Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sdproxy — DNS-прокси, простой и быстрый, с не такими уж простыми возможностями. Ориентирован на маршрутизируемую пересылку DNS, фильтрацию и родительский контроль. | Kitploit
Инструменты/GitHubGitHub/cbuijs/sdproxy
Оборонительные ИнструментыИнструменты шифрования/дешифрованияСбор информацииВеб-безопасностьСетевая безопасностьКонфиденциальностьУтилиты и фреймворкиМашинное ОбучениеАнализ DNSОбнаружение Аномалий
GitHub
553910 ч 46 мин назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
cbuijs/sdproxy

sdproxy

DNS-прокси, простой и быстрый, с не такими уж простыми возможностями. Ориентирован на маршрутизируемую пересылку DNS, фильтрацию и родительский контроль.

Репозиторий
Поделиться

sdproxy

DNS-прокси, который даёт вам реальный контроль над вашей домашней сетью.


Введение

Я годами работал консультантом в «взрослой» сетевой и security-«арене». DNS-безопасность была и остаётся моей повседневной работой, а также любимым хобби, с которым приятно возиться. Поскольку теперь у меня есть дети и мне нужно быть ответственным родителем, я взял на себя задачу фильтровать для них большой и страшный интернет. Так я создал sdproxy (Simple DNS Proxy). Он привносит корпоративные/«взрослые» защиты/методы/точность на уровень домашней сети (вроде того).

Прокси написан на Go и компилируется в компактный бинарник для дешёвых роутеров. Здесь НЕТ облачных подписок или ежемесячных платежей. Он говорит на всех диалектах DNS и включает адаптивный контроль допуска, чтобы оставаться стабильным. Это просто компактная (вроде того), злая, голландская инженерная точность для гостиной. Только вы, один исполняемый файл и yaml-файл.

И помните... Это всегда DNS!


Примечание: full_reference_config.yaml всегда более актуален, чем этот README. Если сомневаетесь, проверяйте там.


DNS — это телефонная книга интернета — каждое устройство в вашей сети выполняет поиск имени, прежде чем куда-либо подключиться.

sdproxy находится посередине этого процесса, на вашем роутере, и позволяет вам решать, что произойдёт дальше: закешировать, заблокировать, направить к другому резолверу, применить продвинутые ML-модели безопасности или установить лимиты времени для каждого ребёнка. Никаких облачных подписок, ежемесячных платежей, никакого внешнего сервиса, который может упасть.

Он написан на Go, компилируется в один бинарник и достаточно компактен, чтобы работать на дешёвых домашних роутерах (OpenWrt на TP-Link, GL.iNet или NetGear, pfSense, OPNsense или просто на обычной Linux-машине).

Ключевые преимущества по сравнению с альтернативами смотрите .

здесь

Что он делает

Говорит на всех диалектах DNS и автоматически обновляется

Старый добрый UDP/TCP (порт 53), шифрованный DNS-over-TLS (DoT), DNS-over-HTTPS (DoH) и DNS-over-QUIC (DoQ).

  • Динамические обновления до DoH3: sdproxy нативно разбирает заголовки Alt-Svc и на лету бесшовно обновляет стандартные потоки DoH до высокопроизводительных соединений HTTP/3 (QUIC).

Encrypted Client Hello (ECH) и автообнаружение DDR

Защищает ваш просмотр от глубокой инспекции пакетов со стороны провайдера, шифруя TLS Server Name Indication (SNI).

  • Входящий ECH: sdproxy выступает как полноценный ECH-сервер, расшифровывая client hello и нативно транслируя свои ключи в вашу локальную сеть через DDR (Discovery of Designated Resolvers).
  • Автообнаружение исходящего ECH: при обращении к вышестоящим провайдерам sdproxy активно опрашивает их записи HTTPS/SVCB, извлекает их ECH-ключи и полностью автономно защищает TLS-рукопожатие.

ML-обнаружение DGA

Нативный ML-движок логистической регрессии с нулевым выделением памяти работает на горячем пути. Он извлекает энтропию Шеннона, перекос гласных/согласных и n-граммные цепочки, чтобы мгновенно обнаруживать и блокировать алгоритмически сгенерированные домены (DGA), используемые ботнетами, вредоносным ПО и инфраструктурой C2.

Защита от утечки данных и DNS-туннелирования

Объёмное профилирование базовой линии отслеживает экспоненциально сглаженное скользящее среднее (EMA) с альфа-сглаживанием для данных, передаваемых на каждого клиента или подсеть. Оно обнаруживает внезапные аномальные всплески данных, покидающих сеть через порт 53, и отправляет клиента в высокопроизводительный «штрафной бокс» (Penalty Box).

Корпоративная маршрутизация и консенсусная валидация

sdproxy не просто слепо пересылает запросы; он динамически оценивает вышестоящие серверы.

  • Безопасный консенсус: Одновременно опрашивает все вышестоящие серверы в группе. Он глубоко инспектирует полезные нагрузки (цепочки CNAME, конечные IP-эндпоинты) и активно разрывает соединение, если ЛЮБОЙ вышестоящий сервер возвращает несовпадающие данные или отравленный NULL-IP.
  • Быстрейший EMA: Отслеживает наносекундную задержку каждого вышестоящего сервера. Использует эпсилон-жадный алгоритм, чтобы придерживаться самого быстрого резолвера, резервируя 5% запросов для случайного исследования, чтобы обнаруживать восстанавливающиеся сетевые пути.
  • Объединение SingleFlight: Идентичные одновременные запросы с промахом кеша бесшовно объединяются в одно исходящее выполнение, устраняя всплески «громового стада» (Thundering Herd).

Агрессивное кеширование

Недавно что-то отвечали? Отдайте это из кеша. sdproxy использует 32 криптографически засеянных, свободных от блокировок сегмента памяти. Если запись истекает, оставаясь популярной, sdproxy запускает фоновую предвыборку, чтобы ваши устройства никогда не замечали промах кеша. Он полностью поддерживает RFC 8767 Stale-Serving.

Знает вашу локальную сеть

Укажите ему на ваши файлы аренды DHCP и /etc/hosts, и он будет отвечать на локальные поиски имён (ваш NAS, ваш принтер, ваш Pi), не беспокоя вышестоящий резолвер. Работает с dnsmasq, ISC DHCP, Kea и odhcpd.

Маршрутизирует разные устройства по-разному

Сопоставьте идентичность устройства с другой группой вышестоящих резолверов или родительским профилем.

  • Идентификаторы: точный MAC, glob-маскирование MAC, IP / CIDR, ASN (Autonomous System Number через IPinfo), имя клиента, TLS SNI и HTTP DoH-пути.
  • Мгновенные синкхолы: Привяжите явный код возврата DNS (RCODE: REFUSED, NXDOMAIN) непосредственно к правилу маршрутизации для мгновенного карантина клиента.

Родительский контроль — для каждого ребёнка, для каждой категории

Настройте профиль для каждого ребёнка, назначьте их устройства и настройте:

  • Расписания — разные часы для учебных дней и выходных.
  • Бюджеты времени — накопительное отслеживание по минутам. 2 часа всего, с подлимитами (1 час игры, 30 минут соцсети).
  • Блокировки категорий — динамически загружаются из публичных репозиториев (uBlock, hosts или сырые списки доменов).
  • Отслеживание состояния: Учёт времени работает через DNS heartbeat TTL и сохраняет снимки на диск, чтобы пережить перезагрузки.

Веб-панель администратора

Опциональный, защищённый паролем браузерный интерфейс для живых операций.

  • Мгновенно переключайте группу устройств в ALLOW (шлюз нараспашку), BLOCK (отрезать интернет), FREE (приостановить лимиты) или LOG (режим аудита).
  • Просматривайте живые потоковые логи запросов и 24-часовые графики производительности на кольцевом буфере.

Защищает от DNS Rebinding

Отбрасывает любой ответ вышестоящего сервера, содержащий приватные или bogon IP (RFC1918, loopback, ULA), возвращая NXDOMAIN, чтобы предотвратить Server-Side Request Forgery (SSRF) и атаки с разворотом браузера.


Быстрый старт

root@kitploit:~
git clone https://github.com/cbuijs/sdproxy
cd sdproxy
go build -o sdproxy .
./sdproxy --config config.yaml

Требуется Go 1.25+. Без CGo, без внешних библиотек.

Минимальная конфигурация

root@kitploit:~
server:
  listen_udp: ["0.0.0.0:53"]

cache:
  enabled: true
  size: 1024

upstreams:
  default:
    - "udp://1.1.1.1:53"
    - "udp://9.9.9.9:53"

Сборка для вашего роутера

root@kitploit:~
# OpenWrt MIPS (TP-Link, Netgear, etc.)
GOOS=linux GOARCH=mipsle GOMIPS=softfloat go build -ldflags="-s -w" -o sdproxy .

# OpenWrt ARM (Linksys, Asus, etc.)
GOOS=linux GOARCH=arm GOARM=7 go build -ldflags="-s -w" -o sdproxy .

# OpenWrt x86_64
GOOS=linux GOARCH=amd64 go build -ldflags="-s -w" -o sdproxy .

Флаги -s -w удаляют отладочные символы — экономит 30-40% размера бинарника, что важно на небольшом флеш-хранилище.


Конфигурация

Всё живёт в одном YAML-файле. full_reference_config.yaml в этом репозитории документирует каждую опцию прямо внутри — этот файл и есть руководство. Скопируйте его, уберите ненужное, настройте остальное.


Вывод логов

root@kitploit:~
2026/05/01 14:23:01 [DNS] [DoH3+ECH] 192.168.1.42 (alice-iphone) -> google.com A | ROUTE: kids | UPSTREAM: doh3://cloudflare-dns.com | OK
2026/05/01 14:23:02 [DNS] [UDP] 192.168.1.42 (alice-iphone) -> google.com A | ROUTE: kids | CACHE HIT
2026/05/01 14:23:05 [DNS] [DoQ] 192.168.1.10 -> nas.lan A | LOCAL IDENTITY
2026/05/01 14:23:10 [DNS] [UDP] 192.168.1.42 (alice-iphone) -> dga-domain-xzq1.com A | DGA INTERCEPT (Score: 98.2) | NXDOMAIN
Скачать инструмент