Инбаунды
Инбаунд — один вход для пользователей: один протокол на одном порту, со своим транспортом и TLS. Инбаунды лежат в общем пуле в разделе Конфигурации ядра → Входящие и доходят до узлов через Шаблоны. Эта страница описывает их создание и изменение. Для чего подходит каждый протокол и какие у него собственные параметры, описано в Протоколы.


Пул
Список показывает все инбаунды с их тегом, типом, адресом прослушивания и примечанием. Полоса сводки над ним считает инбаунды В шаблонах и Не используются, а также с TLS, REALITY или Без TLS. Нажмите на счётчик, чтобы отфильтровать по нему список.
Инбаунд ничего не делает, пока его не содержит шаблон и пока этот шаблон не работает на узле. Один инбаунд может входить в несколько шаблонов. Измените его один раз, и изменение получат все узлы, которые его обслуживают.
Создание из пресета
Из пресета открывает набор готовых вариантов, где протокол, транспорт и TLS уже выбраны:
| Пресет | Для чего |
|---|---|
| VLESS + REALITY | Обычный первый инбаунд. Не требует домена и сертификата. |
| VLESS + WebSocket + TLS | Инбаунд, перед которым можно поставить CDN. |
| VLESS + gRPC + TLS | Другой вариант, который может нести CDN, поверх HTTP/2. |
| Trojan + WebSocket + TLS | Вариант с WebSocket на Trojan. |
| Hysteria2 | QUIC поверх UDP, для соединений с потерями. Требует, чтобы UDP доходил до узла. |
Выбор пресета ничего не создаёт. Он заполняет обычную форму; вы проверяете её и нажимаете Сохранить. Порт, тег и путь генерируются для каждой установки свои, а для REALITY панель создаёт пару ключей и short ID при сохранении. После этого это обычный инбаунд: никто не помнит, из какого пресета он сделан.
Свои пресеты можно добавить файлом в каталоге пресетов. См. Маршрутизация и DNS.


Создание вручную
Нажмите Добавить. В форме своя вкладка для каждой части инбаунда; вкладки, которые не относятся к выбранному типу, скрыты. Названия вкладок и большинства полей этой формы панель показывает по-английски на любом языке.
| Вкладка | Что задаётся |
|---|---|
| Basic | Tag, Type, Remark, адрес Listen и Port, а также переопределение адреса для ссылок |
| Protocol | Собственные параметры протокола |
| Transport | Для VLESS, VMess и Trojan: обычный TCP, WebSocket, gRPC, HTTP, HTTPUpgrade, QUIC, XHTTP или mKCP, с путём и параметрами |
| TLS | Без защиты, TLS или REALITY, сертификат и клиентские настройки |
| Multiplex | Мультиплексирование на стороне сервера, для протоколов, которые его поддерживают |
| Доменный фронтинг | CDN-фронты этого инбаунда. См. Доменный фронтинг |
| Advanced (JSON) | Весь инбаунд в виде JSON, для параметров, которых нет в форме |
Tag называет инбаунд везде: на него ссылаются правила маршрутизации, маршруты ingress и история трафика. После создания тег не меняется. Для отображаемого имени используйте Remark.
TLS
Вкладка TLS предлагает выбор из трёх: Нет, TLS или REALITY. Некоторые протоколы требуют TLS и не предлагают Нет.
TLS отдаёт сертификат. Откуда он берётся, выберите в Сертификат TLS:
| Вариант | Значение |
|---|---|
| Сертификат узла | Сертификат, который хранит сам узел и которым управляют из строки узла. Каждый узел отдаёт свой. |
| Сертификат из хранилища | Любой сертификат из хранилища Сертификаты, по имени. На всех узлах отдаётся один и тот же. |
| Собственный сертификат (из конфигурации) | То, что указано в собственных полях инбаунда: вставленный PEM или пути к файлам на узле. |
С сертификатом узла или из хранилища панель вкладывает сертификат и ключ в отправляемую конфигурацию, и продление само доходит до всех узлов, которые его используют. Если у инбаунда в итоге нет никакого сертификата, используется Запасной сертификат узла, если он задан.
REALITY не требует сертификата. Панель создаёт пару ключей и набор short ID при сохранении; Создать новую пару ключей + short ID заменяет их. Каждая ссылка берёт один short ID случайным образом. REALITY предлагается для VLESS, VMess, Trojan, HTTP и AnyTLS. См. VLESS с REALITY.
Что попадает в ссылки
Некоторые настройки нужны только приложениям пользователей и никогда не доходят до узла. Они определяют, что панель пишет в ссылки и профили подписки.
На вкладке Basic:
- Адрес для ссылок (переопределение) и Порт для ссылок: указываются в ссылках вместо собственного адреса узла и порта инбаунда. Используйте их за пробросом порта. Для узла с несколькими публичными адресами используйте вместо этого адреса для ссылок узла (см. Узлы).
На вкладке TLS, в блоке Клиентские настройки (ссылки и подписки):
- Server name (SNI), ALPN, uTLS fingerprint и Allow insecure для клиентской стороны TLS-соединения.
- Public key SHA-256 pin: вычисляется из самоподписанного сертификата и автоматически вкладывается в подписки, чтобы приложения доверяли именно этому сертификату.
- Параметры фрагментации рукопожатия, которые получают только понимающие их приложения.
- Для REALITY — uTLS fingerprint и необязательное переопределение публичного ключа.
Эти значения объединяются со значениями, заданными в сертификате и в узле. Приоритет у собственного значения инбаунда, затем у значения узла, затем у сертификата из хранилища. Изменение здесь вступает в силу при следующем получении подписки пользователями; узлам ничего не отправляется.
Пользователи
Пользователей в инбаунде не перечисляют. Каждый пользователь, входящий в шаблон с этим инбаундом, создаётся в нём со своими учётными данными на каждом узле этого шаблона. См. Шаблоны и Пользователи.
Доступность
Столбец Прослушивание показывает, как пользователи доходят до каждого инбаунда:
| Показано | Значение |
|---|---|
| Адрес и порт | У инбаунда свой порт, и до него доходят по этому порту. |
| через тег | У инбаунда нет своего порта; к нему ведёт ingress. |
| Недоступен | Нет ни порта, ни маршрута ingress. Узел привязывает такой инбаунд к loopback, и он не попадает в подписки, пока вы не дадите ему порт или не добавите его в ingress. |
Адрес для ссылок, если он задан, показан под адресом прослушивания.
Изменение и дублирование
Изменения вступают в силу на каждом узле, который обслуживает инбаунд. Большинство изменений применяется, не затрагивая другие инбаунды. Некоторые параметры протокола также записываются в ссылки пользователей: если их изменить, пользователям нужно обновить подписку, прежде чем они смогут снова подключиться. Какие это параметры, указано на страницах протоколов.
Дублировать копирует инбаунд под новым тегом и портом. Массовые действия применяются ко всем отмеченным строкам.
Удаление инбаунда
Удаление убирает инбаунд из всех шаблонов и узлов, которые его обслуживали. Панель отказывается удалять инбаунд, пока на него по тегу ссылается что-то ещё, например маршрут ingress или правило маршрутизации, и перечисляет эти ссылки. Сначала удалите их или перенаправьте, затем удаляйте.
Связанные страницы
- Протоколы: каждый протокол и его параметры.
- Шаблоны: как инбаунд доходит до узлов и пользователей.
- Сертификаты: хранилище сертификатов.
- Доменный фронтинг: как поставить CDN перед инбаундом.
- От шаблона до ссылки: как строятся ссылки.
