-
Notifications
You must be signed in to change notification settings - Fork 8
Security and Privacy.ur
یہ گائیڈ موجودہ README سے آتا ہے۔ اس کی پیمائش اپنی اصل تاریخوں کو برقرار رکھتی ہے۔ یہ دستاویزی اقدام نئے ٹیسٹ رن کی اطلاع نہیں دیتا ہے۔ English | فارسی | Русский | 中文
یہاں کی ہر سرخی کو جنریٹڈ فائر وال آؤٹ پٹ ان کی حمایت حاصل ہے۔
internal/netcfg/testdata/، ایک نامزد ٹیسٹ کے ذریعے، یا اس میں ریکارڈ کی گئی پیمائش کے ذریعے
ذخیرہ. docs/BEHAVIOUR.md وعدوں کی پڑھنے کے قابل فہرست ہے۔ ہر
اس میں سرخی test/bdd/ میں ایک منظر نامے کا ہے، اور ہر منظر نامے میں ایک
مماثل انجکشن کی خرابی. لہذا "یہ ٹیسٹ اس چیز کا پتہ لگا سکتا ہے جس کا یہ دعوی کرتا ہے۔
detect" بذات خود ایک ٹیسٹ کا نتیجہ ہے۔
فارورڈ چین کی پالیسی drop ہے۔ اس میں پہلا اصول لیک بلاک ہے،
اور یہ صرف ہاٹ سپاٹ اور اپلنک کا نام دیتا ہے:
iifname "wlan0" oifname "eth0" ڈراپ تبصرہ "ناکام بند: کلائنٹ ٹریفک اپلنک کے ذریعے کبھی نہیں نکلتا"
ہر وہ قاعدہ جو کلائنٹ ٹریفک کی اجازت دیتا ہے وہ ٹنل ڈیوائس کا نام رکھتا ہے، لہذا جب tunnel غائب ہو جاتا ہے وہ اصول مماثلت بند کر دیتے ہیں اور پالیسی سب کچھ چھوڑ دیتی ہے۔ دی سرنگ جانے پر بلاک خود کام کرنا نہیں روک سکتا، کیونکہ ایسا نہیں ہوتا اس کا ذکر کریں. ہر انٹرفیس نام سے مماثل ہے اور کبھی بھی اشاریہ سے نہیں، لہذا رولسیٹ بغیر کسی سرنگ کے لوڈ ہوتا ہے، جو بالکل اسی وقت ہوتا ہے جب اس کی ضرورت ہوتی ہے۔ دی پوسٹ روٹنگ چین جان بوجھ کر خالی ہے۔
منظر نامہ: "سرنگ ختم ہونے کے بعد، کوئی بھی چیز کلائنٹ کی ٹریفک کو اپلنک کے ذریعے باہر نہیں جانے دیتی"۔
معاون تجزیہ کار ٹیسٹ: TestWithoutInterfaceRemovesOnlyTheRulesNamingIt۔
آؤٹ پٹ چین policy drop ہے جس میں ایک نامزد اجازت نامے کی فہرست ہے۔ اجازت نامے تھے۔
نمونے لینے کے بجائے اصل میں ہدف پر کیا چلتا ہے اس کی گنتی کرکے اخذ کیا گیا ہے۔
ٹریفک، اور تیار کردہ قواعد سیٹ میں ہر اجازت نامہ پڑھتا ہے۔
اس کا جواز پیش کرتا ہے: نیٹ ورک مینجر کے DHCP کلائنٹ ساکٹ، systemd-timesyncd، DNS،
لوپ بیک، ٹنل ڈیوائس، IPv6 پڑوسی دریافت، اور پراکسی سرور
بندرگاہ کے بجائے پتے سے کی اجازت ہے، لہذا UDP-on-443 ٹرانسپورٹ نہیں ہے
خاموشی سے ٹوٹ گیا. ایک اجازت نامہ پیمائش کے بجائے استدلال سے شامل کیا گیا تھا۔
ایسا کہتا ہے: ہاٹ اسپاٹ پر ایک سرور کے طور پر DHCP کا جواب دینے والا باکس، جو conntrack کرتا ہے۔
احاطہ نہیں کر سکتا کیونکہ DHCP جواب اور اس کی درخواست کا اشتراک نہیں ہوتا۔
اشتعال انگیزی اور زیادہ اہم بات یہ ہے کہ منفی کنٹرول اس میں درج ہیں۔
PROVENANCE.md، "تین اشتعال انگیزیاں، بھری ہوئی پالیسی کے ساتھ چلتی ہیں"۔ ٹیسٹ:
TestRestrictedEgress_PermitList،
TestRestrictedEgress_AcceptsEstablishedBeforeItDropsAnything،
TestRestrictedEgress_ServerIsPermittedByAddressNotPort
لاگت کو دریافت کرنے کے بجائے قواعد سیٹ کے اپنے ہیڈر میں بیان کیا گیا ہے: `apt اپلائنس آن ہونے کے دوران باکس پر موجود شیل سے اپڈیٹ ناکام ہوجاتا ہے۔
آلات کو بند کرنے سے ہاٹ اسپاٹ نیچے آجاتا ہے، جس سے فون منقطع ہوجاتا ہے۔
بٹن کو پکڑ کر لہذا ایک الگ کنٹرول ہے جو آگے بھیجے گئے کلائنٹ کو چھوڑ دیتا ہے۔
ہاٹ اسپاٹ، DHCP، DNS اور پینل کو اوپر چھوڑتے وقت ٹریفک۔ دیکھیں
internal/privsvc/cut.go اور پینل ایکشن cut internal/panel/priv.go میں۔
کٹ رن ٹائم حالت ہے اور اسے کبھی بھی ڈسک پر نہیں لکھا جاتا ہے، اس لیے پلگ کھینچنا
اسے کالعدم کرتا ہے۔ ٹیسٹ: TestCuttingClientTrafficLeavesTheWayBack،
TestACutIsNeverWrittenDown, TestACutDoesNotSurviveARestart،
TestForwardCut_StopsClientsAndKeepsThePanelReachable
کنٹرولز کے لیے پینل اور ترتیب دیکھیں اور ہر ایک کیا روکتا ہے۔
شروع ہونے والا عمل اس بات کا ثبوت نہیں ہے کہ اس نے کام کیا۔ یہ ایک حقیقی ناکامی تھی۔ دی
internal/privsvc/readback.go کا ہیڈر ریکارڈ کرتا ہے کہ 2026-08-30 کو سروس
wlan0 پر ہاٹ اسپاٹ کے ساتھ چلتے ہوئے خود کو لاگ ان کیا جبکہ wlan0 ابھی بھی ایک تھا
گھر کے نیٹ ورک پر اسٹیشن۔ hostapd ایک لائیو عمل تھا جس کا کنٹرول ساکٹ تھا۔
جواب نہیں دیا. کمرے میں موجود ایک فون میں گیارہ نیٹ ورک درج تھے جن میں ہمارا نہیں تھا۔
انہیں اور dnsmasq کسی اور کے LAN پر ایک اجنبی کے آلے کا جواب دے رہا تھا۔
ایک DHCPNAK۔
ہاٹ اسپاٹ انٹرفیس تک کسی بھی چیز کو پابند کرنے کی اجازت نہیں ہے۔
netcfg.AssertHotspotInterfaceReleased ثابت کرتا ہے کہ یہ مفت ہے، اور کچھ بھی رپورٹ نہیں کرتا ہے۔
خود چل رہا ہے جب تک کہ AssertHotspotIsAccessPoint ایک رسائی پوائنٹ کو واپس نہیں پڑھتا
متوقع نام نشر کرنا۔ ٹیسٹ:
TestNothingBindsToTheHotspotInterfaceUntilItIsProvedFree،
TestTheServiceDoesNotReportRunningUntilTheAccessPointReadsBackAsOne،
TestAnAccessPointBroadcastingAnotherNameIsNotOurs،
TestTheReleaseIsReadBackBeforeAnythingBindsAndTheAccessPointAfter
نیٹ ورک کی ہر تبدیلی /var/lib/caspian/netcfg.journal کو اس کے ساتھ لکھا جاتا ہے۔
الٹا اس کے بننے سے پہلے، اور سوئچ آف کرنے سے ان کو ریورس میں دوبارہ چلایا جاتا ہے۔ دی
ریکارڈ میموری کی بجائے ڈسک پر ہوتا ہے، اس لیے ہلاک ہونے والا عمل یا پاور کٹ ہوتا ہے۔
اسے نہیں کھونا. ایک باکس جو درمیانی تبدیلی سے مر گیا ریکارڈ کو دیکھنے سے پہلے اسے دوبارہ چلاتا ہے۔
مشین یا کوئی نئی چیز لاگو کرتی ہے۔
وائی فائی انٹرفیس کے قبضے کو قدم بہ قدم جرنل کیا جاتا ہے۔ آگے والا
ترتیب اور اس کے الٹا نشانے پر چلائے گئے ہیں اور اس میں درج ہیں۔
PROVENANCE.md، "ریلیز کی ترتیب ہدف پر چلائی گئی ہے"۔ چار
کمانڈ باہر چلا گیا، اور الٹا باکس کو اس کے ساتھ اپنے نیٹ ورک پر واپس رکھ دیا۔
آٹھ سیکنڈ بعد اپنا پتہ۔
ایک تبدیلی کا مقصد پر کوئی الٹا نہیں ہے، اور
TestPlan_InvariantsHoldOnEveryModelledMachine دعوی کرتا ہے کہ یہ صرف ایک ہے:
ہاٹ اسپاٹ انٹرفیس کو اوپر لانا۔ راستے میں ریڈیو کو نیچے لے جانا بدتر ہے۔
اسے چھوڑنے کے بجائے، کیونکہ مشین کا اپنا وائی فائی، اور پینل صارف ہے۔
پڑھنا، اس پر ہو سکتا ہے.
منظرنامے: "سوئچ آف کرنے سے باکس میں کی گئی ہر تبدیلی واپس آتی ہے"، "a
مارے گئے عمل کے جریدے سے دوبارہ چلایا گیا ٹیر ڈاؤن انہی تبدیلیوں کو کالعدم کرتا ہے"
"آدھے راستے میں مارا گیا ایک باکس کچھ اور کرنے سے پہلے صاف ہوجاتا ہے"۔ ٹیسٹ:
TestJournal_RecordsInverseBeforeTheChange،
TestTeardown_ReplaysInExactReverseOrder،
TestRecover_UndoesAJournalLeftByAKilledProcess،
TestTheTakeoverReleasesTheInterfaceItSaysItWillRelease
اگر کوئی الٹا ناکام ہوجاتا ہے، تو فائر وال کا اپنا الٹا چلانے کی بجائے ہولڈ ہوتا ہے، لہذا
ایک باکس جو اپنے راستوں کو کالعدم نہیں کر سکتا اس کا بلاک رکھتا ہے۔ ٹیسٹ:
TestTheFirewallIsNotRemovedWhenAnEarlierInverseFailed
بہاؤ پیدا کرنے والی ہر چیز کو چسپاں کردہ اسناد کے لیے تلاش کیا جاتا ہے:
- ہر غلطی، اور ہر پیغام صارف کو دکھایا گیا ہے۔
- آلات کی لاگ لائنیں
- پینل کی تشکیل کی تفصیل
- محفوظ کردہ ترتیبات جیسا کہ وہ تشخیص کے لیے پیش کرتی ہیں۔
- پیدا کردہ فائر وال
- تیار کردہ DHCP اور DNS کنفیگریشن
- انجن کا اپنا لاگ
- ڈسک پر جرنل
- وہ درخواست جو غیر مراعات یافتہ پینل سے مراعات یافتہ سروس تک جاتی ہے۔
یہ ان میں سے کسی میں نہیں ہے۔ اس کی جانچ پڑتال کی جاتی ہے کہ یہ دو جگہوں پر ہونا ہے، لہذا ٹیسٹ کنفیگریشن کے غائب ہونے سے پاس نہیں ہو سکتا۔
منظرنامے: "چسپاں شدہ سند کبھی بھی اسکرین، لاگ یا پڑھنے کے قابل نہیں پہنچتی ہے۔
فائل"، "ہاٹ سپاٹ پاس ورڈ ایکسیس پوائنٹ تک پہنچ جاتا ہے اور کچھ نہیں"۔ ٹیسٹ:
TestPastedConfigNeverAppearsInAResponseOrALog،
TestFailedConfigPathsDoNotEchoTheInput, TestStartRequestRedactsItself،
TestNoCredentialReachesTheAdvancedView،
TestTheServerAddressNeverAppearsInADiagnosticLine
ہر اسٹائل شیٹ، اسکرپٹ اور آئیکن جو براؤزر لوڈ کرتا ہے بائنری میں مرتب کیا جاتا ہے۔
go:embed کے ساتھ۔ internal/panel/assets.go دیکھیں۔ کوئی ویب فونٹ نہیں ہے:
اسٹائل شیٹ کا فونٹ اسٹیک مکمل طور پر سسٹم چہروں پر مشتمل ہے، فارسی کے قابل
پہلے
رازداری کی وجہ یہ ہے کہ ایک ریموٹ اثاثہ کسی تیسرے فریق کو پتہ بتاتا ہے۔ ہر وہ شخص جو پینل کھولتا ہے۔ اس کی مضبوط وجہ دستیابی ہے۔ پینل کے پاس ہے۔ لوڈ کرنے کے لیے جب ٹنل نیچے ہو، جو بالکل اسی وقت ہوتا ہے جب کسی کو اس کی ضرورت ہو۔
دو میکانزم، ایک نہیں۔ TestNoAssetReferencesAnExternalURL اور
TestNoRenderedPageReferencesAnExternalURL اثاثوں اور ہر پیش کردہ کو اسکین کریں۔
ایک مطلق URL کے لیے صفحہ۔ setSecurityHeaders اس کے ساتھ default-src 'none' بھیجتا ہے۔
ہر درج شدہ ذریعہ 'self' پر سیٹ ہے، لہذا ایک براؤزر اس سے انکار کرتا ہے جو گزر چکا ہے
ٹیسٹ اس کے باہر internal/panel میں کہیں بھی آؤٹ باؤنڈ HTTP کلائنٹ موجود نہیں ہے۔
اپنے ٹیسٹ.
Caspian مواد کے لیے جو ایک درخواست کرتا ہے وہ ہے سبسکرپشن ریفریش، اور شخص اسے دباتا ہے. یہ پینل کے بجائے مراعات یافتہ نصف میں چلتا ہے، ایسا ہے۔ کوئی ساکٹ کھلنے سے پہلے انکار کر دیا جب تک کہ انجن چل رہا ہو، اور اسے ڈائل کیا جائے۔ انجن کے اپنے لوپ بیک SOCKS کے ذریعے ان باؤنڈ ہوسٹ نام کے ساتھ پراکسی یہاں حل ہونے کے بجائے، لہذا نہ بائٹس اور نہ ہی نام تلاش کریں۔ شخص کے ISP تک پہنچیں۔ کوئی ٹائمر نہیں ہے، بوٹ پر کوئی ریفریش نہیں ہے اور کوئی ریفریش نہیں ہے۔ جب سرنگ اوپر آتی ہے۔
تیار کردہ کنفیگریشن میں کہیں بھی گوگل کے کسی حل کنندہ کا نام نہیں ہے، اور نمبر استعمال کرتا ہے۔
geoip: یا geosite: اصول، کیونکہ یا تو ایک ڈاؤن لوڈ کو دوبارہ متعارف کرائے گا۔
پروڈکٹ جس کی انسٹال کی پوری کہانی ایک تصدیق شدہ بائنری ہے۔ ٹیسٹ:
TestNoGoogleAnywhereInGeneratedConfigs،
TestGoogleResolverIsRejectedAtTheSource منظر نامہ: "باکس کو ڈاؤن لوڈ کی ضرورت نہیں ہے۔
اور گوگل سرور سے کچھ نہیں پوچھتا"۔
caspian serve --privileged روٹ کے طور پر چلتا ہے اور راستوں کا مالک ہے، فائر وال،
رسائی پوائنٹ اور انجن۔ یہ a پر نامزد کردہ اعمال کی ایک مختصر فہرست کو قبول کرتا ہے۔
یونکس ساکٹ اور صارف کے ان پٹ سے کبھی نہیں بنایا گیا کمانڈ۔ caspian serve --panel
غیر مراعات یافتہ caspian اکاؤنٹ کے طور پر چلتا ہے اور ویب انٹرفیس کا مالک ہے اور
اور کچھ نہیں الفاظ اور فریم کی شکل کے لیے Architecture دیکھیں۔
پینل کا پاس ورڈ argon2id کے ساتھ ہیش کیا جاتا ہے۔ internal/state/password.go دیکھیں۔ یہ
باکس پر ایک مقامی پاس ورڈ ہے۔ کہیں اور کوئی حساب نہیں ہے۔
ایک پائی میں بیٹری کی کوئی گھڑی نہیں ہے، اور دو الگ الگ میکانزم دیوار کی گھڑی پر منحصر ہیں۔ REALITY اسے ہینڈ شیک میں لکھتا ہے، اور جو xray-core کو ترتیب دیتا ہے قبول کرتا ہے تاریخ پر منحصر ہے. لہٰذا جس ڈبے کی گھڑی غلط آتی ہے وہ صرف ناکام نہیں ہوتی جڑیں یہ ایک کنفیگریشن کو قبول کرتا ہے جیسا کہ ایک بار گھڑی ہونے پر بائنری مسترد کر دیتی ہے۔ درست کیا
چیک توثیق سے پہلے اور کسی بھی چیز کی کوشش کرنے سے پہلے چلتا ہے۔ دیکھیں
internal/privsvc/clock.go، Service.Start سے مرحلہ 1 کے طور پر بلایا گیا
applyLocked یہ ایک واضح غلطی کو جنم دیتا ہے تاکہ پینل صارف کو مورد الزام نہ ٹھہرائے
تشکیل ٹیسٹ: TestClockFailureIsNotBlamedOnTheConfig۔
"اس لنک کو نہیں پڑھ سکا"، "اسے پڑھیں، اور اسے بطور تحریر استعمال نہیں کیا جا سکتا"، اور "لنک ٹھیک تھا اور سرور نے جواب نہیں دیا" تین مختلف اعمال کی ضرورت ہے۔ صارف سے، اور تیسرا سب سے عام ہے۔ پہلے تشکیل کو مورد الزام ٹھہرانا کیا ہے۔ کسی کو ایسی تشکیل پھینک دیتا ہے جو کبھی نہیں ٹوٹا تھا۔ مشین پر کچھ نہیں ہے۔ چسپاں متن کو پڑھنے سے پہلے چھو لیا جاتا ہے۔ منظرنامے: "متن جو لنک نہیں ہے۔ کسی بھی چیز کو چھونے سے پہلے ہی انکار کر دیا جاتا ہے"، "ایک لنک انجن نہیں کرے گا۔ قبول کو ایک کے علاوہ کہا جاتا ہے جو پارس نہیں کرے گا"، "ایک ایسا لنک جس کا سرور کبھی نہیں۔ لنک پر جوابات کا الزام نہیں ہے۔"
یہ فہرست وہ ہے جسے قریب سے پڑھنا ہے۔
پورٹ 53 پر کلائنٹ ڈی این ایس کو دونوں پروٹوکولز کے بجائے اس باکس میں ری ڈائریکٹ کیا جاتا ہے۔ صرف اجازت ہے. لہذا ہارڈ کوڈ شدہ حل کرنے والے آلے کا جواب یہاں دیا گیا ہے۔ اسے استعمال کرنے کے لیے کہا گیا تھا اس تک پہنچنے کی اجازت دینے کے بجائے۔ 853 پر TLS پر DNS ہے۔ TCP ری سیٹ کے ساتھ مسترد کر دیا گیا، لہذا ڈیوائس دوبارہ ری ڈائریکٹ شدہ پورٹ پر آ جاتی ہے۔ ڈی این ایس 853 پر QUIC سے زیادہ گرا دیا گیا ہے۔
پورٹ 443 پر HTTPS پر DNS کسی دوسرے HTTPS سے ممتاز نہیں ہے اور ہے۔
کسی بھی چیز کی طرح سرنگ سے گزرنا۔ اس کا استعمال کرنے والا کلائنٹ اندر ہے۔
سرنگ ہے اور نہیں نکل رہی ہے۔ یہ بھی پوشیدہ ہے۔ اس منصوبے میں کچھ بھی نہیں، اور
ہارڈ ویئر کنٹرول میں کچھ بھی نہیں، اس کا مشاہدہ کر سکتا ہے۔ یہ ڈیزائن کی ایک حد ہے۔
یہ خود تیار کردہ قواعد سیٹ میں، docs/BEHAVIOUR.md میں، اور
صرف یہاں کی بجائے DNS لیک چیک کی پرنٹ شدہ آؤٹ پٹ۔
کوئی IPv6 سرنگ نہیں ہے۔ کام کرنے والا IPv6 راستہ والا آلہ اسے IPv4 پر ترجیح دیتا ہے۔
اور سرنگ کو مکمل طور پر نظرانداز کر دے گا، لہذا پہلے سے طے شدہ پالیسی بلاک کرنا ہے۔ چار
چیزیں یہ رکھتی ہیں. IPv6Block netcfg.DefaultOptions میں ڈیفالٹ ہے۔ ڈبہ
IPv6 کو فارورڈ نہیں کرتا ہے۔ فائر وال دونوں میں ہاٹ اسپاٹ پر فارورڈ IPv6 کو گراتا ہے۔
ہدایات اور ہاٹ اسپاٹ کی طرف راؤٹر کے اشتہارات کو گرا دیا جاتا ہے، لہذا a
آلہ خود کو ایک پتہ نہیں دے سکتا۔ منظر نامہ: "کلائنٹس کو کبھی بھی پیشکش نہیں کی جاتی ہے۔
IPv6 سرنگ نہیں لے جا سکتی"۔
IPv6Forward ایک آپشن کے طور پر موجود ہے اور اس کا اپنا تبصرہ کہتا ہے کہ اسے سیٹ نہ کریں۔ دی
انجن کے TUN ان باؤنڈ کو ہدف پر IPv6 لے جانے کے لیے نہیں دکھایا گیا ہے۔ یہ بھی
جان بوجھ کر فارورڈ چین میں اجازت نامے کا کوئی اصول شامل نہیں کرتا ہے: IPv4 نام کی اجازت دیتا ہے۔
دونوں سمتوں پر ہاٹ اسپاٹ سب نیٹ، کہیں بھی v6 کا سابقہ نہیں ہے۔
نام رکھنے کا منصوبہ، اور صرف دو انٹرفیس ناموں سے مماثل ایک اصول کسی کو قبول کرے گا۔
ذریعہ ایڈریس ایک کلائنٹ لکھا ہے. TestRuleset_NoUnconstrainedIPv6AcceptInForward
اس لائن کو رکھتا ہے.
"بلاک" روٹنگ کے بارے میں ہے، DNS کے بارے میں نہیں، اور فرق اہمیت رکھتا ہے۔ ایک
جوائنڈ ڈیوائس سے AAAA استفسار کو دبایا نہیں جاتا ہے اور خالی جواب نہیں دیا جاتا ہے۔ یہ
سرنگ کے ذریعے انجن تک جاتا ہے، اور حقیقی AAAA ریکارڈ کے ساتھ واپس آتا ہے،
کیونکہ انجن کی دستاویز UseIP کے لئے پوچھتی ہے اور dnsmasq کوئی filter-AAAA سیٹ نہیں کرتا ہے۔
لہذا ایک آلہ IPv6 ایڈریس سیکھتا ہے جس تک پہنچنے کا کوئی راستہ نہیں ہے، اور واپس گر جاتا ہے۔
IPv4 تک۔
یہ بے ضرر ہے جبکہ کوئی بھی چیز کلائنٹ کو v6 ایڈریس نہیں دے سکتی، اور یہ ہے۔
پہلی چیز جو بے ضرر ہونے سے روکتی ہے اگر کچھ بھی کرتا ہے، کیونکہ ایک کلائنٹ
کام کرنے والے v6 راستے کے ساتھ AAAA جواب کو ترجیح دیتا ہے اور اس راستے سے روانہ ہوگا۔
باکس نہیں لے جاتا. یہ حیرت کے طور پر چھوڑنے کے بجائے یہاں لکھا گیا ہے، اور
TestAAAAQueriesAreAnsweredAndNotSuppressed دونوں حصوں کو پن کرتا ہے تاکہ تبدیل ہو جائے۔
یہ ایک فیصلہ ہونا چاہئے.
ہارڈویئر رگ IPv6 کو بالکل بھی درجہ نہیں دے سکتا، لہذا اس سے کوئی IPv6 نتیجہ نہیں نکلتا
کچھ بھی۔ test/hardware/README.md ریکارڈ کرتا ہے، "یہ وینٹیج کیا نہیں کر سکتا
گریڈ: IPv6"، کہ فون میں صرف ایک لنک-مقامی پتہ ہوتا ہے، وہ
ip -6 route show default فون اور Pi پر خالی ہے، اور وہ a
IPv6 لفظی جوابات سے کنکشن "نیٹ ورک ناقابل رسائی ہے"۔ کوئی IPv6 نہیں ہے۔
اس LAN پر بالکل بھی، لہذا وہاں پر چلنے والا IPv6 لیک چیک اس کے بغیر گزر جائے گا۔
آلہ کچھ بھی کر رہا ہے. اس پروجیکٹ کا ہر ہارڈ ویئر کا نتیجہ ایک IPv4 ہے۔
نتیجہ کام کرنے والے IPv6 کے ساتھ نیٹ ورک پر چلنے والا کوئی بھی شخص اسے ایک کے طور پر سمجھتا ہے۔
نیا سوال، ڈھکا ہوا سوال نہیں، اور اس کے بجائے ٹیسٹ لکھنے کی توقع کرنی چاہیے۔
ایک کو فعال کریں.
وعدہ فارورڈ کلائنٹ ٹریفک کے بارے میں ہے۔ سے باکس کا اپنا کنکشن
آپ کے سرور کو براہ راست اپلنک تک پہنچنا ہے یا وہاں کوئی سرنگ نہیں ہے، اور
docs/2026-08-29-design.md سیکشن 7 باکس کی اپنی ٹریفک کو باہر رکھتا ہے۔
اس وجہ سے ضمانت.
آؤٹ پٹ چین کِل سوئچ اسے تنگ کرتا ہے، اور اسے بند نہیں کرتا ہے۔ پیدا کردہ قواعد سیٹ اپنے ہیڈر میں بقایا کو بیان کرتا ہے۔ DNS ایک سوراخ ہے: پر کچھ بھی باکس اب بھی پورٹ 53 پر نیٹ ورک تک پہنچ سکتا ہے، اور سرور کا میزبان نام ہے۔ کسی بھی سرنگ کے موجود ہونے سے پہلے مقامی نیٹ ورک پر واضح طور پر حل کیا جاتا ہے۔ نہ ہی ہے۔ کلائنٹ ٹریفک کا ایک رساو، اور نہ ہی کِل سوئچ سے بدتر ہوتا ہے۔
ان پٹ چین کی پالیسی accept ہے، ڈیزائن کے لحاظ سے بھی اور
اصول پہلے ورژن میں یہ drop تھا، اور PROVENANCE.md کیا ریکارڈ کرتا ہے
اس وقت ہوا جب اسے ہدف پر ناپا گیا۔ ہر نیا ان باؤنڈ کنکشن تھا۔
انکار کر دیا اور SSH نے جواب دینا بند کر دیا، جبکہ پہلے سے کھلا سیشن کام کرتا رہا،
جو بغیر سر کے مشین پر حادثے سے الگ نہیں ہے۔ واحد جگہ
ان پٹ چین کسی بھی چیز پر پابندی لگاتا ہے ہاٹ اسپاٹ سائیڈ ہے، جہاں ایک جوائنڈ ڈیوائس ہے۔
DHCP، DNS، پینل اور ICMP ایکو تک پہنچتا ہے اور باکس پر کچھ نہیں ہے۔
رول سیٹ iifname "wlan0" oifname "wlan0" drop پر مشتمل ہے۔ کہ قاعدہ ہے۔
موجود کی جانچ پڑتال کی جاتی ہے. کہ یہ کام نہیں کرتا۔
test/tunnel ایک حقیقی xray-core سرور کے ذریعے حقیقی بائٹس منتقل کرتا ہے، اور ہر چیز
اس میں لوپ بیک پر ہے، لہذا یہ کوئی ایگزٹ آئی پی حاصل نہیں کرتا اور نہیں کر سکتا۔ test/bdd کا کوئی نمبر نہیں ہے۔
نیٹ ورک، کوئی ریڈیو، کوئی روٹ اور کوئی ٹنل ڈیوائس نہیں۔ یہ اصلی انجن چلاتا ہے۔
حقیقی تشکیل لوڈر کے ذریعے عمل کریں، لہذا "انجن نے اس تشکیل کو قبول کیا اور
start" کا مطلب ہے کہ یہ کیا کہتا ہے، لیکن سرنگ ان باؤنڈ بند ہے۔
لہذا اس ذخیرہ میں کوئی بھی چیز کالنگ کے لیے پروجیکٹ کے اپنے معیار کو پورا نہیں کرتی ہے۔
کچھ کام کر رہا ہے. docs/BEHAVIOUR.md ایک حصے کے ساتھ ختم ہوتا ہے، "یہ سویٹ کیا ہے۔
ثابت نہیں کرتا"، جو ابھی تک واجب الادا ہے۔ اسے سویٹ کے حصے کے طور پر پڑھیں۔
خرابی D1 دیکھیں۔ اگر کوئی چیز میز کو فلش کرتی ہے جبکہ آلات موجود ہیں۔ چل رہا ہے، باکس فارورڈ کرتا رہتا ہے، پینل رپورٹنگ کو منسلک رکھتا ہے، اور کچھ نوٹس نہیں.
انٹرنیٹ چل رہا ہے، کیونکہ ایک کیبل ان پلگ ہو گئی تھی یا لیز کی تجدید کی گئی تھی۔ مختلف طور پر، ایک تبدیلی ہے جس کے لیے کوئی بھی چیز زور سے ناکام نہیں ہوتی۔ کی طرف پن کیا ہوا راستہ سرور اب بھی موجود ہے اور اب بھی ایک ایسے پتے کی طرف اشارہ کرتا ہے جس سے نکلنے کا کوئی راستہ نہیں ہے۔ باکس نظر نہیں آتا، اور سرنگ اس وقت تک رکی رہتی ہے جب تک کہ کوئی اسے دبانے نہ دے۔ دوبارہ سوئچ کریں.
اس کی قیمت دستیابی ہے، رازداری نہیں۔ کلائنٹ ٹریفک بلاک رہتا ہے۔
پورے، کیونکہ فارورڈ پالیسی ڈراپ ہے اور اس میں ہر قبولیت کا نام ہے۔
سرنگ netcfg.WatchUplink اور Plan.RederiveForUplink موجود ہیں اور کام کرتے ہیں، اور نہیں
بھیجے گئے کوڈ کالز یا تو۔ TestNothingInTheApplianceWatchesTheUplink کیا ہے۔
مخالف جملے کو واپس دستاویزات میں جانے سے روکتا ہے، جہاں یہ کھڑا تھا۔
2026-08-30 تک۔
ہر موڈ B فکسچر تصنیف شدہ ہے۔ PROVENANCE.md ریکارڈ کرتا ہے کہ ہدف کے پاس ہے۔
ایک ریڈیو اور کوئی USB اڈاپٹر نہیں، اس لیے یہ پروڈکٹ لوگوں کو بتاتی ہے۔
کے لئے ایک اڈاپٹر خریدیں بائٹس کے خلاف ثابت ہے کوئی بھی ماپا نہیں ہے.
Architecture | Panel-and-Configuration | Troubleshooting
SNI سپوفنگ کریڈٹ: patterniha/SNI-Spoofing (GPL-3.0)، WinDivert (LGPL-3.0) کے ساتھ Windows x64 پر۔ فریق ثالث کے لائسنس، سورس ورژنز، اور کریڈٹس
Caspian گائیڈز: سیٹ اپ اور معاون پروٹوکول · ڈی پی آئی کو روکنے کے لیے SNI کی جعل سازی: سیٹ اپ اور حدود۔
- Architecture and data flow
- Development and testing
- Documentation map
- Getting started
- Install on Linux and Raspberry Pi
- Install on macOS
- Install on Windows
- Installation
- Licence and credits
- Page template
- Panel and configuration
- Protocols and transports
- Releases and maintenance
- Security and privacy
- Caspian SNI spoofing and TLS splitting for DPI circumvention
- Third-party code and credits
- Translations
- Troubleshooting for home users