|
|
| (6 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt) |
| Zeile 10: |
Zeile 10: |
|
| |
|
| == Beschreibung == | | == Beschreibung == |
| | ; Zensur-Sicherheit |
| | [[Xray/Zensur-Sicherheit]] |
| ---- | | ---- |
|
| |
| ; Lizenz | | ; Lizenz |
| Dieses Projekt unterliegt der MIT-Lizenz | | Dieses Projekt unterliegt der MIT-Lizenz |
|
| |
| ---- | | ---- |
|
| |
| == Zensur-Sicherheit ==
| |
| [[Xray/Zensur-Sicherheit]]
| |
|
| |
|
| == Funktion == | | == Funktion == |
| Zeile 36: |
Zeile 33: |
|
| |
|
| == Sicherheit == | | == Sicherheit == |
| ; Bewährte Verfahren
| | [[Xray/Sicherheit]] |
| {| class="table table-striped table-hover"
| |
| ! # !! Aspekt !! Beschreibung
| |
| |-
| |
| | 1 || Verwenden Sie einen nicht standardmäßigen SSH-Port || das Skript bietet diese Option während der Einrichtung an
| |
| |-
| |
| | 2 || SSH-Passwortauthentifizierung deaktivieren || ausschließlich schlüsselbasierte Authentifizierung verwenden (OpenSSH: <code>PasswordAuthentication no</code> in <code>sshd_config</code>; Dropbear: Option <code>-s</code> in <code>/etc/conf.d/dropbear</code>)
| |
| |-
| |
| | 3 || Führen Sie keine anderen Dienste''' auf dem Xray-Port aus ||
| |
| |-
| |
| | 4 || Verwenden Sie pro Client eindeutige „shortIds“ zur Identifizierung ||
| |
| |-
| |
| | 5 || Halten Sie Xray auf dem neuesten Stand || Indem Sie den oben genannten Befehl „update“ verwenden
| |
| |-
| |
| | 6 || Blockieren Sie den BitTorrent-Datenverkehr || wenn Sie den Proxy ausschließlich zum Surfen im Internet nutzen (diese Option wird im Skript während der Einrichtung angeboten)
| |
| |-
| |
| | 7 || Geben Sie Ihren privaten Schlüssel niemals weiter || geben Sie gegenüber Kunden ausschließlich den öffentlichen Schlüssel weiter
| |
| |-
| |
| | 8 || Führen Sie das Skript im abgesicherten Modus aus || wenn Sie sich an einem öffentlichen Ort befinden – die Anmeldedaten werden dann nicht auf dem Bildschirm angezeigt.
| |
| |-
| |
| | 9 || Protokollierung deaktiviert lassen (Standardeinstellung) || für maximale Privatsphäre – es werden keine Verbindungsmetadaten gespeichert
| |
| |-
| |
| | 10 || Das Skript vor der Ausführung prüfen || Sicherstellen, dass der Code sicher ist (siehe unten)
| |
| |}
| |
| ----
| |
|
| |
|
| === Sicherheitsprüfung === | | == Fehlerbehebung == |
| Bevor Sie ein Skript als Root auf Ihrem Server ausführen, sollten Sie sich vergewissern, dass es sicher ist. Wir stellen Ihnen einen umfassenden Leitfaden zur Sicherheitsüberprüfung unter <code>SECURITY_AUDIT.md</code> zur Verfügung.
| | [[Xray/Fehlerbehebung]] |
|
| |
|
| '''Kurzanleitung:'''
| | == Anwendung == |
| | <syntaxhighlight lang="bash" highlight="1" line copy> |
| | </syntaxhighlight> |
|
| |
|
| # Lade <code>xray-setup.sh</code> in einen KI-Assistenten (Claude, ChatGPT, Gemini usw.) hoch.
| | <!-- output --> |
| # Verwenden Sie die Audit-Eingabeaufforderung aus <code>SECURITY_AUDIT.md</code>
| | <syntaxhighlight lang="bash" highlight="" line> |
| # Überprüfen Sie den erstellten Sicherheitsbericht
| | </syntaxhighlight> |
|
| |
|
| '''Was bei der Prüfung überprüft wird:'''
| | === Problembehebung === |
|
| |
|
| * Es werden keine Anmeldedaten an externe Server gesendet
| | == Konfiguration == |
| * Downloads ausschließlich aus offiziellen XTLS-Quellen
| | === Dateien === |
| * Keine Hintertüren, keine versteckten Benutzer und kein unbefugter Zugriff
| | {| class="table table-striped table-hover options big" |
| * Sichere Generierung von Anmeldeinformationen (UUID, x25519-Schlüssel)
| |
| * Systemänderungen sind auf dokumentierte Pfade beschränkt
| |
| | |
| Zur manuellen Überprüfung:
| |
| # Check all network requests
| |
| grep -n "curl\|wget" xray-setup.sh
| |
|
| |
| # Verify download URLs are official
| |
| grep -n "github.com/XTLS" xray-setup.sh
| |
|
| |
| # Check for suspicious commands
| |
| grep -n "base64\|eval\|exec" xray-setup.sh
| |
| ----
| |
| | |
| == Fehlerbehebung == | |
| {| class="table table-striped table-hover" | |
| !Problem
| |
| !Lösung
| |
| |- | | |- |
| |Xray lässt sich nicht starten
| | ! Datei !! Beschreibung |
| |<code>xray run -test -c /usr/local/etc/xray/config.json</code>
| |
| |- | | |- |
| |Verbindung abgelehnt | | | || |
| |<code>iptables -L -n</code> – Überprüfen Sie, ob Ihr Port offen ist | |
| |- | | |- |
| |TLS-Handshake schlägt fehl | | | || |
| |<code>xray tls ping <domain></code> — Camouflage-Website überprüfen | |
| |- | |
| |Niedrige Geschwindigkeit
| |
| |<code>sysctl net.ipv4.tcp_congestion_control</code> — sollte <code>bbr</code> anzeigen
| |
| |-
| |
| |Der Client kann keine Verbindung herstellen
| |
| |Stellen Sie sicher, dass UUID, publicKey, serverName und shortId übereinstimmen.
| |
| |-
| |
| |Aus SSH ausgesperrt
| |
| |Stellen Sie eine Verbindung über die VPS-Konsole her. OpenSSH: Überprüfen Sie <code>/etc/ssh/sshd_config</code>. Dropbear: Überprüfen Sie <code>/etc/conf.d/dropbear</code>
| |
| |-
| |
| |Alte Firewall wiederherstellen
| |
| |<code>cp /etc/iptables/rules.v4.bak.TIMESTAMP /etc/iptables/rules.v4 && iptables-restore < /etc/iptables/rules.v4</code>
| |
| |-
| |
| |Alpine: Xray lässt sich nicht starten
| |
| |Überprüfen Sie, ob <code>/etc/init.d/xray</code> vorhanden ist und ob es unter <code>rc-update show</code> aufgeführt wird.
| |
| |-
| |
| |Alpine: iptables wird beim Systemstart nicht geladen
| |
| |Überprüfen Sie, ob <code>/etc/init.d/iptables-xray</code> vorhanden ist und in <code>rc-update show</code> aufgeführt wird.
| |
| |-
| |
| |Alpine: <code>qrencode</code> nicht gefunden
| |
| |Stellen Sie sicher, dass das Community-Repo aktiviert ist: Überprüfen Sie <code>/etc/apk/repositories</code>
| |
| |} | | |} |
| ----
| |
|
| |
|
| == Speicherorte der Dateien ==
| |
| {| class="table table-striped table-hover sortable" | | {| class="table table-striped table-hover sortable" |
| !File | | !File |
| Zeile 184: |
Zeile 115: |
| |} | | |} |
| ---- | | ---- |
|
| |
| == Aufruf ==
| |
| <syntaxhighlight lang="bash" highlight="1" line copy>
| |
| </syntaxhighlight>
| |
|
| |
| === Optionen ===
| |
| <!--
| |
| {| class="table table-striped table-hover sortable options gnu big"
| |
| -->
| |
| {| class="table table-striped table-hover"
| |
| |-
| |
| ! Unix !! GNU !! Parameter !! Beschreibung
| |
| |-
| |
| | || || ||
| |
| |-
| |
| |}
| |
|
| |
| === Parameter ===
| |
| === Umgebungsvariablen ===
| |
| === Exit-Status ===
| |
| {| class="table table-striped table-hover options col1center big"
| |
| |-
| |
| ! Wert !! Beschreibung
| |
| |-
| |
| | 0 || Erfolg
| |
| |-
| |
| | >0 || Fehler
| |
| |}
| |
|
| |
| == Anwendung ==
| |
| <syntaxhighlight lang="bash" highlight="1" line copy>
| |
| </syntaxhighlight>
| |
|
| |
| <!-- output -->
| |
| <syntaxhighlight lang="bash" highlight="" line>
| |
| </syntaxhighlight>
| |
|
| |
| === Problembehebung ===
| |
|
| |
| == Konfiguration ==
| |
| === Dateien ===
| |
| {| class="table table-striped table-hover options big"
| |
| |-
| |
| ! Datei !! Beschreibung
| |
| |-
| |
| | ||
| |
| |-
| |
| | ||
| |
| |}
| |
|
| |
|
| <noinclude> | | <noinclude> |
| Zeile 240: |
Zeile 122: |
| ---- | | ---- |
| --> | | --> |
| | |
| == Anhang == | | == Anhang == |
| === Siehe auch === | | === Siehe auch === |