路由器代理导致内网穿透 (如 Frp) 回环失效排查

#内网穿透#Frp冲突#透明代理
阅读需 4 分钟||

许多极客在家庭网络中既部署了 软路由透明代理 用于科学上网,又在局域网 NAS 上部署了内网穿透服务(如 Frp 或 DDNS)以便在外出时访问家庭数据。当二者相遇,极易发生灾难性的路由冲突。

1. 冲突发生的底层逻辑

假设您在公网拥有一台云服务器作为 Frp 的服务端(IP: 120.x.x.x),家庭 NAS 上运行 Frp 客户端向其发起 TCP 保持连接。 当家庭主路由开启全局接管或基于 IP 的分流规则时:

  • 由于 120.x.x.x 是未知的公网地址,或者由于客户端请求域名被误判,该长连接流量可能被送入了代理内核。
  • 此时,数据包被打包发往海外节点,然后再绕回中国境内的云服务器,产生极高的延迟与频繁的断连重试;若配置不慎,更可能在 tun0 (代理虚拟网卡) 与真实出口网卡之间形成无穷重定向的路由死锁。

2. 诊断与规避排错

若发现在开启代理后,手机在 5G 网络下再也连不上家里的 NAS,请执行以下检查与恢复策略:

  1. 检查代理运行日志:在软路由的面板日志中搜索穿透服务端的 IP 或域名。如果发现其命中并落入了 Proxy 组,说明发生了严重误拦截。
  2. 添加直接放行规则:
    • 绝不建议将内网穿透的流量经由任何海外节点流转。
    • 请在代理工具的“本地局域网不接管名单”或“源地址不代理列表”中,将 NAS 的内网 IP(例如 192.168.1.100)设置为直连跳过。
    • 此外,可在配置文件的主路由规则顶部,添加一条强规则强制直连目标云服务器的 IP (IP-CIDR,120.x.x.x/32,DIRECT)。

3. 安全环境考量

内网穿透的流量通常携带家庭敏感数据或个人网盘凭据。让这种长期的流量不加控制地流经服务商的未审计算力节点,存在极大的被嗅探风险。务必确保所有跨网通信流量都由物理底层网关直连。


参考资料与相关阅读

机场讯 技术安全审查组Fact-Checked

本文所述的网络配置指南、路由分析及安全建议已通过技术独立验证。文内提及的客户端配置与底层原理引用自各开源项目的官方文档。为保障您的设备安全,请严格按照教程指引操作,切勿随意修改系统级内核参数。

相关推荐