Skip to content

转发规则

转发规则定义用户实际访问的端口、协议和最终目标。端口转发、隧道、转发链和转发组先在「链路管理」中创建,规则只引用已经保存的资源。

添加规则

text
转发规则 -> 添加规则
配置项说明
规则名称用于列表识别
使用资源端口转发、隧道、转发链或转发组
协议TCP、UDP 或 TCP+UDP
入口端口用户连接的端口
目标地址最终服务 IP 或域名
目标端口最终服务端口
所属用户规则归属、权限和计费对象

添加规则时选择转发资源,并填写入口与最终目标

资源类型可以在编辑时切换。跨类型修改只保留名称、入口端口、协议、目标地址、目标端口等基础字段;原资源专属的出站策略、PROXY Protocol 或其他参数不会带到不支持它们的新资源。

资源类型

类型路径用途
端口转发用户 -> 主机 -> 目标单机直连目标
隧道用户 -> 入口 -> 隧道 -> 出口 -> 目标加密或跨主机转发
转发链用户 -> 入口 -> 中转 -> 出口 -> 目标固定多跳路径
转发组多入口 -> 同一目标DDNS 故障转移

端口转发工具

工具在「链路管理 -> 端口转发」中选择。

工具说明
iptablesIPv4 内核 NAT
nftables内核 NAT,适合新系统和统一规则管理
realm用户态 TCP/UDP 转发
socat简单用户态转发
gost支持更多代理与转发能力
nginx使用独立 Nginx Stream 运行时进行 TCP/UDP 转发

iptablesnftables 受协议族限制。入口和目标跨 IPv4/IPv6 时,应使用支持对应地址族的用户态工具。

Nginx 转发

ForwardX 使用独立的 forwardx-nginx 运行时,监听规则配置的入口端口,不固定占用 80 端口。TCP、UDP 和 TCP+UDP 规则均可使用;是否支持某项高级参数由界面按当前模式显示。

状态

  • 已启用:规则配置开关已打开。
  • 下发中:面板已生成期望状态,Agent 尚未确认。
  • 运行中:Agent 已确认对应监听或内核规则存在。
  • 可用:最近一次健康探测成功。
  • 异常:Agent 执行失败、监听缺失或探测失败。
  • 已停用:用户关闭规则,或上级资源/权限受控停用。

“在线”只描述 Agent,不用于表示规则运行状态。延迟可测并不等于面板已经收到运行确认;两者会分别展示。

高级设置

PROXY Protocol、TCP Fast Open、zero-copy、流量倍率和出站策略等链路级参数在对应资源中配置。界面只显示当前工具支持的选项,后端仍会校验不兼容配置。

出站策略在转发规则中选择,但仅对支持该能力的隧道或端口转发工具显示。

搜索、分页和批量管理

“全部”列表按服务端分页加载,筛选条件在数据库执行。基础规则先显示,流量和实时状态随后补充;不会先下载全部规则再在浏览器切页。

批量管理在需要时读取完整筛选结果,支持:

  • 按名称、端口、目标、用户和资源筛选。
  • 多选或全选筛选结果。
  • 复制到其他端口转发、隧道、转发链或转发组。
  • 批量修改资源、目标地址和目标端口。
  • 导入、导出和删除。

跨资源复制只保留目标资源支持的字段。

排序

分类列表支持拖动排序,保存时携带当前页起始位置。第二页排序不会覆盖第一页。“全部”视图按各分类已保存的顺序展示,不提供跨类型拖动。

mimic UDP 混淆

mimic 只用于 ForwardX 隧道,且规则协议需要包含 UDP:

  • V1:处理 FXP 的 UDP 承载。
  • V2:处理 userspace WireGuard 的外层 UDP。
  • TCP 仍走原 TCP 通道,不与同端口 UDP 混淆处理互相替代。

参与链路的 Agent 主机需要安装 mimic/mimic-dkms。Agent 安装脚本提供可选安装,默认不安装;也可以手动执行:

bash
curl -fsSL https://raw.githubusercontent.com/poouo/Forwardx/main/scripts/install-mimic.sh | sudo bash

ForwardX 安装器默认安装或升级到 mimic v0.7.1。该版本仍要求 Linux 6.1+、XDP 入站和 TC 出站 eBPF 钩子;Agent 会在 XDP nativeskb 模式之间自动回退。发行版没有对应二进制包时,上游安装器会尝试源码构建。

Agent 会只读检测 mimic 命令和内核模块,并把结果上报给面板。开启 UDP 混淆、重新启用隧道或更换链路主机时,面板会逐台校验;缺少环境时本次操作失败并提示手动安装,Agent 不会自行安装。

mimic 依赖 Linux 内核、XDP 入站和 TC 出站能力,只改变 UDP 包外观。它不会修复线路本身的丢包、抖动或 NAT 限制。

排障

规则创建后可使用自测或 TCPing。失败时按顺序检查:

  1. 所属 Agent 是否在线且版本满足资源要求。
  2. 规则是否已启用,是否仍在下发。
  3. Agent 日志中是否有端口占用、运行时失败或权限错误。
  4. 安全组和防火墙是否放行 TCP、UDP 或两者。
  5. 目标地址和端口是否能从实际出口主机访问。