GhostMesh no Linux: escolhendo entre o modo TUN e o modo proxy
O cliente Linux do GhostMesh (Beta) oferece suporte a dois modos de conexão com compromissos diferentes: o modo TUN redireciona todas as rotas e o DNS do dispositivo pelo túnel, enquanto o modo proxy não altera nada no nível de roteamento e apenas disponibiliza um proxy SOCKS/HTTP local.

Resposta rápida
Use o modo proxy se você só precisa tunelar aplicativos ou navegadores específicos e quer risco zero de roteamento. Use o modo TUN se quiser que todo processo da máquina seja coberto por padrão — ele é protegido por um watchdog de rollback automático, mas redireciona a rota padrão e o DNS.
TUN vs proxy: o que cada modo realmente muda
Os dois modos diferem no raio de impacto, não no transporte SRSP subjacente. Escolher o modo errado para a sua configuração é a causa mais comum de confusão com VPN no Linux.
| Modo proxy | Modo TUN | |
|---|---|---|
| Tabela de rotas | Intocada | Rota padrão redirecionada pelo túnel |
| DNS | Intocado | Redirecionado pelo GhostMesh |
| Cobertura | Apenas apps configurados para usar o proxy local | Todo processo do dispositivo por padrão |
| Comportamento em falha | Nada para reverter se o túnel cair | Protegido por um watchdog de rollback automático |
| Melhor para | Servidores, scripts, navegadores/ferramentas específicos | Cobertura de toda a máquina, roteadores |
Como escolher entre eles
Em um servidor sem interface gráfica ou uma máquina que você administra via SSH, o modo proxy é o padrão mais seguro — não há nada para reverter, então uma configuração ruim não consegue prender a sessão. Reserve o modo TUN para máquinas em que a cobertura de todo o dispositivo compensa o risco extra, e onde você tenha uma segunda forma de acessar a máquina (acesso ao console, uma segunda sessão SSH) na primeira vez que ativá-lo.
Checklist
- ✓Baixe o pacote para seu destino (x86_64 ou aarch64) na página de download para Linux.
- ✓Verifique o checksum SHA256 antes de executar o instalador.
- ✓Execute o instalador como root — ele pede servidor / SNI / UUID / chave REALITY e permite escolher entre Proxy e TUN.
- ✓Se escolher o TUN em uma máquina administrada remotamente, mantenha um segundo caminho de acesso aberto antes de reconectar.
Primeiras verificações após conectar
Confirme que o túnel está realmente transportando tráfego antes de confiar nele, independentemente do modo escolhido.
- No modo proxy, teste com curl pela porta do proxy local e confirme que o IP de saída mudou.
- No modo TUN, verifique se a rota padrão e o resolvedor de DNS apontam para o GhostMesh, e depois confirme que a navegação normal funciona.
- Verifique se há uma versão Beta mais nova a qualquer momento com o comando de verificação de atualização da CLI antes de reportar um problema como bug.
FAQ
Qual modo devo usar em um servidor que só acesso via SSH?
O modo proxy. Ele nunca toca no roteamento ou no DNS, então não há nada que uma configuração incorreta possa prender — o padrão mais seguro quando seu único caminho de volta para a máquina é a conexão que o modo TUN redirecionaria.
O que acontece se o modo TUN configurar o roteamento incorretamente?
Um watchdog de rollback automático reverte apenas o que o próprio GhostMesh alterou — nunca sua rota padrão anterior — se nenhum upstream se tornar acessível dentro do tempo limite de confirmação. Veja o guia do watchdog de rollback do roteador/Linux para o mecanismo completo.
O cliente Linux tem suporte a IPv6 no modo TUN?
Ainda não neste Beta. Mantenha o IPv6 desativado no SO/navegador enquanto o modo TUN estiver ativo para evitar um vazamento parcial ao redor do túnel.