
新发布Aug 13, 2026
Hulios v2.0.0-rc.4
基于 Rust 的透明 Tor 代理,可将所有系统流量经 Tor 网络路由,增强安全性、实现适当的 DNS 隔离并兼容现代 Linux。
Hulios
加固版通用 Linux 隐身与洋葱路由系统
Hulios 是一个基于 eBPF 的 Linux 透明 Tor VPN 网关。它通过将 TCP 套接字和 DNS 查询重定向到内置的 Arti(Tor 客户端)实例以及本地化的 基于 Hickory 的 DNS 解析器,来保护出站网络流量。通过 cgroup 钩子和策略路由在内核套接字层面运行,Hulios 实现了强大的防泄漏边界,而无需修改运行时的 resolv.conf 配置,也无需依赖外部防火墙守护进程。
🔒 安全架构
Hulios 实现了严格的权限分离运行时模型:
- 权限分离: 入口点监管进程以主机 root 权限运行,用于挂接 eBPF 程序并构建策略路由表,然后立即派生一个无特权的 worker 子进程。
- 沙箱隔离: worker 进程将权限降级为
nobody,并使用严格的seccomp系统调用过滤器进行隔离。 - 故障安全 Kill-Switch: 输出流量路由通过内核策略表(
table 100)和默认黑洞进行锁定。即使守护进程崩溃或被强制终止(SIGKILL),黑洞仍保持激活状态,阻止出站流量以防 IP 泄漏,直到手动执行恢复操作。 - 原始套接字阻止器: 一个 LSM eBPF 钩子全局阻止原始
AF_PACKET套接字的创建,以防应用程序绕过标准 IP 路由规则。
📋 要求
- Linux 内核: 5.10 或更高版本。
- 内核配置: 必须启用
CONFIG_BPF_SYSCALL、CONFIG_BPF_LSM和CONFIG_CGROUPS_V2。 - 构建依赖:
clang和libelf(编译时 eBPF 编译所需)。
已验证平台
已在 Arch Linux 和 Debian 13 (Bookworm) 上进行测试和验证。
⚙️ 构建与安装
📦 Arch Linux(AUR)
Hulios 可通过 Arch 用户软件仓库以 hulios-git 形式获取:
# Using paru
paru -S hulios-git
# Using yay
yay -S hulios-git
🛠️ 从源码构建
1. 安装构建依赖
- Arch Linux:
sudo pacman -S clang libelf zlib sqlite - Debian/Ubuntu:
sudo apt install -y clang libelf-dev zlib1g-dev libsqlite3-dev
2. 从源码编译
确保已安装 Rust 编译器(工具链选择和目标需求由 rust-toolchain.toml 自动管理):
git clone https://github.com/ghaziwali/Hulios.git
cd Hulios
cargo build --release
编译后的二进制文件将位于 target/release/hulios。
🚀 使用指南
所有与内核接口或策略路由交互的命令都需要提升的权限:
# View global help and available commands
./target/release/hulios --help
# View help for a specific command (e.g. start)
./target/release/hulios start --help
# Start Hulios in foreground TUI mode
sudo ./target/release/hulios start
# Check current running state and Tor bootstrap progress
./target/release/hulios status
# Verify network namespace integrity and check for leaks
sudo ./target/release/hulios diagnose
# Revert system network settings and recover from unclean shutdowns
sudo ./target/release/hulios recover
# Stop Hulios and restore standard internet routing
sudo ./target/release/hulios stop
⚙️ 配置
如果 /etc/hulios/config.toml 尚不存在,Hulios 在首次运行时将自动生成一个默认的、自带说明的模板文件。打开生成的文件即可自定义变量(例如首选 Tor 出口节点、DNS 重定向、自定义 SOCKS 端口或严格锁定模式)。
💖 捐赠
如果你觉得 Hulios 有用,并希望支持其持续的安全开发与研究,我们将非常感谢你的捐赠:
- 比特币 (BTC):
bc1q0gllvd7fe2y48emjd4shf42ul3cl4pgda5zpqz - USDT(TRON / TRC20):
TQWUmTATa8sDntobTNGkLmbgmHVS9iWCRx - USDC(Ethereum / ERC20):
0x16aFd1De7889071194A026D79393eb3CE659181e
⚠️ 免责声明
Hulios 保护网络传输层(第 3 层)并不能保证完全匿名。
- 免责声明 / 滥用行为: 本软件按"原样"提供,不附带任何明示或暗示的担保。开发者对因使用、误用或非法应用 HULIOS 而产生的任何数据泄漏、隐私泄露、法律后果、系统不稳定或损害不承担任何责任。
- 应用程序指纹识别: Hulios 不会剥离应用程序级的跟踪器、cookie 或浏览器指纹识别配置。进行网页浏览时,强烈建议使用官方 Tor 浏览器,并将其配置为通过 Hulios SOCKS 接口路由流量。
- 主机沦陷: 如果攻击者获得 root 访问权限,Hulios 无法保护你的系统,因为他们可以卸载 eBPF 程序并更改路由表。
- Tor 网络限制: 你的流量受 Tor 网络安全性制约,包括可能由同时控制入口和出口节点的实体发起的关联攻击。