配置与访问保护
分享前隐藏哪些内容?
请隐藏订阅地址中的凭据、密码、令牌、UUID、私钥、控制器 secret,以及日志中的个人信息。公钥和公共 CA 证书通常用于分发,无需当作私钥处理;仍应留意它们是否暴露你使用的服务或身份。
各服务的访问保护是分开的
日常连接不需要开放本地监听或外部控制器。确有需要时,先使用回环地址,只开放必要的范围。
| 设置 | 保护范围 |
|---|---|
authentication | 相应本地代理入口,不是所有服务的通用密码 |
allow-lan | 需要 App 允许共享;不统一控制 DNS 和控制器 |
控制器 secret | 控制器的认证 API;空值不要求密码 |
| CORS | 浏览器来源限制,不能代替认证 |
dns.listen | 独立的 DNS 监听,不使用上述代理密码 |
external-doh-server | 不受控制器 secret 保护 |
控制面板静态页面也位于控制器认证组外,API 另外认证。控制器支持部分运行设置修改和 UI 更新,不提供替换整份配置、重启或替换内核的桌面 API。开启 debug 日志时还会提供受控制器认证保护的调试接口。
证书与文件
skip-cert-verify: true 会跳过服务器证书校验,日常使用应保持校验。 tls.custom-certifactes 用于添加出站信任证书,填写的是证书内容,不是文件路径;只添加你信任的证书。其余顶层 TLS 项主要用于外部 TLS 控制器。
文件读取受系统沙箱和各功能的路径检查限制。文件 Provider 有额外的目录检查,其他文件设置不能假定使用同一套限制。tvOS 缓存可能被清理,请保留配置与密钥的可靠副本。
6 个字段
| 字段 | 类型 | iOS | macOS | tvOS | 平台说明 |
|---|---|---|---|---|---|
tls.certificate | 字符串 | 高级功能 | 高级功能 | 高级功能 | 用于外部 TLS 控制器的服务端证书、客户端认证或 ECH;在启用相应服务时使用。 |
tls.client-auth-cert | 字符串 | 高级功能 | 高级功能 | 高级功能 | 用于外部 TLS 控制器的服务端证书、客户端认证或 ECH;在启用相应服务时使用。 |
tls.client-auth-type | 字符串 | 高级功能 | 高级功能 | 高级功能 | 用于外部 TLS 控制器的服务端证书、客户端认证或 ECH;在启用相应服务时使用。 |
tls.custom-certifactes | 列表 | 高级功能 | 高级功能 | 高级功能 | 填写要加入出站信任库的证书内容,不是文件路径。只添加你信任的证书;字段拼写需保持原样。 |
tls.ech-key | 字符串 | 高级功能 | 高级功能 | 高级功能 | 用于外部 TLS 控制器的服务端证书、客户端认证或 ECH;在启用相应服务时使用。 |
tls.private-key | 字符串 | 高级功能 | 高级功能 | 高级功能 | 用于外部 TLS 控制器的服务端证书、客户端认证或 ECH;在启用相应服务时使用。 |