利群主机配置(折腾)过程

koaker 发布于 2026-07-05 科学上网(里)


注意:此文仅作技术探讨,对于使用用途,请务必遵守中国大陆法律!

商家网址:https://buy.leikwanhost.com/clientarea.php

本次使用的配置:Promo-SDWAN 双子星 JP HK出口 (注意:商家强实名,禁止代实名,商家会检查支付方式与实名是否一致,不一致会进行删机)

使用的脚本:https://spocel.de/2026/07/04/%e5%88%a9%e7%be%a4%e8%84%9a%e6%9c%ac%e7%95%99%e6%a1%a3/

我们强烈推荐您在正式使用这台机器前,仔细看看利群的官方知识库,可以学到很多使用方法,也可以避免很多风险,违规使用可能会导致机器被停用或者删除。

前置条件:

本文默认你已经具备:

  1. 一台利群 Promo-SDWAN 双子星机器;
  2. 一个 Cloudflare 托管的域名,本文以本站spocel.de为例;
  3. 一台用于最终出站的 JP/HK 服务器;
  4. 本地电脑可以使用 SSH(请安装诸如xshell、putty之类的ssh软件);
  5. 会复制粘贴命令,并且能通过 Xterm.js Console 救援。

架构图片:

首先是总体的架构图:

可以看到,通过用户电脑访问IPV6国内网关,将数据包输入SDWAN机器,在SDWAN内部配置了路由,将对应的数据包发往对应的外部网关(JP、HK),由网关发给对应的出口服务器,最终发送到对面的服务器上,回包走同样流程

上面是SDWAN的内部图片,我们最终实现的就是这样的架构

基础操作:直接照抄猫猫的基础配置方法

友链:https://meowvps.com/blog/leikwanhost (复制粘贴过来猫猫的基础配置方法)

我是比较喜欢debian12的,因为有些软件和脚本可能不兼容debian13,所以我就选择debian12来使用,我先在面板进行重装操作

选择debian-12-bookworm即可,然后等待安装完成即可

安装完成后先第一次登录机器获取密码等信息,先点击Open Xterm.js Console

然后输入root和登录密码,登录后输入

wget http://10.10.10.10/fix-root.sh && chmod +x fix-root.sh && bash fix-root.sh

来开启外部SSH工具root登录(利群的是官方debian12/13,默认不开启外部SSHroot登录,参考)

接下来我们尝试获取IP来进行外部登录(其实你可以一直用上面这个Xterm.js Console,不过下次登陆不太方便)

这款产品默认提供两个IPV6和一个IPV4SSH登录端口

IPV6登录方法

刚才的Xterm.js Console应该没有关闭,关闭了就再次登录,然后输入ip a,会返回当前IPV6的内容

参考样式:

2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_pie state UP group default qlen 1000
    link/ether bc:24:11:a8:c0:7f brd ff:ff:ff:ff:ff:ff
    altname enp0s18
    inet 10.4.0.58/22 brd 10.4.3.255 scope global eth0
       valid_lft forever preferred_lft forever
    inet6 240e:389:******:c07f/64 scope global deprecated dynamic mngtmpaddr
       valid_lft 1771438sec preferred_lft 0sec
    inet6 2408:820c:******:c07f/64 scope global dynamic mngtmpaddr
       valid_lft 2591729sec preferred_lft 604529sec

如果你是小白,不明白这些内容是什么,可以参考这篇文章,或者干脆把输出的全部信息交给ai,让它给你分析,它会告诉你IPV6是哪个(有两个,2408开头的是联通的,240e开头的是电信的,优先选择自己的本地宽带运营商相同的IPV6)

开启基本优化

登录完成后,输入

apt update && apt upgrade

然后输入利群官方BBR脚本

wget http://files.leikwanhost.com/optimize.sh && chmod +x optimize.sh && bash optimize.sh

然后安装Iperf3方便玩机,输入即可

apt install iperf3

可能会卡住询问你是否安装,输入Y继续安装 然后可能会蓝屏问你是否开机自启作为后台服务常驻运行,选择No直接回车即可 每次用完iperf3后可以输入pkill iperf3来杀掉iperf3避免被人刷流量占用资源

额外操作:

操作1:关闭Eth1的IPV6

# 临时操作,重启后失效
sysctl -w net.ipv6.conf.eth1.disable_ipv6=1
# 永久操作
vim /etc/sysctl.d/99-disable-ipv6-eth1.conf

写入以下内容

net.ipv6.conf.eth1.disable_ipv6 = 1

执行sysctl重载

sysctl --system

最终的效果

ip addr
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
    inet 127.0.0.1/8 scope host lo
       valid_lft forever preferred_lft forever
    inet6 ::1/128 scope host noprefixroute 
       valid_lft forever preferred_lft forever
2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq state UP group default qlen 1000
    link/ether bc:24:11:0f:ad:23 brd ff:ff:ff:ff:ff:ff
    altname enp0s18
    altname ens18
    inet 10.3.50.201/23 brd 10.3.51.255 scope global eth0
       valid_lft forever preferred_lft forever
    inet6 2408:*/64 scope global dynamic mngtmpaddr noprefixroute 
       valid_lft 41781sec preferred_lft 41781sec
    inet6 240e:*/64 scope global dynamic mngtmpaddr noprefixroute 
       valid_lft 24096sec preferred_lft 24096sec
    inet6 fe80::be24:11ff:fe0f:ad23/64 scope link 
       valid_lft forever preferred_lft forever
3: eth1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq state UP group default qlen 1000
    link/ether bc:24:11:04:63:31 brd ff:ff:ff:ff:ff:ff
    altname enp0s19
    inet 10.3.0.206/24 brd 10.3.0.255 scope global eth1
       valid_lft forever preferred_lft forever

操作2:设置ddns

参考此文章 https://square.leikwanhost.com/forum-post/49.html

wget http://files.leikwanhost.com/v6-ddns.sh && chmod +x v6-ddns.sh && bash v6-ddns.sh

电信现在存在限速,选择联通(图中未更新)

选择1.API token 认证

在CF中找到API令牌

创建一个API令牌

ddns配置完成,现在可以通过域名的方式访问利群服务器

ping -6 你的ddns域名

操作3:设置ufw

开启 UFW 前必须确认当前 SSH 端口已经放通。如果你的 SSH 不是 22,请把 22/tcp 改成实际端口。

apt update
apt install -y ufw

ufw default deny incoming
ufw default allow outgoing

#如果有修改ssh端口,请修改22为对应端口
ufw allow 22/tcp 

ufw status numbered
ufw status verbose

ufw enable

# 之后每需要一个端口入站,就放通对应端口

操作4:配置3x-ui面板,并且配置wg网关

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

这里选择SQLite就行,搭建的服务没有多少客户端使用

这里是要你选择是否自定义端口,一般不主动自定义端口,选择n即可

这里是让你选择面板的监听方式,第一个是域名绑定https证书,第二个是IP地址 https证书,第三个是自定义证书,第四个是不适用证书,因为国内机器不允许http以及https流量,我们选择第4个

绑定127.0.0.1的地址(国内机器绝对不能监听全0),此处填y,会获取一个链接

通过ssh转发访问3x-ui面板

# 下面的方式二选一
# 密钥访问
ssh -NL {xui端口}:127.0.0.1:{xui端口} -p {ssh端口} -i {你的密钥文件} root@{你的ddns域名}

# 密码访问
ssh -NL {xui端口}:127.0.0.1:{xui端口} -p {ssh端口} root@{你的ddns域名}

#举例 假设你的3x-ui端口是23719 ssh端口为22 ddns域名是ct.spocel.de
ssh -NL 23719:127.0.0.1:23719 -p 22 [email protected]

上面的ssh会起一个监听,通过Access URL访问3x-ui面板,配置wg入口和tunnel转发入口

WG入站配置

本文示例中,客户端连入的 WireGuard 端口是 30332,内部分流到 xray tunnel 入站端口 10332。这两个端口不是随便填的,后续路由规则需要按 10332 这个 inboundTag/入站端口来匹配。

具体参考图如下:

实际操作:

切换到WG协议,MTU修改为1280

点击创建按钮,创建一个x-ui已经配置好的wg节点,再创建一个tunnel节点

端口重定向打开,Tproxy打开,最终创建了两个节点

点击客户端,添加客户端

点击wg的导出链接

导出后将其停用,避免占用端口

UFW 放通对应的入站WG端口

ufw allow 30332

将其复制进我的wg网关脚本,注意此时xray核心30332不应该开启

apt install wireguard-tools jq 
wget -4 https://raw.githubusercontent.com/koaker/server_bash_sh/refs/heads/main/wg-proxy.sh 
chmod +x ./wg-proxy.sh
./wg-proxy.sh add

输入我们刚刚导出的WG链接

输入ctrl+d(案件),此时需要输入xray转发的tunnel目的端口10332,和mihomo链接生成时的域名(ddns的域名)

添加成功,mihomo的链接可以直接导出并复制到yaml中

./wg-proxy.sh export mihomo 30332

在3x-ui中配置出站的节点(假设已有vless链接)

输入vless链接,保存(ss会有udp in tcp的问题,兼容性很差,vless兼容性最强,图中演示ss,但是vless也是一样的导入)

在3x-ui中点击路由,配置路由规则,10332进入的路由从JP出站节点出

10332的入站最终会从绿云的地址发出,此时我们还需要配置静态路由,保证绿云的数据包是从日本的网关发出的,使用绿云的多出口选择脚本

wget -qO dual-route.sh --no-check-certificate http://files.leikwanhost.com/dual-route.sh && chmod +x dual-route.sh &&  bash dual-route.sh

选择1,添加静态路由,再选择JPSDWAN,最后填入你的IP以及网关(假设你的对端服务器绿云IP是1.1.1.1)

成功保存路由,到此配置结束。

持久化保存(重启后自动生成)

配置一个启动脚本:写在/root/startup.sh

#!/bin/bash
set -e

date >> /root/startup.log
echo "system started" >> /root/startup.log

sysctl -w net.ipv6.conf.eth1.disable_ipv6=1

DEV="eth0"
GW="fe80::be24:11ff:fefe:1f92"

SRC=$(ip -6 addr show dev "$DEV" scope global \
  | awk '/inet6 2408:/ {print $2}' \
  | cut -d/ -f1 \
  | head -n1)

[ -z "$SRC" ] && exit 1

ip -6 route del default via "$GW" dev "$DEV" 2>/dev/null
ip -6 route add default via "$GW" dev "$DEV" src "$SRC" metric 100

编辑/etc/systemd/system/startup-command.service

[Unit]
Description=Run custom commands after boot
After=network-online.target
Wants=network-online.target

[Service]
Type=oneshot
ExecStart=/root/startup.sh
RemainAfterExit=yes

[Install]
WantedBy=multi-user.target

运行,下面的服务,即可自动禁用eth1的IPV6,指定2408出口,并启动wg监听

sudo chmod +x /root/startup.sh
sudo systemctl daemon-reload
sudo systemctl enable startup-command.service
sudo systemctl start startup-command.service

常见问题:

1.:多WG节点,allowedIPs不能配置一摸一样的地址,否则会断联

解决方案:每个节点不共享/24的IP,比如说wg1 allow ip 10.0.0.2/24, wg2 allowip 10.0.1.2/24

此作者没有提供个人介绍。
最后更新于 2026-08-05