Windows 部署(x86_64)
Windows 版通过原生安装器安装为全机服务,并提供 fn-knock Windows 管理程序 与系统托盘入口。它只支持 64 位 x86_64 Windows,需要管理员权限。
管理后台始终只在本机回环地址上提供;网关 7999 则默认监听全部 IPv4 和 IPv6 接口。因此 Windows 可以作为公网直达或自管隧道的网关,但是否真的能从外部到达,仍取决于 Windows 防火墙配置、路由器或 NAT、运营商入站限制和其他安全软件。Windows 不提供直连授权、内置 FRP 或 Cloudflared。
原生开发,服务独立运行
Windows 版采用原生开发,不依赖 WebView 或 WebView2,也不会在桌面程序中常驻一套浏览器内核。网关、认证和管理后端等主要业务由 FnKnock Windows 服务在后台运行,桌面管理程序无需常驻。
桌面快捷方式打开的只是一个轻量管理程序,用于查看服务状态、修改端口、打开管理后台、清除管理密码和安装更新,运行时仅占用约 2 MB。需要配置 fn-knock 时,管理程序会调用系统默认浏览器打开本机管理后台,而不是在程序内嵌网页。
完成设置后,可以随时退出管理程序。即使从系统托盘将它完全退出,FnKnock 服务也会继续在后台运行,现有的认证、映射和网关访问不会受到影响。只有主动停止 FnKnock 服务或卸载 fn-knock,才会中断业务。
安装前确认
- 系统为 64 位 Windows,且当前账户可以通过 UAC 提权。
- 默认的
7991、7998、7997、7996、7999没有被其他程序占用;它们可以在安装后由管理程序修改。 - 管理后台只供安装该程序的本机使用,不要规划局域网、VPN 或反向代理访问它。
- 若计划从局域网或公网访问网关,先确认 Windows 网络配置文件、防火墙、路由器或 NAT 与运营商入站策略;不要把管理端口暴露出去。
下载 Windows 安装包
前往 fn-knock Windows 下载页,下载官网提供的 Windows 安装包。
不要从聊天群、网盘或第三方下载站获取安装器,也不要使用飞牛 FPK、Linux 或 OpenWrt 安装包。后续版本更新同样以官网和 Windows 管理程序显示的官方通道为准。
安装与首次进入
双击从官网下载的 Windows 安装包,在 UAC 提示中确认管理员权限并完成安装。
安装完成后启动 Windows 管理程序,或从开始菜单启动它。
在管理程序中确认服务状态为就绪,点击“打开管理后台”。默认会打开:
texthttp://127.0.0.1:7991/按页面提示设置管理面板密码,再配置认证、映射和证书。
管理面板密码只保护本机管理入口,与访问者通过网关使用的 TOTP、账号密码或 Passkey 不同。
默认端口与监听范围
| 端口 | 新安装时的监听范围 | 用途 |
|---|---|---|
7991 | 本机回环(IPv4 / IPv6) | 管理面板 |
7998 | 本机回环(IPv4 / IPv6) | Rust 管理后端 |
7997 | 本机回环(IPv4 / IPv6) | 认证服务 |
7996 | 本机回环(IPv4 / IPv6) | Go 网关内部 gRPC |
7999 | 全部 IPv4 / IPv6 接口(0.0.0.0、::) | 网关入口 |
在 fn-knock Windows 管理程序中可以修改这五个端口;保存后服务会重启并检查新端口是否就绪,失败会恢复原配置。五个端口必须互不重复,7998、7997 和 7996 不是对外入口。
管理后台始终只接受本机回环访问,7998、7997 和 7996 也不是对外入口。网关没有单独的监听范围开关;较早版本保留的 loopback 配置会在服务启动时自动迁移为当前的全部接口监听。不要直接编辑 %ProgramData%\FnKnock\config\runtime.json。
安装器会创建名为 FnKnock Gateway 的入站程序规则,默认只覆盖 Windows 的“域”和“专用”网络配置文件,不覆盖“公用”网络。它是按网关程序匹配的静态规则,不是由登录状态动态开闭端口的防火墙能力。公网访问仍需要逐段确认:Windows 防火墙或第三方安全软件、路由器/NAT 端口转发、IPv6 防火墙以及运营商入站策略。
如果由同一台 Windows 主机上的独立隧道或反向代理提供外部入口,仍建议它回源到 127.0.0.1:7999,以减少本机横向暴露;该进程不由 fn-knock 管理,且须保留原始 Host 和真实客户端 IP。Windows 版没有 系统设置 → FRP 或 系统设置 → Cloudflared 的内置资源与进程管理。
日常管理、更新与数据
关闭管理程序窗口只会把它缩到系统托盘;从托盘菜单完全退出管理程序,也不会停止 FnKnock 服务或影响网关业务。托盘菜单和主窗口可用于打开管理后台、启动/停止/重启服务、修改端口、清除管理密码和检查更新。
更新应在 fn-knock Windows 管理程序中执行“检查更新”。它会从官方通道下载安装包、核对大小和 SHA-256 后启动安装器;网页中的 关于 / 更新 只显示版本和发布说明。安装器升级时会短暂停止服务,并在新版本未能就绪时恢复原有程序和数据。更新前仍应先导出应用备份。
| 位置 | 内容 |
|---|---|
%ProgramFiles% 下的应用目录 | 管理程序、服务和网关程序 |
%ProgramData%\FnKnock | 配置、SQLite、证书、WAF、日志、状态和回滚数据 |
卸载会移除服务、程序文件和相关规则,但会保留 %ProgramData%\FnKnock,以便重新安装或恢复。该目录包含敏感数据;确认不再需要恢复后,再以管理员权限单独清理。
应用 .knock 归档与 %ProgramData%\FnKnock 目录备份应同时规划:前者便于迁移配置,后者保留 SQLite、证书和 Windows 运行数据。导入版本范围、敏感数据边界和验收流程见备份、恢复与数据清理。
Windows 版能力边界
| 能力 | 状态 |
|---|---|
| 子域或路径映射配置 | 可在本机管理后台配置 |
| 网关外部入口 | 7999 默认监听全部接口;入站路径由静态 Windows 规则、网络与路由配置共同决定 |
| 直连授权、宿主机防火墙管理 | 不支持;不会按登录状态动态写入防火墙规则 |
| 智能连接、SSH 安全 | 不支持 |
| Web 终端 | 支持连接管理员配置并确认主机指纹的远程 SSH 目标;不会打开 Windows 本机 Shell |
| 内置 FRP、Cloudflared | 不支持;可自行管理同机外部进程 |
| ACME 证书 | 支持内置 DNS-01;详见 证书与 HTTPS |
| 更新安装 | 由 Windows 管理程序处理 |
忘记管理面板密码时,优先使用管理程序中的“清除管理密码”。管理程序无法打开时,可在管理员 PowerShell 中执行:
在应用安装目录中以管理员 PowerShell 执行:
.\fn-knock-service.exe reset-panel-password该操作会清除面板密码、面板会话和登录退避状态,不会删除映射、证书或其他网关数据。
继续阅读:
