跳转至

高级编辑逐项

规则编辑器分「基础区」和「高级区」(折叠)。本页按弹窗里出现的顺序,逐个字段说明它是什么、什么时候用、填什么。

大多数字段留空即可

基础区填完(入口、端口、落地)规则就能跑。高级区都是按需配置,不填走默认。


基础区

备注名

规则备注,便于识别与管理 / 导入导出(兼容 nyanpass 的 name 字段)。在表单最上方。

入口组 / 入口节点

客户端实际连接的接入层节点(或线路)。规则的「监听端口」开在这台机器上。

监听端口

入口节点上对外监听的端口。客户端连「入口节点 IP : 这个端口」。

转发方式

决定这条规则如何处理入口端口上的连接:

  • 传统转发(TCP+UDP):常规端口转发,一个端口一条规则,端口独占。
  • 单端口入 SNI(仅 TCP):多条规则共享同一个入口端口,按路由键分流到不同落地。选中后出现「SNI」与「HTTP 路径」两个字段。

SNI

仅单端口入。TLS 系流量(vless / trojan / anytls + TLS 或 REALITY)的路由键,取自 ClientHello 里的明文 SNI,全等匹配

  • 值要与客户端(订阅)节点配置里的 SNI、以及落地接受的 serverNames 三处完全一致,差一个字符即不匹配。
  • 同一入口端口下各规则的 SNI 不可重复,重复会在下发时被拦下。
  • 留空 = 该规则作为这个端口的兜底路由,接收所有匹配不到的连接(每端口只能有一条)。

HTTP 路径

仅单端口入,且仅在 SNI 留空时生效。无 TLS 的 HTTP 系传输(xhttp / ws / httpupgrade)的路由键,取自明文请求行里的路径,前缀匹配

  • xhttp 实际请求形如 POST /public/<sessionId>/<seq>,这里只填配置的 /public 即可。
  • 值要与客户端(订阅)节点配置里的 path 一致。
  • 同一入口端口下各规则的 path 不可重复

SNI 与 HTTP 路径互斥

有 TLS 时 path 在加密之后、中转看不到;无 TLS 时则根本没有 SNI。所以一条连接可用的键有且只有一个,面板按首字节自动判断该用哪个。填了 SNI 的规则,path 不校验也不下发(界面上会自动置灰)。

隧道协议 / 入站协议

客户端用什么协议连入口。取值:明文转发、自研壳、Trojan、TUIC、VLESS+REALITY。详见 协议说明 · 入站协议

  • Trojan / TUIC 会出现证书相关字段(见下方「证书来源」)。
  • TUIC 会显示自动生成的 UUID(客户端要用)。
  • VLESS+REALITY 会出现 REALITY 配置 + 借用站点。

出口协议 / 中转外层

中转规则出现。入口 → 出口这段隧道的外层伪装:裸 AES、自研壳、TLS、REALITY、quic-obfs。详见 协议说明 · 中转外层

落地地址

转发的最终目的地,格式 IP/域名:端口。直连规则里入口直接拨这里;中转规则里由出口拨这里。

出口节点

中转规则出现。选「协议层」节点作为出口跳板。不选 = 直连(入口本机直接拨落地)。


高级区

入口出站(源 IP / 模式 / 选择)

入口节点拨出去时用哪个本地源 IP:

  • 出站模式:跟随系统 / 强制 IPv4 / 强制 IPv6。
  • 出站源 IP:指定一个或多个本地源 IP(空 = 系统默认源)。
  • 多 IP 选择:配多个源 IP 时,rr 轮询(默认)或 random

入站绑定(in_bind)

入站监听绑定的本地 IP,空 = 全部 0.0.0.0。多 IP 机器上想只在某个 IP 上听时用(例如单机双网的入口机只在国内 IP 上监听)。传统转发与单端口入两条路径都生效。

出站 IP 自动切换

≥2 个出站源 IP。开启后后台逐 IP 健康探测,只在通的 IP 间轮询,自动跳过不通的源,把流量集中到健康 IP;全不通则回退全集。

Note

单源 IP 开这个无意义——它的价值是多源 IP 时自动避开故障 IP。

REALITY 借用站点 / 诱饵站(decoy)

一字段两用:

  • REALITY 档:填借证书的真站 dest,必填真实大站(如 www.apple.com:443)。下拉给了常用站(www.cloudflare.com 默认、www.apple.comwww.bing.comdl.google.comone.one.one.one)。
  • 自研壳档:壳前置认证失败时回放的诱饵站,空 = 伪装 SNI 的 :443。

REALITY 多站轮换的约束

可逗号分隔多个借用站每连接随机切换,但每个站都要满足「SNI↔出口 IP 一致性」(借的站要可能托管在出口 IP 上,如同 CDN/Anycast)。随意混入不相关大站反而暴露,务必按出口 IP 特征选站。

TLS 版本

仅 Trojan 档。勾选客户端可接受的 TLS 版本(TLS 1.2 / TLS 1.3)。影响握手指纹。

启用主动中断(无感重连)

入口在设定时长后主动关客户连接以稀释「超长连接」特征,但走「无感」收尾(等空闲再 FIN,客户端自然重连,不腰斩)。仅 TCP 类(传统 / 壳 / TLS / REALITY)。

勾选后展开三个参数:

  • 中断时长(秒):连接达此时长后无感断开。空 = 300。建议 ≥300,太短频繁断流伤体验。
  • 空闲判定窗口(毫秒,高级):到时长后连续这么久无数据流动即判定空闲并优雅关。空 = 1500。
  • 等空闲硬上限(秒,高级):到时长后最多再等这么久等空闲;等满仍未空闲则强制优雅关,防大流量连接永不空闲而超长存活。空 = 45。

Tip

后两项是「无感」的微调,一般留空走默认。上线前确认你的客户端会自动重连。

出口 → 落地段出站(仅中转)

中转规则出现。出口节点拨业务机时用哪个源 IP(模式 / 源 IP / 多 IP 选择),语义同「入口出站」,但作用在出口 → 落地这一跳。由面板下发给出口。

PROXY protocol

让落地拿到真实客户端 IP:

  • 发送v1(文本头)/ v2(二进制头)/ 关。开启后入站把 PROXY 头作为首段写入上游,经中转透明到达落地。
  • 接收:解析传入的 PROXY 头取原始源地址,用于链式中转把最原始客户端 IP 继续传下去。

单端口入只支持发送方向

单端口入靠首包判定路由键,而 PROXY 头会先于 ClientHello / HTTP 请求行到达,会破坏这个判定,因此接收方向对单端口入规则不生效。另外开启发送后,落地必须同步开启接收(如 3X-UI 把 Xver 设为 2),否则落地会把 PROXY 头当协议数据丢弃、握手失败。

证书来源(Trojan / TUIC)

  • 自签(默认):自动自签证书,客户端需允许不安全。
  • 自定义 PEM:贴证书链 PEM + 私钥 PEM。
  • Let's Encrypt 自动:填申请域名,自动申请证书。

壳种子 / Trojan 密码(seed / pass)

  • 自研壳:随机规格种子(hex),服务端与客户端同 seed。
  • Trojan:Trojan 密码。
  • 留空通常自动生成,创建后可从规则里读回。

TUIC UUID

仅 TUIC 档。自动生成的 UUID,客户端配置要用(配合密码 + alpn=h3)。

VLESS 配置

仅 VLESS+REALITY 档。REALITY 相关配置(含由私钥派生的客户端公钥等),客户端按此接入。

管理员 JSON(高级 JSON)

最强的覆盖入口:一段 JSON 直接覆盖/设置规则字段,前面所有可视字段能配的、以及一些没有独立 UI 的键,都能在这里写。全部可配键见 参数说明

优先级

管理员 JSON 里写的键会覆盖对应的可视字段。两边都配同一项时,以 JSON 为准。


CDN / DNS 页签

规则编辑器之外,面板还有 CDNDNS 独立页签(边缘加速、聚合 DNS、访问日志等),见 功能说明


回到 协议说明参数说明