VPS-Optimize 最近完成了一轮功能增强,重点优化了 3x-ui / Caddy / REALITY / 订阅服务 的整体部署逻辑。
这次新增的核心能力是:443 单入口分流方案。
新的架构下:
公网 443 仅由 Nginx stream 监听
按 SNI 分流到面板、展示站或 REALITY
Caddy 仅负责本地 TLS 终止与反代
3x-ui 面板、订阅服务、REALITY inbound 默认全部只监听本地
不再依赖 Xray fallback 分流网站
面板与订阅外链会统一生成标准 https://域名/ 和 https://域名/sub/
这样做的优势很明确:
结构更清晰:面板、节点、展示站的入口职责彻底分离
安全性更高:公网暴露面更小,面板和本地服务不再直接裸露
兼容性更好:避免 Caddy、3x-ui、REALITY 互相抢占 443
排障更方便:访问链路固定,问题定位更直接
除 443 单入口外,这次也同步补充了几项实用功能:
SublinkPro Docker 一键部署,支持自定义端口
新增 233boy Sing-box / 233boy Xray 一键脚本入口
dog.sh 端口流量统计支持区分:
用户单向实际用量
端口双向统计
VPS 商家整机流量口径
对于需要同时维护 3x-ui、REALITY、反代、订阅转换 的场景,这套 443 单入口分流方案会更稳,也更适合长期维护。
这次新增的核心能力是:443 单入口分流方案。
新的架构下:
公网 443 仅由 Nginx stream 监听
按 SNI 分流到面板、展示站或 REALITY
Caddy 仅负责本地 TLS 终止与反代
3x-ui 面板、订阅服务、REALITY inbound 默认全部只监听本地
不再依赖 Xray fallback 分流网站
面板与订阅外链会统一生成标准 https://域名/ 和 https://域名/sub/
这样做的优势很明确:
结构更清晰:面板、节点、展示站的入口职责彻底分离
安全性更高:公网暴露面更小,面板和本地服务不再直接裸露
兼容性更好:避免 Caddy、3x-ui、REALITY 互相抢占 443
排障更方便:访问链路固定,问题定位更直接
除 443 单入口外,这次也同步补充了几项实用功能:
SublinkPro Docker 一键部署,支持自定义端口
新增 233boy Sing-box / 233boy Xray 一键脚本入口
dog.sh 端口流量统计支持区分:
用户单向实际用量
端口双向统计
VPS 商家整机流量口径
对于需要同时维护 3x-ui、REALITY、反代、订阅转换 的场景,这套 443 单入口分流方案会更稳,也更适合长期维护。
整理了一套适配 Clash Verge Rev / Mihomo 的分流规则,分为完整版和轻量版。完整版适合喜欢细分策略组、单独控制常见服务流量的人;轻量版更适合日常稳定使用,分组更少、更省心。整体重点放在 DNS 防泄露、常用场景分流稳定,以及节点地区识别优化上,尽量做到规则清晰、行为可预期、后续也方便自己维护。
Cuty的碎片空间
https://github.com/Chunlion/VPS-Optimize
新增TCP Peek + Splice 分流引擎
- 保留 nginx_stream 作为默认稳定 443 单入口引擎
- 新增 experimental tcp_peek 引擎设计
- 引入 vpso-mux 作为独立 TCP SNI 分流器
- 使用 MSG_PEEK 读取 TLS ClientHello,避免消费首包
- 按 SNI 分流到 Caddy 或 Xray 本地后端
- 支持按路由配置 IPv4/IPv6/CIDR 白名单
- 支持 splice 零拷贝转发,并在失败时回退到普通 copy
- 使用 8444 作为 vpso-mux 测试入口端口
- 保留 8443 作为 Caddy 本地 HTTPS 后端端口
- 保留 1443 作为 Xray/REALITY 本地后端端口
- 增加 dry-run、测试模式、端口占用检查和回滚设计
- 补充 openssl、curl --connect-to 和 REALITY 客户端测试流程
对系统性能的占用会更小,暂未实际测试,可能会有未知BUG
- 保留 nginx_stream 作为默认稳定 443 单入口引擎
- 新增 experimental tcp_peek 引擎设计
- 引入 vpso-mux 作为独立 TCP SNI 分流器
- 使用 MSG_PEEK 读取 TLS ClientHello,避免消费首包
- 按 SNI 分流到 Caddy 或 Xray 本地后端
- 支持按路由配置 IPv4/IPv6/CIDR 白名单
- 支持 splice 零拷贝转发,并在失败时回退到普通 copy
- 使用 8444 作为 vpso-mux 测试入口端口
- 保留 8443 作为 Caddy 本地 HTTPS 后端端口
- 保留 1443 作为 Xray/REALITY 本地后端端口
- 增加 dry-run、测试模式、端口占用检查和回滚设计
- 补充 openssl、curl --connect-to 和 REALITY 客户端测试流程
对系统性能的占用会更小,
Cuty的碎片空间
https://github.com/Chunlion/VPS-Optimize
VPS-Optimize 的 443 端口复用已经做成完整单入口方案了。
公网只开放
也就是说,不再让 3x-ui、Caddy、订阅工具、网站、REALITY 一起抢公网 443。
当前支持三种入口模式:
Nginx Stream:默认稳定模式,基于 SNI 四层分流
TCP Peek + Splice:进阶模式,自研
Xray Fallback:特殊场景使用,只适合面板中只有一个443端口入站,由 Xray 接管公网 443 后 fallback 到 Caddy
脚本还集成了:
443 链路体检
网络访问测试
Caddy / 证书维护
域名 IP 白名单
网站/反代域名管理
备份与回滚
更新 sha256 校验
公网只开放
443,脚本按 SNI 自动分流:panel.example.com -> Caddy -> 3x-ui 面板
sub.example.com -> Caddy -> 订阅服务
site.example.com -> Caddy -> 网站/反代
REALITY SNI -> Xray / 3x-ui REALITY
未知 SNI -> 默认 REALITY 后端
也就是说,不再让 3x-ui、Caddy、订阅工具、网站、REALITY 一起抢公网 443。
当前支持三种入口模式:
Nginx Stream:默认稳定模式,基于 SNI 四层分流
TCP Peek + Splice:进阶模式,自研
vpso-mux,读取 ClientHello SNI,不消费首包,优先 splice 零拷贝转发,性能更好,对服务器负担更小Xray Fallback:特殊场景使用,只适合面板中只有一个443端口入站,由 Xray 接管公网 443 后 fallback 到 Caddy
脚本还集成了:
443 链路体检
网络访问测试
Caddy / 证书维护
域名 IP 白名单
网站/反代域名管理
备份与回滚
更新 sha256 校验
❤1