路由器代理导致内网穿透 (如 Frp) 回环失效排查
#内网穿透#Frp冲突#透明代理
阅读需 4 分钟||
许多极客在家庭网络中既部署了 软路由透明代理 用于科学上网,又在局域网 NAS 上部署了内网穿透服务(如 Frp 或 DDNS)以便在外出时访问家庭数据。当二者相遇,极易发生灾难性的路由冲突。
1. 冲突发生的底层逻辑
假设您在公网拥有一台云服务器作为 Frp 的服务端(IP: 120.x.x.x),家庭 NAS 上运行 Frp 客户端向其发起 TCP 保持连接。
当家庭主路由开启全局接管或基于 IP 的分流规则时:
- 由于
120.x.x.x是未知的公网地址,或者由于客户端请求域名被误判,该长连接流量可能被送入了代理内核。 - 此时,数据包被打包发往海外节点,然后再绕回中国境内的云服务器,产生极高的延迟与频繁的断连重试;若配置不慎,更可能在
tun0(代理虚拟网卡) 与真实出口网卡之间形成无穷重定向的路由死锁。
2. 诊断与规避排错
若发现在开启代理后,手机在 5G 网络下再也连不上家里的 NAS,请执行以下检查与恢复策略:
- 检查代理运行日志:在软路由的面板日志中搜索穿透服务端的 IP 或域名。如果发现其命中并落入了
Proxy组,说明发生了严重误拦截。 - 添加直接放行规则:
- 绝不建议将内网穿透的流量经由任何海外节点流转。
- 请在代理工具的“本地局域网不接管名单”或“源地址不代理列表”中,将 NAS 的内网 IP(例如
192.168.1.100)设置为直连跳过。 - 此外,可在配置文件的主路由规则顶部,添加一条强规则强制直连目标云服务器的 IP (
IP-CIDR,120.x.x.x/32,DIRECT)。
3. 安全环境考量
内网穿透的流量通常携带家庭敏感数据或个人网盘凭据。让这种长期的流量不加控制地流经服务商的未审计算力节点,存在极大的被嗅探风险。务必确保所有跨网通信流量都由物理底层网关直连。
参考资料与相关阅读
- 相关阅读:智能家居设备直连规则配置
- 相关阅读:主路由 vs 旁路由透明接管差异