文档
快速开始 + 每部分每设备的功能说明(持续更新中)
端口转发
本文介绍面板的「端口转发」——在有独立公网 IP 的服务器上做传统端口转发(iptables/nftables DNAT)。
功能简介
对于有独立公网 IP 的服务器,可以通过系统防火墙(iptables/nftables)把「某个公网端口」的入站流量转发到「目标 IP:端口」。这是传统的、系统级的端口转发。
与端口穿透的区别
| 端口转发(本文) | 端口穿透 | |
|---|---|---|
| 适用服务器 | 有独立公网 IP | 无公网 IP(穿透服务器) |
| 实现方式 | 系统防火墙 DNAT | 反向隧道 |
| 转发位置 | 目标服务器本机 | 面板服务器 |
| 需要 Agent | 否 | 是 |
适用场景
- 把服务器公网 IP 的某端口转发到另一台服务器的服务
- 把非标准端口(如 8888)映射到标准服务端口
- 内网机器通过有公网 IP 的机器暴露服务
使用方法
进入有公网 IP 的目标服务器「系统管理面板 → 防火墙 → 端口转发」,打开「端口转发管理」:
1. 点击「添加转发」,填写:
- 协议:TCP / UDP
- 监听端口:公网入站端口
- 目标 IP:转发目标的真实地址(公网 IP 或可路由的内网 IP)
- 目标端口:目标服务端口
2. 创建后,流量即被转发
3. 已创建的转发会以列表展示,可编辑或删除
技术说明(转发规则)
面板自动在服务器上配置三条规则(以 TCP、监听 8888、目标 192.168.1.100:80 为例):
1. DNAT:把到 :8888 的流量改写到 192.168.1.100:80
2. FORWARD 放行:放行转发的正向/回程流量
3. MASQUERADE:源地址转换,让回包能正确返回
注意事项
1. 需有独立公网 IP:端口转发在目标服务器本机做,要求这台服务器有独立公网 IP(流量实际打到它上面)。
2. 防火墙放行:转发到另一台服务器时,目标服务器/中间防火墙需放行目标端口。
3. 编辑 = 删除旧规则 + 新建:系统防火墙规则不支持原地修改,编辑时会先删旧规则再加新规则。
4. 面板自动适配 iptables-legacy / iptables / nftables 三种后端,无需手动选择。