diff --git a/.wiki/concepts/reality-pq-mldsa65-dest-incompatibility.md b/.wiki/concepts/reality-pq-mldsa65-dest-incompatibility.md index 0c75781..ba99987 100644 --- a/.wiki/concepts/reality-pq-mldsa65-dest-incompatibility.md +++ b/.wiki/concepts/reality-pq-mldsa65-dest-incompatibility.md @@ -68,6 +68,24 @@ UUID, seed↔verify, часы — всё проверено и совпадае Признак PQ-несовместимого dest: сервер логирует `REALITY: ... handshake did not complete` **только** при включённом seed. +## Update 2026-06-05: GUI-клиенты вообще не умеют PQ — отключать ML-DSA-65 + +Даже после fix dest (intel→microsoft) **реальные клиенты не коннектились** через Reality (v2rayN 7.19.5, +телефонные приложения), хотя ручной xray-конфиг с вписанным `mldsa65Verify` работал. Причина: **GUI-клиенты +не передают `mldsa65Verify` в конфиг ядра** (v2rayN пишет его пустым — видно в `binConfigs/configTest*.json`). +Replica-матрица на noPQ-сервере: + +| Сервер | Клиент | Результат | +|---|---|---| +| PQ (mldsa65Seed) | без verify (как v2rayN) | ❌ 000 | +| noPQ | без verify | ✅ 204 | +| noPQ | с verify | ❌ 000 | + +**Вывод:** ML-DSA-65 (post-quantum REALITY) на середину 2026 поддерживается только ручным xray-конфигом; ни +v2rayN, ни мобильные клиенты его не отдают. Для рабочего Reality с GUI-клиентами **PQ надо выключать** +(убрать `mldsa65Seed` из инбаунда) → обычный Reality X25519, который умеют все. 3x-UI включает PQ по +умолчанию на новых инбаундах — это и ломает «из коробки». + ## Где встречалось - [`nl-vds-3xui`](../entities/nl-vds-3xui.md) — инбаунд 443, обнаружено 2026-06-05. diff --git a/.wiki/entities/nl-vds-3xui.md b/.wiki/entities/nl-vds-3xui.md index 911cde3..03e8ec7 100644 --- a/.wiki/entities/nl-vds-3xui.md +++ b/.wiki/entities/nl-vds-3xui.md @@ -46,7 +46,7 @@ updated: 2026-06-05 | Tag | Порт | Протокол | Security | Статус | |---|---|---|---|---| | `in-32030-tcp` | 32030 | VLESS / tcp | none | 🟢 работает (рабочее соединение) | -| `in-443-tcp` | 443 | VLESS / tcp | **Reality + ML-DSA-65 (PQ)**, flow `xtls-rprx-vision` | 🟢 fixed 2026-06-05 (dest→microsoft, server-side verified 204); v2rayN SNI update pending | +| `in-443-tcp` | 443 | VLESS / tcp | **Reality (X25519)**, flow `xtls-rprx-vision`, dest `www.microsoft.com` | 🟢 рабочий 2026-06-05; ML-DSA-65 PQ **снят** (клиенты не шлют verify) | | `inbound-socks-47020` | 47020 | **SOCKS5** (auth=password, udp) | none (plaintext) | 🟡 added 2026-06-05 для Telegram; на сервере ОК (auth required), но у user режется DPI на его пути → заменён на MTProto | ### MTProto proxy (mtg) — port 8443 — added 2026-06-05 @@ -76,9 +76,16 @@ REALITY не достраивалось (`REALITY: handshake did not complete`). ML-DSA-65 сохранён. Проверено сквозным тоннелем (temp-клиент → реальный `127.0.0.1:443`, SNI microsoft, client uuid `5da48418` + vision + mldsa65Verify) → **HTTP 204**. -**⏳ Остаётся (client-side, делает user в v2rayN):** в профиле `pqmkayaxo2` сменить **SNI** `www.intel.com` -→ `www.microsoft.com`, переподключиться. (Правил не я: v2rayN держит активное соединение, внешняя правка -`guiNDB.db` ненадёжна.) +**Update 2026-06-05 (вечер): ML-DSA-65 PQ снят с инбаунда.** Даже после fix dest клиенты (v2rayN 7.19.5, +телефонные приложения) **не коннектились** через Reality, хотя plain VLESS 32030 работал. Причина: 3x-UI +включил ML-DSA-65 по умолчанию, а GUI-клиенты **не передают `mldsa65Verify` в ядро** (проверено: empty в +configTest; replica-тест «noPQ-server + client без verify → 204», «+ с verify → 000»). PQ-Reality слишком +свежий для клиентского тула. Фикс: удалён `mldsa65Seed` из инбаунда id=1 (+ display-verify) → обычный +Reality X25519. Проверено verify-less клиентом через реальный :443 → **HTTP 204**. + +**Share-link (X25519, без PQ)** — для импорта в v2rayN/телефон: +`vless://5da48418-…@213.176.64.253:443?type=tcp&security=reality&pbk=zWTp-3dPfB78…&fp=chrome&sni=www.microsoft.com&sid=795fc9&spx=%2F&flow=xtls-rprx-vision#NL-Reality` +(полный — в `pass show nl-vds-3xui/full-env`). ## Заметки по диагностике (read-only методология)