Add deployment traces for the JPpro proxy node, RackNerd origin hosts, catproxy boundary changes, local speed checks, and Sub2API rate-limit behavior. Keep remote secrets excluded while tracking sanitized nginx, compose, plan, and operational memory documents.
1.9 KiB
1.9 KiB
proxy-ng 职责边界
日期:2026-05-25
背景
本次讨论 proxy-ng 多节点中转方案:一个域名可配置多个 nginx 节点 IP,用于优化用户到 sub2api 的入口线路。过程中曾讨论是否让这些节点同时作为 sub2api 账号的出口代理,最终确认不应这样做。
已确认边界
proxy-ng只负责入口中转和线路优化。proxy-ng节点只运行 nginx 反向代理相关能力。proxy-ng节点不承担 sub2api 账号出口代理职责。- sub2api 的账号代理应由独立代理池解决,不放进
proxy-ng设计。 proxy-ng节点不应暴露1080、7890、mixed、socks等代理端口。proxy-ng节点不部署 sing-box、Clash、Xray 等出口代理服务。
推荐架构
用户 -> proxy-ng/nginx -> 后端入口网关 -> sub2api
sub2api 账号代理 -> 独立代理池
安全原因
- 避免中转节点变成公网开放代理。
- 避免入口中转流量和账号出口流量互相抢带宽、连接数和 CPU。
- 避免把“线路优化”和“账号代理池”两个生命周期不同的系统绑在一起。
- 避免后续排障时无法区分入口链路问题、上游代理池问题和 sub2api 业务问题。
当前项目资产
proxy-ng/README.md:记录多节点中转架构、职责边界、风险和落地顺序。proxy-ng/env.example:只保留入口中转所需变量。proxy-ng/nginx/proxy-node.conf.template:proxy-ng 节点 nginx 模板。proxy-ng/nginx/backend-gateway.conf.template:后端入口网关模板。proxy-ng/scripts/install-proxy-node.sh:proxy-ng 节点安装脚本骨架。
后续执行约束
以后修改 proxy-ng/ 时,先检查本文件和 proxy-ng/README.md。除非用户明确重新改变架构边界,否则不要把账号出口代理、代理池、sing-box、Clash、Xray 或 SOCKS 端口重新放回 proxy-ng。