第一章
方案架构(数据流)
互联网用户 → 云服务器(公网IP,开放端口) → 加密隧道(FRP / WireGuard) → 家庭服务器(家宽IP,内网服务)
- 用户只看到云服务器的公网 IP,家宽 IP 被隐藏。
- 云服务器负责流量清洗、SSL 终结、路由分发。
- 家庭服务器负责实际业务处理,数据存储在自己家中。
第二章
部署方式(两种主流模式)
方式一:七层代理(HTTP/HTTPS,推荐用于 Web 服务)
- 云服务器安装
Nginx 或 Caddy,监听 80/443 端口。
- 通过隧道将请求转发至家宽服务器的内网端口。
- 优势:可在云端统一管理 SSL 证书、设置缓存、限流、WAF 规则。
方式二:四层代理(TCP/UDP,通用性强)
- 使用
FRP(开启 xtcp 或 stcp 模式)或 iptables 端口转发。
- 适用于 SSH、RDP、数据库、游戏联机等非 HTTP 协议。
- 优势:配置简单,对协议无要求,延迟更低。
第三章
云服务器配置建议
| 项目 |
推荐配置 |
说明 |
| CPU | 1 ~ 2 核 | 纯转发 1 核足够;若跑 Nginx + SSL 建议 2 核 |
| 内存 | 1 ~ 2 GB | FRP / Nginx 内存占用很小,个人使用 1GB 绰绰有余 |
| 带宽 | 5 Mbps 起步 | 所有用户的共享总带宽,按访问量选择 |
| 硬盘 | 40 GB SSD | 仅系统 + 软件,足够 |
| 地域 | 靠近用户群体 | 降低网络延迟 |
| 操作系统 | Ubuntu 22.04 LTS / Debian | 稳定且社区资源丰富 |
| 计费模式 | 轻量应用服务器(含流量包) | 比纯按量付费更划算 |
⚡ 带宽是成本关键
个人 API / 远程桌面用 1-3 Mbps;网站 / 文件分享建议 5 Mbps 起;视频 / 大文件需更高带宽。
第四章
纯转发(L4)与 Nginx(L7)的区别
| 对比维度 |
纯转发(FRP TCP / iptables) |
Nginx 代理(HTTP/HTTPS) |
| 工作层级 | 传输层(四层) | 应用层(七层) |
| 协议识别 | 不支持,仅搬运数据包 | 能解析 HTTP/HTTPS 头部 |
| 域名分发 | 不能,只能按端口 | 支持根据域名 / 路径分流 |
| SSL 证书 | 需在家宽服务器上处理 | 可在云端统一终结 SSL |
| 缓存功能 | 无 | 可缓存静态资源 |
| 安全过滤 | 无法识别恶意流量 | 可集成 WAF、IP 黑白名单、限流 |
| 性能开销 | 极低 | 略高,但个人场景无压力 |
| 适用场景 | 游戏、SSH、纯 TCP/UDP 透传 | 网站、API、Web 应用 |
黄金组合(推荐实践)
Nginx :443
HTTPS / 路由 / WAF
→
localhost :8080
→
FRP TCP
高效隧道
→
家宽服务器 :80
💡 各司其职
Nginx 负责「智能处理」—— 证书、路由、安全过滤;FRP 负责「高效传输」—— 将流量安全搬运回家。
第五章
安全性与优缺点分析
✅ 优点
- 规避运营商封锁 — 云服务器可开放 80/443 端口
- 隐藏真实 IP — 攻击目标为云 IP,家宽 IP 被隐藏
- 利用 BGP 网络 — 多线 BGP,跨运营商访问更稳定
- 流量清洗能力 — 云端部署 WAF、限流、黑名单
- 成本效益 — 利用家中高性能硬件,云服低价配置即可
- 数据可控 — 数据物理存储在自己设备上
❌ 缺点
- 流量双重计费 — 云服出站 + 家宽上行均计费
- 额外延迟 — 多一跳增加约 5-15 ms
- 单点故障 — 云服或隧道中断则服务不可用
- 运维复杂 — 需维护两端防火墙、隧道保活、证书同步
- 合规风险 — 家宽通常禁止商业 Web 服务
🔒 核心安全措施
- 隧道加密 — FRP 开启
use_encryption = true;或使用 WireGuard 搭建 VPN,防止运营商检测到异常明文流量。
- 云安全组严格限制 — 对用户开放的端口(如 443)放行;隧道控制端口(如 7000)仅允许家宽 IP 访问,禁止公网扫描。
- 强认证 — 云服务器禁用密码登录,使用 SSH 密钥;FRP 设置复杂 Token。
- 家庭服务器防火墙 — 放行内网服务端口,并限制仅接受来自云服 IP 的请求。
- 监控与更新 — 定期更新系统和服务,监控异常登录或流量。
第六章
家宽自有公网 IP 的基本部署
如果你暂时不想引入云服,直接利用家宽 IP 部署服务器的步骤:
- 固定家庭服务器内网 IP(如
192.168.1.100)。
- 路由器端口映射 — 登录路由器管理页,找到「端口映射」或「虚拟服务器」,添加规则:外部端口(如 8080)→ 内部 IP + 内部端口(如 80)。避免使用 80/443(通常被运营商屏蔽)。
- DDNS(动态域名解析) — 因家宽 IP 会变动,使用 DDNS 服务(如花生壳、No-IP)将域名绑定到当前 IP。可在路由器或家庭服务器上运行 DDNS 客户端。
- 防火墙放行 — 确保家庭服务器系统防火墙允许对应端口。
- 安全提醒 — 修改默认 SSH/RDP 端口,使用强密码,限制来源 IP。
第七章
替代方案(更简单安全的选择)
Tailscale / ZeroTier
组建虚拟局域网,P2P 穿透,无需暴露任何公网端口。数据直连,延迟低且零流量费。适合个人或小团队。
Cloudflare Tunnel
无需云服务器,通过 Cloudflare 边缘节点访问内网服务。支持 SSO 和访问控制,但需安装 cloudflared 客户端。
第八章
总结与最佳实践
适用场景
个人博客、API 演示、小型 Web 应用、远程开发环境。适合对成本敏感但需一定可用性和安全性的用户。
不适用场景
大型商业服务(合规风险)、对延迟极苛刻的应用(如实时音视频)、超大流量(流量费昂贵)。
最佳实践清单
- 云服务器选择轻量型,带宽根据访问量预估
- 使用 Nginx + FRP 组合,实现智能路由与高效传输
- 启用所有加密选项,严格限制访问来源
- 定期备份配置,并监控服务状态
- 若仅自己或少数人使用,优先考虑 Tailscale
✦ 方案价值
通过以上方案,你可以在家庭网络基础上,以较低成本搭建出兼具安全性和可控性的对外服务入口。