sub2api/docs/memorys/2026-05-25-proxy-ng职责边界.md
zizi 6814fa2a62 docs(ops): record proxy-ng deployment hardening
Add deployment traces for the JPpro proxy node, RackNerd origin hosts, catproxy boundary changes, local speed checks, and Sub2API rate-limit behavior.

Keep remote secrets excluded while tracking sanitized nginx, compose, plan, and operational memory documents.
2026-05-26 23:27:41 +08:00

1.9 KiB
Raw Blame History

proxy-ng 职责边界

日期2026-05-25

背景

本次讨论 proxy-ng 多节点中转方案:一个域名可配置多个 nginx 节点 IP用于优化用户到 sub2api 的入口线路。过程中曾讨论是否让这些节点同时作为 sub2api 账号的出口代理,最终确认不应这样做。

已确认边界

  • proxy-ng 只负责入口中转和线路优化。
  • proxy-ng 节点只运行 nginx 反向代理相关能力。
  • proxy-ng 节点不承担 sub2api 账号出口代理职责。
  • sub2api 的账号代理应由独立代理池解决,不放进 proxy-ng 设计。
  • proxy-ng 节点不应暴露 10807890mixedsocks 等代理端口。
  • proxy-ng 节点不部署 sing-box、Clash、Xray 等出口代理服务。

推荐架构

用户 -> proxy-ng/nginx -> 后端入口网关 -> sub2api
sub2api 账号代理 -> 独立代理池

安全原因

  • 避免中转节点变成公网开放代理。
  • 避免入口中转流量和账号出口流量互相抢带宽、连接数和 CPU。
  • 避免把“线路优化”和“账号代理池”两个生命周期不同的系统绑在一起。
  • 避免后续排障时无法区分入口链路问题、上游代理池问题和 sub2api 业务问题。

当前项目资产

  • proxy-ng/README.md:记录多节点中转架构、职责边界、风险和落地顺序。
  • proxy-ng/env.example:只保留入口中转所需变量。
  • proxy-ng/nginx/proxy-node.conf.templateproxy-ng 节点 nginx 模板。
  • proxy-ng/nginx/backend-gateway.conf.template:后端入口网关模板。
  • proxy-ng/scripts/install-proxy-node.shproxy-ng 节点安装脚本骨架。

后续执行约束

以后修改 proxy-ng/ 时,先检查本文件和 proxy-ng/README.md。除非用户明确重新改变架构边界否则不要把账号出口代理、代理池、sing-box、Clash、Xray 或 SOCKS 端口重新放回 proxy-ng