文档

快速开始 + 每部分每设备的功能说明(持续更新中)

端口转发

本文介绍面板的「端口转发」——在有独立公网 IP 的服务器上做传统端口转发(iptables/nftables DNAT)。

功能简介

对于有独立公网 IP 的服务器,可以通过系统防火墙(iptables/nftables)把「某个公网端口」的入站流量转发到「目标 IP:端口」。这是传统的、系统级的端口转发。

与端口穿透的区别

端口转发(本文)端口穿透
适用服务器有独立公网 IP无公网 IP(穿透服务器)
实现方式系统防火墙 DNAT反向隧道
转发位置目标服务器本机面板服务器
需要 Agent

适用场景

  • 把服务器公网 IP 的某端口转发到另一台服务器的服务
  • 把非标准端口(如 8888)映射到标准服务端口
  • 内网机器通过有公网 IP 的机器暴露服务

使用方法

进入有公网 IP 的目标服务器「系统管理面板 → 防火墙 → 端口转发」,打开「端口转发管理」:

1. 点击「添加转发」,填写:

  • 协议:TCP / UDP
  • 监听端口:公网入站端口
  • 目标 IP:转发目标的真实地址(公网 IP 或可路由的内网 IP)
  • 目标端口:目标服务端口

2. 创建后,流量即被转发

3. 已创建的转发会以列表展示,可编辑删除

技术说明(转发规则)

面板自动在服务器上配置三条规则(以 TCP、监听 8888、目标 192.168.1.100:80 为例):

1. DNAT:把到 :8888 的流量改写到 192.168.1.100:80

2. FORWARD 放行:放行转发的正向/回程流量

3. MASQUERADE:源地址转换,让回包能正确返回

注意事项

1. 需有独立公网 IP:端口转发在目标服务器本机做,要求这台服务器有独立公网 IP(流量实际打到它上面)。

2. 防火墙放行:转发到另一台服务器时,目标服务器/中间防火墙需放行目标端口。

3. 编辑 = 删除旧规则 + 新建:系统防火墙规则不支持原地修改,编辑时会先删旧规则再加新规则。

4. 面板自动适配 iptables-legacy / iptables / nftables 三种后端,无需手动选择。