GhostMesh на Linux: выбор между TUN и proxy
Linux-клиент GhostMesh (Beta) поддерживает два режима подключения с разными компромиссами: TUN перенаправляет маршруты и DNS всего устройства через туннель, а proxy ничего не меняет на уровне маршрутизации и просто поднимает локальный SOCKS/HTTP-прокси.

Короткий ответ
Используйте proxy, если нужно туннелировать только отдельные приложения или браузер и важен нулевой риск для маршрутизации. Используйте TUN, если нужно покрытие всех процессов на машине по умолчанию — он защищён автоматическим watchdog отката, но действительно перенаправляет маршрут по умолчанию и DNS.
TUN и proxy: что реально меняет каждый режим
Два режима отличаются радиусом воздействия, а не самим транспортом SRSP под капотом. Неверный выбор режима под свою задачу — самая частая причина путаницы с VPN на Linux.
| Режим proxy | Режим TUN | |
|---|---|---|
| Таблица маршрутизации | Не затрагивается | Маршрут по умолчанию перенаправляется через туннель |
| DNS | Не затрагивается | Перенаправляется через GhostMesh |
| Покрытие | Только приложения, настроенные на локальный proxy | Все процессы на устройстве по умолчанию |
| Поведение при сбое | Откатывать нечего, если туннель упал | Защищено автоматическим watchdog отката |
| Лучше всего для | Серверов, скриптов, отдельных браузеров/утилит | Покрытия всей машины, роутеров |
Как выбрать между ними
На headless-сервере или машине, которой вы управляете по SSH, proxy — более безопасный выбор по умолчанию: откатывать нечего, поэтому неудачная конфигурация не оставит сессию без связи. TUN стоит выбирать там, где покрытие всего устройства оправдывает дополнительный риск, и там, где у вас есть второй способ достучаться до машины (консоль, вторая SSH-сессия) при первом включении.
Чеклист
- ✓Скачайте архив под свою платформу (x86_64 или aarch64) со страницы загрузки Linux.
- ✓Проверьте SHA256-контрольную сумму перед запуском установщика.
- ✓Запустите установщик от root — он спросит server / SNI / UUID / REALITY key и даст выбрать Proxy или TUN.
- ✓Если выбираете TUN на машине, которой управляете удалённо, держите открытым второй путь доступа перед переподключением.
Первые проверки после подключения
Убедитесь, что туннель реально передаёт трафик, прежде чем полагаться на него, независимо от выбранного режима.
- В режиме proxy проверьте curl через локальный порт proxy и убедитесь, что выходной IP изменился.
- В режиме TUN проверьте, что маршрут по умолчанию и DNS-резолвер указывают на GhostMesh, затем убедитесь, что обычный браузинг работает.
- Проверяйте наличие новой Beta-сборки командой обновления в CLI, прежде чем сообщать о проблеме как о баге.
Частые вопросы
Какой режим использовать на сервере, к которому я подключаюсь только по SSH?
Proxy. Он никогда не трогает маршрутизацию или DNS, поэтому неудачной конфигурации нечего оставлять без связи — это более безопасный выбор, когда единственный путь обратно в систему — то самое соединение, которое перенаправил бы режим TUN.
Что произойдёт, если TUN сломает маршрутизацию?
Автоматический watchdog отката вернёт только то, что изменил сам GhostMesh — никогда не ваш прежний маршрут по умолчанию — если ни один upstream не станет доступен в течение таймаута подтверждения. Полный механизм — в гиде про watchdog отката на роутере/Linux.
Поддерживает ли Linux-клиент IPv6 в режиме TUN?
Пока нет, в этой Beta. Держите IPv6 в ОС/браузере отключённым, пока активен режим TUN, чтобы избежать частичной утечки в обход туннеля.