Lucky反向代理实战指南:从一条规则到安全上线

发布时间:2026/9/20 7:10:05

Lucky反向代理实战指南:从一条规则到安全上线 Lucky反向代理实战指南从一条规则到安全上线【免费下载链接】lucky软硬路由公网神器,ipv6/ipv4 端口转发,反向代理,DDNS,WOL,ipv4 stun内网穿透,cron,acme,rclone,ftp,webdav,filebrowser项目地址: https://gitcode.com/GitHub_Trending/luc/lucky你的NAS跑在路由器后面外网根本访问不到。Lucky 的反向代理模块就是解决这个的它按域名把流量转发到内网后端还能挂 TLS、做负载均衡、控访问权限。这篇文章带你从零建好一条规则再讲清楚哪些进阶功能值得开、哪些不用碰。场景与原理速览先说两个真实场景你有一台群晖里面跑着 Emby 和 WebDAV想把emby.example.com指到内网的 8096 端口或者你跑了一个 Git 服务想把git.example.com和gitea.example.com两个域名都挂到同一台机器上。传统做法是在路由器或宿主机上写 Nginx每次加域名都要改配置、重启服务出问题还得翻日志定位。简单说就是Lucky 反向代理可以把它理解成一个按域名分流的总机。它监听一个端口收到请求后先看 Host 里带的域名命中哪条子规则就转给哪条子规则配置的后端没命中的请求如果设置了默认子规则就走默认后端没设置就直接空响应。转发前会先过三道检查IP 黑白名单、UserAgent 过滤、Basic 认证。维度不用 Lucky用了 Lucky新增域名改 Nginx 配置并重启Web 界面加一行子规则立即生效多后端分流每个域名单独配 vhost子规则内多后端自动轮询访问控制自己写 Nginx 模块内置 Basic 认证与 IP/UA 名单核心配置实操所有配置都可以直接改 JSON。下面三层由浅入深照抄就能跑。最小可用配置一条域名指向一个后端这段是最小可跑配置监听 80 端口nas.example.com指到内网 192.168.1.100:5000其余字段全用默认。{ RuleName: nas 网关, Enable: true, Network: tcp4, ListenPort: 80, DefaultProxy: {}, ProxyList: [ { Remark: nas 主站, Enable: true, Domains: [nas.example.com], Locations: [http://192.168.1.100:5000] } ] }什么时候要改域名、后端地址按你的实际环境替换Network想同时支持 IPv6 就填tcp6或两个都选监听端口被占用就换一个。推荐配置TLS 加认证加日志这段在最小配置上叠加了三样东西主规则开 TLS、子规则开 Basic 认证、打开访问日志并限制保存条数。这是把服务暴露到公网前的最低标准。{ RuleName: nas 网关, Enable: true, Network: tcp4, ListenPort: 443, EnableTLS: true, DefaultProxy: {}, ProxyList: [ { Remark: nas 主站, Enable: true, Domains: [nas.example.com], Locations: [http://192.168.1.100:5000], EnableAccessLog: true, LogLevel: 3, AccessLogMaxNum: 1000, EnableBasicAuth: true, BasicAuthUser: admin, BasicAuthPasswd: 你的密码, SafeIPMode: blacklist, SafeUserAgentMode: blacklist } ] }什么时候要改启用 TLS 前必须先在 SSL 证书模块导入证书否则规则会降级回明文 HTTP证书增删后要重启规则才生效。完整配置多域名、负载均衡与真实IP透传这段展示了生产环境的完整形态两个域名共用一条子规则、两个后端地址轮询、Lucky 位于其他代理之后时从请求头恢复真实客户端 IP。{ RuleName: git 网关, Enable: true, Network: tcp4, ListenPort: 80, DefaultProxy: { EnableAccessLog: true, LogLevel: 3, AccessLogMaxNum: 2000 }, ProxyList: [ { Remark: git 双域名, Enable: true, Domains: [git.example.com, gitea.example.com], Locations: [http://192.168.1.101:3000, http://192.168.1.102:3000], ForwardedByClientIP: true, TrustedCIDRsStrList: [10.0.0.0/8], RemoteIPHeaders: [X-Forwarded-For], AddRemoteIPToHeader: true, AddRemoteIPHeaderKey: X-Real-IP, UserAgentfilter: [curl, python-requests] } ] }什么时候要改TrustedCIDRsStrList填你前面那层代理所在网段只信任它否则任何人都能伪造 IP 头UserAgentfilter是黑名单时的拦截内容按你要挡的爬虫和脚本补充。进阶能力解锁四个进阶开关每个都给了适用判断不值得开的别开。特性解决什么问题开启方式注意事项多后端轮询单机容量不够或想做简单高可用Locations填多条地址按顺序轮询无健康检查后端挂了一个请求会失败真实IP透传服务被多层代理包着后端拿到的都是代理IP子规则开ForwardedByClientIP必须配合TrustedCIDRsStrList否则头可被伪造IP黑白名单只允许固定网段访问或拉黑骚扰源SafeIPMode选whitelist或blacklist白名单模式下名单必须非空且未过期否则全被拒UA过滤挡掉扫描器、爬虫SafeUserAgentMode加UserAgentfilter是子串匹配写太宽可能误伤正常浏览器轮询这块要注意Lucky 的多后端是简单轮询Round-Robin它不会探活所以两个后端里挂一个大约一半请求会失败。适合两个后端都是热备、或者只是想摊流量不适合坏了就自动摘除的场景。性能与安全实战日志与容量的关键参数真正影响日常体验的就三个参数。AccessLogMaxNum控制每条子规则在内存里最多存多少条访问日志范围 0 到 1024000 表示不存排查问题时至少留 1000LogLevel控制日志级别排障用 debug平时用 info 就行LogOutputToConsole决定日志是否同时打到终端生产环境建议关掉避免刷屏。三层防护怎么做网络层把SafeIPMode设为whitelist在 IP 白名单模块里加你的固定出口网段支持 CIDR带有效时间过期自动移除。这一层最硬连域名都不用看就拒掉。传输层主规则EnableTLS开起来并导入证书。没证书的规则即使开了开关也会降级成明文日志里会有可用证书列表为空的提示。应用层子规则开EnableBasicAuth给管理型服务兜底用CustomRobotTxt拦截/robots.txt阻止搜索引擎爬你的内网面板。排错与日常运维现象规则启用时报端口已被占用。原因别的规则或别的进程已经占了这个监听端口。动作改端口或先在 Lucky 里停掉占端口的规则。现象开了 TLS 但浏览器还是 HTTP 证书警告。原因证书模块里没有可用证书规则降级成了明文。动作先在 SSL 证书模块导入证书再重启该规则。现象保存规则时报前端域名冲突。原因同一个规则里两条子规则写了重复域名。动作域名归并到一条子规则或拆分到不同规则。现象白名单模式下突然全员 403。原因白名单条目过了有效时间被自动清掉了。动作重新添加 IP 或网段并拉长有效时间。日志里两个字段最常用ClientIP是 Lucky 认定的客户端 IP开了透传时是解析出来的真实 IPRemoteIP是直接和 Lucky 建连的地址前面有代理时两者不同。看到禁止访问字样说明是名单或 UA 过滤拦的不是后端的问题。落地建议先建一条单域名、单后端、80端口的最小规则浏览器里把页面打开确认转发链路通。再启用 TLS 和 Basic 认证把服务从明文、无门槛变成加密、有门槛。最后收紧名单切到 IP 白名单、开访问日志并把整份规则 JSON 导出留底——下次加域名时照着改就行。做完这三步你的内网服务就有了一个稳定、可回滚的公网入口。【免费下载链接】lucky软硬路由公网神器,ipv6/ipv4 端口转发,反向代理,DDNS,WOL,ipv4 stun内网穿透,cron,acme,rclone,ftp,webdav,filebrowser项目地址: https://gitcode.com/GitHub_Trending/luc/lucky创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
延伸阅读

更多相关文章

2026/9/20 7:10:05

C++命令模式实战:从原理到工业级应用优化

1. 命令模式的核心价值与应用场景在C开发中,命令模式(Command Pattern)是我最常使用的行为型设计模式之一。它的核心思想是将请求封装成对象,从而允许用户使用不同的请求、队列或日志来参数化其他对象。这种解耦方式在实际项目中带…

2026/9/20 7:10:05

LibreChat部署指南:搭建你的多模型AI统一聊天平台

你手机里到底存了多少个AI聊天页面?我前前后后试过好几个,每个模型都要单独开一个标签页,登录状态各管各的,历史记录七零八落,更别说想拉朋友一起用的时候,还得把账号轮流借出去。后来我花了一个周末把Libr…

2026/9/20 7:10:05

Java实战:无人自助台球茶室棋牌一体系统设计与开发

去年我陪一个开台球室的朋友喝酒,他抱怨了半个晚上:三个店员轮班倒,一年光人力成本吃掉二十多万,还经常因为排班问题跟顾客起争执。凌晨两点的场子明明空着,也没法接单。我当时就跟他拍胸脯说,这个问题不是…

2026/9/20 8:20:09

PotPlayer调用NVIDIA Tensor Core实时视频超分指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/20 8:20:09

HiL测试工程师的日常:物理层校验、需求翻译与故障注入

1. 清晨七点四十五分:测试台架前的“晨祷仪式”我习惯比正式上班时间早十五分钟到工位——不是为了卷,而是因为HiL(Hardware-in-the-Loop)测试台架从上电、自检、加载模型到进入待命状态,这一整套流程稳稳当当需要12分…

2026/9/20 8:20:09

AD25安装避坑指南:系统校准、授权服务与硬件兼容性全解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/20 8:15:09

OpenClaw + PolarDB实战:企业AI Agent的Skills开发与Flow编排

1. 为什么我最终选了OpenClaw PolarDB这套组合先交代一下背景。我们团队要在企业内部落地一个AI Agent,目标非常务实:让业务同学用自然语言查数据库、跑统计数据、按时生成报表,而不是每次都得提工单等数据组排期。前期我们也试过自己从零搭…

2026/9/20 0:04:49

GAMP 5 基于风险的计算机化系统验证:软件分类与审计追踪实践

简介:《A Risk-Based Approach to Compliant GxP Computerized Systems》即业内熟知的GAMP 5指南,面向制药企业质量与IT合规人员、验证工程师及计算机化系统管理者,用于解决GxP法规环境下系统合规性难以科学落地的问题。文档以风险管理为主线…

2026/9/20 0:04:49

安全托管MSSP实战:从静态防御到人机协同的攻防运营与应急响应

简介:这份PPT围绕互联网业务安全托管服务展开,面向企业安全负责人、IT运维人员及关注MSSP/MSS选型的读者,重点回应传统安全过度依赖人工、碎片化静态防御难以对抗产业化攻击等痛点。资源共1个pptx文件,包体约30.63MB,以…

2026/9/20 0:04:49

GAMP 5 基于风险的计算机化系统验证:软件分类与审计追踪实践

简介:《A Risk-Based Approach to Compliant GxP Computerized Systems》即业内熟知的GAMP 5指南,面向制药企业质量与IT合规人员、验证工程师及计算机化系统管理者,用于解决GxP法规环境下系统合规性难以科学落地的问题。文档以风险管理为主线…

2026/9/20 0:04:49

安全托管MSSP实战:从静态防御到人机协同的攻防运营与应急响应

简介:这份PPT围绕互联网业务安全托管服务展开,面向企业安全负责人、IT运维人员及关注MSSP/MSS选型的读者,重点回应传统安全过度依赖人工、碎片化静态防御难以对抗产业化攻击等痛点。资源共1个pptx文件,包体约30.63MB,以…

2026/9/20 4:54:47

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/20 5:01:23

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/20 5:09:33

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码