mirror of
https://github.com/by-sonic/tglock.git
synced 2026-09-05 18:16:09 +03:00
Compare commits
5 Commits
| Author | SHA1 | Date | |
|---|---|---|---|
| fe9ab39abe | |||
| b92403b4c9 | |||
| 41e8040e59 | |||
| 945e794eb3 | |||
| 60264ff177 |
@@ -9,7 +9,40 @@ permissions:
|
||||
contents: write
|
||||
|
||||
jobs:
|
||||
# Токен Actions умеет создавать релиз только на HEAD ветки по умолчанию. Если
|
||||
# тег отстал хоть на один коммит, GitHub отвечает «Resource not accessible by
|
||||
# integration» — сообщение про права, хотя права в порядке и дело в положении
|
||||
# тега. Так утонул v2.0.0-beta.8: тег поставили, следом дописали коммит в main,
|
||||
# и три сборки по восемь минут закончились загадочным 403.
|
||||
#
|
||||
# Проверка занимает секунды и идёт до сборок. Но она НЕ закрывает гонку: если
|
||||
# запушить в main уже после её прохождения, публикация всё равно упадёт — как и
|
||||
# случилось с beta.8. Единственная настоящая защита — порядок действий: тег
|
||||
# ставится последним, и пока идёт релиз, в main не пушим.
|
||||
guard:
|
||||
name: Тег должен стоять на HEAD
|
||||
runs-on: ubuntu-latest
|
||||
steps:
|
||||
- name: Сверить тег с веткой по умолчанию
|
||||
env:
|
||||
GH_TOKEN: ${{ github.token }}
|
||||
run: |
|
||||
branch=$(gh api "repos/$GITHUB_REPOSITORY" -q .default_branch)
|
||||
head=$(gh api "repos/$GITHUB_REPOSITORY/commits/$branch" -q .sha)
|
||||
if [ "$head" = "$GITHUB_SHA" ]; then
|
||||
echo "$GITHUB_REF_NAME и $branch указывают на $head — собираем."
|
||||
exit 0
|
||||
fi
|
||||
echo "::error::$GITHUB_REF_NAME стоит на $GITHUB_SHA, а $branch — на $head. Публикация упадёт с 403, потому что токен Actions создаёт релиз только на HEAD ветки по умолчанию."
|
||||
echo "Переставьте тег и запушьте заново:"
|
||||
echo " git tag -d $GITHUB_REF_NAME"
|
||||
echo " git push origin :refs/tags/$GITHUB_REF_NAME"
|
||||
echo " git tag -a $GITHUB_REF_NAME $head -m 'TGLock ...'"
|
||||
echo " git push origin $GITHUB_REF_NAME"
|
||||
exit 1
|
||||
|
||||
publish:
|
||||
needs: guard
|
||||
name: Build ${{ matrix.platform }}
|
||||
strategy:
|
||||
fail-fast: false
|
||||
|
||||
Generated
+1
-1
@@ -3553,7 +3553,7 @@ dependencies = [
|
||||
|
||||
[[package]]
|
||||
name = "tglock"
|
||||
version = "2.0.0-beta.8"
|
||||
version = "2.0.0-beta.10"
|
||||
dependencies = [
|
||||
"aes",
|
||||
"cipher",
|
||||
|
||||
+1
-1
@@ -1,6 +1,6 @@
|
||||
[package]
|
||||
name = "tglock"
|
||||
version = "2.0.0-beta.8"
|
||||
version = "2.0.0-beta.10"
|
||||
edition = "2021"
|
||||
rust-version = "1.88"
|
||||
description = "Telegram unblock via local WebSocket tunnel"
|
||||
|
||||
@@ -165,6 +165,13 @@ Telegram → Настройки → **Продвинутые** → Тип сое
|
||||
|
||||
В LAN-режиме TGLock пропускает **только адреса Telegram**. Открытым SOCKS5-прокси для всего интернета он при этом не становится — иначе им бы воспользовались не только твои устройства.
|
||||
|
||||
> **📵 С телефона не подключается?** Открой **Диагностика** на компьютере и посмотри две цифры.
|
||||
>
|
||||
> - **Соединения `0` и Отклонено `0`** — телефон до компьютера не дошёл. Дело не в TGLock: проверь, что оба устройства в одной сети (телефон может сидеть на гостевом Wi-Fi или в мобильном интернете), что в роутере не включена изоляция клиентов, и что брандмауэр пускает входящие на порт TGLock.
|
||||
> - **Соединения растут, Отклонено растёт** — телефон дошёл, но просит адрес, который LAN-режим не пропускает. Конкретный адрес назван в журнале событий ниже — пришли эту строку в issue.
|
||||
> - **Не опознаны растёт** — телефон дошёл, но договориться не вышло. Почти всегда в Telegram на телефоне вписана ссылка от прошлого запуска, то есть другой секрет. Сверь её с той, что показана в окне сейчас.
|
||||
> - **Соединения растут, Туннели `0`** — до Telegram не доходит уже сам компьютер. Это [Cloudflare Worker](docs/CLOUDFLARE_WORKER.md), а не проблема LAN.
|
||||
|
||||
### 🖥 Без графического интерфейса: `tglock-cli`
|
||||
|
||||
Для сервера, виртуалки, контейнера и машины без монитора или без 3D-ускорения. Это отдельный бинарь, в котором **нет ни Tauri, ни системного WebView** — там, где окно просто не создаётся, CLI работает.
|
||||
@@ -201,7 +208,7 @@ worker = ["my-name.workers.dev"]
|
||||
|
||||
Файл с секретом внутри держите с правами `600`: это доступ к вашему прокси.
|
||||
|
||||
При запуске печатается готовая `tg://proxy`-ссылка — её можно открыть на любом устройстве в сети, чтобы Telegram настроился сам. Дальше в лог идёт по строке на каждое изменение состояния: сколько соединений, какой дата-центр, какой маршрут живой, сколько сбоев.
|
||||
При запуске печатается готовая `tg://proxy`-ссылка — её можно открыть на любом устройстве в сети, чтобы Telegram настроился сам. Дальше в лог идёт по строке на каждое изменение состояния: сколько соединений, какой дата-центр, какой маршрут живой, сколько сбоев, сколько запросов отклонено политикой «только Telegram» и сколько клиентов не опознано. Отдельными строками отмечаются подключившиеся устройства, адреса, из-за которых был отказ, и клиенты, с которыми не удалось договориться, — по ним видно, дошёл ли телефон до сервиса вообще и не вписан ли в нём устаревший секрет.
|
||||
|
||||
Прав администратора не нужно: TGLock не правит ни системный DNS, ни файл `hosts` — нужные адреса Telegram зашиты в маршрутах, а TLS SNI остаётся настоящим.
|
||||
|
||||
|
||||
@@ -55,6 +55,67 @@ LAN-режим превращал бы машину в открытый прок
|
||||
`config::ListenConfig`, а не в условиях по месту вызова; переопределяется
|
||||
только явным `--allow-direct` в CLI.
|
||||
|
||||
### Что считается адресом Telegram
|
||||
|
||||
Список сетей — опубликованный самим Telegram
|
||||
(<https://core.telegram.org/resources/cidr.txt>), он лежит в `telegram_net` и
|
||||
проверяется по маске префикса. До 2.0.0-beta.9 сравнивались два первых октета,
|
||||
то есть «телеграмом» считались целиком `149.154.0.0/16`, `91.108.0.0/16`,
|
||||
`91.105.0.0/16` и `185.76.0.0/16`, а IPv6 не распознавался вовсе. Ошибка была в
|
||||
обе стороны:
|
||||
|
||||
- чужие адреса внутри этих `/16` уходили в MTProto-туннель и умирали там;
|
||||
- настоящие адреса дата-центров по IPv6 отклонялись как посторонние.
|
||||
|
||||
Второе и давало «на компьютере работает, с телефона нет» (#42): на loopback
|
||||
неопознанный адрес всё равно релеился напрямую, поэтому там дефект не
|
||||
проявлялся, а на сетевом слушателе тот же адрес получал отказ.
|
||||
|
||||
Назначение делится на три вида:
|
||||
|
||||
| Вид | Что это | Что делаем |
|
||||
|---|---|---|
|
||||
| Дата-центр | IP из опубликованных сетей, v4 или v6 | заворачиваем в WebSocket |
|
||||
| Веб Telegram | имя из `telegram.org`, `t.me`, `telegram.me`, `telesco.pe`, `cdn-telegram.org` | пропускаем как есть — это обычный HTTPS, а не MTProto |
|
||||
| Всё остальное | — | напрямую на loopback, отказ на сетевом адресе |
|
||||
|
||||
Имена сопоставляются по границе метки, поэтому `telegram.org.example.com` —
|
||||
посторонний домен. В ограниченном режиме имя разрешается заранее, и адреса
|
||||
внутри локальной сети (`127.0.0.0/8`, `10/8`, `172.16/12`, `192.168/16`,
|
||||
`100.64/10`, `fc00::/7`, `fe80::/10`) отбрасываются: назначение выбирает чужое
|
||||
устройство, и DNS-ответ не должен превращать TGLock в дверь во внутреннюю сеть
|
||||
этой машины.
|
||||
|
||||
### Отказ перестаёт быть молчаливым
|
||||
|
||||
Отклонённый запрос увеличивает счётчик `blocked` и один раз называет адрес в
|
||||
журнале; повторы того же адреса склеиваются, чтобы не забить журнал одной
|
||||
строкой. Отдельно отмечается первое подключение с каждого сетевого адреса.
|
||||
|
||||
Без этого «с телефона не работает» неразличимо распадалось на два случая:
|
||||
телефон не дошёл до машины (сеть, брандмауэр, изоляция клиентов на роутере) —
|
||||
и дошёл, но попросил адрес, который мы не пропускаем. Первый виден как ноль
|
||||
соединений и ноль отказов, второй — как соединения есть, отказы растут.
|
||||
|
||||
Третий случай нашёлся, когда репортёр #42 прислал диагностику: у него было ноль
|
||||
отказов и работающие туннели, то есть оба счётчика говорили «всё хорошо».
|
||||
Клиент, который дошёл до прокси, но не сумел договориться, не попадал ни в
|
||||
один из них. Соединение просто закрывалось: `active` дёргался вверх и обратно.
|
||||
|
||||
Теперь такие клиенты считает `unknown_clients`, и журнал называет адрес и
|
||||
причину. Их две:
|
||||
|
||||
- MTProto-init не разбирается под текущим секретом. Почти всегда это ссылка
|
||||
`tg://proxy` от прошлого запуска: секрет — её половина, и клиент со
|
||||
сохранённой старой ссылкой попадает ровно сюда. Со стороны Telegram это и
|
||||
есть «прокси настроен неверно и будет отключён» (#37).
|
||||
- SOCKS5-приветствие не разбирается. Сюда же попадает MTProto-соединение,
|
||||
ушедшее в SOCKS5-ветку по неоднозначному первому байту, если полный init не
|
||||
успел прийти за `PROTOCOL_PROBE_TIMEOUT`.
|
||||
|
||||
Счётчик `ws_failures` от них отличается тем, что растёт после успешного
|
||||
рукопожатия с клиентом: там договорились с клиентом, но не смогли с Telegram.
|
||||
|
||||
## Учёт состояния
|
||||
|
||||
`Stats::ws` считает **установленные** туннели: счётчик поднимается после
|
||||
|
||||
@@ -41,6 +41,44 @@
|
||||
> кодом, LAN-режим ограничен адресами Telegram на уровне типа, Cloudflare Worker
|
||||
> остаётся исключительно пользовательской настройкой.
|
||||
|
||||
> **Статус на 19 августа 2026.** С прошлой отметки вышли beta.6, beta.7,
|
||||
> beta.8 и beta.9. Что закрыто и что осталось:
|
||||
>
|
||||
> - **#32 (медиа).** Файл настроек `tglock.toml` сделан в beta.6 — это была
|
||||
> отдельная просьба из того же issue. Заодно исправлена паника `println!` при
|
||||
> закрытом stdout. Причина проблем с медиа не подтверждена: репортёр не
|
||||
> прислал строку статуса в момент, когда фото не грузится. Слабое место
|
||||
> названо в самом issue — у DC203 закреплён один IP, резерва по адресам для
|
||||
> медиа нет.
|
||||
> - **#37 («прокси настроен неверно»).** В beta.7 перестала проглатываться
|
||||
> ошибка записи секрета: раньше при неудачной записи в `%APPDATA%\TGLock`
|
||||
> секрет молча генерировался заново при каждом запуске, и ссылка `tg://proxy`
|
||||
> переставала совпадать с сохранённой в Telegram. Это гипотеза, а не
|
||||
> подтверждённый диагноз — воспроизвести случай репортёра не удалось, но
|
||||
> теперь видно, тот это случай или нет.
|
||||
> - **#39 (не работает).** По скриншоту: соединения есть, DC определяется,
|
||||
> туннелей ноль, 678 падений маршрутов за пять минут. Наружу не отвечает ни
|
||||
> один маршрут — у провайдера заблокирована веб-инфраструктура Telegram
|
||||
> целиком. Кодом это не лечится, остаётся свой Cloudflare Worker. Счётчик
|
||||
> падений маршрутов, по которому это стало видно, появился в beta.7.
|
||||
> - **#40, #41 (свои).** В LAN-режиме окно показывает готовый адрес для других
|
||||
> устройств — люди искали его в интерфейсе и вписывали `127.0.0.1`. И страж
|
||||
> тега в CI, который ловит тег, поставленный не на HEAD.
|
||||
> - **#42 (LAN не работает с телефона).** Нашлось в коде. Принадлежность адреса
|
||||
> Telegram проверялась по двум первым октетам, то есть «телеграмом» считались
|
||||
> целиком четыре `/16`, а IPv6 не распознавался вовсе. На loopback это не
|
||||
> проявлялось: неопознанный адрес там всё равно релеится напрямую. На сетевом
|
||||
> слушателе тот же адрес получал отказ — отсюда ровно то, что описал
|
||||
> репортёр: на компьютере работает, с телефона нет. В beta.9 список сетей
|
||||
> взят опубликованный Telegram, добавлены IPv6 и имена веб-инфраструктуры.
|
||||
> Отказ перестал быть молчаливым: счётчик «Отклонено» и адрес в журнале.
|
||||
> - **#9 (Android)** остаётся открытым. PR #36 собирает APK, но приложение
|
||||
> никто ни разу не запускал — нужен человек с телефоном.
|
||||
>
|
||||
> Общее по трём разобранным issue: во всех трёх диагноз упирался в то, что
|
||||
> программа не рассказывала о себе достаточно. Каждый выпуск с beta.7 добавлял
|
||||
> не функцию, а показание прибора.
|
||||
|
||||
## Выводы
|
||||
|
||||
Главная причина жалоб «прокси подключён, но Telegram не работает» — приложение
|
||||
|
||||
@@ -0,0 +1,74 @@
|
||||
# Как выпускать релиз
|
||||
|
||||
## Порядок важен
|
||||
|
||||
Токен GitHub Actions создаёт релиз **только на HEAD ветки по умолчанию**. Если тег
|
||||
отстанет от `main` хотя бы на один коммит, публикация упадёт с ошибкой
|
||||
`Resource not accessible by integration` — сообщение про права, хотя права в
|
||||
порядке и дело в положении тега.
|
||||
|
||||
Отсюда единственное жёсткое правило: **тег ставится последним, и пока идёт
|
||||
релиз, в `main` не пушим.**
|
||||
|
||||
## Шаги
|
||||
|
||||
1. Влить в `main` всё, что должно попасть в релиз, и дождаться зелёного CI.
|
||||
2. Поднять версию **в двух местах** — `Cargo.toml` и `tauri.conf.json`. Они
|
||||
должны совпадать: имена файлов бандла берутся из `tauri.conf.json`.
|
||||
3. Закоммитить подъём версии и запушить в `main`.
|
||||
4. Убедиться, что больше ничего не уедет: `git ls-remote origin refs/heads/main`
|
||||
должен совпасть с локальным `git rev-parse HEAD`.
|
||||
5. Поставить аннотированный тег на этот же коммит и запушить его:
|
||||
|
||||
```bash
|
||||
git tag -a v2.0.0-beta.N -m "TGLock 2.0.0-beta.N"
|
||||
git push origin v2.0.0-beta.N
|
||||
```
|
||||
|
||||
6. **Ничего не пушить в `main`, пока сборка не закончится.** Правки README,
|
||||
документации, чего угодно — после публикации релиза.
|
||||
|
||||
## Проверить, что выпустили
|
||||
|
||||
Зелёный workflow — это ещё не доказательство. В бетах 2 и 3 сборка была зелёной,
|
||||
а в приложение попадал headless-бинарь вместо графического. Поэтому проверяем
|
||||
содержимое, а не имя файла:
|
||||
|
||||
```bash
|
||||
gh release download vX.Y.Z --repo by-sonic/tglock -p 'TGLock_universal.app.tar.gz' -D /tmp/check
|
||||
tar -xzf /tmp/check/TGLock_universal.app.tar.gz -C /tmp/check
|
||||
python scripts/verify_bundle_binary.py /tmp/check/TGLock.app/Contents/MacOS/tglock
|
||||
```
|
||||
|
||||
Скрипт ищет внутри бинаря маркеры GUI (`ipc.localhost`, `wry`) и маркеры CLI
|
||||
(`allow-direct`, `secret-file`) и ругается, если в бандле оказался не тот.
|
||||
|
||||
## Если публикация всё-таки упала с `Resource not accessible by integration`
|
||||
|
||||
Значит, тег разошёлся с `main`. Сверьте:
|
||||
|
||||
```bash
|
||||
git ls-remote origin refs/heads/main 'refs/tags/vX.Y.Z^{}'
|
||||
```
|
||||
|
||||
Если SHA разные — переставьте тег на HEAD и запушьте заново:
|
||||
|
||||
```bash
|
||||
git tag -d vX.Y.Z
|
||||
git push origin :refs/tags/vX.Y.Z
|
||||
git tag -a vX.Y.Z <sha ветки main> -m "TGLock X.Y.Z"
|
||||
git push origin vX.Y.Z
|
||||
```
|
||||
|
||||
Перезапускать упавший workflow бесполезно: он возьмёт тот же отставший тег и
|
||||
упадёт снова.
|
||||
|
||||
## Что защищает автоматически
|
||||
|
||||
Первым шагом релиза идёт задача `guard`: она сверяет тег с HEAD ветки по
|
||||
умолчанию и валится за секунды, не запуская сборки. Она ловит тег, поставленный
|
||||
на старый коммит.
|
||||
|
||||
Она **не** ловит гонку: если запушить в `main` уже после её прохождения, но до
|
||||
конца сборки, публикация упадёт. Ровно так утонул первый заход v2.0.0-beta.8.
|
||||
От этого защищает только правило из первого раздела.
|
||||
+1
-1
@@ -1,7 +1,7 @@
|
||||
{
|
||||
"name": "tglock-ui",
|
||||
"private": true,
|
||||
"version": "2.0.0-beta.8",
|
||||
"version": "2.0.0-beta.10",
|
||||
"type": "module",
|
||||
"scripts": {
|
||||
"dev": "vite --port 1420",
|
||||
|
||||
+14
-2
@@ -205,6 +205,16 @@ async fn watch_status(stats: Arc<proxy::Stats>) {
|
||||
let mut previous = None;
|
||||
loop {
|
||||
tokio::time::sleep(STATUS_POLL).await;
|
||||
|
||||
// Отдельные события — кто подключился и какой адрес отклонён. Без них
|
||||
// journalctl показывает только счётчики, по которым нельзя отличить
|
||||
// «телефон не дошёл» от «дошёл и получил отказ» (by-sonic/tglock#42).
|
||||
for event in stats.drain_events() {
|
||||
if !say(&event) {
|
||||
return;
|
||||
}
|
||||
}
|
||||
|
||||
let current = (
|
||||
stats.active.load(Ordering::Relaxed),
|
||||
stats.ws.load(Ordering::Relaxed),
|
||||
@@ -212,14 +222,16 @@ async fn watch_status(stats: Arc<proxy::Stats>) {
|
||||
stats.last_route.load(Ordering::Relaxed),
|
||||
stats.ws_failures.load(Ordering::Relaxed),
|
||||
stats.route_failures(),
|
||||
stats.blocked.load(Ordering::Relaxed),
|
||||
stats.unknown_clients.load(Ordering::Relaxed),
|
||||
);
|
||||
if previous.as_ref() == Some(¤t) {
|
||||
continue;
|
||||
}
|
||||
let (active, tunnels, dc, route, failures, route_failures) = current;
|
||||
let (active, tunnels, dc, route, failures, route_failures, blocked, unknown) = current;
|
||||
let line = format!(
|
||||
"соединений {active} · туннелей {tunnels} · {} · {} · сбоев {failures} · \
|
||||
падений маршрутов {route_failures}",
|
||||
падений маршрутов {route_failures} · отклонено {blocked} · не опознано {unknown}",
|
||||
if dc > 0 {
|
||||
format!("DC{dc}")
|
||||
} else {
|
||||
|
||||
@@ -8,6 +8,7 @@
|
||||
pub mod config;
|
||||
pub mod mtproto;
|
||||
pub mod proxy;
|
||||
pub mod telegram_net;
|
||||
pub mod transport;
|
||||
|
||||
/// Настройки headless-версии: файл конфигурации и сведение с флагами.
|
||||
|
||||
+16
@@ -47,6 +47,15 @@ struct StatusSnapshot {
|
||||
/// Падения отдельных маршрутов. Растёт даже когда соединение в итоге
|
||||
/// состоялось через запасной адрес (by-sonic/tglock#32).
|
||||
route_failures: u32,
|
||||
/// Запросы, отклонённые политикой «в LAN-режиме только Telegram».
|
||||
///
|
||||
/// Ноль при неработающем телефоне означает, что он вообще не дотянулся до
|
||||
/// этой машины; не ноль — что дотянулся, и разбираться надо с адресами
|
||||
/// (by-sonic/tglock#42).
|
||||
blocked: u32,
|
||||
/// Клиенты, которые дошли, но не сумели договориться. Почти всегда это
|
||||
/// ссылка `tg://proxy` от прошлого запуска, то есть другой секрет.
|
||||
unknown_clients: u32,
|
||||
uptime_seconds: u64,
|
||||
port: u16,
|
||||
/// Адрес, который нужно вписать в Telegram на другом устройстве.
|
||||
@@ -102,6 +111,11 @@ impl AppState {
|
||||
}
|
||||
|
||||
fn snapshot(&self) -> StatusSnapshot {
|
||||
// События прокси доходят до журнала только здесь: у ядра нет своего
|
||||
// способа что-то показать, а интерфейс и так опрашивает состояние.
|
||||
for event in self.stats.drain_events() {
|
||||
self.log(event, false);
|
||||
}
|
||||
let data_center = self.stats.last_dc.load(Ordering::Relaxed);
|
||||
let route = transport::route_label(self.stats.last_route.load(Ordering::Relaxed));
|
||||
StatusSnapshot {
|
||||
@@ -112,6 +126,8 @@ impl AppState {
|
||||
route: route.to_owned(),
|
||||
failures: self.stats.ws_failures.load(Ordering::Relaxed),
|
||||
route_failures: self.stats.route_failures(),
|
||||
blocked: self.stats.blocked.load(Ordering::Relaxed),
|
||||
unknown_clients: self.stats.unknown_clients.load(Ordering::Relaxed),
|
||||
uptime_seconds: self
|
||||
.started_at
|
||||
.lock()
|
||||
|
||||
+327
-43
@@ -1,5 +1,6 @@
|
||||
use crate::config::ListenConfig;
|
||||
use std::net::Ipv4Addr;
|
||||
use std::collections::{HashSet, VecDeque};
|
||||
use std::net::{IpAddr, Ipv4Addr, SocketAddr};
|
||||
use std::sync::atomic::{AtomicBool, AtomicU16, AtomicU32, AtomicU8, Ordering};
|
||||
use std::sync::{Arc, Mutex};
|
||||
use std::time::Duration;
|
||||
@@ -23,15 +24,43 @@ pub struct Stats {
|
||||
pub ws: AtomicU32,
|
||||
pub last_dc: AtomicU16,
|
||||
pub ws_failures: AtomicU32,
|
||||
/// Сколько запросов отклонено политикой «только Telegram».
|
||||
///
|
||||
/// В LAN-режиме это единственный признак, отличающий «телефон не дотянулся
|
||||
/// до компьютера» от «дотянулся, но попросил адрес, который мы не пускаем».
|
||||
/// Раньше отказ происходил молча, и снаружи оба случая выглядели одинаково
|
||||
/// (by-sonic/tglock#42).
|
||||
pub blocked: AtomicU32,
|
||||
/// Сколько клиентов дошло до прокси, но не сумело договориться.
|
||||
///
|
||||
/// Почти всегда это несовпадение секрета: в Telegram вписана ссылка от
|
||||
/// прошлого запуска. Такое соединение закрывалось молча, и по диагностике
|
||||
/// отличить его от рабочего было нельзя.
|
||||
pub unknown_clients: AtomicU32,
|
||||
/// See `transport::RouteKind::ui_code`.
|
||||
pub last_route: AtomicU8,
|
||||
transport: crate::transport::TransportEngine,
|
||||
secret: [u8; 16],
|
||||
/// Почему секрет не удалось сохранить, если не удалось.
|
||||
secret_write_error: Option<String>,
|
||||
events: Mutex<Events>,
|
||||
shutdown: Mutex<Option<tokio::sync::watch::Sender<bool>>>,
|
||||
}
|
||||
|
||||
/// Однократные сообщения о том, что происходит с подключениями.
|
||||
///
|
||||
/// Однократные намеренно: отклонённый адрес повторяется десятки раз в минуту,
|
||||
/// и без склейки журнал превратился бы в одну строку, повторённую сто раз.
|
||||
/// Число повторов при этом не теряется — оно в счётчике `blocked`.
|
||||
#[derive(Default)]
|
||||
struct Events {
|
||||
pending: VecDeque<String>,
|
||||
seen: HashSet<String>,
|
||||
}
|
||||
|
||||
/// Сколько разных событий помним, чтобы буфер не рос без границы.
|
||||
const EVENT_LIMIT: usize = 64;
|
||||
|
||||
impl Stats {
|
||||
pub fn new() -> Arc<Self> {
|
||||
Self::with_stored_secret(initial_secret())
|
||||
@@ -67,14 +96,64 @@ impl Stats {
|
||||
ws: AtomicU32::new(0),
|
||||
last_dc: AtomicU16::new(0),
|
||||
ws_failures: AtomicU32::new(0),
|
||||
blocked: AtomicU32::new(0),
|
||||
unknown_clients: AtomicU32::new(0),
|
||||
last_route: AtomicU8::new(0),
|
||||
transport: crate::transport::TransportEngine::new(),
|
||||
secret,
|
||||
secret_write_error,
|
||||
events: Mutex::new(Events::default()),
|
||||
shutdown: Mutex::new(None),
|
||||
})
|
||||
}
|
||||
|
||||
/// Запомнить событие, если такого ещё не было.
|
||||
pub fn note(&self, message: impl Into<String>) {
|
||||
let message = message.into();
|
||||
let mut events = self.events.lock().unwrap();
|
||||
if events.seen.len() >= EVENT_LIMIT || !events.seen.insert(message.clone()) {
|
||||
return;
|
||||
}
|
||||
events.pending.push_back(message);
|
||||
}
|
||||
|
||||
/// Забрать накопившиеся события. Показывает их GUI или CLI — тот, кто есть.
|
||||
pub fn drain_events(&self) -> Vec<String> {
|
||||
self.events.lock().unwrap().pending.drain(..).collect()
|
||||
}
|
||||
|
||||
fn note_blocked(&self, destination: &str, port: u16) {
|
||||
self.blocked.fetch_add(1, Ordering::Relaxed);
|
||||
self.note(format!(
|
||||
"Отклонено: {destination}:{port} — адрес не из сетей Telegram"
|
||||
));
|
||||
}
|
||||
|
||||
/// Клиент дошёл, но договориться с ним не удалось.
|
||||
///
|
||||
/// Раньше такое соединение закрывалось молча: `active` дёргался вверх и
|
||||
/// обратно, и всё. По диагностике это неотличимо от «клиент подключился и
|
||||
/// работает», хотя означает противоположное (by-sonic/tglock#42).
|
||||
fn note_unknown_client(&self, peer: Option<SocketAddr>, reason: &str) {
|
||||
self.unknown_clients.fetch_add(1, Ordering::Relaxed);
|
||||
let who = match peer {
|
||||
Some(peer) => peer.ip().to_string(),
|
||||
None => "неизвестный адрес".to_owned(),
|
||||
};
|
||||
self.note(format!("Клиент {who}: {reason}"));
|
||||
}
|
||||
|
||||
/// Отметить, что до прокси дотянулось устройство из сети, а не с этой машины.
|
||||
///
|
||||
/// Это первое, что нужно знать при разборе LAN-режима: если строки нет,
|
||||
/// телефон до компьютера не дошёл, и дело в сети, а не в TGLock.
|
||||
fn note_peer(&self, peer: SocketAddr) {
|
||||
if peer.ip().is_loopback() {
|
||||
return;
|
||||
}
|
||||
self.note(format!("Подключилось устройство из сети: {}", peer.ip()));
|
||||
}
|
||||
|
||||
pub fn telegram_secret(&self) -> String {
|
||||
crate::mtproto::telegram_secret(&self.secret)
|
||||
}
|
||||
@@ -149,8 +228,9 @@ pub async fn serve(
|
||||
tokio::select! {
|
||||
result = listener.accept() => {
|
||||
match result {
|
||||
Ok((stream, _)) => {
|
||||
Ok((stream, peer)) => {
|
||||
let s = stats.clone();
|
||||
s.note_peer(peer);
|
||||
s.active.fetch_add(1, Ordering::Relaxed);
|
||||
s.total.fetch_add(1, Ordering::Relaxed);
|
||||
tasks.spawn(async move {
|
||||
@@ -243,18 +323,55 @@ async fn detect_protocol(
|
||||
}
|
||||
}
|
||||
|
||||
/// Куда просится SOCKS5-клиент и что с этим делать.
|
||||
#[derive(Debug, Eq, PartialEq)]
|
||||
enum Destination {
|
||||
/// Адрес дата-центра Telegram: дальше идёт MTProto, его заворачиваем в
|
||||
/// WebSocket — ради этого TGLock и существует.
|
||||
DataCentre(IpAddr),
|
||||
/// Имя из веб-инфраструктуры Telegram. Это обычный HTTPS, а не MTProto:
|
||||
/// клиент ходит сюда за конфигурацией, превью и файлами CDN. Заворачивать
|
||||
/// такое соединение в MTProto-туннель нельзя, его нужно пропустить как есть.
|
||||
///
|
||||
/// На телефоне эти запросы идут через тот же прокси, поэтому в LAN-режиме
|
||||
/// они разрешены — иначе клиент не может даже дочитать свою конфигурацию.
|
||||
TelegramWeb,
|
||||
/// Всё остальное. На loopback пропускается напрямую, на сетевом адресе —
|
||||
/// отклоняется, иначе LAN-режим стал бы открытым прокси.
|
||||
Elsewhere,
|
||||
}
|
||||
|
||||
fn classify(address: &str) -> Destination {
|
||||
match address.parse::<IpAddr>() {
|
||||
Ok(ip) if crate::telegram_net::is_telegram(ip) => Destination::DataCentre(ip),
|
||||
Ok(_) => Destination::Elsewhere,
|
||||
Err(_) if crate::telegram_net::is_telegram_host(address) => Destination::TelegramWeb,
|
||||
Err(_) => Destination::Elsewhere,
|
||||
}
|
||||
}
|
||||
|
||||
async fn handle_socks5(
|
||||
mut s: TcpStream,
|
||||
stats: &Stats,
|
||||
allow_direct: bool,
|
||||
) -> Result<(), Box<dyn std::error::Error + Send + Sync>> {
|
||||
s.set_nodelay(true)?;
|
||||
let peer = s.peer_addr().ok();
|
||||
|
||||
let (addr, port) = tokio::time::timeout(IO_TIMEOUT, read_socks5_request(&mut s))
|
||||
let request = tokio::time::timeout(IO_TIMEOUT, read_socks5_request(&mut s))
|
||||
.await
|
||||
.map_err(|_| "SOCKS5 handshake timeout")??;
|
||||
let tg = addr.parse::<Ipv4Addr>().ok().and_then(dc_from_ip).is_some();
|
||||
if !tg && !allow_direct {
|
||||
.map_err(|_| "SOCKS5 handshake timeout".to_owned())
|
||||
.and_then(|result| result.map_err(|error| error.to_string()));
|
||||
let (addr, port) = match request {
|
||||
Ok(request) => request,
|
||||
Err(error) => {
|
||||
stats.note_unknown_client(peer, &format!("SOCKS5-приветствие не разобрано ({error})"));
|
||||
return Err(error.into());
|
||||
}
|
||||
};
|
||||
let destination = classify(&addr);
|
||||
if destination == Destination::Elsewhere && !allow_direct {
|
||||
stats.note_blocked(&addr, port);
|
||||
write_socks_reply(&mut s, 0x02).await?;
|
||||
return Err("LAN mode only permits Telegram destinations".into());
|
||||
}
|
||||
@@ -263,17 +380,13 @@ async fn handle_socks5(
|
||||
s.write_all(&[0x05, 0x00, 0x00, 0x01, 127, 0, 0, 1, 0x04, 0x38])
|
||||
.await?;
|
||||
|
||||
if tg {
|
||||
if let Destination::DataCentre(ip) = destination {
|
||||
// Read 64-byte obfuscated2 init → extract real DC
|
||||
let mut init = [0u8; 64];
|
||||
s.read_exact(&mut init).await?;
|
||||
|
||||
let (dc, media) = dc_from_init(&init).unwrap_or_else(|| {
|
||||
addr.parse::<Ipv4Addr>()
|
||||
.ok()
|
||||
.and_then(dc_from_ip)
|
||||
.map_or((2, false), |dc| (dc, false))
|
||||
});
|
||||
let (dc, media) = dc_from_init(&init)
|
||||
.unwrap_or_else(|| (crate::telegram_net::dc_from_ip(ip).unwrap_or(2), false));
|
||||
|
||||
stats.last_dc.store(dc, Ordering::Relaxed);
|
||||
|
||||
@@ -284,7 +397,7 @@ async fn handle_socks5(
|
||||
}
|
||||
r?;
|
||||
} else {
|
||||
let remote = tokio::time::timeout(IO_TIMEOUT, TcpStream::connect((addr.as_str(), port)))
|
||||
let remote = tokio::time::timeout(IO_TIMEOUT, connect_direct(&addr, port, allow_direct))
|
||||
.await
|
||||
.map_err(|_| "direct connection timeout")??;
|
||||
let _ = remote.set_nodelay(true);
|
||||
@@ -293,17 +406,85 @@ async fn handle_socks5(
|
||||
Ok(())
|
||||
}
|
||||
|
||||
/// Открыть прямое соединение по адресу, который назвал клиент.
|
||||
///
|
||||
/// В ограниченном режиме имя разрешается заранее и проверяется, куда оно
|
||||
/// указывает: список доменов принадлежит Telegram, но DNS-ответ приходит извне,
|
||||
/// а адрес назначения выбирает чужое устройство. Без проверки ответ вида
|
||||
/// `127.0.0.1` или `192.168.0.1` сделал бы TGLock дверью во внутреннюю сеть
|
||||
/// этой машины.
|
||||
async fn connect_direct(
|
||||
address: &str,
|
||||
port: u16,
|
||||
allow_direct: bool,
|
||||
) -> Result<TcpStream, Box<dyn std::error::Error + Send + Sync>> {
|
||||
if allow_direct {
|
||||
return Ok(TcpStream::connect((address, port)).await?);
|
||||
}
|
||||
|
||||
let mut last = None;
|
||||
for candidate in tokio::net::lookup_host((address, port)).await? {
|
||||
if is_private(candidate.ip()) {
|
||||
continue;
|
||||
}
|
||||
match TcpStream::connect(candidate).await {
|
||||
Ok(stream) => return Ok(stream),
|
||||
Err(error) => last = Some(error),
|
||||
}
|
||||
}
|
||||
Err(match last {
|
||||
Some(error) => Box::new(error) as Box<dyn std::error::Error + Send + Sync>,
|
||||
None => format!("{address} resolves only to addresses inside this network").into(),
|
||||
})
|
||||
}
|
||||
|
||||
fn is_private(ip: IpAddr) -> bool {
|
||||
match ip {
|
||||
IpAddr::V4(ip) => {
|
||||
ip.is_private()
|
||||
|| ip.is_loopback()
|
||||
|| ip.is_link_local()
|
||||
|| ip.is_broadcast()
|
||||
|| ip.is_unspecified()
|
||||
|| ip.octets()[0] == 0
|
||||
// 100.64.0.0/10, операторский NAT
|
||||
|| (ip.octets()[0] == 100 && (64..128).contains(&ip.octets()[1]))
|
||||
}
|
||||
IpAddr::V6(ip) => {
|
||||
ip.is_loopback()
|
||||
|| ip.is_unspecified()
|
||||
// fc00::/7 — уникальные локальные, fe80::/10 — link-local
|
||||
|| (ip.segments()[0] & 0xfe00) == 0xfc00
|
||||
|| (ip.segments()[0] & 0xffc0) == 0xfe80
|
||||
|| ip.to_ipv4_mapped().is_some_and(|ip| is_private(IpAddr::V4(ip)))
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
async fn handle_mtproto(
|
||||
mut stream: TcpStream,
|
||||
stats: &Stats,
|
||||
) -> Result<(), Box<dyn std::error::Error + Send + Sync>> {
|
||||
stream.set_nodelay(true)?;
|
||||
let peer = stream.peer_addr().ok();
|
||||
let mut init = [0; 64];
|
||||
tokio::time::timeout(IO_TIMEOUT, stream.read_exact(&mut init))
|
||||
.await
|
||||
.map_err(|_| "MTProto init timeout")??;
|
||||
let parsed = crate::mtproto::parse_client_init(&init, &stats.secret)
|
||||
.ok_or("invalid MTProto init or secret")?;
|
||||
let parsed = match crate::mtproto::parse_client_init(&init, &stats.secret) {
|
||||
Some(parsed) => parsed,
|
||||
None => {
|
||||
// Секрет — половина ссылки `tg://proxy`. Клиент с сохранённой
|
||||
// ссылкой от прошлого запуска попадает ровно сюда, и Telegram
|
||||
// показывает ему «прокси настроен неверно».
|
||||
stats.note_unknown_client(
|
||||
peer,
|
||||
"MTProto-init не разобран. Скорее всего в Telegram вписан другой \
|
||||
секрет — сверьте ссылку tg://proxy с той, что показана сейчас",
|
||||
);
|
||||
return Err("invalid MTProto init or secret".into());
|
||||
}
|
||||
};
|
||||
|
||||
stats.last_dc.store(parsed.dc, Ordering::Relaxed);
|
||||
let result = ws_tunnel(
|
||||
@@ -407,28 +588,6 @@ fn dc_from_init(init: &[u8; 64]) -> Option<(u16, bool)> {
|
||||
matches!(dc, 1..=5 | 203).then_some((dc, id < 0))
|
||||
}
|
||||
|
||||
fn dc_from_ip(ip: Ipv4Addr) -> Option<u16> {
|
||||
let o = ip.octets();
|
||||
match (o[0], o[1]) {
|
||||
(149, 154) => Some(match o[2] {
|
||||
160..=163 => 1,
|
||||
164..=167 => 2,
|
||||
168..=171 => 3,
|
||||
172..=175 => 1,
|
||||
_ => 2,
|
||||
}),
|
||||
(91, 108) => Some(match o[2] {
|
||||
56..=59 => 5,
|
||||
8..=11 => 3,
|
||||
12..=15 => 4,
|
||||
_ => 2,
|
||||
}),
|
||||
(91, 105) if o[2] == 192 => Some(203),
|
||||
(91, 105) | (185, 76) => Some(2),
|
||||
_ => None,
|
||||
}
|
||||
}
|
||||
|
||||
// -- WebSocket tunnel -------------------------------------------------------
|
||||
|
||||
/// Keeps `Stats::ws` equal to the number of *established* tunnels.
|
||||
@@ -696,12 +855,101 @@ mod tests {
|
||||
assert!(server_task.await.unwrap());
|
||||
}
|
||||
|
||||
/// Что именно решает судьбу соединения в LAN-режиме.
|
||||
///
|
||||
/// Принадлежность адреса сетям Telegram проверяется в `telegram_net`;
|
||||
/// здесь важно, что из неё следует для каждой из трёх веток.
|
||||
#[test]
|
||||
fn maps_known_telegram_networks_to_dc() {
|
||||
assert_eq!(dc_from_ip("149.154.160.1".parse().unwrap()), Some(1));
|
||||
assert_eq!(dc_from_ip("149.154.167.255".parse().unwrap()), Some(2));
|
||||
assert_eq!(dc_from_ip("91.108.58.1".parse().unwrap()), Some(5));
|
||||
assert_eq!(dc_from_ip("1.1.1.1".parse().unwrap()), None);
|
||||
fn destinations_are_sorted_into_three_kinds() {
|
||||
assert_eq!(
|
||||
classify("149.154.167.51"),
|
||||
Destination::DataCentre("149.154.167.51".parse().unwrap())
|
||||
);
|
||||
assert_eq!(
|
||||
classify("2001:67c:4e8:f002::a"),
|
||||
Destination::DataCentre("2001:67c:4e8:f002::a".parse().unwrap()),
|
||||
"IPv6-адрес дата-центра — такой же Telegram (by-sonic/tglock#42)"
|
||||
);
|
||||
assert_eq!(classify("web.telegram.org"), Destination::TelegramWeb);
|
||||
assert_eq!(classify("1.1.1.1"), Destination::Elsewhere);
|
||||
assert_eq!(
|
||||
classify("185.76.150.1"),
|
||||
Destination::Elsewhere,
|
||||
"соседний адрес вне опубликованного блока Telegram"
|
||||
);
|
||||
assert_eq!(classify("telegram.org.example.com"), Destination::Elsewhere);
|
||||
}
|
||||
|
||||
#[test]
|
||||
fn a_refused_destination_is_counted_and_named_once() {
|
||||
let stats = Stats::new();
|
||||
for _ in 0..3 {
|
||||
stats.note_blocked("1.1.1.1", 443);
|
||||
}
|
||||
stats.note_blocked("8.8.8.8", 443);
|
||||
|
||||
assert_eq!(
|
||||
stats.blocked.load(Ordering::Relaxed),
|
||||
4,
|
||||
"счётчик считает все отказы"
|
||||
);
|
||||
let events = stats.drain_events();
|
||||
assert_eq!(events.len(), 2, "а журнал называет каждый адрес один раз");
|
||||
assert!(events[0].contains("1.1.1.1:443"), "{events:?}");
|
||||
assert!(
|
||||
stats.drain_events().is_empty(),
|
||||
"забранное событие не приходит повторно"
|
||||
);
|
||||
}
|
||||
|
||||
/// Клиент с сохранённой ссылкой от прошлого запуска. Раньше его соединение
|
||||
/// закрывалось молча, и по диагностике это было неотличимо от рабочего.
|
||||
#[tokio::test]
|
||||
async fn a_client_with_the_wrong_secret_gets_named_instead_of_dropped_in_silence() {
|
||||
let stats = Stats::new();
|
||||
let (port, server) = start_proxy(stats.clone(), true).await;
|
||||
|
||||
let stranger = crate::mtproto::generate_secret();
|
||||
let init = unambiguous_client_init(&stranger, 2);
|
||||
let mut client = TcpStream::connect(("127.0.0.1", port)).await.unwrap();
|
||||
client.write_all(&init).await.unwrap();
|
||||
|
||||
wait_until("отказ по секрету", || {
|
||||
stats.unknown_clients.load(Ordering::Relaxed) > 0
|
||||
})
|
||||
.await;
|
||||
let events = stats.drain_events();
|
||||
assert!(
|
||||
events
|
||||
.iter()
|
||||
.any(|event| event.contains("MTProto-init не разобран")),
|
||||
"в журнале должно быть сказано, что init не разобран: {events:?}"
|
||||
);
|
||||
|
||||
stats.stop();
|
||||
let _ = server.await.unwrap();
|
||||
}
|
||||
|
||||
#[tokio::test]
|
||||
async fn a_client_that_speaks_neither_protocol_is_counted_too() {
|
||||
let stats = Stats::new();
|
||||
let (port, server) = start_proxy(stats.clone(), true).await;
|
||||
|
||||
// Приветствие SOCKS5 с нулём методов: разбор обязан провалиться.
|
||||
let mut client = TcpStream::connect(("127.0.0.1", port)).await.unwrap();
|
||||
client.write_all(&[0x05, 0x00]).await.unwrap();
|
||||
|
||||
wait_until("отказ по рукопожатию", || {
|
||||
stats.unknown_clients.load(Ordering::Relaxed) > 0
|
||||
})
|
||||
.await;
|
||||
assert!(stats
|
||||
.drain_events()
|
||||
.iter()
|
||||
.any(|event| event.contains("SOCKS5-приветствие не разобрано")));
|
||||
|
||||
stats.stop();
|
||||
let _ = server.await.unwrap();
|
||||
}
|
||||
|
||||
#[tokio::test]
|
||||
@@ -873,6 +1121,42 @@ mod tests {
|
||||
reply[1], 0x02,
|
||||
"a shared listener must not relay arbitrary destinations"
|
||||
);
|
||||
assert_eq!(
|
||||
stats.blocked.load(Ordering::Relaxed),
|
||||
1,
|
||||
"отказ должен быть виден в диагностике, а не только клиенту"
|
||||
);
|
||||
assert!(
|
||||
stats
|
||||
.drain_events()
|
||||
.iter()
|
||||
.any(|event| event.contains("1.1.1.1:443")),
|
||||
"в журнале должен быть назван адрес, из-за которого отказали"
|
||||
);
|
||||
|
||||
stats.stop();
|
||||
let _ = server.await.unwrap();
|
||||
}
|
||||
|
||||
/// Ровно то, на чём ломался LAN-режим: телефон просит адрес дата-центра по
|
||||
/// IPv6, а прокси отвечает «не Telegram» (by-sonic/tglock#42).
|
||||
#[tokio::test]
|
||||
async fn network_listener_accepts_a_telegram_ipv6_data_centre() {
|
||||
let stats = Stats::new();
|
||||
let (port, server) = start_proxy(stats.clone(), false).await;
|
||||
|
||||
let mut request = vec![0x05, 0x01, 0x00, 0x04];
|
||||
request.extend_from_slice(
|
||||
&"2001:67c:4e8:f002::a"
|
||||
.parse::<std::net::Ipv6Addr>()
|
||||
.unwrap()
|
||||
.octets(),
|
||||
);
|
||||
request.extend_from_slice(&443_u16.to_be_bytes());
|
||||
|
||||
let (_client, reply) = socks5_exchange(port, &request).await;
|
||||
assert_eq!(reply[1], 0x00, "адрес Telegram по IPv6 нельзя отклонять");
|
||||
assert_eq!(stats.blocked.load(Ordering::Relaxed), 0);
|
||||
|
||||
stats.stop();
|
||||
let _ = server.await.unwrap();
|
||||
|
||||
@@ -0,0 +1,271 @@
|
||||
//! Какие адреса и имена принадлежат Telegram.
|
||||
//!
|
||||
//! От этого ответа зависит поведение LAN-режима: слушатель на сетевом адресе
|
||||
//! пропускает только Telegram, всё остальное отклоняет. Значит ошибка в любую
|
||||
//! сторону видна пользователю.
|
||||
//!
|
||||
//! Раньше проверка сравнивала два первых октета, то есть считала «телеграмом»
|
||||
//! целиком `149.154.0.0/16`, `91.108.0.0/16`, `91.105.0.0/16` и `185.76.0.0/16`,
|
||||
//! а IPv6 не знала вовсе. Отсюда два разных дефекта: чужие адреса внутри этих
|
||||
//! сетей уходили в MTProto-туннель и умирали, а настоящие адреса Telegram по
|
||||
//! IPv6 отклонялись как посторонние. Второе и выглядит как «на компьютере
|
||||
//! работает, с телефона нет» (by-sonic/tglock#42): на loopback не-Telegram
|
||||
//! адреса всё равно релеятся напрямую, поэтому там ошибка не проявляется.
|
||||
//!
|
||||
//! Список сетей — официальный, <https://core.telegram.org/resources/cidr.txt>,
|
||||
//! сверен 19 августа 2026 года.
|
||||
|
||||
use std::net::{IpAddr, Ipv4Addr, Ipv6Addr};
|
||||
|
||||
/// IPv4-сети Telegram: адрес сети и длина префикса.
|
||||
const V4: &[(Ipv4Addr, u32)] = &[
|
||||
(Ipv4Addr::new(91, 105, 192, 0), 23),
|
||||
(Ipv4Addr::new(91, 108, 4, 0), 22),
|
||||
(Ipv4Addr::new(91, 108, 8, 0), 22),
|
||||
(Ipv4Addr::new(91, 108, 12, 0), 22),
|
||||
(Ipv4Addr::new(91, 108, 16, 0), 22),
|
||||
(Ipv4Addr::new(91, 108, 20, 0), 22),
|
||||
(Ipv4Addr::new(91, 108, 56, 0), 22),
|
||||
(Ipv4Addr::new(149, 154, 160, 0), 20),
|
||||
(Ipv4Addr::new(185, 76, 151, 0), 24),
|
||||
];
|
||||
|
||||
/// IPv6-сети Telegram.
|
||||
const V6: &[(Ipv6Addr, u32)] = &[
|
||||
(Ipv6Addr::new(0x2001, 0x67c, 0x4e8, 0, 0, 0, 0, 0), 48),
|
||||
(Ipv6Addr::new(0x2001, 0xb28, 0xf23c, 0, 0, 0, 0, 0), 48),
|
||||
(Ipv6Addr::new(0x2001, 0xb28, 0xf23d, 0, 0, 0, 0, 0), 48),
|
||||
(Ipv6Addr::new(0x2001, 0xb28, 0xf23f, 0, 0, 0, 0, 0), 48),
|
||||
(Ipv6Addr::new(0x2a0a, 0xf280, 0, 0, 0, 0, 0, 0), 32),
|
||||
];
|
||||
|
||||
/// Домены Telegram, к которым SOCKS5-клиент может попроситься по имени.
|
||||
///
|
||||
/// Это веб-инфраструктура, а не дата-центры: обычный HTTPS, MTProto в нём нет.
|
||||
/// Telegram ходит сюда за конфигурацией, превью ссылок и файлами CDN, и на
|
||||
/// телефоне такие запросы идут через тот же прокси.
|
||||
const HOSTS: &[&str] = &[
|
||||
"telegram.org",
|
||||
"t.me",
|
||||
"telegram.me",
|
||||
"telesco.pe",
|
||||
"cdn-telegram.org",
|
||||
];
|
||||
|
||||
/// Принадлежит ли адрес Telegram.
|
||||
pub fn is_telegram(ip: IpAddr) -> bool {
|
||||
match ip {
|
||||
IpAddr::V4(ip) => in_v4(ip),
|
||||
// Клиент может прислать `::ffff:149.154.167.51` вместо IPv4-формы, и
|
||||
// это тот же самый адрес.
|
||||
IpAddr::V6(ip) => match ip.to_ipv4_mapped() {
|
||||
Some(ip) => in_v4(ip),
|
||||
None => in_v6(ip),
|
||||
},
|
||||
}
|
||||
}
|
||||
|
||||
/// Принадлежит ли имя Telegram.
|
||||
///
|
||||
/// Совпадение только по границе метки: `telegram.org.example.com` — чужой
|
||||
/// домен, и разрешать его нельзя.
|
||||
pub fn is_telegram_host(host: &str) -> bool {
|
||||
let host = host.trim_end_matches('.').to_ascii_lowercase();
|
||||
HOSTS.iter().any(|suffix| {
|
||||
host == *suffix
|
||||
|| (host.len() > suffix.len()
|
||||
&& host.ends_with(suffix)
|
||||
&& host.as_bytes()[host.len() - suffix.len() - 1] == b'.')
|
||||
})
|
||||
}
|
||||
|
||||
/// Номер дата-центра по адресу — запасной вариант, когда его не удалось
|
||||
/// достать из init-пакета.
|
||||
///
|
||||
/// Это догадка, а не факт: одна и та же подсеть обслуживает несколько DC
|
||||
/// (`149.154.175.x` — и DC1, и DC3). Настоящий номер приходит из init, и сюда
|
||||
/// попадают только соединения, у которых init разобрать не вышло.
|
||||
pub fn dc_from_ip(ip: IpAddr) -> Option<u16> {
|
||||
match ip {
|
||||
IpAddr::V4(ip) => dc_from_ipv4(ip),
|
||||
IpAddr::V6(ip) => match ip.to_ipv4_mapped() {
|
||||
Some(ip) => dc_from_ipv4(ip),
|
||||
None => dc_from_ipv6(ip),
|
||||
},
|
||||
}
|
||||
}
|
||||
|
||||
fn dc_from_ipv4(ip: Ipv4Addr) -> Option<u16> {
|
||||
if !in_v4(ip) {
|
||||
return None;
|
||||
}
|
||||
let octets = ip.octets();
|
||||
Some(match (octets[0], octets[1], octets[2]) {
|
||||
(149, 154, 160..=163) => 1,
|
||||
(149, 154, 164..=167) => 2,
|
||||
(149, 154, 168..=171) => 3,
|
||||
(149, 154, 172..=175) => 1,
|
||||
(91, 108, 56..=59) => 5,
|
||||
(91, 108, 8..=11) => 3,
|
||||
(91, 108, 12..=15) => 4,
|
||||
(91, 105, 192..=193) => 203,
|
||||
_ => 2,
|
||||
})
|
||||
}
|
||||
|
||||
/// Адреса дата-центров имеют вид `2001:b28:f23d:f002::a`, где `f00N` —
|
||||
/// номер DC. Для `2a0a:f280::/32` такого правила нет, и выдумывать его не
|
||||
/// нужно: номер придёт из init.
|
||||
fn dc_from_ipv6(ip: Ipv6Addr) -> Option<u16> {
|
||||
if !in_v6(ip) {
|
||||
return None;
|
||||
}
|
||||
let dc = ip.segments()[3].checked_sub(0xf000)?;
|
||||
matches!(dc, 1..=5).then_some(dc)
|
||||
}
|
||||
|
||||
fn in_v4(ip: Ipv4Addr) -> bool {
|
||||
let value = u32::from(ip);
|
||||
V4.iter().any(|&(network, prefix)| {
|
||||
let mask = u32::MAX.checked_shl(32 - prefix).unwrap_or(0);
|
||||
value & mask == u32::from(network) & mask
|
||||
})
|
||||
}
|
||||
|
||||
fn in_v6(ip: Ipv6Addr) -> bool {
|
||||
let value = u128::from(ip);
|
||||
V6.iter().any(|&(network, prefix)| {
|
||||
let mask = u128::MAX.checked_shl(128 - prefix).unwrap_or(0);
|
||||
value & mask == u128::from(network) & mask
|
||||
})
|
||||
}
|
||||
|
||||
#[cfg(test)]
|
||||
mod tests {
|
||||
use super::*;
|
||||
|
||||
fn ip(value: &str) -> IpAddr {
|
||||
value.parse().unwrap()
|
||||
}
|
||||
|
||||
#[test]
|
||||
fn known_data_centre_addresses_are_telegram() {
|
||||
for address in [
|
||||
"149.154.175.50", // DC1
|
||||
"149.154.167.51", // DC2
|
||||
"149.154.175.100",
|
||||
"149.154.167.91",
|
||||
"91.108.56.130", // DC5
|
||||
"91.105.192.100",
|
||||
"185.76.151.1",
|
||||
] {
|
||||
assert!(is_telegram(ip(address)), "{address} принадлежит Telegram");
|
||||
}
|
||||
}
|
||||
|
||||
/// Раньше сюда попадал весь `/16`, то есть десятки тысяч чужих адресов.
|
||||
#[test]
|
||||
fn neighbours_outside_the_published_blocks_are_not_telegram() {
|
||||
for address in [
|
||||
"149.154.159.255", // на один адрес ниже 149.154.160.0/20
|
||||
"149.154.176.0", // на один выше
|
||||
"91.108.3.255",
|
||||
"91.108.24.0",
|
||||
"91.108.60.0",
|
||||
"91.105.194.0",
|
||||
"185.76.150.255",
|
||||
"185.76.152.0",
|
||||
"1.1.1.1",
|
||||
] {
|
||||
assert!(!is_telegram(ip(address)), "{address} — не Telegram");
|
||||
}
|
||||
}
|
||||
|
||||
#[test]
|
||||
fn block_edges_belong_to_the_block() {
|
||||
for address in [
|
||||
"149.154.160.0",
|
||||
"149.154.175.255",
|
||||
"91.108.4.0",
|
||||
"91.108.7.255",
|
||||
"185.76.151.0",
|
||||
"185.76.151.255",
|
||||
] {
|
||||
assert!(is_telegram(ip(address)), "{address} — край блока Telegram");
|
||||
}
|
||||
}
|
||||
|
||||
/// Из-за этого LAN-режим отклонял живой Telegram (by-sonic/tglock#42).
|
||||
#[test]
|
||||
fn ipv6_data_centres_are_telegram_too() {
|
||||
for address in [
|
||||
"2001:b28:f23d:f001::a",
|
||||
"2001:67c:4e8:f002::a",
|
||||
"2001:b28:f23d:f003::a",
|
||||
"2001:67c:4e8:f004::a",
|
||||
"2001:b28:f23f:f005::a",
|
||||
"2001:b28:f23c::1",
|
||||
"2a0a:f280:203:a::b",
|
||||
] {
|
||||
assert!(is_telegram(ip(address)), "{address} принадлежит Telegram");
|
||||
}
|
||||
assert!(!is_telegram(ip("2606:4700:4700::1111")), "это Cloudflare");
|
||||
assert!(!is_telegram(ip("2001:b28:f23e::1")), "соседний префикс");
|
||||
}
|
||||
|
||||
#[test]
|
||||
fn ipv4_mapped_form_is_the_same_address() {
|
||||
assert!(is_telegram(ip("::ffff:149.154.167.51")));
|
||||
assert!(!is_telegram(ip("::ffff:1.1.1.1")));
|
||||
}
|
||||
|
||||
/// Поведение, на которое опирался предыдущий тест `dc_from_ip`.
|
||||
#[test]
|
||||
fn data_centre_guess_survives_the_stricter_membership_check() {
|
||||
assert_eq!(dc_from_ip(ip("149.154.160.1")), Some(1));
|
||||
assert_eq!(dc_from_ip(ip("149.154.167.255")), Some(2));
|
||||
assert_eq!(dc_from_ip(ip("91.108.58.1")), Some(5));
|
||||
assert_eq!(dc_from_ip(ip("1.1.1.1")), None);
|
||||
}
|
||||
|
||||
#[test]
|
||||
fn data_centre_guess_reads_the_number_out_of_an_ipv6_address() {
|
||||
assert_eq!(dc_from_ip(ip("2001:67c:4e8:f002::a")), Some(2));
|
||||
assert_eq!(dc_from_ip(ip("2001:b28:f23f:f005::a")), Some(5));
|
||||
assert_eq!(
|
||||
dc_from_ip(ip("2a0a:f280:203:a::b")),
|
||||
None,
|
||||
"для этого префикса правила нет — лучше признаться, чем выдумать"
|
||||
);
|
||||
}
|
||||
|
||||
#[test]
|
||||
fn telegram_hosts_are_matched_on_label_boundaries() {
|
||||
for host in [
|
||||
"telegram.org",
|
||||
"web.telegram.org",
|
||||
"core.telegram.org",
|
||||
"venus.web.telegram.org",
|
||||
"t.me",
|
||||
"TELEGRAM.ORG",
|
||||
"telegram.org.", // корневая точка в имени законна
|
||||
"cdn4.cdn-telegram.org",
|
||||
] {
|
||||
assert!(is_telegram_host(host), "{host} — Telegram");
|
||||
}
|
||||
}
|
||||
|
||||
#[test]
|
||||
fn lookalike_hosts_are_rejected() {
|
||||
for host in [
|
||||
"telegram.org.example.com",
|
||||
"nottelegram.org",
|
||||
"fakecdn-telegram.org",
|
||||
"t.me.evil.net",
|
||||
"example.com",
|
||||
"",
|
||||
] {
|
||||
assert!(!is_telegram_host(host), "{host} — не Telegram");
|
||||
}
|
||||
}
|
||||
}
|
||||
+1
-1
@@ -1,7 +1,7 @@
|
||||
{
|
||||
"$schema": "https://schema.tauri.app/config/2",
|
||||
"productName": "TGLock",
|
||||
"version": "2.0.0-beta.8",
|
||||
"version": "2.0.0-beta.10",
|
||||
"identifier": "com.bysonic.tglock",
|
||||
"mainBinaryName": "tglock",
|
||||
"build": {
|
||||
|
||||
+28
@@ -11,6 +11,10 @@ type Status = {
|
||||
route: string;
|
||||
failures: number;
|
||||
routeFailures: number;
|
||||
/// Отклонено политикой «в LAN-режиме только Telegram».
|
||||
blocked: number;
|
||||
/// Клиенты, которые дошли, но не сумели договориться о рукопожатии.
|
||||
unknownClients: number;
|
||||
uptimeSeconds: number;
|
||||
port: number;
|
||||
/// Адрес для других устройств. Приходит только в LAN-режиме.
|
||||
@@ -41,6 +45,8 @@ let status: Status = {
|
||||
route: "Маршрут ещё не выбран",
|
||||
failures: 0,
|
||||
routeFailures: 0,
|
||||
blocked: 0,
|
||||
unknownClients: 0,
|
||||
uptimeSeconds: 0,
|
||||
port: 1080,
|
||||
shareAddress: null,
|
||||
@@ -283,6 +289,14 @@ function renderDiagnostics(): void {
|
||||
<span>Падений маршрутов</span>
|
||||
<strong>${status.routeFailures}</strong>
|
||||
</article>
|
||||
<article class="metric-card">
|
||||
<span>Отклонено</span>
|
||||
<strong>${status.blocked}</strong>
|
||||
</article>
|
||||
<article class="metric-card">
|
||||
<span>Не опознаны</span>
|
||||
<strong>${status.unknownClients}</strong>
|
||||
</article>
|
||||
</div>
|
||||
|
||||
<p class="field-hint">
|
||||
@@ -291,6 +305,20 @@ function renderDiagnostics(): void {
|
||||
Число в багрепорте помогает понять, что именно перебиралось.
|
||||
</p>
|
||||
|
||||
<p class="field-hint">
|
||||
«Отклонено» — запросы, которые LAN-режим не пропустил: он ходит только
|
||||
по адресам Telegram. Если с телефона ничего не работает, а здесь ноль и
|
||||
соединений тоже ноль, значит телефон до этого компьютера не дошёл —
|
||||
дело в сети или брандмауэре. Какие именно адреса отклонены, видно ниже.
|
||||
</p>
|
||||
|
||||
<p class="field-hint">
|
||||
«Не опознаны» — клиенты, которые дошли до прокси, но договориться с ними
|
||||
не удалось. Почти всегда это старая ссылка: секрет в Telegram остался от
|
||||
прошлого запуска и больше не совпадает. Тогда Telegram пишет «прокси
|
||||
настроен неверно», а адрес такого клиента появится в журнале ниже.
|
||||
</p>
|
||||
|
||||
<div class="log-panel">
|
||||
<div class="log-heading">
|
||||
<span>Последние события</span>
|
||||
|
||||
Reference in New Issue
Block a user