十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

一个域名把多台内网服务挂出去?Lucky 反向代理配置指南

一个域名把多台内网服务挂出去?Lucky 反向代理配置指南 一个域名把多台内网服务挂出去Lucky 反向代理配置指南【免费下载链接】lucky软硬路由公网神器,ipv6/ipv4 端口转发,反向代理,DDNS,WOL,ipv4 stun内网穿透,cron,acme,rclone,ftp,webdav,filebrowser项目地址: https://gitcode.com/GitHub_Trending/luc/lucky读完这篇文章你能从零建出第一条可用的 Lucky 反向代理规则会写域名转发、会加多后端做负载均衡、会开 Basic 认证和 IP 访问控制出 502 或超时也知道去哪儿查。场景切入这一节回答为什么不能每个服务各开一个端口直接暴露反向代理解决什么问题。假设你的 NAS 在 5000 端口、博客在 8000 端口、API 在 3001 端口访问时得记三组IP端口。用 Lucky 的反向代理只监听一个端口比如 8080按请求里的域名把流量转给不同服务。机器有公网 IP 时配合域名解析就能用一个域名访问内网服务没有固定 IP再搭上 Lucky 内置的 DDNS内网穿透这件事也就闭环了。快速上手这一节带你用 5 步跑通第一条域名转发规则。管理后台反向代理里新建一条主规则填监听端口 8080——这个端口是外部请求的唯一入口要从公网访问得先把它映射到公网 IP。加一条子规则前端域名填nas.example.com——Lucky 按请求的 Host 路由域名决定请求进哪条子规则。后端目标地址填http://192.168.1.50:5000——这是真正接收请求的内网服务。打开规则开关——开关打开才会真正在该端口启动监听端口被占用时会明确提示端口已被占用。浏览器访问http://nas.example.com:8080——确认域名转发链路全程打通。域名还没解析的话可先在客户端 hosts 里把域名指向 Lucky 所在机器测试。上面这几步在管理后台填完后Lucky 落盘的配置长这样{ RuleName: 内网网关, ListenPort: 8080, Enable: true, ProxyList: [ { Domains: [nas.example.com], Locations: [http://192.168.1.50:5000] } ] }规则能力速查这一节解决规则跑起来之后还有哪些参数能调。下面一张表列全用的时候不用翻源码。能力怎么写 / 怎么生效域名匹配一条子规则可填多个域名按 Host 精确匹配同一域名只能绑一条子规则重复会在保存时被拒路径处理原始路径原样转发、不重写Lucky 不做路径前缀拆分默认后端域名没匹配到任何子规则时落到默认子规则不配则直接拒绝日志记没有对应后端地址多后端同一子规则填多个地址请求自动轮流转发客户端 IP 识别勾选通过请求头识别客户端 IP填可信网段CIDR和X-Forwarded-For这类头名访问控制才能看到真实 IP透传客户端 IP勾选追加客户端连接 IP 到指定 Header并填 Key 名后端就能记录真实访客缓存Lucky 不做响应缓存静态资源缓存由后端 Cache-Control 头决定没有独立缓存开关负载均衡怎么选多后端自动轮询这是 Lucky 内置的唯一策略和常见做法对比一下算法适用场景Lucky 支持情况轮询后端性能差不多最简单直接支持多个后端自动轮询最少连接请求耗时差异大未内置IP 哈希同一客户端要固定落到同一后端会话保持未内置加权轮询后端性能参差未内置后三种没内置可以只在后端挂单层代理处理或者先用单后端、需要时再扩。串起来看一个小例子子规则域名api.example.com后端填http://192.168.1.101:3001和http://192.168.1.102:3001两台轮询开上 Basic 认证挡匿名访问再勾选追加客户端 IP 到指定 Header填X-Real-Client-IP后端日志里就能看到真实访客。安全与访问控制这一节解决服务暴露出去后怎么拦住不该来的人。三种现成手段都在子规则里配。IP 黑白名单子规则可选白名单或黑名单模式读的是安全模块的全局名单支持单 IP 如198.51.100.9也支持 CIDR 网段如192.168.1.0/24。注意白名单条目带有效时间到期自动失效长期使用要记得续期。Basic 认证勾选启用并填用户名、密码未带正确凭证的请求直接 401。账号是单用户的够用来挡路人。UA 过滤同样分黑白两种模式过滤内容是子串匹配而非完整正则比如填sqlmapUA 里含它的请求一律拒绝。公网暴露推荐组合{ EnableBasicAuth: true, BasicAuthUser: ops, BasicAuthPasswd: 换成强口令, SafeIPMode: blacklist, SafeUserAgentMode: blacklist, UserAgentfilter: [sqlmap, masscan] }适用场景内网工具不得不暴露到公网时扫描器先在 IP 和 UA 层被挡掉真人过 Basic 认证才能进来。出问题先看这里 ⚠️这一节给你一份定位清单出故障时按表查别急着重启。现象查哪里连不上、连接被拒① 规则开关是否打开 ② 监听端口是否已映射到公网 IP ③ 域名是否指向 Lucky 所在机器启用时报端口已被占用同机已有进程占了这个端口换个端口502或日志后端地址转换出错后端地址不是合法 URL常见是漏写协议头或端口请求超时Lucky 这层没问题后端服务挂了直接在服务器本机访问后端试试直接 401Basic 认证开着核对用户名密码无响应日志记禁止访问命中 IP 黑白名单或 UA 过滤核对过滤内容和模式日志记默认后端地址没有设置域名没匹配到子规则、默认子规则又是空的补一条默认后端日志字段速查字段说明时间日志行开头格式如 2026-09-19 14:00:00定位什么时候出的事ClientIP客户端 IP配了可信网段识别时是从请求头解出的真实 IP否则是直连 IPHost请求里的域名看它命中了哪条子规则指向后端地址…请求实际被转发的 upstream 服务URL访问的具体路径UserAgent客户端标识判断 UA 过滤是否命中的依据状态码日志里没有独立字段浏览器拿到的 502、401 等就是结果对照上表现象列定位配置备份与回滚 3 步备份大改之前把 Lucky 的配置文件默认是执行目录下的lucky.json拷一份带日期的备份。修改在管理后台改规则并保存Lucky 每次改动都会自动落盘。回滚改出问题就停掉 Lucky、还原备份文件、再启动。cp /path/to/lucky.json /backup/lucky.json.$(date %F)收尾接下来要记住三件事第一次公网暴露只留一条子规则转发和日志都验证过再逐步加。后端要区分真实访客时记得配可信网段加X-Forwarded-For识别否则后端看到的只是上一跳 IP。大改之前拷一份lucky.json这是你唯一的回滚通道。想深入实现细节可以看 反向代理源码 和 黑白名单与访问检查实现。【免费下载链接】lucky软硬路由公网神器,ipv6/ipv4 端口转发,反向代理,DDNS,WOL,ipv4 stun内网穿透,cron,acme,rclone,ftp,webdav,filebrowser项目地址: https://gitcode.com/GitHub_Trending/luc/lucky创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表