Link(源站隧道)

由源站主动拨出。

你服务器上的连接器向我们的落地点建立连接并保持。请求经由这条连接到达。你的服务器不接受来自互联网的任何连接,其地址也不出现在任何地方。

01

它解决什么

把源站藏在 CDN 后面,前提是源站还得拒绝所有不经 CDN 而来的人。那是一条必须永远保持正确的防火墙规则;而地址一旦泄露过一次 —— 一条旧 DNS 记录、一个邮件头、一条证书透明日志 —— 就永远泄露了。

隧道让这个问题消失。没有入站端口可保护,也就没有可写错的规则;即使地址泄露,访问到的也是一台不会应答的服务器。

  • 在 NAT、CGNAT 之后都能用,也适用于没有固定地址的线路 —— 因为是它主动拨出。
  • 一个连接器可以同时挂两个不同城市的落地点,某个城市失联不会导致站点下线。
  • 回源走的地址只存在于我们网络内部,从互联网不可路由。
02

创建一条隧道

  1. 在控制台打开 CDN → Link 并创建隧道:名称、落地城市,以及要转发到的本地地址 —— 通常是 http://127.0.0.1:8080
  2. 复制凭据。它只显示这一次,我们也无法再读回。
  3. 把连接器放到运行站点的那台机器上,用控制台给出的命令运行它。
  4. 把 Shield 站点指向这条隧道,而不是某个源站地址。
安装连接器
curl -fsSL https://dash.yunzheng.space/assets/orbit-link-linux-amd64 -o /usr/local/bin/orbit-link
chmod +x /usr/local/bin/orbit-link
运行 —— 控制台会填好你这条隧道的 endpoint 与 fingerprint
orbit-link --token lnk_… --endpoint 203.0.113.4:7844 --fingerprint sha256:… --local http://127.0.0.1:8080

已发布的构建包括 Linux(x86-64 与 arm64)、macOS(Apple 芯片与 Intel)以及 Windows。控制台里都有链接。

03

连接如何被保护

连接器拨的是一个地址而非主机名,因此没有名字可以让公共 CA 背书。取而代之的是对落地点公钥的钉定:命令行里的 fingerprint 是该公钥的 SHA-256,连接器拒绝与任何无法出示它的一方通信。

凭据的方向相反:落地点校验它并接受这条隧道。凭据错误与隧道不存在的拒绝是完全相同的 —— 二者的差别恰好是猜测者想要得到的信息。

签发新凭据会在约一分钟内断开仍在使用旧凭据的连接器。轮换前请先备好新凭据。丢失安装命令不构成轮换理由:endpoint 与 fingerprint 随时可以从隧道的 Install 按钮取回。
04

当 UDP 被阻断

连接器优先使用 UDP 7844 上的 QUIC,并在同一端口回退到 TCP。如果所在网络完全丢弃 UDP,加上 --tcp 直接走回退,不必等 QUIC 超时。

两种情况下都只需要出站连接。没有任何东西会主动连接你的服务器。

05

常见问题

我的服务器需要公网 IP 吗?

不需要,这正是重点。它只需要能建立出站连接 —— 家庭宽带或私有网络中的容器通常只能做到这一点。

连接器停止后会怎样?

隧道消失,其后的站点变为不可达。这里刻意没有公网兜底地址:保留一个恰恰会重新引入这个产品要防的泄漏。请用守护进程运行连接器 —— 控制台会给出 systemd unit。

一条隧道能服务多个站点吗?

可以。多个 Shield 主机名可以从同一条隧道回源;连接器把它们都转发到同一个本地地址,由你的服务器按 Host 头分派。

我的账户能用吗?

Link 按平台开启。如果控制台显示尚未开启,说明地址池还没分配 —— 请联系支持。

继续

相关文档

开始使用

Orbit 账户的组织方式、控制台各处的功能,以及从登录到让我们的网络开始应答一个域名的最短路径。

DNS 托管

建区、把注册商的 NS 指向我们、管理记录。含加权应答、带健康检查的记录、顶点 ALIAS 与区文件导入。

接入主机名

整域委派、单主机名委派,或加一条 CNAME 而完全不动现有 DNS。三者各自的代价与适用场景。

← 全部文档