跳到正文

飞牛应用商店 Lite 与官网标准 FPK 的区别

敲门 knock Lite 是飞牛应用商店提供的 fnOS 原生套件。它不是 Docker 版,也不是限时试用版;Lite 与官网标准 FPK 使用相同的核心网关和管理能力,但以独立的非 Root 套件账户运行。

两者的主要区别不是反向代理、认证或 WAF 是否可用,而是能否直接修改 fnOS 宿主机。Lite 遵守非 Root 权限边界,因此不提供防火墙、系统网络参数和特权端口监听等宿主机能力;官网标准 FPK 以 Root 运行,可以完成这些系统级集成。

如何选择

以下情况通常适合应用商店 Lite:

  • 主要使用 Host 或路径反向代理;
  • 需要 TOTP、账号密码、Passkey、OIDC 等认证能力;
  • 需要 DDNS、证书、ACME DNS-01、WAF、请求日志和监控;
  • 使用内置 FRP 或 Cloudflared,不需要 fn-knock 修改宿主机防火墙;
  • 希望套件保持非 Root 权限边界。

以下任一能力是明确需求时,应选择官网标准 FPK:

  • 登录后动态开放设备原始端口的直连模式;
  • fn-knock 自动维护宿主机防火墙;
  • 智能连接、SSH 安全、系统时钟同步或飞牛网络优化;
  • Web 终端、飞牛 SSL 证书库同步;
  • FN Connect 流量接入 WAF;
  • 应用内更新;
  • 公网 80 / 443 可达时使用标准端口直达和自动 HTTPS。

功能对比

能力应用商店 Lite官网标准 FPK说明
Host / 路径反向代理支持支持两个版本都可以通过网关向内网 Web 服务转发请求
认证与访问控制支持支持包括 TOTP、账号密码、Passkey、OIDC、会话和服务范围
DDNS支持支持可维护公网 IPv4 / IPv6 对应的 DNS 记录
SSL 证书与 ACME DNS-01支持支持Lite 可以申请、上传、管理和使用 HTTPS 证书
WAF、请求日志与监控支持支持核心 HTTP 防护和可观测性不因 Lite 而移除
内置 FRP / Cloudflared支持支持隧道是出站连接,不依赖宿主机防火墙管理
直连模式不支持支持直连模式需要根据登录来源动态修改宿主机防火墙
宿主机防火墙管理不支持支持Lite 不会自动写入、重置或清理 fnOS 防火墙规则
智能连接不支持支持该功能需要管理宿主机 dnsmasq 和局域网 DNS 分流
SSH 安全不支持支持SSH 登录检测、来源封锁和规则同步依赖宿主机日志与防火墙
系统时钟同步不支持支持Lite 不修改 fnOS 宿主机时间
自动 HTTPS不支持支持指公网 80 / 443 可达时使用的标准端口直达辅助能力,不代表 Lite 不支持 HTTPS
飞牛 SSL 证书库同步不支持支持Lite 内的证书不会自动写入 fnOS 系统证书记录
飞牛网络优化不支持支持BBR、TCP MTU 探测等设置需要修改宿主机 sysctl
Web 终端不支持支持Lite 不提供宿主机 Shell / tmux 会话
FN Connect 流量接入 WAF不支持支持该入口需要宿主机网络和防火墙权限
应用内更新不支持支持Lite 通过应用商店或手工安装新包,标准 FPK 可在管理后台执行更新

自动 HTTPS 不等于 HTTPS 支持

上表中的“自动 HTTPS”是一个范围很窄的宿主机功能,不是对整个 HTTPS 能力的判断。

它主要用于以下公网直达条件:

  1. 运营商没有屏蔽入站 TCP 80443
  2. 路由器、防火墙或 NAT 已把公网标准端口送到 fn-knock;
  3. fn-knock 已配置覆盖实际访问域名的有效证书。

满足这些条件时,官网标准 FPK 可以使用宿主机权限监听 80 端口,在网关侧把 HTTP 请求跳转到 HTTPS,并启用已经配置好的证书。这个开关不会替你申请域名、放开运营商入站、添加路由器端口转发或配置 CDN 回源。

Lite 不能直接绑定需要 Root 权限的宿主机 80 端口,因此没有这个开关,但这不影响以下能力:

  • 在 Lite 中申请、上传和管理证书;
  • 使用 ACME DNS-01 申请和续期证书;
  • 让 Lite 网关在已配置端口上提供 HTTPS;
  • 由路由器把公网 443 映射到 Lite 网关端口;
  • 由前置反向代理、CDN、边缘平台、FRP 或 Cloudflared 负责公网 HTTPS。

如果运营商屏蔽了 80,即使安装官网标准 FPK,也无法依靠公网 80 完成自动跳转;如果 443 也不可达,则不能使用公网标准端口直达,需要改用其他端口、隧道或边缘平台。证书申请使用 DNS-01 时不依赖公网 80

证书和入口配置的完整边界见证书与 HTTPS

运行方式差异

对比项应用商店 Lite官网标准 FPK
运行账户独立套件账户 fn-knock-lite,非 RootRoot
默认端口8998 / 8997 / 8996 / 89997998 / 7997 / 7996 / 7999
安装向导可用端口102465535165535
更新方式应用商店或手工安装新包支持管理后台应用内更新
早期 Redis 数据迁移不提供支持从早期 Redis 版本迁移

端口范围限制只表示 Lite 不能直接监听 1024 以下的宿主机端口,不限制路由器把公网端口映射到 Lite 的高位网关端口。

从 Lite 迁移到标准 FPK

两个版本使用不同的默认端口,但仍不建议同时运行。迁移时按以下顺序操作:

  1. 在 Lite 的维护页面导出 .knock 备份;
  2. 停止或卸载 Lite,确认原端口已经释放;
  3. 根据设备架构安装官网标准 FPK;
  4. 打开标准 FPK,导入 .knock
  5. 重新检查网关端口、证书、外部端口转发、隧道和宿主机相关功能;
  6. 从局域网和移动网络分别验证认证 Host 与业务 Host。

.knock 用于迁移可恢复配置,不包含宿主机防火墙状态、外部 DNS 记录和上游应用数据。完整范围见备份、恢复与数据清理

QQ群:1081609274