Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sdproxy — وكيل DNS بسيط وسريع بميزات ليست بهذه البساطة. يركز على إعادة توجيه DNS الموجّه والتصفية والرقابة الأبوية. | Kitploit
أدوات/GitHubGitHub/cbuijs/sdproxy
أدوات دفاعيةأدوات التشفير/فك التشفيرجمع المعلوماتأمن الويبأمن الشبكاتالخصوصيةالأدوات والمكوناتتعلم الآلةتحليل DNSكشف الشذوذ
GitHubcbuijs/sdproxy
5537منذ 9س 47دتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

sdproxy

وكيل DNS بسيط وسريع بميزات ليست بهذه البساطة. يركز على إعادة توجيه DNS الموجّه والتصفية والرقابة الأبوية.

عرض المستودع
مشاركة

sdproxy

وكيل DNS يمنحك تحكماً حقيقياً في شبكتك المنزلية.


مقدمة

أمضيت سنوات كمستشار في "حلبة" الشبكات والأمن "الكبيرة". كان/لا يزال أمن DNS عملي اليومي، ولكنه أيضاً هواية مفضلة للتلاعب بها. لأن لدي أطفال الآن، وأحتاج أن أكون والداً مسؤولاً، توليت على عاتقي مسؤولية تصفية الإنترنت الشرير الكبير لهم. لذلك بنيت sdproxy (وكيل DNS البسيط). إنه يجلب حمايات/أساليب/دقة المؤسسات/الكبيرة إلى مستوى الشبكة المنزلية (نوعاً ما).

الوكيل مكتوب بلغة Go ويُترجم إلى ملف تنفيذي خفيف لأجهزة التوجيه الرخيصة. لا توجد إطلاقاً اشتراكات سحابية أو رسوم شهرية. يتحدث كل نكهات DNS ويتضمن تحكماً تكيفياً في القبول للبقاء مستقراً. إنه مجرد دقة خفيفة (نوعاً ما)، شرسة، مهندسة هولندياً لغرفة المعيشة. فقط أنت، ملف تنفيذي واحد وملف yaml.

وتذكر... إنه دائماً DNS!


ملاحظة: ملف full_reference_config.yaml دائماً أكثر تحديثاً من هذا README. عند الشك، تحقق هناك.


DNS هو دليل هاتف الإنترنت - كل جهاز على شبكتك يبحث عن اسم قبل أن يتصل بأي مكان.

sdproxy يجلس في منتصف ذلك، على جهاز التوجيه الخاص بك، ويتيح لك تحديد ما يحدث بعد ذلك: تخزينه مؤقتاً، حظره، توجيهه إلى مُحلِّل مختلف، تطبيق نماذج أمنية متقدمة بالتعلم الآلي، أو فرض حدود زمنية لكل طفل. لا اشتراك سحابي، لا رسوم شهرية، لا خدمة خارجية تتعطل.

إنه مكتوب بلغة Go، يُترجم إلى ملف تنفيذي واحد، وخفيف بما يكفي للعمل على أجهزة توجيه منزلية رخيصة (OpenWrt على TP-Link أو GL.iNet أو NetGear، pfSense، OPNsense أو مجرد صندوق Linux عادي).

انظر للمزايا الرئيسية مقابل البدائل هنا.


ما الذي يفعله

يتحدث كل نكهات DNS والترقية التلقائية

UDP/TCP القديم العادي (المنفذ 53)، DNS المشفر عبر TLS (DoT)، DNS عبر HTTPS (DoH)، وDNS عبر QUIC (DoQ).

  • ترقيات DoH3 الديناميكية: يقوم sdproxy أصلياً بتحليل ترويسات Alt-Svc ويرقّي بسلاسة تدفقات DoH القياسية إلى اتصالات HTTP/3 (QUIC) عالية الأداء أثناء التشغيل.

Encrypted Client Hello (ECH) والاكتشاف التلقائي لـ DDR

يحمي تصفحك من الفحص العميق للحزم من قبل مزود خدمة الإنترنت عبر تشفير مؤشر اسم خادم TLS (SNI).

  • ECH الوارد: يعمل sdproxy كخادم ECH كامل، يفك تشفير hellos العملاء ويبث مفاتيحه الخاصة أصلياً إلى شبكتك المحلية عبر DDR (Discovery of Designated Resolvers).
  • الاكتشاف التلقائي لـ ECH الصادر: عند التحدث مع مزودي الخدمة العلويين، يستجوب sdproxy بنشاط سجلات HTTPS/SVCB الخاصة بهم، يستخرج مفاتيح ECH الخاصة بهم، ويؤمّن مصافحة TLS بشكل مستقل تماماً.

كشف DGA بالتعلم الآلي

محرك استدلال ML للانحدار اللوجستي أصلي، بدون تخصيص ذاكرة، يعمل على المسار الساخن. يستخرج إنتروبيا شانون، انحراف حروف العلة/الحروف الساكنة، وسلاسل n-gram للكشف الفوري عن النطاقات المولدة خوارزمياً (DGA) المستخدمة من قبل شبكات البوتات والبرمجيات الخبيثة وبنية C2 وحظرها.

الدفاع ضد تسريب البيانات وأنفاق DNS

يتتبع التنميط الأساسي الحجمي المتوسط المتحرك الأسي (EMA) المُنعَّم بألفا للبيانات المنقولة لكل عميل أو لكل شبكة فرعية. يكتشف الانفجارات المفاجئة والشاذة للبيانات الخارجة من الشبكة عبر المنفذ 53 ويضع العميل في صندوق عقوبات عالي الأداء.

التوجيه المؤسسي والتحقق بالإجماع

لا يقوم sdproxy بإعادة توجيه الاستعلامات بشكل أعمى فحسب؛ بل يقيّم المصادر العلوية ديناميكياً.

  • الإجماع الآمن: يستعلم جميع المصادر العلوية في مجموعة في وقت واحد. يفحص الحمولات بعمق (سلاسل CNAME، نقاط IP النهائية) ويسقط الاتصال بنشاط إذا أعاد أي مصدر علوي بيانات غير متطابقة أو IP فارغ مسموم.
  • أسرع EMA: يتتبع زمن الوصول بالنانوثانية لكل مصدر علوي. يستخدم خوارزمية Epsilon-Greedy للالتزام بأسرع مُحلِّل مع حجز 5% من الاستعلامات للاستكشاف العشوائي لاكتشاف مسارات الشبكة المتعافية.
  • دمج SingleFlight: يتم دمج الاستعلامات المتزامنة المتطابقة التي تفتقد الذاكرة المؤقتة بسلاسة في تنفيذ صادر واحد، مما يلغي ارتفاعات Thundering Herd.

تخزين مؤقت عدواني

هل تمت الإجابة على شيء مؤخراً؟ قدّمه من الذاكرة المؤقتة. يستخدم sdproxy 32 جزءاً من الذاكرة بدون أقفال، مزروعاً تشفيرياً. إذا انتهت صلاحية سجل بينما لا يزال شائعاً، يُشغّل sdproxy جلباً مسبقاً في الخلفية حتى لا تلاحظ أجهزتك أبداً فقدان الذاكرة المؤقتة. يدعم بالكامل خدمة السجلات القديمة RFC 8767.

يعرف شبكتك المحلية

وجّهه إلى ملفات إيجار DHCP و/etc/hosts وسيجيب على استعلامات الأسماء المحلية (NAS الخاص بك، طابعتك، Raspberry Pi الخاص بك) دون إزعاج مُحلِّل علوي. يعمل مع dnsmasq وISC DHCP وKea وodhcpd.

يوجّه الأجهزة المختلفة بشكل مختلف

اربط هوية الجهاز بمجموعة مُحلِّل علوي مختلفة أو ملف أبوي.

  • المعرّفات: MAC الدقيق، قناع MAC glob، IP / CIDR، ASN (رقم النظام المستقل عبر IPinfo)، اسم العميل، TLS SNI، ومسارات HTTP DoH.
  • أحواض فورية: اربط رمز إرجاع DNS صريح (RCODE: REFUSED، NXDOMAIN) مباشرة بقاعدة توجيه للحجر الفوري على العميل.

الرقابة الأبوية - لكل طفل، لكل فئة

أنشئ ملفاً شخصياً لكل طفل، عيّن أجهزتهم، واضبط:

  • الجداول الزمنية - ساعات مختلفة لأيام الدراسة مقابل عطلات نهاية الأسبوع.
  • ميزانيات الوقت - تتبع تراكمي دقيقة بدقيقة. ساعتان إجمالاً، مع حدود فرعية (ساعة ألعاب، 30 دقيقة وسائل تواصل اجتماعي).
  • حظر الفئات - يُحمَّل ديناميكياً من مستودعات عامة (uBlock، hosts، أو قوائم نطاقات خام).
  • تتبع الحالة: يعمل تتبع الوقت عبر TTLs نبضات DNS ولقطات إلى القرص للبقاء بعد إعادة التشغيل.

لوحة الإدارة على الويب

واجهة مستخدم اختيارية محمية بكلمة مرور في المتصفح للعمليات المباشرة.

  • اقلب مجموعة جهاز فوراً إلى ALLOW (البوابة مفتوحة على مصراعيها)، BLOCK (قطع الإنترنت)، FREE (تعليق الحدود)، أو LOG (وضع التدقيق).
  • اعرض سجلات الاستعلامات المباشرة المتدفقة ومخططات أداء المخزن الحلقي لمدة 24 ساعة.

يحمي ضد إعادة ربط DNS

يُسقط أي استجابة علوية تحتوي على عناوين IP خاصة أو bogon (RFC1918، loopbacks، ULAs) ويعيد NXDOMAIN لمنع تزوير الطلبات من جانب الخادم (SSRF) وهجمات محور المتصفح.


البدء السريع

root@kitploit:~
git clone https://github.com/cbuijs/sdproxy
cd sdproxy
go build -o sdproxy .
./sdproxy --config config.yaml

يتطلب Go 1.25+. لا CGo، لا مكتبات خارجية.

إعدادات الحد الأدنى

root@kitploit:~
server:
  listen_udp: ["0.0.0.0:53"]

cache:
  enabled: true
  size: 1024

upstreams:
  default:
    - "udp://1.1.1.1:53"
    - "udp://9.9.9.9:53"

البناء لجهاز التوجيه الخاص بك

root@kitploit:~
# OpenWrt MIPS (TP-Link, Netgear, etc.)
GOOS=linux GOARCH=mipsle GOMIPS=softfloat go build -ldflags="-s -w" -o sdproxy .

# OpenWrt ARM (Linksys, Asus, etc.)
GOOS=linux GOARCH=arm GOARM=7 go build -ldflags="-s -w" -o sdproxy .

# OpenWrt x86_64
GOOS=linux GOARCH=amd64 go build -ldflags="-s -w" -o sdproxy .

تُزيل أعلام -s -w رموز التصحيح - توفر 30-40% من حجم الملف التنفيذي، وهو أمر مهم على وحدات التخزين الوميضية الصغيرة.


الإعدادات

كل شيء يعيش في ملف YAML واحد. يوثّق full_reference_config.yaml في هذا المستودع كل خيار على حدة بشكل مضمّن - هذا الملف هو الدليل. انسخه، احذف ما لا تحتاجه، واضبط الباقي.


مخرجات السجل

root@kitploit:~
2026/05/01 14:23:01 [DNS] [DoH3+ECH] 192.168.1.42 (alice-iphone) -> google.com A | ROUTE: kids | UPSTREAM: doh3://cloudflare-dns.com | OK
2026/05/01 14:23:02 [DNS] [UDP] 192.168.1.42 (alice-iphone) -> google.com A | ROUTE: kids | CACHE HIT
2026/05/01 14:23:05 [DNS] [DoQ] 192.168.1.10 -> nas.lan A | LOCAL IDENTITY
2026/05/01 14:23:10 [DNS] [UDP] 192.168.1.42 (alice-iphone) -> dga-domain-xzq1.com A | DGA INTERCEPT (Score: 98.2) | NXDOMAIN
تنزيل الأداة