不少人手里都有这么一台机器:便宜、流量大、IP 也干净,但线路一般,回国绕来绕去,实际用起来延迟高、还不太稳。直接换掉又舍不得——毕竟价格和流量摆在那。
这时候就轮到"中转"登场了。
思路很简单:找一台回国线路优质的机器放在前面当中转机,把流量先接到它这里,再转发给后面那台便宜的落地机。而回国线路优质,恰好就是 搬瓦工(Bandwagon Host) CN2 GIA 机型最拿手的。
这篇教程就用 Nginx Proxy Manager 来实现这个中转。它带图形界面,配置转发就是在网页上填几个框,不用去啃 iptables 或者手写 nginx.conf,是新手做中转比较省心的一条路。
什么是中转,为什么用搬瓦工来做
中转机 + 落地机的两段式结构
先把概念理清楚。一次"中转"访问,链路是这样的:
你的设备 → 中转机(搬瓦工 CN2 GIA) → 落地机(便宜的大流量机器) → 目标服务
- 中转机:放在链路前面,负责"接客"。它对回国这一段线路负责,所以要挑回国线路好的机器。
- 落地机:真正干活、访问目标服务的那台。它决定你的出口 IP(比如原生 IP、解锁流媒体),但回国线路可能一般。
中转机本身不处理业务,它做的事情就一句话——把收到的数据包,原样转交给另一台服务器处理。你的设备只和中转机打交道,中转机再和落地机通信,落地机差的那段线路被"藏"在了后面。
为什么中转机适合用搬瓦工
中转机的核心诉求只有一个:从你到它这一段,线路要快、要稳。搬瓦工的 CN2 GIA 机型正好卡在这个点上:
- 回国线路优质:香港 HKHK、美国 DC6/DC9 等 CN2 GIA 机房走的是电信 CN2 GIA 精品线路,国内三网访问延迟低、晚高峰不容易炸。关于 CN2 GIA 到底好在哪,可以参考 搬瓦工 CN2 GIA 有什么不一样。
- 稳定省心:作为老牌商家,跑一个中转这种轻量任务绰绰有余,基本不用担心节点频繁抽风。
- 机房可选:香港延迟最低,美国 CN2 GIA 性价比更高,可以按预算和落地机位置来选。
简单说,你花在搬瓦工上的钱,买的就是"你到中转机"这一段的优质线路;而流量大、要解锁的脏活累活,交给后面便宜的落地机去扛。
小提示:中转会让流量双向经过中转机,所以中转机的流量消耗大致是实际使用量的两倍,选套餐时流量要算够。
准备工作
开始之前,先确认这几样东西都到位:
- 一台搬瓦工 VPS 作为中转机:推荐 CN2 GIA 机型,回国线路好。还没有机器的话,可以先看 搬瓦工套餐汇总 挑一台,或直接前往 搬瓦工官网 。
- 一台落地机:也就是你想加速访问的目标服务器,记好它的 IP 地址和要转发的端口。
- 中转机上装好 Docker 和 Docker Compose:本教程用 Docker 方式部署 Nginx Proxy Manager。不熟悉的话,可以让搬瓦工的 Assistant Amy 助手 帮你一键装好 Docker 环境。
关于用途:中转/端口转发是一项通用的网络技术,常见于游戏加速、异地组网、自建服务的链路优化等正当场景。请在遵守搬瓦工服务条款和当地法律法规的前提下使用。
第一步:用 Docker 部署 Nginx Proxy Manager
在中转机上新建一个目录(比如 nginx-proxy-manager),在里面放一个 docker-compose.yml:
services:
app:
image: jc21/nginx-proxy-manager:latest
container_name: nginx-proxy-manager
restart: always
ports:
- "81:81" # NPM 管理面板
- "10001:10001" # 要转发的端口,需要几个就往下加几行
- "10002:10002"
volumes:
- ./data:/data
- ./letsencrypt:/etc/letsencrypt
这里有一个新手最容易踩的坑,一定要注意:
用 Docker 跑 NPM 时,你想转发哪个端口,就必须在
ports里先把这个端口映射出来。上面配置里的10001、10002就是示例——面板里能配置转发的端口,必须和这里ports映射的端口对上。如果之后在面板里填了一个没在这里映射的端口,转发是不会生效的。
所以实际使用时,把上面的 10001、10002 换成你真正要用的端口,需要几个就往下加几行。改好后,在该目录下启动:
docker compose up -d
81端口是 NPM 的管理面板端口,正式使用时建议只对自己开放(比如用防火墙限制来源 IP),不要长期裸露在公网。
第二步:登录 Nginx Proxy Manager 面板
容器起来后,用浏览器访问 http://中转机IP:81,会看到 NPM 的登录界面:

首次登录使用默认管理员账号:
- Email:
admin@example.com - Password:
changeme
登录后系统会强制要求你修改邮箱和密码,按提示改成自己的即可——这一步别偷懒,默认密码裸露在公网上是很危险的。
改完密码进入后台,就是这个 Dashboard 首页。可以看到几个功能块:Proxy Hosts(网站反代)、Redirection Hosts(重定向)、Streams(我们要用的端口转发)、404 Hosts:

做中转,我们只关心 Streams 这一个。
第三步:添加 Stream 实现端口转发
Stream 就是 NPM 提供的四层(TCP/UDP)转发功能,也是整个中转的核心。点进 Streams 页面,右上角点 Add Stream,会弹出配置框:

一共就三个关键项,填对了转发就通了:
| 配置项 | 填什么 | 说明 |
|---|---|---|
| Incoming Port | 中转机的入口端口 | 当前搬瓦工 VPS 用哪个端口接收请求。这个端口必须是你在 docker-compose.yml 里映射过的(比如 10001)。 |
| Forward Host | 落地机的 IP 地址 | 数据包最终要转交给谁,填落地机的公网 IP。 |
| Forward Port | 落地机的目标端口 | 落地机上真正提供服务的端口。 |
下面还有两个开关:
- TCP Forwarding:转发 TCP 流量,默认开启,大多数场景用它。
- UDP Forwarding:转发 UDP 流量,按需开启(比如某些游戏、QUIC 类服务需要)。
不确定的话,TCP 保持开启即可;两种协议都需要就两个都打开。
填好点 Save,列表里这条 Stream 的状态显示 Online(绿点),就说明转发规则已经生效了。
这时候整条链路就通了:你访问 中转机IP:入口端口,请求会被 NPM 自动转发到 落地机IP:目标端口。对你的设备来说,它只知道在和搬瓦工这台优质线路的机器通信,落地机那段一般的线路被完全挡在了后面。
第四步(可选):配置 SSL
如果你转发的是需要加密的服务,可以在 New Stream 弹窗顶部切到 SSL 标签页,为这条 Stream 挂上证书。不过要注意,四层 Stream 转发多数场景下并不需要在中转层再套一层 SSL——加密通常由落地机上的具体服务自己处理。除非你明确知道自己需要,否则这一步可以直接跳过。
验证中转是否生效
配置完别急着收工,简单验证一下:
- 看状态灯:Streams 列表里对应规则是不是
Online绿点。 - 测连通性:从本地用
telnet 中转机IP 入口端口,或者直接用对应的客户端连中转机IP:入口端口,能通就说明转发链路没问题。 - 对比延迟:分别测"直连落地机"和"经中转机访问"的延迟/丢包,正常情况下走搬瓦工中转后,回国这一段的延迟和稳定性会有明显改善。
如果连不上,优先排查这几个高频原因:
- 端口没映射:面板里的 Incoming Port 没在
docker-compose.yml的ports里映射(最常见)。 - 防火墙拦了:搬瓦工机器的防火墙、或者落地机的防火墙没放行对应端口。可以让 Assistant Amy 帮你检查防火墙规则。
- 落地机信息填错:Forward Host / Forward Port 写错了,或者落地机上的服务根本没在监听那个端口。
写在最后
整套中转做下来,核心其实就三件事:用搬瓦工优质线路的机器当中转机 → 部署 Nginx Proxy Manager → 加一条 Stream 把入口端口转发到落地机。图形界面操作下来,比手搓 iptables 转发直观太多,改规则、加端口都是点几下的事。
它的价值在于让你"鱼和熊掌兼得":既保留了落地机便宜、大流量、IP 干净的优势,又借搬瓦工 CN2 GIA 补上了回国线路这块短板。
还没有合适中转机的话,可以去看看我们整理的 搬瓦工套餐汇总,优先关注 CN2 GIA 机型;或者直接前往 搬瓦工官网 了解最新套餐。