架构选购 中级

直连与中转机场详解:公网中转、BGP、IPLC/IEPL 专线怎么选

一文讲透直连、公网中转、BGP 中转、IPLC/IEPL 专线的链路区别、延迟稳定性、封锁风险与价格定位,并教你如何从延迟表现和 IP 归属判断机场真实架构、识破"虚标专线"。

14 分钟 更新于 2026-05-14 内容可独立复现

一、直连 vs 中转:核心区别

1.1 链路对比

直连机场:

用户手机/电脑 ────────────────────→ 海外节点 ────→ Google 等目标
               经过 GFW 检测点
               公网直连(跨境)

中转机场:

用户手机/电脑 ──→ 国内中转服务器 ═══════════→ 海外节点 ──→ Google 等目标
               国内段(不过墙)    跨境段(过墙)
                                 ↑ 这段可以是公网、BGP、或 IPLC/IEPL 专线

1.2 区别一览

维度直连公网中转专线中转 (IPLC/IEPL)
链路用户 → 海外用户 → 国内 → 海外用户 → 国内 → 专线 → 海外
过墙方式用户到海外直接穿越 GFW国内→海外仍过公网 GFW绕过 GFW(专线不经审查)
延迟取决于路由,波动大国内段低 + 跨境段不确定最低最稳定
封锁风险高(IP 暴露给 GFW)中(IP 也暴露)极低(专线流量不审查)
晚高峰明显降速仍有降速几乎不受影响
成本最低中等最高
典型价格1-10 元/月10-30 元/月30-100+ 元/月

1.3 为什么需要中转?

直连的问题:

  1. GFW 直接审查 — 用户到海外节点的流量直接经过 GFW,IP 容易被封
  2. 晚高峰拥堵 — 跨境出口带宽有限,晚上 8-12 点速度暴降
  3. 路由绕远 — 运营商可能绕道(如电信去日本绕美国),延迟很高
  4. IP 封杀 — GFW 封了海外节点 IP,直接不可用

中转解决了什么:

  1. 专线中转 — 流量走 IPLC/IEPL 专线出境,完全绕过 GFW 审查节点,不可能被封协议
  2. BGP 中转 — 国内有 BGP 多线接入,三网(电信/联通/移动)都走优化路由
  3. 负载分散 — 多个用户共用中转入口,单个用户的流量特征被稀释
  4. IP 隐藏 — GFW 看到的是国内中转 IP 的出境流量,而非用户直连海外

实测案例: 在对某款主打”私有协议”的加速 App 做逆向分析时,我们实测到它的中转架构——选择”香港”节点时,手机实际连接的是一台广州移动的服务器(延迟仅约 60ms),同一台国内服务器的不同端口映射到不同地区出口。这就是典型的端口映射中转:国内段延迟极低,跨境段才是真正决定体验的部分。这也提醒我们,App 里显示的”节点地区”并不等于落地地区,必须靠出口 IP 探测来还原真相。


二、跨境传输技术分类

2.1 公网直连

用户 → 公网 → GFW → 公网 → 海外节点
  • 无任何中间层,流量直接穿越 GFW
  • 依赖协议伪装(Reality/Trojan 等)来躲避检测
  • 成本最低:只需一台海外 VPS($3-5/月)

2.2 公网中转

用户 → 国内服务器 ──iptables/gost转发──→ 海外节点
                  (公网出境,仍过 GFW)
  • 国内服务器做端口转发,流量仍走公网出境
  • 优势:国内段三网优化;缺点:跨境段仍受 GFW 审查
  • 成本中等:国内 VPS(¥30-50/月)+ 海外 VPS

2.3 BGP 中转

用户 → BGP 多线国内服务器 ──优选路由──→ 海外节点
  • BGP 服务器有多个运营商的 IP 段,自动选最优路由
  • 三网用户都能获得较好的连接质量
  • 仍走公网出境,但路由质量好
  • 成本较高:BGP 服务器价格是普通 VPS 的 3-5 倍

2.4 IPLC 专线(最强)

用户 → 国内入口 ════IPLC════ 海外出口
                  点对点专线
                  不经过 GFW
  • International Private Leased Circuit — 国际私有租用线路
  • 运营商级别的点对点专用通道
  • 不经过公网交换节点,完全不经过 GFW
  • 固定带宽,延迟极低且稳定
  • 成本极高:按带宽计费,10Mbps 专线 ¥2000+/月

2.5 IEPL 专线

用户 → 国内入口 ════IEPL════ 海外出口
                  以太网专线
                  不经过 GFW
  • International Ethernet Private Line — 国际以太网专线
  • 比 IPLC 更新的技术,基于以太网
  • 带宽更大、成本比 IPLC 低
  • 同样不经过 GFW
  • 成本高:但比 IPLC 便宜约 30-50%

2.6 各方案对比

方案过 GFW晚高峰影响延迟稳定性封锁风险月成本
公网直连严重$3-5
公网中转中等¥80-150
BGP 中转轻微中低¥150-300
IPLC 专线极好极低¥2000+
IEPL 专线极好极低¥1000-2000

三、中转搭建实战

3.1 方案一:iptables 端口转发(最简单)

原理: 国内 VPS 收到流量后,通过内核级端口转发直接发给海外节点。

国内中转服务器配置:

# 1. 开启 IP 转发
echo "net.ipv4.ip_forward = 1" >> /etc/sysctl.conf
sysctl -p

# 2. 添加转发规则
# 假设: 海外节点 IP = 1.2.3.4,端口 = 443
# 中转服务器监听端口 = 10443

# 入站转发(DNAT)
iptables -t nat -A PREROUTING -p tcp --dport 10443 -j DNAT --to-destination 1.2.3.4:443
iptables -t nat -A PREROUTING -p udp --dport 10443 -j DNAT --to-destination 1.2.3.4:443

# 出站伪装(SNAT/MASQUERADE)
iptables -t nat -A POSTROUTING -p tcp -d 1.2.3.4 --dport 443 -j MASQUERADE
iptables -t nat -A POSTROUTING -p udp -d 1.2.3.4 --dport 443 -j MASQUERADE

# 3. 保存规则
# Debian/Ubuntu:
apt install iptables-persistent
netfilter-persistent save

# CentOS:
service iptables save

客户端配置: 把节点地址改为中转服务器 IP + 中转端口即可,其他参数不变。

原来: 地址 1.2.3.4:443
改为: 地址 <中转服务器IP>:10443

一键脚本:

wget -N --no-check-certificate https://raw.githubusercontent.com/ToyoDAdoubiBackup/doubi/master/iptables-pf.sh
chmod +x iptables-pf.sh
bash iptables-pf.sh
# 选择 "添加 iptables 端口转发",按提示填写

3.2 方案二:socat 转发(支持域名)

apt install socat

# TCP 转发
socat TCP4-LISTEN:10443,reuseaddr,fork TCP4:1.2.3.4:443

# UDP 转发
socat UDP4-LISTEN:10443,reuseaddr,fork UDP4:1.2.3.4:443

创建 systemd 服务使其持久化:

cat > /etc/systemd/system/relay-tcp.service << 'EOF'
[Unit]
Description=TCP Relay
After=network.target

[Service]
ExecStart=/usr/bin/socat TCP4-LISTEN:10443,reuseaddr,fork TCP4:1.2.3.4:443
Restart=always

[Install]
WantedBy=multi-user.target
EOF

systemctl enable --now relay-tcp

3.3 方案三:GOST 隧道转发(加密中转)

GOST 支持在中转段加一层加密,防止国内运营商审查中转流量。

# 安装 GOST
bash <(curl -fsSL https://github.com/go-gost/gost/raw/master/install.sh) --install

# 简单端口转发(等效 iptables)
gost -L tcp://:10443/1.2.3.4:443

# 加密隧道转发(中转段额外加密)
# 中转服务器:
gost -L relay+tls://:10443

# 海外节点:
gost -L :443 -F relay+tls://中转IP:10443

3.4 方案四:端口映射多节点

不少私有协议 App 的国内中转就是这个模式——同一台服务器用不同端口转发到不同海外节点:

# 香港节点
iptables -t nat -A PREROUTING -p tcp --dport 40002 -j DNAT --to-destination 43.199.68.118:443
iptables -t nat -A POSTROUTING -p tcp -d 43.199.68.118 -j MASQUERADE

# 日本节点
iptables -t nat -A PREROUTING -p tcp --dport 40003 -j DNAT --to-destination 13.115.249.45:443
iptables -t nat -A POSTROUTING -p tcp -d 13.115.249.45 -j MASQUERADE

# 美国节点
iptables -t nat -A PREROUTING -p tcp --dport 40004 -j DNAT --to-destination 13.52.76.133:443
iptables -t nat -A POSTROUTING -p tcp -d 13.52.76.133 -j MASQUERADE

客户端看到的:

同一个国内 IP,不同端口 = 不同地区
  :40002 → 香港
  :40003 → 日本
  :40004 → 美国

这种”单 IP 多端口映射多地区”的特征,正是我们在出口探测时识别端口映射中转的重要线索。


四、对接 Xboard 面板

4.1 中转 + Xboard 架构

                    ┌─────────────┐
                    │  Xboard 面板 │
                    └──────┬──────┘
                           │ API 通信
              ┌────────────┼────────────┐
              ▼            ▼            ▼
        ┌──────────┐ ┌──────────┐ ┌──────────┐
        │ 海外节点1 │ │ 海外节点2 │ │ 海外节点3 │
        │ 香港 AWS  │ │ 日本 AWS │ │ 美国 AWS │
        │  XrayR   │ │  XrayR   │ │  XrayR   │
        │ :443     │ │ :443     │ │ :443     │
        └────┬─────┘ └────┬─────┘ └────┬─────┘
             │             │             │
      ═══════╪═════════════╪═════════════╪═══════ GFW
             │             │             │
        ┌────┴─────────────┴─────────────┴─────┐
        │          国内中转服务器                 │
        │  :10001 → 香港:443                    │
        │  :10002 → 日本:443                    │
        │  :10003 → 美国:443                    │
        │  (iptables 端口转发)                   │
        └──────────────────────────────────────┘

                    │ 用户连接中转 IP:端口

               ┌────┴────┐
               │  用户    │
               └─────────┘

4.2 Xboard 中的中转节点配置

在 Xboard 面板中,中转节点有两种配置方式:

方式一:面板内置中转(推荐)

Xboard 支持直接配置中转规则:

  1. 后台 → 节点管理 → 添加节点
  2. 节点地址填中转服务器 IP
  3. 节点端口填中转端口
  4. 在中转服务器上配置 iptables 指向真实海外节点

用户订阅拿到的是中转 IP:端口,连接时自动走中转。

方式二:域名解析中转

  1. 海外节点正常注册在面板
  2. 节点域名的 DNS A 记录指向国内中转服务器
  3. 中转服务器 iptables 转发到海外节点真实 IP

优势:更换中转服务器时只需改 DNS,用户无感。

4.3 多入口负载均衡

大型机场会部署多台中转服务器做负载均衡:

DNS 轮询:
  hk.example.com → 中转1 IP (电信优化)
  hk.example.com → 中转2 IP (联通优化)  
  hk.example.com → 中转3 IP (移动优化)

或 Anycast / GeoDNS:
  电信用户 → 中转1
  联通用户 → 中转2
  移动用户 → 中转3

五、能直接搭建吗?

完全可以。 按复杂度排列:

5.1 最简方案(10 分钟搞定)

成本:¥50-100/月

所需资源:
  1. 海外 VPS 一台 ($5/月, AWS/Vultr/搬瓦工)
  2. 国内 VPS 一台 (¥30-50/月, 腾讯云/阿里云轻量)

步骤:
  1. 海外 VPS 装 Xray (VLESS+Reality)         # 5 分钟
  2. 国内 VPS 配 iptables 端口转发到海外 VPS   # 3 分钟
  3. 客户端填国内 VPS IP + 中转端口            # 2 分钟
  
完成。国内三网直连中转服务器,中转服务器转发到海外。

5.2 面板方案(可多人使用)

成本:¥150-300/月

所需资源:
  1. 海外 VPS × 2-3 台 (不同地区)
  2. 国内 VPS 1 台 (中转)
  3. 面板 VPS 1 台 (可与中转共用)

步骤:
  1. 面板 VPS 装 Xboard
  2. 海外 VPS 装 XrayR,对接面板
  3. 国内 VPS 配端口转发到各海外节点
  4. 面板中添加节点 (地址填中转 IP)
  5. 分发订阅链接给用户

5.3 专线方案(高端)

成本:¥1000+/月

需要:
  1. 购买 IEPL/IPLC 专线服务 (第三方供应商)
  2. 国内入口服务器 (放在专线机房)
  3. 海外出口服务器 (放在专线落地点)
  
专线供应商举例:
  - 珠海/深圳的 IDC 提供 IPLC 到香港
  - 上海的 IDC 提供 IEPL 到日本/新加坡
  - 第三方 IPLC 转售商 (V2EX/Telegram 上有)

个人用户不太可能直接对接运营商专线,通常是通过第三方转售商购买。


六、成本明细

6.1 海外 VPS 成本

提供商地区最低价带宽说明
Vultr日本/新加坡$5/月1Gbps性价比高
AWS Lightsail东京/首尔$3.5/月1TB 流量线路好
搬瓦工香港/日本$50/年CN2 GIA回程优化
Racknerd美国$10/年1Gbps便宜但线路一般

6.2 国内中转 VPS 成本

提供商类型价格说明
腾讯云轻量普通¥30-50/月三网可用,1-2TB 流量
阿里云轻量普通¥30-50/月类似
NAT VPS共享 IP¥15-30/月便宜但只有部分端口
BGP 服务器BGP 多线¥100-300/月三网优化

6.3 总成本估算

方案月成本适合
海外 VPS 直连 (无中转)¥25-35个人,能接受不稳定
公网中转 (1个节点)¥60-80个人,要求稳定
公网中转 (3个节点)¥120-180小团队 5-10人
BGP 中转 (3个节点)¥250-400小机场 50人
IPLC 专线 (1条线)¥1500+中型机场 200+ 人

七、关键决策树

你要翻墙

    ├── 就自己用?
    │     ├── 技术小白 → 买现成机场订阅
    │     └── 会折腾 → 海外 VPS + VLESS Reality 直连 (¥25/月)
    │           └── 想更稳?→ 加一台国内 VPS 做中转 (¥60/月)

    └── 给多人用 / 做机场?
          ├── < 50 人 → Xboard + 2-3 海外节点 + 1 台国内中转 (¥200/月)
          ├── 50-200 人 → 同上但用 BGP 中转 (¥500/月)
          └── 200+ 人 → IEPL 专线 + 多地区节点 + 完整运营体系 (¥2000+/月)
#架构#中转#IEPL#IPLC#选购

本文仅作技术原理科普,帮助读者理解代理协议与机场架构。请遵守所在地区法律法规,合理合规使用网络。