Skip to content

端点 ​

端点是同时作为入口和出口的接口。WireGuard、OpenVPN 和 OpenConnect 都是端点:用户用该协议的专用应用连接,面板为每个用户提供一个可导入的配置文件。端点位于核心配置 → 端点,和入站一样通过模板到达节点。

端点页面:端点标签和类型的列表,显示每个端点的监听地址和客户端地址池端点页面:端点标签和类型的列表,显示每个端点的监听地址和客户端地址池

为用户服务还是对外连接 ​

端点承担两种工作之一,由监听端口决定:

  • 有监听端口时,它为你的用户提供服务。其模板的每个用户都会在上面拥有一个账户。
  • 没有监听端口时,它是客户端:节点向外连接到另一个网络,路由可以像使用出站一样把流量送过去。列表会把这种端点标记为仅客户端。
类型为用户服务对外连接
wireguard是,有监听端口时是,没有监听端口时
openvpn-server是
openconnect-server是
openvpn-client是
openconnect是
tailscale加入 Tailscale 网络

客户端地址列显示用户隧道地址所取自的地址池。

WireGuard ​

为用户服务的 WireGuard 端点需要 Address (CIDR list)(用户地址所取自的地址池)和 Listen port (set to serve panel users)。服务器的 Private key 会自动生成。

你永远不需要处理用户密钥。对于每个能访问该端点的用户,面板会:

  • 为该用户生成专属的密钥对;
  • 根据账户 id 计算出地址池中的一个固定地址分配给该用户,因此它永不改变,也不会与其他用户冲突;
  • 在模板的每个节点上把该用户添加为 peer。

由于地址跟随账户 id,地址池必须覆盖到你最大的账户 id,而不只是用户数量。id 超出地址池范围的账户在该端点上不会有 peer。使用 10.8.0.1/24 时,约 250 以内的账户 id 可以容纳;面板规模较大或运行已久时,请使用更大的地址池,例如 10.8.0.1/16。

添加或移除用户会在其节点上重建 WireGuard 端点,已连接的 WireGuard 客户端会在约二十秒内恢复。

选项和客户端应用见 WireGuard。

OpenVPN 和 OpenConnect ​

openvpn-server 或 openconnect-server 端点通过账户名和密码验证每个用户。两者都提供 TLS,因此像 TLS 入站一样需要证书:在 TLS 证书中选择节点证书、证书 中已存储的证书,或端点自带的证书。

在 OpenVPN 服务端上,Address (CIDR list) 是用户地址所取自的地址池;Push: redirect gateway 和 Push: DNS servers 决定客户端是否把所有流量都经由它发送,以及使用哪些解析器。在 OpenConnect 上,地址池是 Client IP pool (CIDR),另有 Pushed DNS servers 和 Split-include routes。

完全没有用户的 OpenVPN 或 OpenConnect 服务端不会启动:在其模板有用户之前,面板不会把它包含在发送的配置中。

选项和客户端应用见 OpenVPN 与 OpenConnect。

Tailscale ​

tailscale 端点使用 Auth key 把节点加入 Tailscale 网络。它可以 Advertise routes (CIDR list) 或 Advertise as exit node,也可以把另一台设备用作 Exit node。它不为面板用户提供服务;用它从节点访问私有网络,或经由私有网络把流量发送出去。

应用配置文件 ​

WireGuard、OpenVPN 和 OpenConnect 用户导入的是文件,而不是链接。面板为每个用户在每个端点和节点上生成一个文件:

端点文件包含内容
WireGuard.conf用户自己的私钥和地址,以及服务器的公钥和地址
OpenVPN.ovpn内嵌的服务器证书以及用户名和密码
OpenConnect.txt服务器地址以及用户名和密码

用户可以在两个地方找到这些文件:

  • 在他们的订阅页面上,每个文件都附有二维码、文本和下载按钮。
  • 你可以从用户所在行分发:二维码 / 链接会打开客户端应用,每个文件都有保存文件和二维码。文件太大无法生成二维码时,只提供文本和下载。

配置文件只写入一个地址。它使用节点的第一个链接地址,即主地址,因此调整节点链接地址的顺序会改变用户之后下载的文件。用户已经保存的文件仍是旧地址;请给他们发送新文件。见 节点。

单节点端点 ​

节点可以在模板之外携带自己的端点,位于其配置面板的本节点端点中。典型情况是只有某一台服务器需要使用的、连接上游网络的 WireGuard 客户端。

编辑和删除 ​

修改会到达携带该端点的每个节点。创建副本会以新的标签和监听端口复制一个端点。只要还有路由规则或模板的默认出站引用某个端点,面板就会拒绝删除它,并列出这些引用。

文字与图片采用 CC BY 4.0 许可。