一个 Xray 用户连接后的真实路径
设备 UUID Entry 公网入口
VLESS + REALITY 用户选择的专线
对应 Gateway Bridge 直出
或 second_proxy 目标网站
看到最终出口 IP
系统不是按用户名直接拼接配置,而是先用设备 UUID 识别用户,再读取该用户的 Xray profile,最后路由到指定专线和可选第二层代理。
节点、专线、证书和部署任务状态。
按 Redis、VPN、DNS、透明入口、Bridge 出口策略和 UDP 验收分层定位问题。
从节点准备、专线创建、发布验证到故障排查的完整流程。
“Xray 服务”决定入口和每条专线的 Gateway 在哪里;“用户授权”决定用户可以选什么;用户的“Xray”配置决定他现在实际走哪条专线、是否再接第二层代理。
系统不是按用户名直接拼接配置,而是先用设备 UUID 识别用户,再读取该用户的 Xray profile,最后路由到指定专线和可选第二层代理。
全局基础设施。配置一个 Entry,以及每条可用专线对应的 Gateway、端口和 REALITY。
通常由运维管理员维护,所有用户共用在“VPN 用户列表 → 授权”中勾选该用户允许使用的专线、Bridge direct 和第二层代理。
只定义可选范围,不会立即切换出口在“VPN 用户列表 → Xray”中选择实际专线、第二层代理、UDP、设备数和限速。
这一步决定该用户新连接的实际出口链至少需要一个 Portal Entry、一条已启用专线和对应 Bridge。节点、专线应先在后台创建完成。
填写客户端能访问的公网域名或 IP、监听地址和公网端口。
填写伪装目标和 Server Name;Short ID、私钥首次可留空自动生成。
为每条要开放给 Xray 用户的专线选择对应 Gateway,Bridge 会按专线自动锁定。
点击“保存新草稿”只做校验、加密和版本记录,不会修改任何运行节点。
点击“发布”并确认。Controller 自动生成配置、执行 Xray 检查并应用。
先在 VPN 用户列表“授权”,再点“Xray”选择实际专线和可选第二层代理。
用户登录用户后台创建设备,导入 v2rayN、v2rayNG 或 Shadowrocket 后测试出口 IP。
| Entry 字段 | 新手建议 | 作用 |
|---|---|---|
| Entry Portal 节点 | 选择部署 Entry Controller 的 Portal | 决定公网入口配置下发到哪台机器 |
| 公网域名或地址 | 生产填写已解析的域名 | 写入客户端订阅和连接地址 |
| 监听地址 / 公网端口 | 0.0.0.0 / 443 | Xray Entry 实际监听位置 |
| 内部统计 API | 127.0.0.1:10085 | 仅本机统计服务访问,不对公网开放 |
| 日志级别 | 日常用 warning,排障临时用 info | 控制 Xray 日志详细程度 |
| 流量统计 | 保持启用 | 用户后台和管理端显示流量 |
| REALITY / Gateway 字段 | 新手建议 | 作用 |
|---|---|---|
| 伪装目标 | 可稳定访问的 HTTPS 域名加 :443 | REALITY 握手的目标站点 |
| Server Name | 与伪装目标域名一致 | 客户端连接时使用的 SNI |
| Short ID / 私钥 | 首次留空自动生成 | 生成后会加密保存;私钥永不回显 |
| Gateway 地址 | 填写 Entry 能访问的 Bridge 地址 | Entry 把该专线用户送到这里 |
| Gateway 端口 | 独立端口,例如 24443 | 每个 Gateway 的 VLESS 内部入口 |
| 传输安全 | 可信内网/隧道用 none,公网用 REALITY | 保护 Entry 到 Gateway 的内部链路 |
“当前版本”显示刚发布的版本;Controller 为全部在线;“已同步”为全部节点;每一行都显示相同的 applied/desired 且状态为 ok。只要还有一台不一致,就不要把新配置交付给用户。
一台作为国内 Portal,一台作为境外 Bridge。确认系统时间准确,防火墙允许管理端口和专线端口池。
在“节点”页面分别创建 Portal 与 Bridge,复制 Agent Token 到服务器端配置,等待心跳变为 online。
域名解析到 Portal 公网 IP;在“证书”页面配置 DNS Provider,申请覆盖入口域名的证书。
在“专线”页面选择 Portal、Bridge、入口域名,配置主备协议、端口池、入口代理账号。
点击“发布”,后台会生成 Portal/Bridge 两端 JXYNode Core 配置、Nginx 配置和 iptables 端口跳跃脚本。
在“专线详情”查看实时链路图,确认当前实际链路、连接数、入口协议、远端地址和上下行流量。
在“VPN策略”页面创建出口链和用户,默认使用动态 IP,按需绑定 Portal、出口链、second_proxy 与 UDP 模式。
在“健康”或“VPN策略”页面运行 Redis 同步、DNS UDP、QUIC、UDP bulk 和 ss+ss/ss+socks5 验收。
系统由管理后台、Portal、Bridge、Redis、VPN 入口、GOST/JXYNode 透明转发和可选 second_proxy 组成。配置先进入控制面,发布后才影响真实数据流量。
定义 Portal / Bridge 机器、Agent Token、域名、区域和运行状态。
影响:配置下发目标、健康检查目标绑定 Portal 与 Bridge,配置主备链路、端口池、入口代理和透明入口。
影响:JXYNode Core、Nginx、iptables/nftables入口域名证书、HTTPS 监听和站点配置,发布时自动匹配。
影响:Portal Nginx 入口配置第一层专线入口和可选第二层出口代理,推荐 UDP 优先统一到 ss。
影响:GOST/JXYNode 出口路径配置账号密钥、IP 分配方式、限速、默认出口链、second_proxy 和 UDP 模式。
影响:Redis 认证与每用户出口选择拉起探针检查 Redis、DNS、透明入口、QUIC、UDP bulk 和代理链路。
影响:只读诊断,必要时触发同步任务适合网页、App、QUIC、游戏 UDP 等流量;出口 IP 应为 Bridge 或 second_proxy 所在节点。
Windows / iOS 连接后打不开网站时,优先检查 DNS 监听、策略路由和 DNS UDP 是否命中。
second_proxy 可为 direct、shadowsocks 或 socks5;socks5 的 UDP 需要服务端支持 UDP Associate。
Portal 失败会本机恢复;Bridge 失败会触发 Portal 回滚。只有两端都成功才切换当前版本,可在仪表盘查看 release 状态。
uname -r sysctl net.ipv4.tcp_available_congestion_control modprobe tcp_bbr 2>/dev/null || true printf '%s\n' 'net.core.default_qdisc=fq' 'net.ipv4.tcp_congestion_control=bbr' | tee /etc/sysctl.d/99-linepro-bbr.conf sysctl --system
sysctl net.core.default_qdisc sysctl net.ipv4.tcp_congestion_control lsmod | grep bbr # 如需回滚 mv -f /etc/sysctl.d/99-linepro-bbr.conf /etc/sysctl.d/99-linepro-bbr.conf.disabled sysctl -w net.ipv4.tcp_congestion_control=cubic sysctl -w net.core.default_qdisc=fq_codel
检查服务器时间、Agent Token、管理后台地址、系统服务状态和出站网络。
先看“最近任务”的错误列;Nginx reload 失败通常是旧进程 PID、配置语法或端口占用。
检查 jxynode-core 日志里的 connector/listener 错误;端口被占用时先查 `ss -lntup`。
确认入口账号、监听地址、Portal 到 Bridge 反连状态、Bridge 出口是否能访问目标网站。
优先检查 DNS 桥接、透明入口端口、策略路由和 GOST/JXYNode 入口是否 active,再看出口链健康。
确认客户端拿到的 DNS 为 10.20.0.1 或 10.20.64.1,服务器本机 DNS 代理监听 UDP 53 并能访问上游 DNS。
检查 UDP 端口池是否到达 Portal、iptables REDIRECT 是否命中、云厂商安全组是否放行 UDP。
检查用户是否启用 second_proxy、默认出口链是否存在、二层代理地址是否可达,socks5 UDP 还要确认 UDP Associate。
检查 JXYNode KCP UDP 端口池、安全组、防火墙和 iptables REDIRECT;确认两端配置里的 kcp.config 参数一致。
等待 Agent 下一次心跳,或重新发布。后台会过滤旧协议运行态,显示“等待新配置上报”时说明两端还未完成切换。
cat /etc/os-release timedatectl systemctl status linepro-agent linepro-server nginx --no-pager journalctl -u linepro-agent -n 200 --no-pager journalctl -u linepro-server -n 200 --no-pager
ss -lntup | grep -E '18878|8443|9443|1081|1082' ss -lnup | grep -E '8443|40000|40031' ss -ntup | grep jxynode-core tail -n 200 /var/lib/linepro/agent/logs/jxynode-core-portal-1.log tail -n 200 /var/lib/linepro/agent/logs/jxynode-core-bridge-1.log
firewall-cmd --state firewall-cmd --list-ports firewall-cmd --add-port=40000-40031/udp --permanent firewall-cmd --add-port=50000-50015/tcp --permanent firewall-cmd --reload
ufw status verbose ufw allow 18878/tcp ufw allow 8443/tcp ufw allow 40000:40031/udp ufw allow 50000:50015/tcp ufw reload
iptables -t nat -S PREROUTING iptables -t nat -L PREROUTING -n -v --line-numbers iptables -t nat -C PREROUTING -p udp --dport 40000:40031 -j REDIRECT --to-ports 8443 iptables -t nat -C PREROUTING -p tcp --dport 50000:50015 -j REDIRECT --to-ports 9443
curl -4 -I https://example.com curl -4 https://ifconfig.me curl -x socks5h://USER:PASS@127.0.0.1:1081 https://ifconfig.me curl -x http://USER:PASS@127.0.0.1:1082 https://ifconfig.me nc -vz PUBLIC_DOMAIN 9443 nc -vzu PUBLIC_DOMAIN 40000
nginx -t systemctl reload nginx tail -n 200 /var/log/nginx/error.log ls -lah /etc/linepro/certs openssl x509 -in /etc/linepro/certs/fullchain.pem -noout -dates -subject
sysctl net.core.rmem_max net.core.wmem_max sysctl net.core.somaxconn net.ipv4.tcp_max_tw_buckets ip addr ip route ethtool -S eth0 | head
维护国内 Portal 与境外 Bridge 节点。
每条专线对应一组 Portal、Bridge 和配对 UUID。
JXYNode Core 配置会生成主备两条链路,端口池由 Portal 侧 iptables 转发到固定监听端口;Selector 负责多端口分流和失败摘除。
| 链路 | 协议 | 用途 |
|---|---|---|
| 主链 | TCP + TLS | 稳定优先,默认承载专线流量 |
| 备链 | JXYNode KCP | 弱网或主链质量下降时接管 |
| 端口跳跃 | 端口池 | 同一专线多端口分流,降低单端口波动影响 |
| 策略 | 特点 | 建议 |
|---|---|---|
| rand | 随机分配端口节点 | 默认值,适合端口跳跃 |
| round | 轮询分配 | 链路质量接近时使用 |
| fifo | 优先使用可用节点 | 想让主链更稳定时使用 |
| hash | 按目标保持一致性 | 长连接或会话敏感业务 |
管理 Redis 认证用户、IP 分配、默认出口、second_proxy 和 UDP 验收。
统一管理独立 Xray Entry、Gateway、REALITY、Controller 状态和可回滚配置版本。
管理国内入口 Nginx HTTPS 站点与证书绑定。
后台统一申请 Let's Encrypt DNS-01 证书并下发到绑定节点。
管理后台登录账号、角色和 MFA 状态。
Nginx 与 JXYNode Core 配置生成记录。
关闭前需要输入当前登录密码和 MFA 验证码。关闭后账号只依赖密码登录,建议只在换手机或重置验证器时临时关闭。
只有绑定到这里的专线,才可以把该二级代理分配给对应用户。保存草稿后仍需激活代理版本,才会进入可用状态。
发布后 Controller 将自动拉取、生成、校验并应用配置。节点检查失败时继续运行上一份配置。