高级编辑逐项¶
规则编辑器分「基础区」和「高级区」(折叠)。本页按弹窗里出现的顺序,逐个字段说明它是什么、什么时候用、填什么。
大多数字段留空即可
基础区填完(入口、端口、落地)规则就能跑。高级区都是按需配置,不填走默认。
基础区¶
备注名¶
规则备注,便于识别与管理 / 导入导出(兼容 nyanpass 的 name 字段)。在表单最上方。
入口组 / 入口节点¶
客户端实际连接的接入层节点(或线路)。规则的「监听端口」开在这台机器上。
监听端口¶
入口节点上对外监听的端口。客户端连「入口节点 IP : 这个端口」。
转发方式¶
决定这条规则如何处理入口端口上的连接:
- 传统转发(TCP+UDP):常规端口转发,一个端口一条规则,端口独占。
- 单端口入 SNI(仅 TCP):多条规则共享同一个入口端口,按路由键分流到不同落地。选中后出现「SNI」与「HTTP 路径」两个字段。
SNI¶
仅单端口入。TLS 系流量(vless / trojan / anytls + TLS 或 REALITY)的路由键,取自 ClientHello 里的明文 SNI,全等匹配。
- 值要与客户端(订阅)节点配置里的 SNI、以及落地接受的
serverNames三处完全一致,差一个字符即不匹配。 - 同一入口端口下各规则的 SNI 不可重复,重复会在下发时被拦下。
- 留空 = 该规则作为这个端口的兜底路由,接收所有匹配不到的连接(每端口只能有一条)。
HTTP 路径¶
仅单端口入,且仅在 SNI 留空时生效。无 TLS 的 HTTP 系传输(xhttp / ws / httpupgrade)的路由键,取自明文请求行里的路径,前缀匹配。
- xhttp 实际请求形如
POST /public/<sessionId>/<seq>,这里只填配置的/public即可。 - 值要与客户端(订阅)节点配置里的 path 一致。
- 同一入口端口下各规则的 path 不可重复。
SNI 与 HTTP 路径互斥
有 TLS 时 path 在加密之后、中转看不到;无 TLS 时则根本没有 SNI。所以一条连接可用的键有且只有一个,面板按首字节自动判断该用哪个。填了 SNI 的规则,path 不校验也不下发(界面上会自动置灰)。
隧道协议 / 入站协议¶
客户端用什么协议连入口。取值:明文转发、自研壳、Trojan、TUIC、VLESS+REALITY。详见 协议说明 · 入站协议。
- 选 Trojan / TUIC 会出现证书相关字段(见下方「证书来源」)。
- 选 TUIC 会显示自动生成的 UUID(客户端要用)。
- 选 VLESS+REALITY 会出现 REALITY 配置 + 借用站点。
出口协议 / 中转外层¶
仅中转规则出现。入口 → 出口这段隧道的外层伪装:裸 AES、自研壳、TLS、REALITY、quic-obfs。详见 协议说明 · 中转外层。
落地地址¶
转发的最终目的地,格式 IP/域名:端口。直连规则里入口直接拨这里;中转规则里由出口拨这里。
出口节点¶
仅中转规则出现。选「协议层」节点作为出口跳板。不选 = 直连(入口本机直接拨落地)。
高级区¶
入口出站(源 IP / 模式 / 选择)¶
入口节点拨出去时用哪个本地源 IP:
- 出站模式:跟随系统 / 强制 IPv4 / 强制 IPv6。
- 出站源 IP:指定一个或多个本地源 IP(空 = 系统默认源)。
- 多 IP 选择:配多个源 IP 时,
rr轮询(默认)或random。
入站绑定(in_bind)¶
入站监听绑定的本地 IP,空 = 全部 0.0.0.0。多 IP 机器上想只在某个 IP 上听时用(例如单机双网的入口机只在国内 IP 上监听)。传统转发与单端口入两条路径都生效。
出站 IP 自动切换¶
需 ≥2 个出站源 IP。开启后后台逐 IP 健康探测,只在通的 IP 间轮询,自动跳过不通的源,把流量集中到健康 IP;全不通则回退全集。
Note
单源 IP 开这个无意义——它的价值是多源 IP 时自动避开故障 IP。
REALITY 借用站点 / 诱饵站(decoy)¶
一字段两用:
- REALITY 档:填借证书的真站 dest,必填真实大站(如
www.apple.com:443)。下拉给了常用站(www.cloudflare.com默认、www.apple.com、www.bing.com、dl.google.com、one.one.one.one)。 - 自研壳档:壳前置认证失败时回放的诱饵站,空 = 伪装 SNI 的 :443。
REALITY 多站轮换的约束
可逗号分隔多个借用站每连接随机切换,但每个站都要满足「SNI↔出口 IP 一致性」(借的站要可能托管在出口 IP 上,如同 CDN/Anycast)。随意混入不相关大站反而暴露,务必按出口 IP 特征选站。
TLS 版本¶
仅 Trojan 档。勾选客户端可接受的 TLS 版本(TLS 1.2 / TLS 1.3)。影响握手指纹。
启用主动中断(无感重连)¶
入口在设定时长后主动关客户连接以稀释「超长连接」特征,但走「无感」收尾(等空闲再 FIN,客户端自然重连,不腰斩)。仅 TCP 类(传统 / 壳 / TLS / REALITY)。
勾选后展开三个参数:
- 中断时长(秒):连接达此时长后无感断开。空 = 300。建议 ≥300,太短频繁断流伤体验。
- 空闲判定窗口(毫秒,高级):到时长后连续这么久无数据流动即判定空闲并优雅关。空 = 1500。
- 等空闲硬上限(秒,高级):到时长后最多再等这么久等空闲;等满仍未空闲则强制优雅关,防大流量连接永不空闲而超长存活。空 = 45。
Tip
后两项是「无感」的微调,一般留空走默认。上线前确认你的客户端会自动重连。
出口 → 落地段出站(仅中转)¶
仅中转规则出现。出口节点拨业务机时用哪个源 IP(模式 / 源 IP / 多 IP 选择),语义同「入口出站」,但作用在出口 → 落地这一跳。由面板下发给出口。
PROXY protocol¶
让落地拿到真实客户端 IP:
- 发送:
v1(文本头)/v2(二进制头)/ 关。开启后入站把 PROXY 头作为首段写入上游,经中转透明到达落地。 - 接收:解析传入的 PROXY 头取原始源地址,用于链式中转把最原始客户端 IP 继续传下去。
单端口入只支持发送方向
单端口入靠首包判定路由键,而 PROXY 头会先于 ClientHello / HTTP 请求行到达,会破坏这个判定,因此接收方向对单端口入规则不生效。另外开启发送后,落地必须同步开启接收(如 3X-UI 把 Xver 设为 2),否则落地会把 PROXY 头当协议数据丢弃、握手失败。
证书来源(Trojan / TUIC)¶
- 自签(默认):自动自签证书,客户端需允许不安全。
- 自定义 PEM:贴证书链 PEM + 私钥 PEM。
- Let's Encrypt 自动:填申请域名,自动申请证书。
壳种子 / Trojan 密码(seed / pass)¶
- 自研壳:随机规格种子(hex),服务端与客户端同 seed。
- Trojan:Trojan 密码。
- 留空通常自动生成,创建后可从规则里读回。
TUIC UUID¶
仅 TUIC 档。自动生成的 UUID,客户端配置要用(配合密码 + alpn=h3)。
VLESS 配置¶
仅 VLESS+REALITY 档。REALITY 相关配置(含由私钥派生的客户端公钥等),客户端按此接入。
管理员 JSON(高级 JSON)¶
最强的覆盖入口:一段 JSON 直接覆盖/设置规则字段,前面所有可视字段能配的、以及一些没有独立 UI 的键,都能在这里写。全部可配键见 参数说明。
优先级
管理员 JSON 里写的键会覆盖对应的可视字段。两边都配同一项时,以 JSON 为准。
CDN / DNS 页签¶
规则编辑器之外,面板还有 CDN 和 DNS 独立页签(边缘加速、聚合 DNS、访问日志等),见 功能说明。