fix(nl-vds-3xui): disable ML-DSA-65 PQ on Reality 443 — GUI clients can't connect

Root cause of "Reality fails on client": v2rayN 7.19.5 + phone apps do NOT emit
mldsa65Verify to the xray core, so they can't auth to a PQ-mandated REALITY
inbound (only plain VLESS 32030 worked). Replica matrix: noPQ+no-verify=204,
PQ+no-verify=000, noPQ+with-verify=000. Removed mldsa65Seed from inbound id=1 ->
standard Reality X25519. Verified verify-less client through real :443 -> 204.
Fresh X25519 share-link generated for re-import. Wiki concept updated.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-06-05 12:31:31 +03:00
parent b23ca3a890
commit cacd582303
2 changed files with 29 additions and 4 deletions

View File

@@ -68,6 +68,24 @@ UUID, seed↔verify, часы — всё проверено и совпадае
Признак PQ-несовместимого dest: сервер логирует `REALITY: ... handshake did not complete` **только** при
включённом seed.
## Update 2026-06-05: GUI-клиенты вообще не умеют PQ — отключать ML-DSA-65
Даже после fix dest (intel→microsoft) **реальные клиенты не коннектились** через Reality (v2rayN 7.19.5,
телефонные приложения), хотя ручной xray-конфиг с вписанным `mldsa65Verify` работал. Причина: **GUI-клиенты
не передают `mldsa65Verify` в конфиг ядра** (v2rayN пишет его пустым — видно в `binConfigs/configTest*.json`).
Replica-матрица на noPQ-сервере:
| Сервер | Клиент | Результат |
|---|---|---|
| PQ (mldsa65Seed) | без verify (как v2rayN) | ❌ 000 |
| noPQ | без verify | ✅ 204 |
| noPQ | с verify | ❌ 000 |
**Вывод:** ML-DSA-65 (post-quantum REALITY) на середину 2026 поддерживается только ручным xray-конфигом; ни
v2rayN, ни мобильные клиенты его не отдают. Для рабочего Reality с GUI-клиентами **PQ надо выключать**
(убрать `mldsa65Seed` из инбаунда) → обычный Reality X25519, который умеют все. 3x-UI включает PQ по
умолчанию на новых инбаундах — это и ломает «из коробки».
## Где встречалось
- [`nl-vds-3xui`](../entities/nl-vds-3xui.md) — инбаунд 443, обнаружено 2026-06-05.

View File

@@ -46,7 +46,7 @@ updated: 2026-06-05
| Tag | Порт | Протокол | Security | Статус |
|---|---|---|---|---|
| `in-32030-tcp` | 32030 | VLESS / tcp | none | 🟢 работает (рабочее соединение) |
| `in-443-tcp` | 443 | VLESS / tcp | **Reality + ML-DSA-65 (PQ)**, flow `xtls-rprx-vision` | 🟢 fixed 2026-06-05 (dest→microsoft, server-side verified 204); v2rayN SNI update pending |
| `in-443-tcp` | 443 | VLESS / tcp | **Reality (X25519)**, flow `xtls-rprx-vision`, dest `www.microsoft.com` | 🟢 рабочий 2026-06-05; ML-DSA-65 PQ **снят** (клиенты не шлют verify) |
| `inbound-socks-47020` | 47020 | **SOCKS5** (auth=password, udp) | none (plaintext) | 🟡 added 2026-06-05 для Telegram; на сервере ОК (auth required), но у user режется DPI на его пути → заменён на MTProto |
### MTProto proxy (mtg) — port 8443 — added 2026-06-05
@@ -76,9 +76,16 @@ REALITY не достраивалось (`REALITY: handshake did not complete`).
ML-DSA-65 сохранён. Проверено сквозным тоннелем (temp-клиент → реальный `127.0.0.1:443`, SNI microsoft,
client uuid `5da48418` + vision + mldsa65Verify) → **HTTP 204**.
**⏳ Остаётся (client-side, делает user в v2rayN):** в профиле `pqmkayaxo2` сменить **SNI** `www.intel.com`
`www.microsoft.com`, переподключиться. (Правил не я: v2rayN держит активное соединение, внешняя правка
`guiNDB.db` ненадёжна.)
**Update 2026-06-05 (вечер): ML-DSA-65 PQ снят с инбаунда.** Даже после fix dest клиенты (v2rayN 7.19.5,
телефонные приложения) **не коннектились** через Reality, хотя plain VLESS 32030 работал. Причина: 3x-UI
включил ML-DSA-65 по умолчанию, а GUI-клиенты **не передают `mldsa65Verify` в ядро** (проверено: empty в
configTest; replica-тест «noPQ-server + client без verify → 204», «+ с verify → 000»). PQ-Reality слишком
свежий для клиентского тула. Фикс: удалён `mldsa65Seed` из инбаунда id=1 (+ display-verify) → обычный
Reality X25519. Проверено verify-less клиентом через реальный :443 → **HTTP 204**.
**Share-link (X25519, без PQ)** — для импорта в v2rayN/телефон:
`vless://5da48418-…@213.176.64.253:443?type=tcp&security=reality&pbk=zWTp-3dPfB78…&fp=chrome&sni=www.microsoft.com&sid=795fc9&spx=%2F&flow=xtls-rprx-vision#NL-Reality`
(полный — в `pass show nl-vds-3xui/full-env`).
## Заметки по диагностике (read-only методология)