1. 项目定位与用途
NexusRoute 是一款面向多设备场景的工业级透明代理网关系统,定位于为家庭、工作室或小型团队提供精细化、自动化的代理管理解决方案。其核心用途是让网络中的每个设备(电脑、手机、平板等)都能独立配置和使用代理路径,互不干扰,同时确保代理连接断开时自动切断所有网络流量,从根本上防止真实 IP 泄露。系统提供 Web 管理界面,管理员可集中审批设备、管理代理节点,用户可自主选择代理线路并实时切换,无需重启设备或路由器,适用于需要多用户隔离、高安全性及灵活切换的代理使用环境。
Kxiandaoyan/NexusRoute:NexusRoute 是一款基于 Ubuntu 22.04 的工业级多用户动态代理网关,通过 TPROXY 透明代理与 Xray 多实例隔离,为本页整理它解决什么问题、适用场景、安装方式和使用方法。
NexusRoute 是一款基于 Ubuntu 22.04 的工业级多用户动态代理网关,通过 TPROXY 透明代理与 Xray 多实例隔离,为每个设备提供独立、可实时切换的代理路径,并强制防止 IP 泄露,实现家庭或团队场景下的精细化代理管理。
NexusRoute 是一款面向多设备场景的工业级透明代理网关系统,定位于为家庭、工作室或小型团队提供精细化、自动化的代理管理解决方案。其核心用途是让网络中的每个设备(电脑、手机、平板等)都能独立配置和使用代理路径,互不干扰,同时确保代理连接断开时自动切断所有网络流量,从根本上防止真实 IP 泄露。系统提供 Web 管理界面,管理员可集中审批设备、管理代理节点,用户可自主选择代理线路并实时切换,无需重启设备或路由器,适用于需要多用户隔离、高安全性及灵活切换的代理使用环境。
传统代理方案通常存在三大问题:一是单一路由器代理无法为不同设备分配独立配置,所有设备共享同一线路;二是代理连接不稳定时可能发生流量直连,导致真实 IP 泄露;三是切换代理节点需要重启服务或设备,耗时较长。NexusRoute 通过以下方式解决:首先,基于 MAC 地址为每个批准设备分配独立 IP 和 Xray 实例,实现多用户隔离;其次,采用 iptables TPROXY 透明代理与 FORWARD 链默认 DROP 策略,构建强制 Kill Switch,代理失效即完全断网;最后,通过动态生成 Xray 配置并热重载,实现 3 秒内切换代理路径,无需重启。此外,系统自动化完成设备发现、IP 分配、防火墙规则配置等繁琐操作,大幅降低管理成本。
NexusRoute 特别适合以下场景:家庭环境中,不同成员希望使用不同地区或运营商的代理节点(如父母用香港、孩子用美国),且需确保儿童设备不会因代理断开而暴露位置;工作室或小团队中,成员需频繁切换代理线路进行测试、访问地域限制内容或处理多账号业务,要求切换快速且不影响他人;隐私保护者或安全研究人员对 IP 泄露零容忍,需要强制性的断网保护机制;拥有 NAS、闲置电脑或虚拟机的用户,希望以较低硬件成本(2GB 内存)快速搭建功能完整的代理网关。系统不支持所有设备共用同一线路的简单场景,此类情况使用传统路由器代理更高效。
NexusRoute 要求运行 Ubuntu Server 22.04 LTS 的设备(物理机或虚拟机),并配备至少两个网卡:eth0 连接外网,eth1 连接内网设备。基础安装步骤为:克隆仓库(git clone https://github.com/Kxiandaoyan/NexusRoute.git),进入目录后执行安装脚本(sudo ./install.sh),按提示设置管理员密码,等待约 10 分钟完成自动化部署。安装后管理后台地址为 http://192.168.100.1/admin,用户前台为 http://192.168.100.1/。针对不同部署环境,项目提供了详细文档:局域网部署(docs/lan-deployment.md)指导在闲置电脑或软路由上配置双网卡;Hyper-V 部署(docs/hyperv-deployment.md)说明如何在 Windows 宿主机创建虚拟交换机并安装 Ubuntu 虚拟机;NAS 部署(docs/nas-deployment.md)涵盖群晖、威联通等品牌的虚拟机创建步骤;VMware 部署(docs/vmware-deployment.md)描述 VMnet 网络配置方法。所有部署均需确保网关设备与客户端在同一局域网段,且网关内网接口 IP 为 192.168.100.1。
使用 NexusRoute 分为管理员配置与用户操作两步。管理员首次登录管理后台(http://192.168.100.1/admin,默认账号 admin,密码为安装时设置)后,需先添加代理节点:进入"节点管理"页面,填写节点名称、协议(支持 VMess、VLESS、Trojan、Shadowsocks、Socks5)、服务器地址、端口、UUID 等信息,保存后节点即可供分配。当新设备连接至网关内网接口(eth1)时,会自动通过 DHCP 获取临时 IP(192.168.100.50-99 范围),并在管理后台"设备审批"列表中出现。管理员点击"批准"后,系统自动为该设备分配永久 IP(基于 MAC 哈希生成 192.168.100.10-209)、独立端口、iptables MARK,并启动对应的 Xray 实例。设备重新获取 IP 后,访问网关首页即可看到代理路径选择界面:第一跳必选、第二跳和第三跳可选,选择节点后点击"应用配置",3 秒后新路由生效,出口 IP 变为最后一跳节点的 IP。切换路径时无需重启,实时生效。
NexusRoute 的核心实现特点包括:多实例隔离架构,每个用户设备对应一个独立的 Xray 进程,配置、端口、MARK 标记互不干扰,确保性能与安全;透明代理与强制断网,利用 iptables TPROXY 劫持所有流量,并设置 FORWARD 链默认 DROP,代理连接失败时自动阻断网络,杜绝 IP 泄露;自动化生命周期管理,从设备发现、MAC-IP 绑定、Xray 配置生成、systemd 服务创建到防火墙规则写入,全程无需人工干预;动态路径切换,支持 1-3 跳链式代理,配置变更后热重载 Xray 服务,3 秒内完成切换;Web 统一管控,基于 Express 和 SQLite 的后端提供 REST API,配合静态 HTML 页面实现设备审批、节点管理与配置下发。系统设计强调"管理员仅需审批设备,其余全自动"的理念,大幅降低运维复杂度。
支持 VMess、VLESS、Trojan、Shadowsocks 和 Socks5 协议,可在管理后台添加节点时选择相应类型并填写服务器信息。
切换路径仅需 3 秒,系统会动态生成 Xray 配置并热重载服务,无需重启设备或网关,实时生效。
系统配置 iptables FORWARD 链默认 DROP,并设置强制 Kill Switch。当 Xray 实例不可用时,所有流量被阻断,设备完全断网,从而杜绝 IP 泄露。
不需要。设备连接后自动获取临时 IP,管理员在后台点击"批准",系统自动分配永久 IP、端口和防火墙规则,设备重新获取 IP 即可使用。
需要一台运行 Ubuntu Server 22.04 的设备,至少 2GB 内存、20GB 存储和两个网卡(或一个网卡加 USB 网卡)。网关设备可以是物理机、虚拟机或 NAS。