Skip to content

Инбаунды ​

Инбаунд — один вход для пользователей: один протокол на одном порту, со своим транспортом и TLS. Инбаунды лежат в общем пуле в разделе Конфигурации ядра → Входящие и доходят до узлов через Шаблоны. Эта страница описывает их создание и изменение. Для чего подходит каждый протокол и какие у него собственные параметры, описано в Протоколы.

Страница входящих: полоса сводки, считающая инбаунды в шаблонах, неиспользуемые, с TLS, без TLS и с REALITY, над списком тегов, типов и адресов прослушиванияСтраница входящих: полоса сводки, считающая инбаунды в шаблонах, неиспользуемые, с TLS, без TLS и с REALITY, над списком тегов, типов и адресов прослушивания

Пул ​

Список показывает все инбаунды с их тегом, типом, адресом прослушивания и примечанием. Полоса сводки над ним считает инбаунды В шаблонах и Не используются, а также с TLS, REALITY или Без TLS. Нажмите на счётчик, чтобы отфильтровать по нему список.

Инбаунд ничего не делает, пока его не содержит шаблон и пока этот шаблон не работает на узле. Один инбаунд может входить в несколько шаблонов. Измените его один раз, и изменение получат все узлы, которые его обслуживают.

Создание из пресета ​

Из пресета открывает набор готовых вариантов, где протокол, транспорт и TLS уже выбраны:

ПресетДля чего
VLESS + REALITYОбычный первый инбаунд. Не требует домена и сертификата.
VLESS + WebSocket + TLSИнбаунд, перед которым можно поставить CDN.
VLESS + gRPC + TLSДругой вариант, который может нести CDN, поверх HTTP/2.
Trojan + WebSocket + TLSВариант с WebSocket на Trojan.
Hysteria2QUIC поверх UDP, для соединений с потерями. Требует, чтобы UDP доходил до узла.

Выбор пресета ничего не создаёт. Он заполняет обычную форму; вы проверяете её и нажимаете Сохранить. Порт, тег и путь генерируются для каждой установки свои, а для REALITY панель создаёт пару ключей и short ID при сохранении. После этого это обычный инбаунд: никто не помнит, из какого пресета он сделан.

Свои пресеты можно добавить файлом в каталоге пресетов. См. Маршрутизация и DNS.

Форма нового инбаунда, открытая на вкладке Basic с полями тега, типа, примечания, адреса прослушивания и порта, и вкладки Protocol, Transport, TLS, «Доменный фронтинг» и Advanced (JSON)Форма нового инбаунда, открытая на вкладке Basic с полями тега, типа, примечания, адреса прослушивания и порта, и вкладки Protocol, Transport, TLS, «Доменный фронтинг» и Advanced (JSON)

Создание вручную ​

Нажмите Добавить. В форме своя вкладка для каждой части инбаунда; вкладки, которые не относятся к выбранному типу, скрыты. Названия вкладок и большинства полей этой формы панель показывает по-английски на любом языке.

ВкладкаЧто задаётся
BasicTag, Type, Remark, адрес Listen и Port, а также переопределение адреса для ссылок
ProtocolСобственные параметры протокола
TransportДля VLESS, VMess и Trojan: обычный TCP, WebSocket, gRPC, HTTP, HTTPUpgrade, QUIC, XHTTP или mKCP, с путём и параметрами
TLSБез защиты, TLS или REALITY, сертификат и клиентские настройки
MultiplexМультиплексирование на стороне сервера, для протоколов, которые его поддерживают
Доменный фронтингCDN-фронты этого инбаунда. См. Доменный фронтинг
Advanced (JSON)Весь инбаунд в виде JSON, для параметров, которых нет в форме

Tag называет инбаунд везде: на него ссылаются правила маршрутизации, маршруты ingress и история трафика. После создания тег не меняется. Для отображаемого имени используйте Remark.

TLS ​

Вкладка TLS предлагает выбор из трёх: Нет, TLS или REALITY. Некоторые протоколы требуют TLS и не предлагают Нет.

TLS отдаёт сертификат. Откуда он берётся, выберите в Сертификат TLS:

ВариантЗначение
Сертификат узлаСертификат, который хранит сам узел и которым управляют из строки узла. Каждый узел отдаёт свой.
Сертификат из хранилищаЛюбой сертификат из хранилища Сертификаты, по имени. На всех узлах отдаётся один и тот же.
Собственный сертификат (из конфигурации)То, что указано в собственных полях инбаунда: вставленный PEM или пути к файлам на узле.

С сертификатом узла или из хранилища панель вкладывает сертификат и ключ в отправляемую конфигурацию, и продление само доходит до всех узлов, которые его используют. Если у инбаунда в итоге нет никакого сертификата, используется Запасной сертификат узла, если он задан.

REALITY не требует сертификата. Панель создаёт пару ключей и набор short ID при сохранении; Создать новую пару ключей + short ID заменяет их. Каждая ссылка берёт один short ID случайным образом. REALITY предлагается для VLESS, VMess, Trojan, HTTP и AnyTLS. См. VLESS с REALITY.

Что попадает в ссылки ​

Некоторые настройки нужны только приложениям пользователей и никогда не доходят до узла. Они определяют, что панель пишет в ссылки и профили подписки.

На вкладке Basic:

  • Адрес для ссылок (переопределение) и Порт для ссылок: указываются в ссылках вместо собственного адреса узла и порта инбаунда. Используйте их за пробросом порта. Для узла с несколькими публичными адресами используйте вместо этого адреса для ссылок узла (см. Узлы).

На вкладке TLS, в блоке Клиентские настройки (ссылки и подписки):

  • Server name (SNI), ALPN, uTLS fingerprint и Allow insecure для клиентской стороны TLS-соединения.
  • Public key SHA-256 pin: вычисляется из самоподписанного сертификата и автоматически вкладывается в подписки, чтобы приложения доверяли именно этому сертификату.
  • Параметры фрагментации рукопожатия, которые получают только понимающие их приложения.
  • Для REALITY — uTLS fingerprint и необязательное переопределение публичного ключа.

Эти значения объединяются со значениями, заданными в сертификате и в узле. Приоритет у собственного значения инбаунда, затем у значения узла, затем у сертификата из хранилища. Изменение здесь вступает в силу при следующем получении подписки пользователями; узлам ничего не отправляется.

Пользователи ​

Пользователей в инбаунде не перечисляют. Каждый пользователь, входящий в шаблон с этим инбаундом, создаётся в нём со своими учётными данными на каждом узле этого шаблона. См. Шаблоны и Пользователи.

Доступность ​

Столбец Прослушивание показывает, как пользователи доходят до каждого инбаунда:

ПоказаноЗначение
Адрес и портУ инбаунда свой порт, и до него доходят по этому порту.
через тегУ инбаунда нет своего порта; к нему ведёт ingress.
НедоступенНет ни порта, ни маршрута ingress. Узел привязывает такой инбаунд к loopback, и он не попадает в подписки, пока вы не дадите ему порт или не добавите его в ingress.

Адрес для ссылок, если он задан, показан под адресом прослушивания.

Изменение и дублирование ​

Изменения вступают в силу на каждом узле, который обслуживает инбаунд. Большинство изменений применяется, не затрагивая другие инбаунды. Некоторые параметры протокола также записываются в ссылки пользователей: если их изменить, пользователям нужно обновить подписку, прежде чем они смогут снова подключиться. Какие это параметры, указано на страницах протоколов.

Дублировать копирует инбаунд под новым тегом и портом. Массовые действия применяются ко всем отмеченным строкам.

Удаление инбаунда ​

Удаление убирает инбаунд из всех шаблонов и узлов, которые его обслуживали. Панель отказывается удалять инбаунд, пока на него по тегу ссылается что-то ещё, например маршрут ingress или правило маршрутизации, и перечисляет эти ссылки. Сначала удалите их или перенаправьте, затем удаляйте.

Текст и изображения — CC BY 4.0.