📖 Словарь терминов: что означают слова в интерфейсе и конфиге

О чём заметка

Расшифровка понятий, которые встречаются в клиентах на ядре mihomo, в YAML-конфигах и в инструкциях продавцов: узел, группа, провайдер, TUN, fake-ip, сниффер, мультиплекс и прочее. Заметка рассчитана на новичка и служит справочником к остальным материалам раздела — первому запуску, правилам и диагностике.

Основные сущности

Ядро (core). Программа без интерфейса, которая делает всю работу: принимает соединения, шифрует, выбирает маршрут. В экосистеме Clash это сегодня mihomo. Подробно — в Ядре Clash.

Клиент, оболочка (GUI). Приложение с кнопками, которое запускает ядро и управляет им. Ядро внутри обновляется отдельно от приложения — частый источник проблем (см. обзор клиентов).

Конфиг (профиль). YAML-файл с описанием серверов, групп, правил и DNS. Один клиент может держать несколько профилей и переключаться между ними.

Подписка. Ссылка, по которой клиент скачивает конфиг и периодически обновляет его. Продавец меняет серверы — у вас они обновляются сами.

Узел (node, proxy). Один конкретный сервер со своими адресом, портом, протоколом и ключом. В интерфейсе обычно подписан страной или городом.

Группа (proxy-group). Набор узлов с правилом выбора: вручную (select), по скорости (url-test), по живости (fallback), с распределением нагрузки (load-balance) или цепочкой (relay). Правила маршрутизации ссылаются на группы, а не на узлы.

Провайдер узлов (proxy-provider). Подписка, оформленная как отдельная сущность: URL, интервал обновления, фильтры. Группы подхватывают из неё узлы автоматически.

Провайдер правил (rule-provider). То же самое, но для списков правил: реклама, категории сайтов, подсети. Подключается одной строкой RULE-SET (см. рецепты правил).

Как трафик попадает в ядро

Системный прокси. Клиент прописывает себя в настройки прокси операционной системы. Просто и безопасно, но приложения, игнорирующие эти настройки, идут мимо туннеля.

TUN. Виртуальный сетевой интерфейс: система считает его обычным сетевым адаптером и отдаёт туда весь трафик, включая приложения, которые про прокси не знают. Требует прав администратора. Есть у всех трёх популярных ядер — у mihomo и sing-box давно, у Xray-core с января 2026 (инбаунд "protocol": "tun"). Это и есть то, что в интерфейсах клиентов называют «режимом VPN» — подпись на переключателе бывает и «TUN Mode», и «VPN mode», механизм за ней один. При этом сам протокол под ним остаётся прокси: чем прокси отличается от настоящего VPN и что из этого следует — в обзоре протоколов.

Сетевой стек TUN (system / gvisor / mixed). Как именно обрабатываются перехваченные пакеты: средствами операционной системы (быстрее), в пользовательском пространстве через gVisor (совместимее) или комбинированно. Разбор — в возможностях ядра.

Redir / TPROXY. Прозрачный перехват на Linux через iptables/nftables — так mihomo работает шлюзом для всей домашней сети.

Mixed-port. Один локальный порт, который понимает и HTTP-прокси, и SOCKS5. Именно его указывают в настройках браузера или системы.

Маршрутизация

Правило (rule). Строка вида ТИП,ЗНАЧЕНИЕ,ЦЕЛЬ: условие и что делать с подошедшим соединением. Список читается сверху вниз до первого совпадения.

DIRECT / REJECT / MATCH. Три служебных слова: пустить напрямую, оборвать, «всё остальное».

Режимы Rule / Global / Direct. Работать по правилам, гнать всё через один узел, не проксировать ничего. Global полезен для диагностики: если в нём работает, а в Rule нет — виноваты правила.

GeoIP / GeoSite. Базы данных: первая сопоставляет IP-адреса странам, вторая — домены категориям (реклама, стриминг и т. п.). Позволяют писать правила вида «все российские адреса — напрямую».

no-resolve. Флаг в правилах по IP: «не ходить в DNS ради проверки этого правила». Экономит запросы и время.

Sub-rules. Именованные наборы правил, к которым основной список переходит по условию, — способ не превращать конфиг в простыню.

DNS

Fake-IP. Режим, в котором ядро мгновенно отвечает приложению подставным адресом из служебного диапазона 198.18.0.0/16, запоминая, какому домену он соответствует. Позволяет применять доменные правила при прозрачном перехвате и ускоряет работу. Некоторые приложения от подставных адресов ломаются — для них есть список исключений fake-ip-filter.

Redir-host. Старый режим вместо fake-ip: ядро запоминает домен, но отдаёт приложению настоящий адрес. Медленнее и чаще ошибается на CDN.

DoH / DoT / DoQ. Шифрованные способы делать DNS-запросы: поверх HTTPS, поверх TLS, поверх QUIC. Скрывают от провайдера список запрашиваемых доменов.

nameserver-policy. Правило «какие домены каким DNS-сервером разрешать»: локальные — провайдерскому, остальные — шифрованному.

Утечка DNS. Ситуация, когда запросы имён уходят мимо туннеля и провайдер видит список ваших доменов. Проверяется на dnsleaktest.com, разбор — в диагностике проблем.

Протоколы и маскировка

Протокол. Как устроены данные внутри соединения: VLESS, VMess, Trojan, Shadowsocks, TUIC, Hysteria. Карта — в обзоре протоколов.

Транспорт. Во что упаковано соединение: TCP, TLS, WebSocket, gRPC, HTTP/2, XHTTP, QUIC.

Маскировка. Как всё это выглядит для наблюдателя: REALITY, XTLS Vision, ShadowTLS, набивка AnyTLS, обфускации.

UUID. Строка вида b831381d-…, которая опознаёт пользователя в VLESS и VMess. По сути — ваш пароль; не публикуйте её.

SNI. Поле в TLS-рукопожатии с именем сайта, к которому вы обращаетесь. Именно по нему DPI чаще всего понимает, куда идёт соединение.

uTLS / client-fingerprint. Подделка TLS-отпечатка под браузер, чтобы клиент не выделялся своим «почерком» рукопожатия (см. заметку про JA4-отпечатки).

Сниффер. Механизм, который достаёт имя хоста из начала соединения (SNI, HTTP Host, QUIC), когда приложение подключилось сразу по IP-адресу. Без него доменные правила к такому трафику неприменимы.

Мультиплекс (mux, smux). Несколько логических соединений внутри одного физического. Ускоряет открытие страниц, но добавляет собственный статистический признак — на части сетей делает хуже.

Управление и диагностика

Clash API (external-controller). HTTP-интерфейс управления ядром: переключить узел, посмотреть соединения, логи, скорость. На нём работают веб-дашборды и сами оболочки. Держите его на 127.0.0.1 и с паролем.

Дашборд. Веб-панель поверх Clash API: metacubexd, zashboard и другие. Удобны, когда ядро работает на роутере или сервере без графики.

Список соединений (Connections). Таблица активных соединений: куда, по какому правилу, через какой узел. Главный инструмент отладки маршрутизации.

Health check / задержка. Периодическая проверка узлов запросом к тестовому URL. Цифра в миллисекундах рядом с узлом — результат этой проверки, а не скорость канала.

HWID. Идентификатор устройства, который некоторые панели требуют от клиента при загрузке подписки, чтобы ограничить число устройств. К протоколам отношения не имеет — разбор в отдельной заметке.

📚 См. также


🤖 Эти статьи открыты — можно обучать на них ИИ

При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.