系统设置与维护
系统设置 汇集运行模式、隧道资源、证书工具、网关、会话、功能开关和维护操作。页签由运行模式和部署能力动态显示;找不到某个页签时,应先检查当前平台和运行模式,而不是反复刷新页面。
部署能力差异
| 能力 | 原生飞牛 FPK | Docker | OpenWrt | Linux 服务 | macOS | 群晖 DSM 7 SPK | Windows x86_64 |
|---|---|---|---|---|---|---|---|
| 直连模式与宿主机防火墙 | 支持,进程需有主机权限 | 不支持 | 不支持 | 不支持 | 不支持 | 不支持 | 不支持 |
| 智能连接 | 支持 | 不支持 | 不支持 | 不支持 | 不支持 | 不支持 | 不支持 |
| Web 终端 | 远程 SSH + 可选本机 PTY | 仅远程 SSH | 远程 SSH + 可选本机 PTY | 远程 SSH + 可选本机 PTY | 远程 SSH + 可选本机 PTY | 仅远程 SSH | 仅远程 SSH |
| 内置 FRP / Cloudflared | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 | 不支持 |
| SSH 安全 | 支持 | 不支持 | 不支持 | 不支持 | 不支持 | 不支持 | 不支持 |
| 自动 HTTPS | 支持 | 不支持 | 不支持 | 支持,需可用 80 端口 | 支持,需手动打通防火墙与入站链路 | 不支持 | 支持,仍需打通 Windows 入站链路 |
| ACME DNS-01 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持,使用内置客户端 |
| 系统时钟同步 | 支持 | 不支持 | 支持 | 不支持 | 不支持 | 不支持 | 不支持 |
| 飞牛 SSL 证书库同步 | 支持 | 不支持 | 不支持 | 不支持 | 不支持 | 不支持 | 不支持 |
| 更新安装 | 网页内更新 | 拉取新镜像 | 安装匹配固件的 IPK / APK | 按安装方式手动更新 | sudo knock update | DSM 套件中心安装 SPK | Windows 管理程序 |
| 独立管理面板密码 | 使用 fnOS/CGI 入口 | 支持 | 支持 | 支持 | 支持;仅本机 127.0.0.1 管理入口 | 使用 DSM 桌面 CGI 入口 | 支持;仅本机 127.0.0.1 管理入口 |
上表以服务端下发的运行时能力为准。部分功能入口会显示为不可用并给出原因,另一些入口会直接隐藏。OpenWrt 不再提供直连、宿主机防火墙管理或智能连接;它仍可运行 Host 路由、协议映射与内置隧道,但端口放行由 OpenWrt 防火墙负责。Windows 不提供直连、内置 FRP / Cloudflared、智能连接或 SSH 安全;其网关 7999 默认监听全部接口,但外网可达性仍取决于防火墙规则、NAT 和网络策略。群晖 DSM 7 SPK 也不提供直连、宿主机防火墙、智能连接或 SSH 安全。完整标准 FPK、OpenWrt、Linux 服务和 macOS 的 Web 终端可启用本机 PTY,但默认关闭;Docker、群晖、Windows、Lite 和开发环境只提供远程 SSH。
如果飞牛设备上的应用标识为 敲门 knock Lite,它是原生非 root 的精简包,不等同于上表的完整 FPK:支持 Host 反代、认证、DDNS、证书、WAF、内置隧道、监控和远程 SSH Web 终端,但不提供本机 PTY、直连与宿主机防火墙、网络优化、飞牛证书库同步或应用内更新。需要完整宿主机能力时,先导出 Lite 备份并停止 Lite,再安装官网标准 FPK 后导入;不要让两套实例同时占用端口。
设置地图
| 页签或区域 | 出现条件与管理内容 | 详细说明 |
|---|---|---|
模式 | 始终显示;选择直连、内网穿透或子域模式及其路由方式 | 运行方式参考 |
FRP、Cloudflared | 内网穿透模式且平台具备对应能力时显示;下载安装隧道二进制资源 | 内网穿透 |
ACME | 平台支持且不是 Windows 时显示;管理 acme.sh 资源和默认 CA | SSL 证书 |
属地 | 配置 IP 识别库与 CIDR 地址库 | IP 归属地 |
fnOS | 管理飞牛分享直通、端口图标接管、可用的网络优化,以及标准 FPK 的 FN Connect WAF 接入 | 飞牛分享直通、WAF |
拦截 | 扫描器防火墙、触发窗口、阈值和豁免 | 扫描拦截 |
功能 | 日期时间显示、首页入口状态、fnOS 控制台应用栏、Passkey 绑定提示、自动 HTTPS、SSH 安全、协议映射、远程唤醒、侧边栏排序和智能连接入口 | 远程唤醒及对应功能文档 |
网关 | 鉴权缓存、反代节流、爬虫拦截、传送门、可见性和 Host 级转发选项 | 本页下文 |
WAF、日志 | HTTP 规则防护和结构化请求日志 | WAF、请求日志 |
终端 | 所有发行平台显示;管理远程 SSH 目标与会话,并在受支持的平台启用本机 PTY | Web 终端 |
会话 | 普通会话、记住我、登录后 IP 授权和 IP 漂移 | 会话与 IP 轨迹 |
面板 | Docker、OpenWrt、Linux 和 Windows 显示;修改或重置独立管理面板密码 | 本页下文 |
Challenge | 登录前使用 PoW 或 Cloudflare Turnstile | Challenge |
维护 | 自动备份、手动导出、导入和清空数据 | 本页下文 |
侧边栏菜单顺序
在 系统设置 → 功能 → 侧边栏菜单排序 中拖动菜单项,可调整当前实例左侧导航的显示顺序。拖动结束后自动保存;需要撤销全部自定义顺序时,点击 恢复默认顺序。
排序页只列出当前运行模式和功能开关下可见的入口。暂时隐藏的入口仍保留在完整顺序中,之后重新启用功能或切换模式时会回到原来的相对位置,而不会被追加到任意位置。这个设置只改变导航顺序,不会启用、禁用或修改任何功能权限。
日期时间展示方式
系统设置 → 功能 → 日期时间展示方式 控制管理界面中支持该组件的时间字段:
人类友好是默认值,显示“几分钟前”“昨天”等相对时间;悬停或在触屏设备上点击可查看完整日期时间。完整时间直接显示本地化的完整日期时间;悬停或点击时改为补充相对时间。
该设置会保存到实例配置并对管理界面统一生效,不修改服务器时区、系统时钟、日志原始时间或协议映射定时规则。排查定时任务时仍应以服务器时间和时区为准。
fnOS 控制台应用栏
飞牛标准 FPK 和 敲门 knock Lite 可在 系统设置 → 功能 开启 在控制台顶部显示应用列表。该功能默认关闭;开启后,管理后台内容区顶部会显示可横向滚动的应用快捷栏,点击项目会在新标签页打开对应网关地址。Docker、OpenWrt、Linux、群晖和 Windows 不显示此开关。
使用 Host 路由时,应用栏列出已启用的非认证 Host 映射,并沿用传送门的应用名称、图标显示设置和分组顺序;没有可用 Host 项目时,路径模式会按已保存的路径映射生成入口。链接会根据当前管理页面协议和已配置的公网入口端口生成,因此它是访问快捷方式,不会替代 DNS、端口转发或证书配置。
该开关不会启用、公开或改变任何映射,也不会绕过登录与服务范围。应用栏为空时,先确认当前模式存在可用映射;链接能打开但访问被拒绝时,继续按对应映射的鉴权和入口链路排查。
运行模式切换与智能连接回退
切换运行模式会先保存候选配置,再依次同步智能连接、网关路由和平台运行态,并避免各同步步骤互相等待。切换时不要关闭页面,完成后按页面提示验证新入口。
在支持智能连接的飞牛标准 FPK 上,如果切换模式时本机 IP 或 dnsmasq 同步失败,系统会继续完成模式切换,但自动关闭智能连接并显示警告,避免 DNS 分流失败阻塞整个切换。此时先确认本机 IP、根域名和 dnsmasq 可写状态,再从 系统设置 → 功能 重新开启智能连接。若网关路由或防火墙应用本身失败,系统仍会尝试回滚到原配置;应保留局域网或控制台入口并查看错误,不要连续切换多个模式。
飞牛标准 FPK 的额外防火墙端口
具备宿主机防火墙能力的飞牛标准 FPK 可在 系统设置 → 模式 → 操作 → 额外放行的端口 中保留 fn-knock 受管规则之外的端口。Docker、OpenWrt、Linux、群晖、Windows 和 敲门 knock Lite 不显示此入口;这些部署应在各自宿主机、路由器或云防火墙中管理端口。
弹窗会分别显示系统按当前模式自动放行的网关、协议映射或智能连接端口,以及用户额外填写的端口。额外列表最多 128 项,每项必须是 1–65535 的唯一整数;一个端口会同时放行 TCP 和 UDP,不能按协议拆分。只添加确实需要从防火墙外侧访问的服务端口。
保存行为取决于后端当前已保存的运行模式:
- 直连或子域模式会立即按当前模式重设
FN-KNOCK-FW,并合并自动端口与额外端口。 - 内网穿透模式不创建
FN-KNOCK-FW;列表会保留,之后切到直连或子域模式时再纳入规则。 - 关闭
自动处理系统防火墙后,切到子域模式需从操作手动重设;直连模式仍会处理防火墙。 - 页面上尚未保存的模式选择不参与本次端口应用,弹窗显示的“当前已保存模式”才是实际依据。
保存会整体重设 fn-knock 的受管链,不会替代路由器端口转发、云安全组或上游服务自身认证。删除额外端口前先确认没有依赖它的远程管理链路。
网关基础设置
系统设置 → 网关 顶部的设置直接同步到 Go 网关。Host 级编辑器只在 Host 路由的子域模式中可用,认证服务 Host 不会出现在可编辑列表。
| 设置 | 行为与注意事项 |
|---|---|
成功鉴权缓存时长 | 缓存同一客户端与同一鉴权目标的成功结果;0 表示每次请求实时校验 |
失败鉴权缓存时长 | 缓存未通过鉴权的结果;0 表示不复用拒绝结果。排查刚修改的权限时,需考虑旧失败结果尚未过期 |
启用网关反代节流 | 按客户端 IP 使用每秒请求数和突发令牌控制流量;超限后在设定时间内直接断开连接 |
拦截爬虫请求 | 拦截网关识别到的爬虫访问;它不替代 WAF,也不会阻止绕过网关的请求 |
未匹配路由 | 展示错误页面 会返回友好页面;阻断连接 会直接终止未命中任何路由的请求 |
上游异常时显示错误信息 | 默认 显示更少;可选 显示更多,或选择 阻断连接 直接中止异常请求而不返回错误页面 |
传送门设置 | 控制登录后的应用切换入口 |
可见性 | 按地区或 CIDR 限制能接触网关的来源 |
协议头 | 控制网关是否向指定 Target 发送 X-Forwarded-* |
Host 响应 | 控制网关是否向指定 Target 保留访客请求的 Host |
路径响应 | 给业务 Host 添加路径级反代或固定响应 |
反代节流的初始配置为每个客户端 IP 每秒 100 个请求、200 个突发令牌、超限封禁 30 秒。被节流直接中断的请求不会写入请求日志;看到客户端断连但日志中没有对应记录时,还要检查这一层。页面中的 Host 级开关最终按 Target 编译:多个 Host 指向完全相同的 Target 时会共享协议头和 Host 保留行为。
未匹配路由与上游错误
未匹配路由默认使用 展示错误页面,返回欢迎、选择或错误提示。选择 阻断连接 后,HTTP/1.x 请求会被重置连接,HTTP/2 会中止当前流;默认域名回退也会暂时停用,但已保存的默认域名配置会在切回错误页面时恢复使用。请求日志会把这类请求标记为未匹配域阻断。
上游异常时显示错误信息 默认选择 显示更少:访客只看到上游不可用,不会得到内部 IP、端口或连接失败原因。显示更多 会返回完整连接错误,可能泄露网络拓扑,只应在受控环境短时排障。选择 阻断连接 后,上游连接失败时不生成错误页面,而是直接重置 HTTP/1.x 连接或中止当前 HTTP/2 请求流;它适合不希望向探测者返回网关页面的入口,但会让客户端表现为连接被突然断开。
修改设置后的验证顺序
- 先在局域网保持一个可用管理入口。
- 修改运行模式、Host、证书或网关设置后,等待页面提示运行态同步完成。
- 用无痕窗口验证认证流程,再从真实外网验证业务 Host。
- 在请求日志核对客户端 IP、路由类型、鉴权结果和上游 Target。
- 在事件中心检查同步、证书、隧道或通知错误。
对网关节流、WAF 和扫描拦截,先从观察和较宽松的配置开始。它们可能影响健康检查、第三方回调、应用更新或客户端长连接。
备份与恢复
维护页自动或手动生成的 .knock 包含配置、证书私钥、TOTP seed 和多类服务凭据,应视为明文密钥备份。自动备份默认关闭,启用后保存到服务端数据目录,并可设置执行间隔和保留天数;它与当前数据位于同一磁盘或容器卷时,不足以替代异机备份。导入不是合并:它会替换当前 fn-knock 应用数据,再同步网关、WAF、SSL 等运行态;出现同步警告时不会自动整体回滚。
归档安全、版本和 128 MiB 限制、平台入口、完整恢复验收与失败处理见备份、恢复与数据清理。应用备份不等于文件系统或容器卷备份,也不包含外部 DNS、宿主机防火墙和上游应用数据。
清空所有数据
系统设置 → 维护 → 清理 → 清空所有数据 用于彻底初始化当前实例。必须输入 清空所有数据 确认;操作会清除服务端配置、账号、会话、日志及其他应用存储,并清空当前浏览器的本地数据后重新加载页面。
数据库结构和已经导出的备份文件不会替你恢复内容。此操作不可撤销:只有在已验证备份可用、明确要重新初始化实例时才执行。
管理面板密码
Docker、OpenWrt、Linux 与 Windows 的管理面板密码都与访问者的网关登录凭据分离。忘记面板密码时,使用对应部署文档中的重置命令或管理程序;重置只清除面板密码、面板会话和登录退避,不会删除业务映射或证书配置。
