4.19。
local UDP:需要 Linux 5.2 引入的 cgroup UDP recvmsg hook,或厂商回移。
Android 主要验证目标:GKI 5.10 及以上。
local 模式需要 cgroup v2 和相应 cgroup socket hook。
shared 模式需要 sched_cls、clsact、报文改写及校验和 helper。
厂商内核经常单独关闭或回移 BPF 功能,因此不能只根据内核版本判断。请以 root 运行内置探测:
sing-box tools ebpf status \
--mode all \
--network tcp,udp \
--interface ap0
该命令直接使用 cilium/ebpf 创建并关闭临时探测对象,不会挂载程序,也不会修改 cgroup、qdisc、路由、sysctl 或实际流量。
特别注意:Linux 6.6.0 至 6.6.46 存在 LPM trie UBSAN 内核崩溃风险。涉及 UID/包名筛选、bypass_rule_set 或 shared 来源 CIDR 时,sing-box 会在已知未修复内核上拒绝启动相关策略。请升级到 6.6.47+,或使用包含上游修复的厂商内核。
目前仍建议作为测试功能使用。反馈问题时请附带设备型号、内核版本、配置、完整启动日志和 tools ebpf status 输出;若设备发生重启,请同时提取 /sys/fs/pstore/ 内容。3 407
https://github.com/CHIZI-0618/sing-box/blob/testing-ref1nd/docs/manual/misc/interception-benchmark.zh.md
这是在频道主的手机上的测试,不代表所有情形。
eBPF 与 Redirect 的 TCP 结果基本相当,细小差异低于实际观察到的轮次波动。TProxy的透明入站 TCP 短连接中位数最高,但上传吞吐低于 eBPF 和 Redirect。eBPF 的 connected 与 unconnected UDP 均接近 TProxy 和 TUN;Redirect 仅支持 TCP,因此不存在 UDP 结果。
TUN 的结果应该是有问题,可信度不高。
3 407
sing-box eBPF 入站:更轻量的透明代理方案
本分支现已加入实验性的 eBPF 入站支持,可在 Linux 与 Root Android 上通过内核 eBPF 程序接管网络连接,无需创建 TUN 设备,也不依赖传统的 iptables/nftables REDIRECT 或 TPROXY 规则。
主要特性:
本机透明代理:通过 cgroup eBPF 接管本机 TCP、UDP 流量
热点共享代理:
shared_network 模式可代理 Android 热点下游设备的 IPv4/IPv6 流量
热点动态识别:热点接口尚未出现时不会阻止 sing-box 启动,开启或关闭热点后可自动更新挂载状态
DNS 防泄漏:支持 dns_mode: hijack/off;hijack 会优先接管 TCP/UDP 53,避免 DNS 请求被绕过规则提前放行
规则集绕过:可根据路由规则集生成 eBPF CIDR 绕过策略,让直连流量尽早在内核侧放行
真实来源信息:为路由规则与 Clash API 保留原始源地址,避免所有连接都显示为 127.0.0.1
自动内部端口:运行时分别为本机和热点数据路径分配内部端口,无需用户管理监听地址或端口
防止循环代理:代理自身创建的连接会被标记并绕过,避免流量再次进入 eBPF 入站
低配置侵入:不需要额外维护防火墙规则,退出时会清理已挂载的 eBPF 程序和相关资源
与 TUN 相比,eBPF 入站省去了虚拟网卡、路由表和用户态 IP 栈等环节;与 Redirect/TPROXY 相比,不需要修改整套防火墙规则。流量在内核较早阶段完成识别、绕过或重定向,更适合需要长期运行透明代理的 Root Android 设备与 Linux 主机。
示例配置:
{
"type": "ebpf",
"tag": "ebpf-in",
"dns_mode": "hijack",
"shared_network": {
"enabled": true,
"include_interface": [
"wlan2"
]
}
}
编译时需启用 with_ebpf,并开启 CGO。运行环境需要 Root/CAP_BPF 等必要权限,以及支持相关 cgroup、socket 与 TC eBPF 能力的 Linux 内核。其他原理及配置细节请查看本分支文档。
该功能目前仍属于实验性实现,建议升级前保留可回退版本,并欢迎反馈不同 Android 内核、热点实现及标准 Linux 发行版上的兼容性与性能表现。3 407
AsteriskNG - 强大稳定的 Android Xray GUI 客户端!
基于 Xray-core 打造的专业代理工具,支持完整 Xray 生态,体验丝滑稳定!
核心亮点
- 三种灵活运行模式,全面适配不同用户需求:
- VPN Service:无需 Root,最简单易用,标准 Android VPN 模式
- TPROXY (ROOT):高性能透明代理,iptables + 策略路由
- TUN2SOCKS (ROOT):hev-socks5-tunnel 实现,兼容性与稳定性极强
强大功能
- 支持 VMess、VLESS、Trojan、Shadowsocks、Hysteria2、WireGuard 等主流协议
- 完美兼容 v2rayNG 和 mihomo 订阅格式
- 策略组 + 链式代理
- 智能管理
geoip.dat、geosite.dat 等资源文件(支持在线更新)
- Magisk service.d 开机自启
- 精美 MIUIX Compose UI
同开发者 还推出了 AsteriskMETA(Mihomo/Clash Meta 核心版本),两者功能几乎完全一致,仅代理核心不同,可根据喜好二选一,体验高度统一!
项目还在开发期,更多实用功能正在路上,欢迎持续关注!欢迎加入频道 获取最新版本、教程和资源: @Asterisk4Magisk 无论你是 Xray 用户还是 Mihomo 用户,这里都有最优选择!欢迎体验并反馈~
3 407
sing-box-1.14.0-alpha.32-reF1nd 自用配置,不过 DNS 部分被替换成公共 DNS
https://gist.github.com/CHIZI-0618/35f59df7b17bf66ea988d775aaf76152
3 407
Repost from N/a
源文件在喜马拉雅下载,用 Unlock Music 项目解密,利用 ffmpeg 根据静音时间剪掉开头,后手动整理了章节名,最后利用 ffmpeg 工具添加了元数据信息。
3 407
NetProxy — Android 系统级透明代理
基于 sing-box 内核,简单高效的 Root 透明代理方案。
◦ TPROXY / REDIRECT 自动检测,TCP / UDP / DNS 全覆盖
◦ 图形化配置 sing-box 全部能力,告别手写 JSON
◦ 订阅管理、分应用代理、热点共享
◦ 内置 Zashboard 面板 + CLI 命令行
◦ 兼容 Magisk / KernelSU / APatch,集成 IPSET LKM 驱动
模块:GitHub
管理器:Google Play
交流:@NetProxy_Magisk
#ad
3 407
https://github.com/CHIZI-0618/ColorOS-Google-Firewall-Fixer/releases/tag/v3.0
已经更新,看起来项目名需要更改了👀
本项目其实比较破烂,不知道为啥这么多 star,atp 表示非常地羡慕😭
3 407
利用 https://t.me/mksu_ci/214 实现 KSU LKM 模式下的内核模块加载,省去编译内核的烦恼,(且 KSU 将放弃支持 built-in 模式),ipset 已有相关模块,链接为
https://github.com/TanakaLun/IPSET_LKM
3 407
今天与群友交流,他的红魔手机10sPro+ 中也存在类似的 iptables 拦截谷歌的规则,导致透明代理模块无法代理谷歌三件套。解决方案类似,可以执行
su -c "iptables -F zte_fw_gms && ip6tables -F zte_fw_gms" 命令来清除拦截规则