OpenGFW for iKuai
=================

基于 Netfilter NFQUEUE 的深度报文检测（DPI）插件，内嵌 OpenGFW 引擎。

引擎以独立进程运行，本插件负责托管它：渲染配置、启停、日志采集，以及
保证内核规则在引擎停止（含崩溃/被强杀）后一定被清理。

面板地址
--------
http://<lan1-ip>:9170/dashboard

两种模式
--------
- 网关模式（默认）：NFQUEUE 挂在 FORWARD，处理经路由器转发的客户端流量。
- 本机模式：只处理路由器自身的出入流量（INPUT/OUTPUT），适合先观察。

安全默认
--------
- 安装后拦截默认是「关闭」状态，不会影响任何流量。
- 默认规则集只记录不拦截。
- 引擎的 NFQUEUE 规则带 --queue-bypass：即使引擎进程消失，报文也会被放行
  而不是被丢弃，避免断网。
- 关闭拦截或停止插件时会强制清理内核规则。

规则示例
--------
- name: log-tls-sni
  action: allow
  log: true
  expr: tls != nil && tls.req.sni != ""

- name: block-ads
  action: block
  log: true
  expr: tls != nil && tls.req.sni == "ads.example.com"

可用字段：proto / ip.src / ip.dst / port.src / port.dst
以及分析器：dns / tls / http / socks / ssh / fet / trojan / quic /
wireguard / openvpn。TLS 的 SNI 位于 tls.req.sni（客户端）与 tls.resp.sni。

注意：改写（modify）动作在 UDP 上有效，TCP 上等价于放行。
