fix(nl-vds-3xui): disable ML-DSA-65 PQ on Reality 443 — GUI clients can't connect
Root cause of "Reality fails on client": v2rayN 7.19.5 + phone apps do NOT emit mldsa65Verify to the xray core, so they can't auth to a PQ-mandated REALITY inbound (only plain VLESS 32030 worked). Replica matrix: noPQ+no-verify=204, PQ+no-verify=000, noPQ+with-verify=000. Removed mldsa65Seed from inbound id=1 -> standard Reality X25519. Verified verify-less client through real :443 -> 204. Fresh X25519 share-link generated for re-import. Wiki concept updated. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
@@ -68,6 +68,24 @@ UUID, seed↔verify, часы — всё проверено и совпадае
|
||||
Признак PQ-несовместимого dest: сервер логирует `REALITY: ... handshake did not complete` **только** при
|
||||
включённом seed.
|
||||
|
||||
## Update 2026-06-05: GUI-клиенты вообще не умеют PQ — отключать ML-DSA-65
|
||||
|
||||
Даже после fix dest (intel→microsoft) **реальные клиенты не коннектились** через Reality (v2rayN 7.19.5,
|
||||
телефонные приложения), хотя ручной xray-конфиг с вписанным `mldsa65Verify` работал. Причина: **GUI-клиенты
|
||||
не передают `mldsa65Verify` в конфиг ядра** (v2rayN пишет его пустым — видно в `binConfigs/configTest*.json`).
|
||||
Replica-матрица на noPQ-сервере:
|
||||
|
||||
| Сервер | Клиент | Результат |
|
||||
|---|---|---|
|
||||
| PQ (mldsa65Seed) | без verify (как v2rayN) | ❌ 000 |
|
||||
| noPQ | без verify | ✅ 204 |
|
||||
| noPQ | с verify | ❌ 000 |
|
||||
|
||||
**Вывод:** ML-DSA-65 (post-quantum REALITY) на середину 2026 поддерживается только ручным xray-конфигом; ни
|
||||
v2rayN, ни мобильные клиенты его не отдают. Для рабочего Reality с GUI-клиентами **PQ надо выключать**
|
||||
(убрать `mldsa65Seed` из инбаунда) → обычный Reality X25519, который умеют все. 3x-UI включает PQ по
|
||||
умолчанию на новых инбаундах — это и ломает «из коробки».
|
||||
|
||||
## Где встречалось
|
||||
|
||||
- [`nl-vds-3xui`](../entities/nl-vds-3xui.md) — инбаунд 443, обнаружено 2026-06-05.
|
||||
|
||||
@@ -46,7 +46,7 @@ updated: 2026-06-05
|
||||
| Tag | Порт | Протокол | Security | Статус |
|
||||
|---|---|---|---|---|
|
||||
| `in-32030-tcp` | 32030 | VLESS / tcp | none | 🟢 работает (рабочее соединение) |
|
||||
| `in-443-tcp` | 443 | VLESS / tcp | **Reality + ML-DSA-65 (PQ)**, flow `xtls-rprx-vision` | 🟢 fixed 2026-06-05 (dest→microsoft, server-side verified 204); v2rayN SNI update pending |
|
||||
| `in-443-tcp` | 443 | VLESS / tcp | **Reality (X25519)**, flow `xtls-rprx-vision`, dest `www.microsoft.com` | 🟢 рабочий 2026-06-05; ML-DSA-65 PQ **снят** (клиенты не шлют verify) |
|
||||
| `inbound-socks-47020` | 47020 | **SOCKS5** (auth=password, udp) | none (plaintext) | 🟡 added 2026-06-05 для Telegram; на сервере ОК (auth required), но у user режется DPI на его пути → заменён на MTProto |
|
||||
|
||||
### MTProto proxy (mtg) — port 8443 — added 2026-06-05
|
||||
@@ -76,9 +76,16 @@ REALITY не достраивалось (`REALITY: handshake did not complete`).
|
||||
ML-DSA-65 сохранён. Проверено сквозным тоннелем (temp-клиент → реальный `127.0.0.1:443`, SNI microsoft,
|
||||
client uuid `5da48418` + vision + mldsa65Verify) → **HTTP 204**.
|
||||
|
||||
**⏳ Остаётся (client-side, делает user в v2rayN):** в профиле `pqmkayaxo2` сменить **SNI** `www.intel.com`
|
||||
→ `www.microsoft.com`, переподключиться. (Правил не я: v2rayN держит активное соединение, внешняя правка
|
||||
`guiNDB.db` ненадёжна.)
|
||||
**Update 2026-06-05 (вечер): ML-DSA-65 PQ снят с инбаунда.** Даже после fix dest клиенты (v2rayN 7.19.5,
|
||||
телефонные приложения) **не коннектились** через Reality, хотя plain VLESS 32030 работал. Причина: 3x-UI
|
||||
включил ML-DSA-65 по умолчанию, а GUI-клиенты **не передают `mldsa65Verify` в ядро** (проверено: empty в
|
||||
configTest; replica-тест «noPQ-server + client без verify → 204», «+ с verify → 000»). PQ-Reality слишком
|
||||
свежий для клиентского тула. Фикс: удалён `mldsa65Seed` из инбаунда id=1 (+ display-verify) → обычный
|
||||
Reality X25519. Проверено verify-less клиентом через реальный :443 → **HTTP 204**.
|
||||
|
||||
**Share-link (X25519, без PQ)** — для импорта в v2rayN/телефон:
|
||||
`vless://5da48418-…@213.176.64.253:443?type=tcp&security=reality&pbk=zWTp-3dPfB78…&fp=chrome&sni=www.microsoft.com&sid=795fc9&spx=%2F&flow=xtls-rprx-vision#NL-Reality`
|
||||
(полный — в `pass show nl-vds-3xui/full-env`).
|
||||
|
||||
## Заметки по диагностике (read-only методология)
|
||||
|
||||
|
||||
Reference in New Issue
Block a user