Skip to content

配置与访问保护 ​

分享前隐藏哪些内容? ​

请隐藏订阅地址中的凭据、密码、令牌、UUID、私钥、控制器 secret,以及日志中的个人信息。公钥和公共 CA 证书通常用于分发,无需当作私钥处理;仍应留意它们是否暴露你使用的服务或身份。

各服务的访问保护是分开的 ​

日常连接不需要开放本地监听或外部控制器。确有需要时,先使用回环地址,只开放必要的范围。

设置保护范围
authentication相应本地代理入口,不是所有服务的通用密码
allow-lan需要 App 允许共享;不统一控制 DNS 和控制器
控制器 secret控制器的认证 API;空值不要求密码
CORS浏览器来源限制,不能代替认证
dns.listen独立的 DNS 监听,不使用上述代理密码
external-doh-server不受控制器 secret 保护

控制面板静态页面也位于控制器认证组外,API 另外认证。控制器支持部分运行设置修改和 UI 更新,不提供替换整份配置、重启或替换内核的桌面 API。开启 debug 日志时还会提供受控制器认证保护的调试接口。

证书与文件 ​

skip-cert-verify: true 会跳过服务器证书校验,日常使用应保持校验。 tls.custom-certifactes 用于添加出站信任证书,填写的是证书内容,不是文件路径;只添加你信任的证书。其余顶层 TLS 项主要用于外部 TLS 控制器。

文件读取受系统沙箱和各功能的路径检查限制。文件 Provider 有额外的目录检查,其他文件设置不能假定使用同一套限制。tvOS 缓存可能被清理,请保留配置与密钥的可靠副本。

6 个字段

字段类型iOSmacOStvOS平台说明
tls.certificate字符串高级功能高级功能高级功能用于外部 TLS 控制器的服务端证书、客户端认证或 ECH;在启用相应服务时使用。
tls.client-auth-cert字符串高级功能高级功能高级功能用于外部 TLS 控制器的服务端证书、客户端认证或 ECH;在启用相应服务时使用。
tls.client-auth-type字符串高级功能高级功能高级功能用于外部 TLS 控制器的服务端证书、客户端认证或 ECH;在启用相应服务时使用。
tls.custom-certifactes列表高级功能高级功能高级功能填写要加入出站信任库的证书内容,不是文件路径。只添加你信任的证书;字段拼写需保持原样。
tls.ech-key字符串高级功能高级功能高级功能用于外部 TLS 控制器的服务端证书、客户端认证或 ECH;在启用相应服务时使用。
tls.private-key字符串高级功能高级功能高级功能用于外部 TLS 控制器的服务端证书、客户端认证或 ECH;在启用相应服务时使用。