返回

文章详情

Hulios: 一个用于Linux的基于eBPF的透明Tor网关

Hacker News2026年7月28日 19:54

硬化的通用Linux隐身和洋葱系统Hulios是一个基于eBPF的透明Tor VPN网关,用于Linux。它通过将TCP套接字和DNS查询重定向到嵌入的Arti(Tor客户端)实例和本地化的Hickory DNS解析器来保护出站网络流量。通过通过cgroup钩子和策略路由在内核套接字级别操作,Hulios实现了稳健的防泄漏边界,而无需修改运行时的resolv.conf配置或依赖外部防火墙守护进程。🔒 安全架构Hulios实现了严格的权限分隔运行模型:权限分离:入口点监督程序以主机root权限运行,以挂钩eBPF程序并构建策略路由表,然后立即生成一个无权限的工作子进程。沙箱隔离:工作进程将权限降低到nobody,并使用限制性的seccomp系统调用过滤器进行隔离。故障安全的杀死开关:输出流量路由通过内核策略表(表100)和默认黑洞进行锁定。如果发生守护进程崩溃或强制关闭(SIGKILL),黑洞仍然处于活动状态,阻止出站流量,以防止IP泄漏,直到启动手动恢复。原始套接字阻塞器:LSM eBPF钩子全局阻止原始AF_PACKET套接字创建,防止应用程序绕过标准IP路由规则。📋 要求Linux内核:版本5.10或更高。内核配置:必须启用CONFIG_BPF_SYSCALL、CONFIG_BPF_LSM和CONFIG_CGROUPS_V2。构建依赖:clang和libelf(编译时eBPF编译所需)。经过验证的平台已在Arch Linux和Debian 13(Bookworm)上测试和验证。⚙️ 构建和安装📦 Arch Linux(AUR)Hulios在Arch用户库中可作为hulios-git提供:# 使用paru paru -S hulios-git # 使用yay yay -S hulios-git 🛠️ 从源构建1. 安装构建依赖Arch Linux:sudo pacman -S clang libelf zlib sqlite Debian/Ubuntu:sudo apt install -y clang libelf-dev zlib1g-dev libsqlite3-dev 2. 从源编译确保您已安装Rust编译器(工具链选择和目标要求由rust-toolchain.toml自动管理):git clone https://github.com/ghaziwali/Hulios.git cd Hulios cargo build --release 编译后的二进制文件位于target/release/hulios。🚀 使用指南与内核接口或策略路由交互的所有命令都需要提升的权限:# 查看全局帮助和可用命令 ./target/release/hulios --help # 查看特定命令(例如,start)的帮助 ./target/release/hulios start --help # 以前台TUI模式启动Hulios sudo ./target/release/hulios start # 检查当前运行状态和Tor启动进度 ./target/release/hulios status # 验证网络命名空间的完整性并检查泄漏 sudo ./target/release/hulios diagnose # 还原系统网络设置并从不干净的关机中恢复 sudo ./target/release/hulios recover # 停止Hulios并恢复标准互联网路由 sudo ./target/release/hulios stop ⚙️ 配置Hulios在第一次运行时自动生成默认的自我文档模板文件,位于/etc/hulios/config.toml,如果文件尚不存在。打开生成的文件以自定义变量(例如首选的Tor出口节点、DNS重定向、自定义SOCKS端口或严格锁定模式)。💖 捐赠如果您觉得Hulios有用并希望支持其持续的安全开发和研究,非常感谢您的捐赠:比特币(BTC):bc1q0gllvd7fe2y48emjd4shf42ul3cl4pgda5zpqz USDT(TRON / TRC20):TQWUmTATa8sDntobTNGkLmbgmHVS9iWCRx USDC(以太坊 / ERC20):0x16aFd1De7889071194A026D79393eb3CE659181e ⚠️ 免责声明Hulios通过网络传输层(第3层)进行保护并不能保证完全的匿名性。无责任/误用:本软件按“原样”提供,不提供任何形式的明示或暗示的保证。开发者不承担对由于使用、误用或非法应用HULIOS所导致的任何数据泄漏、隐私损害、法律后果、系统不稳定或损害的责任。应用程序指纹识别:Hulios不会剥离应用程序级跟踪器、Cookies或浏览器指纹配置。对于网页浏览,强烈建议使用官方的Tor浏览器,并配置通过Hulios SOCKS接口进行路由。主机妥协:如果对手获得root权限,Hulios无法保护您的系统,因为他们可以卸载eBPF程序并更改路由表。Tor网络的限制:您的流量受Tor网络的安全性影响,包括可能由控制入口和出口节点的实体进行的关联攻击。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡