fix(nl-vds-3xui): apply Reality dest fix + rotate creds (server-side done)
Per user "и то и другое": - Reality 443 dest www.intel.com -> www.microsoft.com (x-ui.db + restart), verified end-to-end tunnel through real :443 (SNI microsoft) -> HTTP 204. ML-DSA-65 kept. Plain VLESS 32030 unaffected (xray restarted, listening). - Rotated leaked creds: root SSH password, panel username+password (bcrypt), panel JWT secret (kills install API token + sessions). New creds in pass nl-vds-3xui/full-env; old SSH pass now rejected; db backed up on server. - Remaining client-side: user sets v2rayN profile pqmkayaxo2 SNI -> microsoft. Task fix-nl-vds-reality-pq-dest -> 🟡 (awaiting client-side + confirm). Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
@@ -26,7 +26,7 @@ updated: 2026-06-05
|
||||
- **SSH:** `root@213.176.64.253` (password auth включён). Host-key (ed25519): `SHA256:XR2+0PCVUoEMrFHOoIu7IPXb4xP2JnYkqFr1uqs8YrA`.
|
||||
- С Windows non-interactive: `plink -ssh -batch -hostkey "SHA256:XR2+0PCVUoEMrFHOoIu7IPXb4xP2JnYkqFr1uqs8YrA" -pw <pass> root@213.176.64.253 "<cmd>"`. PowerShell-пайп `y` в `plink` для приёма host-key **не работает** (plink читает промпт с консоли, не stdin) — передавать `-hostkey` явно.
|
||||
- **Панель 3x-UI:** `https://213.176.64.253:49251/aTKt95PPgt9y2dUHi8` (port 49251, webBasePath `aTKt95PPgt9y2dUHi8`, sub-port 2096).
|
||||
- **Креды:** `pass show nl-vds-3xui/full-env` (root SSH pass, panel user/pass, API token, все UUID/ключи/seed Reality-инбаунда).
|
||||
- **Креды:** `pass show nl-vds-3xui/full-env` (root SSH pass, panel user/pass, panel JWT secret, все UUID/ключи/seed Reality-инбаунда). **Все логин-креды ротированы 2026-06-05** (оригиналы засветились в плейнтексте при заведении): root SSH pass, panel username+password, panel `secret` (JWT-ключ — убил install-time API token и сессии). Reality privateKey/UUID/seed НЕ ротировались (не были экспонированы, на них завязан клиентский профиль).
|
||||
|
||||
## Software stack
|
||||
|
||||
@@ -46,22 +46,27 @@ updated: 2026-06-05
|
||||
| Tag | Порт | Протокол | Security | Статус |
|
||||
|---|---|---|---|---|
|
||||
| `in-32030-tcp` | 32030 | VLESS / tcp | none | 🟢 работает (рабочее соединение) |
|
||||
| `in-443-tcp` | 443 | VLESS / tcp | **Reality + ML-DSA-65 (PQ)**, flow `xtls-rprx-vision` | 🔴 не коннектится |
|
||||
| `in-443-tcp` | 443 | VLESS / tcp | **Reality + ML-DSA-65 (PQ)**, flow `xtls-rprx-vision` | 🟢 fixed 2026-06-05 (dest→microsoft, server-side verified 204); v2rayN SNI update pending |
|
||||
|
||||
- **32030 (plain VLESS):** uuid `a6fa7965-…` (email `sx9l9csam3`). Без TLS — поэтому работает даже когда Reality лежит.
|
||||
- **443 (Reality, PQ):** два клиента — `5da48418-…`/`pqmkayaxo2` (flow vision, его использует v2rayN) и `7941887a-…`/`0h5rzrsex3`.
|
||||
publicKey `zWTp-3dPfB78…`, shortId (клиент) `795fc9`, mldsa65Seed `E9zFSoOd…`. dest/SNI `www.intel.com`.
|
||||
|
||||
## ⚠️ Открытый дефект: Reality 443 не работает
|
||||
## Reality 443 — дефект устранён 2026-06-05 (server-side)
|
||||
|
||||
Reality-инбаунд на 443 включает **пост-квантовый ML-DSA-65** с dest/SNI `www.intel.com`. Эта комбинация
|
||||
несовместима: Akamai-фронтящий `www.intel.com` не поддерживает PQ-обмен ключами (`X25519MLKEM768`) и шлёт
|
||||
HelloRetryRequest → borrowed-TLS рукопожатие REALITY не достраивается → `REALITY: handshake did not complete`.
|
||||
Plain VLESS на 32030 не затронут (там нет TLS). Полный разбор + изоляционная матрица +
|
||||
fix — [`reality-pq-mldsa65-dest-incompatibility`](../concepts/reality-pq-mldsa65-dest-incompatibility.md).
|
||||
Был: Reality-инбаунд на 443 (ML-DSA-65 PQ) с dest/SNI `www.intel.com` не коннектился — Akamai-фронтящий
|
||||
intel не поддерживает PQ-обмен ключами (`X25519MLKEM768`), слал HelloRetryRequest → borrowed-TLS рукопожатие
|
||||
REALITY не достраивалось (`REALITY: handshake did not complete`). Полный разбор + изоляционная матрица:
|
||||
[`reality-pq-mldsa65-dest-incompatibility`](../concepts/reality-pq-mldsa65-dest-incompatibility.md).
|
||||
|
||||
**Fix (НЕ применён, ждёт команды user):** сменить dest/`target` + `serverNames` инбаунда и SNI клиентского
|
||||
профиля `www.intel.com` → `www.microsoft.com` (PQ-совместим, проверен 2026-06-05). ML-DSA-65 сохраняется.
|
||||
**Применённый fix (2026-06-05):** dest/`target` инбаунда `www.intel.com:443` → `www.microsoft.com:443`,
|
||||
`serverNames` → `["www.microsoft.com"]` (правка `stream_settings` в `x-ui.db` id=1 + `x-ui restart`).
|
||||
ML-DSA-65 сохранён. Проверено сквозным тоннелем (temp-клиент → реальный `127.0.0.1:443`, SNI microsoft,
|
||||
client uuid `5da48418` + vision + mldsa65Verify) → **HTTP 204**.
|
||||
|
||||
**⏳ Остаётся (client-side, делает user в v2rayN):** в профиле `pqmkayaxo2` сменить **SNI** `www.intel.com`
|
||||
→ `www.microsoft.com`, переподключиться. (Правил не я: v2rayN держит активное соединение, внешняя правка
|
||||
`guiNDB.db` ненадёжна.)
|
||||
|
||||
## Заметки по диагностике (read-only методология)
|
||||
|
||||
|
||||
Reference in New Issue
Block a user