只有命中的走 Relay
命中当前静态名单的目标进入 Relay,其余本地直连。Profile 更小,新目标默认直连。
Local-first Profile 在浏览器生成,服务器只做中继。 打开 iOS 配置生成器
TWO PLANES, ONE CLEAR PATH
Profile 与服务器是两块独立能力。分清职责,排错也会变得简单。
浏览器把静态规则快照与自定义包含 / 排除写入描述文件,域名自动覆盖子域。
DOMAIN → MATCH
Blocklist 命中 Relay 集时中继;Allowlist 命中直连集时直出。未命中的默认去向由所选基线决定。
DIRECT / RELAY
客户端经 TLS :443 发送 CONNECT / CONNECT-UDP,并携带 X-Relay-Token。
H2 + TOKEN
原生 Envoy 在你的主机上完成连接;路由、网络与防火墙仍由主机运维者负责。
ENVOY → EXIT
CHOOSE THE UNMATCHED PATH
两种模式都能叠加自定义包含 / 排除。规则来自随站点发布的静态快照,不会在 Relay 服务端自动更新。
命中当前静态名单的目标进入 Relay,其余本地直连。Profile 更小,新目标默认直连。
只有命中直连快照的目标本地直出,其余进入自托管出口。Profile 更大,新目标默认中继。
SERVER FIRST, PROFILE SECOND
域名必须是 DNS-only、只有一个公网 A 记录且没有 AAAA;公网 TCP 80 / 443 可达。
relay.example.com → IPv4安装器校验固定版本产物、签发 HTTP-01 证书、部署 systemd,并在本机生成 token。
relayctl status在浏览器填入 Relay 域名与 token,选择规则基线,下载未签名的 .mobileconfig。
打开生成器INSTALL / SYSTEMD LINUX
支持 x86_64 或 arm64 的 Debian / Ubuntu,以及使用 apt、dnf、yum 的兼容系统。无需 Docker、Node 或容器运行时。
# Run as root with an interactive TTY
$ curl -fsSL \
https://moooyo.github.io/\
5gpn-relay/install.sh | sudo bash
sudo relayctl status
WHAT IT DOES NOT DO
站点发布规则快照;服务器不保存、分发或自动更新规则。
生成器可写入外部 DoH URL,但 Relay 服务端没有 DoH endpoint。
提供 CONNECT 与 CONNECT-UDP;没有 HTTP/3 listener。
二维码与分享链接会包含 token。不要截图、转发或交给不受信任设备。
GENERATED LOCALLY
填入域名与 token,选择规则基线,生成未签名的 iOS / iPadOS 描述文件。内容不上传服务器。