飞牛应用商店 Lite 与官网标准 FPK 的区别
敲门 knock Lite 是飞牛应用商店提供的 fnOS 原生套件。它不是 Docker 版,也不是限时试用版;Lite 与官网标准 FPK 使用相同的核心网关和管理能力,但以独立的非 Root 套件账户运行。
两者的主要区别不是反向代理、认证或 WAF 是否可用,而是能否直接修改 fnOS 宿主机。Lite 遵守非 Root 权限边界,因此不提供防火墙、系统网络参数和特权端口监听等宿主机能力;官网标准 FPK 以 Root 运行,可以完成这些系统级集成。
如何选择
以下情况通常适合应用商店 Lite:
- 主要使用 Host 或路径反向代理;
- 需要 TOTP、账号密码、Passkey、OIDC 等认证能力;
- 需要 DDNS、证书、ACME DNS-01、WAF、请求日志和监控;
- 使用内置 FRP 或 Cloudflared,不需要 fn-knock 修改宿主机防火墙;
- 希望套件保持非 Root 权限边界。
以下任一能力是明确需求时,应选择官网标准 FPK:
- 登录后动态开放设备原始端口的直连模式;
- fn-knock 自动维护宿主机防火墙;
- 智能连接、SSH 安全、系统时钟同步或飞牛网络优化;
- Web 终端、飞牛 SSL 证书库同步;
- FN Connect 流量接入 WAF;
- 应用内更新;
- 公网
80 / 443可达时使用标准端口直达和自动 HTTPS。
功能对比
| 能力 | 应用商店 Lite | 官网标准 FPK | 说明 |
|---|---|---|---|
| Host / 路径反向代理 | 支持 | 支持 | 两个版本都可以通过网关向内网 Web 服务转发请求 |
| 认证与访问控制 | 支持 | 支持 | 包括 TOTP、账号密码、Passkey、OIDC、会话和服务范围 |
| DDNS | 支持 | 支持 | 可维护公网 IPv4 / IPv6 对应的 DNS 记录 |
| SSL 证书与 ACME DNS-01 | 支持 | 支持 | Lite 可以申请、上传、管理和使用 HTTPS 证书 |
| WAF、请求日志与监控 | 支持 | 支持 | 核心 HTTP 防护和可观测性不因 Lite 而移除 |
| 内置 FRP / Cloudflared | 支持 | 支持 | 隧道是出站连接,不依赖宿主机防火墙管理 |
| 直连模式 | 不支持 | 支持 | 直连模式需要根据登录来源动态修改宿主机防火墙 |
| 宿主机防火墙管理 | 不支持 | 支持 | Lite 不会自动写入、重置或清理 fnOS 防火墙规则 |
| 智能连接 | 不支持 | 支持 | 该功能需要管理宿主机 dnsmasq 和局域网 DNS 分流 |
| SSH 安全 | 不支持 | 支持 | SSH 登录检测、来源封锁和规则同步依赖宿主机日志与防火墙 |
| 系统时钟同步 | 不支持 | 支持 | Lite 不修改 fnOS 宿主机时间 |
| 自动 HTTPS | 不支持 | 支持 | 指公网 80 / 443 可达时使用的标准端口直达辅助能力,不代表 Lite 不支持 HTTPS |
| 飞牛 SSL 证书库同步 | 不支持 | 支持 | Lite 内的证书不会自动写入 fnOS 系统证书记录 |
| 飞牛网络优化 | 不支持 | 支持 | BBR、TCP MTU 探测等设置需要修改宿主机 sysctl |
| Web 终端 | 不支持 | 支持 | Lite 不提供宿主机 Shell / tmux 会话 |
| FN Connect 流量接入 WAF | 不支持 | 支持 | 该入口需要宿主机网络和防火墙权限 |
| 应用内更新 | 不支持 | 支持 | Lite 通过应用商店或手工安装新包,标准 FPK 可在管理后台执行更新 |
自动 HTTPS 不等于 HTTPS 支持
上表中的“自动 HTTPS”是一个范围很窄的宿主机功能,不是对整个 HTTPS 能力的判断。
它主要用于以下公网直达条件:
- 运营商没有屏蔽入站 TCP
80和443; - 路由器、防火墙或 NAT 已把公网标准端口送到 fn-knock;
- fn-knock 已配置覆盖实际访问域名的有效证书。
满足这些条件时,官网标准 FPK 可以使用宿主机权限监听 80 端口,在网关侧把 HTTP 请求跳转到 HTTPS,并启用已经配置好的证书。这个开关不会替你申请域名、放开运营商入站、添加路由器端口转发或配置 CDN 回源。
Lite 不能直接绑定需要 Root 权限的宿主机 80 端口,因此没有这个开关,但这不影响以下能力:
- 在 Lite 中申请、上传和管理证书;
- 使用 ACME DNS-01 申请和续期证书;
- 让 Lite 网关在已配置端口上提供 HTTPS;
- 由路由器把公网
443映射到 Lite 网关端口; - 由前置反向代理、CDN、边缘平台、FRP 或 Cloudflared 负责公网 HTTPS。
如果运营商屏蔽了 80,即使安装官网标准 FPK,也无法依靠公网 80 完成自动跳转;如果 443 也不可达,则不能使用公网标准端口直达,需要改用其他端口、隧道或边缘平台。证书申请使用 DNS-01 时不依赖公网 80。
证书和入口配置的完整边界见证书与 HTTPS。
运行方式差异
| 对比项 | 应用商店 Lite | 官网标准 FPK |
|---|---|---|
| 运行账户 | 独立套件账户 fn-knock-lite,非 Root | Root |
| 默认端口 | 8998 / 8997 / 8996 / 8999 | 7998 / 7997 / 7996 / 7999 |
| 安装向导可用端口 | 1024~65535 | 1~65535 |
| 更新方式 | 应用商店或手工安装新包 | 支持管理后台应用内更新 |
| 早期 Redis 数据迁移 | 不提供 | 支持从早期 Redis 版本迁移 |
端口范围限制只表示 Lite 不能直接监听 1024 以下的宿主机端口,不限制路由器把公网端口映射到 Lite 的高位网关端口。
从 Lite 迁移到标准 FPK
两个版本使用不同的默认端口,但仍不建议同时运行。迁移时按以下顺序操作:
- 在 Lite 的维护页面导出
.knock备份; - 停止或卸载 Lite,确认原端口已经释放;
- 根据设备架构安装官网标准 FPK;
- 打开标准 FPK,导入
.knock; - 重新检查网关端口、证书、外部端口转发、隧道和宿主机相关功能;
- 从局域网和移动网络分别验证认证 Host 与业务 Host。
.knock 用于迁移可恢复配置,不包含宿主机防火墙状态、外部 DNS 记录和上游应用数据。完整范围见备份、恢复与数据清理。
