Skip to content

协议服务配置

协议服务描述节点对外提供的协议、传输和订阅客户端配置。Zboard 会同时生成 Zero 服务端配置与客户端订阅片段,并在保存和发布前校验两端是否一致。

配置流程

  1. 选择已接入且内核版本满足要求的节点;
  2. 选择协议和监听端口;
  3. 配置 TLS、REALITY 或传输参数;
  4. 保存协议服务;
  5. 发布到节点并等待验证、激活和运行状态检查完成;
  6. 将协议服务加入节点组和订阅模板。

协议服务保存成功不等于节点已经运行该配置。以最近一次成功发布状态为准。

VLESS 与 VMess 传输

VLESS 和 VMess 可以选择:

  • TCP:原始 TCP 传输,也是默认选择;
  • WebSocket:需要以 / 开头的路径,可配置请求头;
  • gRPC:需要一个明确的 Service Name。

服务端和客户端必须使用相同传输。Zboard 会拒绝以下组合:

  • 同时启用 WebSocket 和 gRPC;
  • 服务端与客户端传输类型不同;
  • WebSocket 路径不以 / 开头;
  • 两端 WebSocket 路径或请求头不一致;
  • 两端 gRPC Service Name 不一致;
  • VLESS REALITY 与 WebSocket 或 gRPC 同时使用。

VLESS REALITY 当前固定使用原始 TCP。VMess 仍要求 TLS,选择传输不会取消该要求。

订阅导出时,Zboard 会把内部统一的传输字段转换为各客户端需要的表示形式。不要在生成结果中手工维护另一套不一致的传输参数。

托管订阅用户

VLESS、Trojan、Hysteria2 和 Mieru 等协议可以在订阅发布时注入当前订阅用户的凭据。协议服务模板只保存服务级和传输级默认值,不应保存供所有用户共享的占位凭据。

Zero Core 0.0.1 的托管能力:

能力当前基线
Trojan / Hysteria2 托管订阅用户0.0.1 支持,需启用对应协议能力
Mieru 用户归属0.0.1 支持,需启用对应协议能力

节点缺少所需能力时,Zboard 会阻止对应托管模式,不会静默退化为共享密码。选择具备该能力的 0.0.1 内核构建并重新发布协议服务后再继续。

发布状态与订阅交付

对于依赖内核托管用户能力的协议,订阅交付以成功发布到该节点的实际能力为边界:

  • 只有配置验证、激活、服务健康和 Connector 确认全部完成后,才视为可发布托管凭据;
  • 发布失败不会提前切换订阅输出;
  • 降级到旧内核并成功重新发布后,订阅输出也会回到与旧内核兼容的模式。

不要仅根据 Zboard 进程的全局设置判断某个节点是否支持托管用户。

前置端口转发与共享代理池

在“协议服务 → 创建协议服务”选择“前置端口转发”,指定入口节点 A、入口端口和落地节点 B 的现有协议。A 只转发原始 TCP/UDP,协议握手、认证与用户计费仍在 B 完成;A 与 B 必须是不同节点。

  1. 先发布 B 的实际协议,核对对外地址、端口、TLS/SNI 和传输。
  2. 创建 A 的转发服务,选择“仅 TCP”或“TCP 与 UDP”。后者要求 A 和面板校验内核均声明 direct.inbound.udp.supported=true;Hysteria2 不能选择仅 TCP。
  3. 默认“直连落地”。需要代理路径时,先在“A 的节点详情 → 共享代理池”创建池,再选择该池;多个入口共用同一份代理图和 URLTest 状态。
  4. 在节点组中分别明确分配 A→B 前置线路和 B 落地协议。仅分配入口不会自动生成 B 的用户凭据,也不会补齐落地权限。
  5. 等待 A、B 配置发布成功且节点在线,再预览订阅。发布排队、停用、离线或凭据缺失的入口不会下发。

前置订阅替换连接地址与端口,保留 B 的 TLS、SNI、REALITY 与传输身份。入口 A 不另行认证用户,不能用它禁止已有 B 权限的用户直连 B;流量计费归属 B,A 的网络统计不会形成第二份用户扣费。

共享池只供同一 A 上的入口引用,凭据加密保存且不回显、不下发客户端。修改池会排队发布 A;被入口引用的池不能删除。保存通过结构和 TCP/UDP 兼容性校验,不代替实际链路测试。升级后的旧入口需明确关联节点组,不能假定自动授予全部 B 用户入口权限。

证书绑定

使用 TLS 的协议服务可以绑定已签发且可用的托管证书。证书必须属于目标节点,并覆盖服务使用的域名。证书正在签发、续期、已过期或状态异常时,不应发布新的协议配置。

证书创建和续期见DNS 与证书管理

保存前检查

  • 节点内核版本和能力满足协议要求;
  • 监听端口未与其他服务冲突;
  • 服务端与客户端传输完全一致;
  • TLS 域名、SNI 和证书覆盖范围一致;
  • REALITY 只与受支持的 TCP 组合使用;
  • 协议服务名称能够直接作为订阅节点名称展示。

发布后继续检查节点运行状态和最近事件。若发布失败,先处理第一条验证或运行错误,不要通过重复发布覆盖错误现场。

ZeroDeNet