转发规则
转发规则定义用户实际访问的端口、协议和最终目标。端口转发、隧道、转发链和转发组先在「链路管理」中创建,规则只引用已经保存的资源。
添加规则
转发规则 -> 添加规则| 配置项 | 说明 |
|---|---|
| 规则名称 | 用于列表识别 |
| 使用资源 | 端口转发、隧道、转发链或转发组 |
| 协议 | TCP、UDP 或 TCP+UDP |
| 入口端口 | 用户连接的端口 |
| 目标地址 | 最终服务 IP 或域名 |
| 目标端口 | 最终服务端口 |
| 所属用户 | 规则归属、权限和计费对象 |

资源类型可以在编辑时切换。跨类型修改只保留名称、入口端口、协议、目标地址、目标端口等基础字段;原资源专属的出站策略、PROXY Protocol 或其他参数不会带到不支持它们的新资源。
资源类型
| 类型 | 路径 | 用途 |
|---|---|---|
| 端口转发 | 用户 -> 主机 -> 目标 | 单机直连目标 |
| 隧道 | 用户 -> 入口 -> 隧道 -> 出口 -> 目标 | 加密或跨主机转发 |
| 转发链 | 用户 -> 入口 -> 中转 -> 出口 -> 目标 | 固定多跳路径 |
| 转发组 | 多入口 -> 同一目标 | DDNS 故障转移 |
端口转发工具
工具在「链路管理 -> 端口转发」中选择。
| 工具 | 说明 |
|---|---|
| iptables | IPv4 内核 NAT |
| nftables | 内核 NAT,适合新系统和统一规则管理 |
| realm | 用户态 TCP/UDP 转发 |
| socat | 简单用户态转发 |
| gost | 支持更多代理与转发能力 |
| nginx | 使用独立 Nginx Stream 运行时进行 TCP/UDP 转发 |
iptables 和 nftables 受协议族限制。入口和目标跨 IPv4/IPv6 时,应使用支持对应地址族的用户态工具。
Nginx 转发
ForwardX 使用独立的 forwardx-nginx 运行时,监听规则配置的入口端口,不固定占用 80 端口。TCP、UDP 和 TCP+UDP 规则均可使用;是否支持某项高级参数由界面按当前模式显示。
状态
- 已启用:规则配置开关已打开。
- 下发中:面板已生成期望状态,Agent 尚未确认。
- 运行中:Agent 已确认对应监听或内核规则存在。
- 可用:最近一次健康探测成功。
- 异常:Agent 执行失败、监听缺失或探测失败。
- 已停用:用户关闭规则,或上级资源/权限受控停用。
“在线”只描述 Agent,不用于表示规则运行状态。延迟可测并不等于面板已经收到运行确认;两者会分别展示。
高级设置
PROXY Protocol、TCP Fast Open、zero-copy、流量倍率和出站策略等链路级参数在对应资源中配置。界面只显示当前工具支持的选项,后端仍会校验不兼容配置。
出站策略在转发规则中选择,但仅对支持该能力的隧道或端口转发工具显示。
搜索、分页和批量管理
“全部”列表按服务端分页加载,筛选条件在数据库执行。基础规则先显示,流量和实时状态随后补充;不会先下载全部规则再在浏览器切页。
批量管理在需要时读取完整筛选结果,支持:
- 按名称、端口、目标、用户和资源筛选。
- 多选或全选筛选结果。
- 复制到其他端口转发、隧道、转发链或转发组。
- 批量修改资源、目标地址和目标端口。
- 导入、导出和删除。
跨资源复制只保留目标资源支持的字段。
排序
分类列表支持拖动排序,保存时携带当前页起始位置。第二页排序不会覆盖第一页。“全部”视图按各分类已保存的顺序展示,不提供跨类型拖动。
mimic UDP 混淆
mimic 只用于 ForwardX 隧道,且规则协议需要包含 UDP:
- V1:处理 FXP 的 UDP 承载。
- V2:处理 userspace WireGuard 的外层 UDP。
- TCP 仍走原 TCP 通道,不与同端口 UDP 混淆处理互相替代。
参与链路的 Agent 主机需要安装 mimic/mimic-dkms。Agent 安装脚本提供可选安装,默认不安装;也可以手动执行:
curl -fsSL https://raw.githubusercontent.com/poouo/Forwardx/main/scripts/install-mimic.sh | sudo bashForwardX 安装器默认安装或升级到 mimic v0.7.1。该版本仍要求 Linux 6.1+、XDP 入站和 TC 出站 eBPF 钩子;Agent 会在 XDP native 与 skb 模式之间自动回退。发行版没有对应二进制包时,上游安装器会尝试源码构建。
Agent 会只读检测 mimic 命令和内核模块,并把结果上报给面板。开启 UDP 混淆、重新启用隧道或更换链路主机时,面板会逐台校验;缺少环境时本次操作失败并提示手动安装,Agent 不会自行安装。
mimic 依赖 Linux 内核、XDP 入站和 TC 出站能力,只改变 UDP 包外观。它不会修复线路本身的丢包、抖动或 NAT 限制。
排障
规则创建后可使用自测或 TCPing。失败时按顺序检查:
- 所属 Agent 是否在线且版本满足资源要求。
- 规则是否已启用,是否仍在下发。
- Agent 日志中是否有端口占用、运行时失败或权限错误。
- 安全组和防火墙是否放行 TCP、UDP 或两者。
- 目标地址和端口是否能从实际出口主机访问。