[2026-09-15] eagle: family/how-to/truenas-infrastructure.md personal/tech/vless-space-subscription-egress.md personal/tech/xray-outbound-subscription-3xui.md personal/tech/xray-reverse-tunnel-kraken-truenas.md

This commit is contained in:
Alexey Martemyanov
2026-09-15 16:13:51 +06:00
parent 65f515bf51
commit 05464f090a
4 changed files with 187 additions and 12 deletions
@@ -264,6 +264,43 @@ docker run --rm --network caddy_default curlimages/curl:latest curl -sv --socks5
3. reverse-туннель TrueNAS↔Kraken (portal `xray-reverse-portal` + bridge на Kraken) — это про проксирование egress ЛОКАЛЬНЫХ клиентов сети TrueNAS через Kraken. НЕ связан с vpn.mallexxx.
## 🔴 2026-09-15 (вечер): KRAKEN НЕДОСТУПЕН — `kraken-user` отвалился НЕ из-за правок БД
> **Симптом:** Alex сообщил «не работает больше `vless-ws-kraken-user`, даже из бэкапа». Логичное подозрение — мои правки БД 3x-ui. **Подозрение опровергнуто фактами.**
**Диагностика (по порядку, все — факт):**
| Проверка | Результат |
|---|---|
| `docker ps` на TrueNAS | `xray-reverse-portal` **Up 13 days**, `xray-admin` Up, `caddy` Up. `xray-reverse-bridge` **отсутствует** (он на Kraken) |
| порт `12345` (SOCKS) | LISTEN ✅ |
| порт `12346` (interconn) | LISTEN ✅ |
| выход через SOCKS :12345 → `api.ipify.org` | ❌ **пусто** (ни IP, ни ошибки) |
| `netstat` соединений на 12345 | много **`CLOSE_WAIT`** от `172.16.1.5` — сессии оборваны, новых нет |
| соединений от бриджа на `12346` | ❌ **НОЛЬ** (бридж не звонит) |
| логи портала | `app/dispatcher: non existing outTag: reverse-out` + `from tcp:172.16.1.5:… [local -> reverse-out]` |
| TrueNAS напрямую | `90.189.160.148` ✅ (интернет на NAS есть) |
| `ssh kraken@10.99.1.2` | ❌ **Operation timed out** |
| `ssh ssh-kraken.qentra.top` (cloudflared) | ❌ **Connection timed out during banner exchange** |
| DNS `host kraken` | ❌ **NXDOMAIN** |
> **🔴 ВЫВОД: хост Kraken недоступен по ОБОИМ задокументированным путям** (WG-адрес `10.99.1.2` и cloudflared-туннель `ssh-kraken.qentra.top`). `kraken-user` не работает, потому что **машина Kraken выключена/недоступна**, а не из-за правок в `x-ui.db`. Совпадение по времени.
**ВАЖНО про `non existing outTag: reverse-out`:** это **НЕ дефект конфига портала**. В reverse-схеме Xray тег `reverse-out` объявляется **не в `outbounds[]`**, а в `clients[].reverse.tag` инбаунда `interconn` — и создаётся **только когда бридж подключён**. Ошибка = бридж не подключён. Конфиг портала (`/mnt/RED_2TB/docker/reverse-portal/config.json`, 1287 б, бинд-маунт `:ro`) **корректен**, проверено 2026-09-15.
> ⚠️ **Сделано по ходу диагностики (требует внимания):** выполнен `docker restart xray-reverse-portal` — портал перезапущен, но `CLOSE_WAIT` ушли, а новых соединений от Kraken **не появилось** (ожидаемо: машины нет). Портал после рестарта — Up, оба порта LISTEN. **Рестарт портала сам по себе проблему не решает** — она на стороне Kraken.
**Что проверять, когда Kraken вернётся:**
```bash
# 1) канал поднялся?
docker exec xray-reverse-portal sh -c 'netstat -an' | grep 12346
# 2) output жив?
curl -s --max-time 20 --socks5-hostname 127.0.0.1:12345 https://api.ipify.org
# ожидаем: 92.62.70.41
```
**Питфолл диагностики:** `curl --socks5-hostname 127.0.0.1:12345` на TrueNAS **не** проверяет туннель, если портал сам не может выйти — надо сравнивать с `curl` напрямую (`90.189.160.148`), иначе не отличить «портал сломан» от «Kraken недоступен».
## ❌ ИСТОРИЯ ДИАГНОСТИКИ 2026-09-02: downgrade сам по себе не помог
> ⚠️ ВАЖНО: вопреки секции «ИСТИННЫЙ КОРЕНЬ #6242» выше (которая была гипотезой, ещё не проверенной полностью), **полный downgrade обеих сторон до Xray 26.4.25 payload НЕ починил**. Это зафиксировано здесь как фактический итог.