不少人手里都有这么一台机器:便宜、流量大、IP 也干净,但线路一般,回国绕来绕去,实际用起来延迟高、还不太稳。直接换掉又舍不得——毕竟价格和流量摆在那。

这时候就轮到"中转"登场了。

思路很简单:找一台回国线路优质的机器放在前面当中转机,把流量先接到它这里,再转发给后面那台便宜的落地机。而回国线路优质,恰好就是 搬瓦工(Bandwagon Host) CN2 GIA 机型最拿手的。

这篇教程就用 Nginx Proxy Manager 来实现这个中转。它带图形界面,配置转发就是在网页上填几个框,不用去啃 iptables 或者手写 nginx.conf,是新手做中转比较省心的一条路。

什么是中转,为什么用搬瓦工来做

中转机 + 落地机的两段式结构

先把概念理清楚。一次"中转"访问,链路是这样的:

你的设备  →  中转机(搬瓦工 CN2 GIA)  →  落地机(便宜的大流量机器)  →  目标服务
  • 中转机:放在链路前面,负责"接客"。它对回国这一段线路负责,所以要挑回国线路好的机器。
  • 落地机:真正干活、访问目标服务的那台。它决定你的出口 IP(比如原生 IP、解锁流媒体),但回国线路可能一般。

中转机本身不处理业务,它做的事情就一句话——把收到的数据包,原样转交给另一台服务器处理。你的设备只和中转机打交道,中转机再和落地机通信,落地机差的那段线路被"藏"在了后面。

为什么中转机适合用搬瓦工

中转机的核心诉求只有一个:从你到它这一段,线路要快、要稳。搬瓦工的 CN2 GIA 机型正好卡在这个点上:

  • 回国线路优质:香港 HKHK、美国 DC6/DC9 等 CN2 GIA 机房走的是电信 CN2 GIA 精品线路,国内三网访问延迟低、晚高峰不容易炸。关于 CN2 GIA 到底好在哪,可以参考 搬瓦工 CN2 GIA 有什么不一样
  • 稳定省心:作为老牌商家,跑一个中转这种轻量任务绰绰有余,基本不用担心节点频繁抽风。
  • 机房可选:香港延迟最低,美国 CN2 GIA 性价比更高,可以按预算和落地机位置来选。

简单说,你花在搬瓦工上的钱,买的就是"你到中转机"这一段的优质线路;而流量大、要解锁的脏活累活,交给后面便宜的落地机去扛。

小提示:中转会让流量双向经过中转机,所以中转机的流量消耗大致是实际使用量的两倍,选套餐时流量要算够。

准备工作

开始之前,先确认这几样东西都到位:

  1. 一台搬瓦工 VPS 作为中转机:推荐 CN2 GIA 机型,回国线路好。还没有机器的话,可以先看 搬瓦工套餐汇总 挑一台,或直接前往 搬瓦工官网
  2. 一台落地机:也就是你想加速访问的目标服务器,记好它的 IP 地址要转发的端口
  3. 中转机上装好 Docker 和 Docker Compose:本教程用 Docker 方式部署 Nginx Proxy Manager。不熟悉的话,可以让搬瓦工的 Assistant Amy 助手 帮你一键装好 Docker 环境。

关于用途:中转/端口转发是一项通用的网络技术,常见于游戏加速、异地组网、自建服务的链路优化等正当场景。请在遵守搬瓦工服务条款和当地法律法规的前提下使用。

第一步:用 Docker 部署 Nginx Proxy Manager

在中转机上新建一个目录(比如 nginx-proxy-manager),在里面放一个 docker-compose.yml

services:
  app:
    image: jc21/nginx-proxy-manager:latest
    container_name: nginx-proxy-manager
    restart: always
    ports:
      - "81:81"        # NPM 管理面板
      - "10001:10001"  # 要转发的端口,需要几个就往下加几行
      - "10002:10002"
    volumes:
      - ./data:/data
      - ./letsencrypt:/etc/letsencrypt

这里有一个新手最容易踩的坑,一定要注意

用 Docker 跑 NPM 时,你想转发哪个端口,就必须在 ports 里先把这个端口映射出来。上面配置里的 1000110002 就是示例——面板里能配置转发的端口,必须和这里 ports 映射的端口对上。如果之后在面板里填了一个没在这里映射的端口,转发是不会生效的。

所以实际使用时,把上面的 1000110002 换成你真正要用的端口,需要几个就往下加几行。改好后,在该目录下启动:

docker compose up -d

81 端口是 NPM 的管理面板端口,正式使用时建议只对自己开放(比如用防火墙限制来源 IP),不要长期裸露在公网。

第二步:登录 Nginx Proxy Manager 面板

容器起来后,用浏览器访问 http://中转机IP:81,会看到 NPM 的登录界面:

Nginx Proxy Manager 登录界面

首次登录使用默认管理员账号:

  • Emailadmin@example.com
  • Passwordchangeme

登录后系统会强制要求你修改邮箱和密码,按提示改成自己的即可——这一步别偷懒,默认密码裸露在公网上是很危险的。

改完密码进入后台,就是这个 Dashboard 首页。可以看到几个功能块:Proxy Hosts(网站反代)、Redirection Hosts(重定向)、Streams(我们要用的端口转发)、404 Hosts:

Nginx Proxy Manager 后台 Dashboard 首页

做中转,我们只关心 Streams 这一个。

第三步:添加 Stream 实现端口转发

Stream 就是 NPM 提供的四层(TCP/UDP)转发功能,也是整个中转的核心。点进 Streams 页面,右上角点 Add Stream,会弹出配置框:

Nginx Proxy Manager 添加 Stream 端口转发配置

一共就三个关键项,填对了转发就通了:

配置项填什么说明
Incoming Port中转机的入口端口当前搬瓦工 VPS 用哪个端口接收请求。这个端口必须是你在 docker-compose.yml 里映射过的(比如 10001)。
Forward Host落地机的 IP 地址数据包最终要转交给谁,填落地机的公网 IP。
Forward Port落地机的目标端口落地机上真正提供服务的端口。

下面还有两个开关:

  • TCP Forwarding:转发 TCP 流量,默认开启,大多数场景用它。
  • UDP Forwarding:转发 UDP 流量,按需开启(比如某些游戏、QUIC 类服务需要)。

不确定的话,TCP 保持开启即可;两种协议都需要就两个都打开。

填好点 Save,列表里这条 Stream 的状态显示 Online(绿点),就说明转发规则已经生效了。

这时候整条链路就通了:你访问 中转机IP:入口端口,请求会被 NPM 自动转发到 落地机IP:目标端口。对你的设备来说,它只知道在和搬瓦工这台优质线路的机器通信,落地机那段一般的线路被完全挡在了后面。

第四步(可选):配置 SSL

如果你转发的是需要加密的服务,可以在 New Stream 弹窗顶部切到 SSL 标签页,为这条 Stream 挂上证书。不过要注意,四层 Stream 转发多数场景下并不需要在中转层再套一层 SSL——加密通常由落地机上的具体服务自己处理。除非你明确知道自己需要,否则这一步可以直接跳过。

验证中转是否生效

配置完别急着收工,简单验证一下:

  1. 看状态灯:Streams 列表里对应规则是不是 Online 绿点。
  2. 测连通性:从本地用 telnet 中转机IP 入口端口,或者直接用对应的客户端连 中转机IP:入口端口,能通就说明转发链路没问题。
  3. 对比延迟:分别测"直连落地机"和"经中转机访问"的延迟/丢包,正常情况下走搬瓦工中转后,回国这一段的延迟和稳定性会有明显改善。

如果连不上,优先排查这几个高频原因:

  • 端口没映射:面板里的 Incoming Port 没在 docker-compose.ymlports 里映射(最常见)。
  • 防火墙拦了:搬瓦工机器的防火墙、或者落地机的防火墙没放行对应端口。可以让 Assistant Amy 帮你检查防火墙规则。
  • 落地机信息填错:Forward Host / Forward Port 写错了,或者落地机上的服务根本没在监听那个端口。

写在最后

整套中转做下来,核心其实就三件事:用搬瓦工优质线路的机器当中转机 → 部署 Nginx Proxy Manager → 加一条 Stream 把入口端口转发到落地机。图形界面操作下来,比手搓 iptables 转发直观太多,改规则、加端口都是点几下的事。

它的价值在于让你"鱼和熊掌兼得":既保留了落地机便宜、大流量、IP 干净的优势,又借搬瓦工 CN2 GIA 补上了回国线路这块短板。

还没有合适中转机的话,可以去看看我们整理的 搬瓦工套餐汇总,优先关注 CN2 GIA 机型;或者直接前往 搬瓦工官网 了解最新套餐。

常见问题解答(FAQ)

Q1:搬瓦工做中转,选哪个机房/机型比较好?

+
优先选 CN2 GIA 机型,因为中转的核心就是回国线路要好。追求最低延迟可以选香港 HKHK 机房,追求性价比可以选美国 DC6、DC9 等 CN2 GIA 机房。普通 KVM 机型回国线路一般,做中转效果打折扣。

Q2:中转会消耗多少流量?

+
中转的流量是双向经过中转机的,所以中转机的流量消耗大约是你实际使用量的两倍。选搬瓦工套餐时,流量一定要按这个量算够,避免超量。

Q3:为什么我在面板里配好了 Stream,转发却不生效?

+
最常见的原因是端口没在 Docker 里映射。用 Docker 跑 Nginx Proxy Manager 时,面板里 Incoming Port 填的端口,必须先在 docker-compose.yml 的 ports 里映射出来,两边对不上转发就不会通。其次要检查搬瓦工和落地机两端的防火墙有没有放行对应端口。

Q4:Nginx Proxy Manager 一定要用 Docker 部署吗?

+
Nginx Proxy Manager 官方主要就是以 Docker 镜像的形式分发的,用 Docker Compose 部署最省事,也是本教程推荐的方式。如果中转机上还没有 Docker 环境,可以借助搬瓦工内置的 Assistant Amy 助手一键安装。

Q5:TCP 和 UDP 转发我该开哪个?

+
大多数服务走 TCP,保持 TCP Forwarding 开启即可。如果你转发的服务用到 UDP(比如部分游戏、QUIC 协议、某些语音服务),再额外把 UDP Forwarding 也打开。不确定时可以两个都开。

Q6:中转和直接用搬瓦工当落地机有什么区别?

+
直接用搬瓦工当落地机,出口 IP 就是搬瓦工的 IP,适合直接跑业务。而中转是把搬瓦工放在前面只做线路加速,真正的出口 IP 是后面那台落地机的。如果你看重的是落地机的大流量、原生 IP 或流媒体解锁能力,又嫌它回国线路差,用搬瓦工做中转就是比较合适的方案。