La red de seguridad detrás del modo TUN de router/Linux de GhostMesh
El modo TUN redirige la ruta predeterminada y el DNS de un dispositivo a través del túnel — el cambio más arriesgado posible en un router o en un equipo al que solo accedes por SSH, porque una configuración incorrecta puede cortar precisamente la conexión que usarías para arreglarla. GhostMesh protege ese cambio con dos watchdogs independientes.

Por qué esto importa más en un router que en un equipo de escritorio
En un equipo de escritorio, un error de enrutamiento es molesto, pero estás sentado delante de la máquina. En un router administrado únicamente a través del mismo enlace que el modo TUN está a punto de redirigir, un error puede dejarte completamente fuera — el clásico fallo de "cambié la regla del firewall y perdí la sesión SSH".
Dos capas independientes de protección
Cada watchdog puede fallar de forma independiente sin dejar el dispositivo aislado, porque no dependen entre sí ni de que el mismo proceso siga vivo.
| Capa | Se ejecuta como | Qué detecta |
|---|---|---|
| Interna | Parte del propio srsp-client | Revierte las rutas/DNS que acaba de aplicar si no se restablece la conectividad dentro del tiempo de confirmación (30 s por defecto), y luego vuelve a proxy únicamente |
| A nivel de shell | Un proceso watchdog independiente, activado antes de que empiece nada | Sigue funcionando aunque srsp-client se cierre por completo, o aunque el propio modo TUN sea lo que cortó la sesión usada para iniciarlo |
Qué se revierte
Ambas capas eliminan solo lo que GhostMesh añadió — nunca la ruta predeterminada preexistente de un router o servidor. Eso es lo que hace seguro ejecutar el comando manual de reversión de emergencia en cualquier momento, no solo durante un fallo.
- El modo proxy no tiene nada que revertir de entrada, ya que nunca toca el enrutamiento ni el DNS.
- La reversión del modo TUN se limita exactamente a las entradas de rutas/DNS que GhostMesh aplicó al conectar.
- El watchdog a nivel de shell se activa antes de que empiece el intento de conexión, así que protege incluso ante un fallo durante el primer intercambio de conexión.
FAQ
¿Cuál es el tiempo de espera por defecto antes de que se dispare la reversión?
30 segundos (confirm_timeout_secs) sin conectividad restablecida, momento en el que el watchdog interno revierte sus propios cambios y vuelve a proxy únicamente.
¿El watchdog elimina la ruta predeterminada propia de mi router?
No. Ambas capas eliminan solo lo que GhostMesh añadió al conectar — tu ruta predeterminada anterior nunca se toca.
¿Qué pasa si srsp-client falla por completo en lugar de simplemente no conectar?
El watchdog a nivel de shell es un proceso independiente separado, activado antes de que empiece la conexión, así que sigue funcionando aunque srsp-client se cierre por completo o el propio cambio de TUN corte la sesión que lo inició.