Local-first Profile 在浏览器生成,服务器只做中继。 打开 iOS 配置生成器

APPLE NETWORK RELAY / SELF-HOSTED

设备 profile 决定直连或中继;你的 Linux 主机只负责鉴权与转发。没有 VPN App,也没有第三方出口。

HTTP/2 CONNECT · CONNECT-UDP · X-Relay-Token
Native Envoy · systemd · No Docker / Node

  • RULE 设备匹配
  • TLS H2 隧道
  • EXIT 自托管主机
RELAY READY
规则不在服务器里“猜”。设备做匹配,Envoy 做中继,主机负责最终出口。

TWO PLANES, ONE CLEAR PATH

规则在设备,
出口在你手里。

Profile 与服务器是两块独立能力。分清职责,排错也会变得简单。

  1. 01
    Profile 写入规则

    浏览器把静态规则快照与自定义包含 / 排除写入描述文件,域名自动覆盖子域。

    DOMAIN → MATCH
  2. 02
    设备选择路径

    Blocklist 命中 Relay 集时中继;Allowlist 命中直连集时直出。未命中的默认去向由所选基线决定。

    DIRECT / RELAY
  3. 03
    H2 携带鉴权

    客户端经 TLS :443 发送 CONNECT / CONNECT-UDP,并携带 X-Relay-Token。

    H2 + TOKEN
  4. 04
    Envoy 建立出口

    原生 Envoy 在你的主机上完成连接;路由、网络与防火墙仍由主机运维者负责。

    ENVOY → EXIT

CHOOSE THE UNMATCHED PATH

两种基线,
先决定“未命中”去哪。

两种模式都能叠加自定义包含 / 排除。规则来自随站点发布的静态快照,不会在 Relay 服务端自动更新。

BLOCKLIST≈150 KB

只有命中的走 Relay

命中当前静态名单的目标进入 Relay,其余本地直连。Profile 更小,新目标默认直连。

NO MATCHDIRECT
ALLOWLIST≈350 KB

未命中的全部走 Relay

只有命中直连快照的目标本地直出,其余进入自托管出口。Profile 更大,新目标默认中继。

NO MATCHRELAY

SERVER FIRST, PROFILE SECOND

三步准备自己的 Relay。

01 / DNS

准备唯一 A 记录

域名必须是 DNS-only、只有一个公网 A 记录且没有 AAAA;公网 TCP 80 / 443 可达。

relay.example.com → IPv4
02 / HOST

安装 Envoy

安装器校验固定版本产物、签发 HTTP-01 证书、部署 systemd,并在本机生成 token。

relayctl status
03 / DEVICE

生成 Profile

在浏览器填入 Relay 域名与 token,选择规则基线,下载未签名的 .mobileconfig。

打开生成器

INSTALL / SYSTEMD LINUX

服务器只做一件事:
可靠地中继。

支持 x86_64 或 arm64 的 Debian / Ubuntu,以及使用 apt、dnf、yum 的兼容系统。无需 Docker、Node 或容器运行时。

  • 安装器不会修改主机防火墙
  • Relay 不提供 DoH、HTTP/3、规则订阅或 profiles 命令
  • Token 即访问权限;泄露后请运行 relayctl rotate-token
root@relay-host — install

# Run as root with an interactive TTY

$ curl -fsSL \
  https://moooyo.github.io/\
  5gpn-relay/install.sh | sudo bash
✓ Envoy checksum verified ✓ HTTP-01 certificate ready ✓ X-Relay-Token generated

sudo relayctl status

WHAT IT DOES NOT DO

中继越简单,
边界越不能含糊。

PROFILE

静态快照

站点发布规则快照;服务器不保存、分发或自动更新规则。

DNS

DoH 由你提供

生成器可写入外部 DoH URL,但 Relay 服务端没有 DoH endpoint。

TRANSPORT

HTTP/2 only

提供 CONNECT 与 CONNECT-UDP;没有 HTTP/3 listener。

SECURITY

Token 必须保密

二维码与分享链接会包含 token。不要截图、转发或交给不受信任设备。

GENERATED LOCALLY

服务器已就绪?
下一步只在你的浏览器发生。

填入域名与 token,选择规则基线,生成未签名的 iOS / iPadOS 描述文件。内容不上传服务器。