我的家庭网络架构

一眼看完这套架构

关键指标 数值
家 → 香港落地延迟 19 ms,晚高峰不抖
专线段延迟 / 丢包 7.6 ms / 0 %
单连接带宽 300–400 Mbps
深港专线 3 条物理独立,统一落 bage
月度成本 ≈ ¥460 / 月(¥336 + $17)
面板访问 只认 tailnet,公网一律 403

名词速查

  • bage:香港统一落地机(BAGE CLOUD),三条专线都落它
  • CCN:腾讯云联网,主力深港专线
  • IPLC / IEPL:国际私有专线 / 国际以太网专线,这里指深港两段物理专线
  • CNIX:YT 家的深港 IPLC 线路(第二条专线)
  • GZB:腾讯云 Lighthouse 广州 B,国内固定 IP 入口
  • CDT:阿里云香港 2000M 直连机器,在外时连香港最快的入口
  • RFC:香港 CCN 中继 + 热备落地机
  • DERP:Tailscale 的中继服务器;自建了广州、香港、美国三处
  • tailnet:Tailscale 虚拟内网,所有机器互访走 100.x 地址
  • mihomo / OpenClash:家里网关的透明代理内核
  • WARP:Cloudflare WARP,用来"洗白"出口 IP

1. 为什么要折腾这一套

在国内做开发,网络是绕不开的「基建」。拉依赖、推镜像、跑 CI、用 AI 写代码、开视频会议,哪一样卡了都影响心情。

可跨境这一段,一到晚高峰就开始玄学:同一个节点,白天几十毫秒,晚上几百毫秒,丢包全看运气。

后来想明白了:真正的短板只有一段——从家到香港。

段落 状况
国内段 家宽本身不差
跨境那一跳 最拥堵、最不稳定 ← 短板
香港往外 国际带宽很充足

所以思路很简单:把这一跳换成专线,剩下的交给香港、日本、新加坡和美国的机器各司其职。

现在家到香港 19 ms,单连接 300–400 Mbps,晚高峰也不抖。用到的都是个人能买到的服务,没有什么企业级黑科技。

适合你,如果

  • 你是开发者,每天大量访问 GitHub、Docker Hub 和各种 AI 服务
  • 对晚高峰的延迟和稳定性敏感,受够了「玄学」
  • 家里已经有软路由 / OpenClash,愿意花周末折腾
  • 手上有、或者愿意养几台香港和美国的小机器

不太适合,如果

  • 只是刷刷视频、偶尔查查资料:普通网络方案就够了
  • 不想维护服务器,出了问题不想自己排查
  • 对持续月费敏感(专线流量和机器都要按月付)

这不是一篇炫技的文章,而是 10+ 年折腾服务器的经验沉淀:按自己很精细的需求,同时满足低延迟、高带宽、高稳定,还能解锁全球各地的内容。

家庭 A 是联通、家庭 B 是电信。线路和延迟跟所在地区、运营商强相关,换个地方数字会差很多,仅供参考。


2. 整体思路:只在最贵的那一段花钱

总会有人说:买一条线路、一个服务就够了,何必这么复杂?

这话没错。如果图省事,直接买一台 DMIT 的美国机器 aff 最省心,价格也不贵。

但需求一细,一台机器就不够用了:

需求 想去的区
游戏、低延迟 香港
Netflix 台湾 / 新加坡
Spotify 日区
TikTok 日本(香港刷不了)

每个人都有很多这样精细的需求,单一服务器解决不了。落地用哪台机器其实有很多选择,香港、日本、新加坡都有各种方案:直连就很快的机器往往很贵,靠架构设计反而更灵活。补上跨境这一段短板,剩下的都选物美价廉。

整套网络其实就四步,外加一条安全底线。

2.1. 落地四步

# 做什么 关键数字
1 补短板:家到香港这一跳最容易在晚高峰掉链子,这一段用专线,养了三条互为备份 家 → 香港 19 ms;专线段 7.6 ms,晚高峰不抖
2 香港当枢纽:到了香港就等于站在亚太出口,去哪都从这里出发 三条专线都落到 bage;分流规则只维护一份
3 服务器选便宜的:短板补上后,后面的机器不用追贵价线路 Green $1.25/月 · SJC 免费;DMIT 1 核 2 GB 够用
4 Tailscale 组网:所有机器组成一张内网,公网不好走就挑线路好的机器当中继 家 → 香港机器 344 → 18 ms;LAX ↔ SJC 312 → 13 ms

2.2. 安全底线

  • 管理面不上公网:各种面板只在内网能打开,公网请求一律拒绝。
  • 家宽出口只出不进:能从它们出去,但它们连不回来。
  • 对外入口都要鉴权:该加白名单的加白名单,该审批的审批。
  • 数据多地加密备份:每天自动备份,丢一台机器不慌。

3. 成本:每个月大概花多少钱

下面是我实际付费的机器和专线,年付、多年付都折成每月;表里没列的节点不单独花钱。

月度开销

部分 金额 包含
人民币 ¥336 / 月 国内两台云、CNIX、po0、RFC
美元 $17 / 月 BAGE、CDT、DMIT、Green
合计 ≈ ¥460 / 月 按 1 USD ≈ 7.1 CNY 粗算

对比一下:这几年光 AI(各种订阅和 Token)每个月都是上千块的开销,相比之下服务器和链路这点钱反倒是小头。

分组 项目 人民币 / 月 美元 / 月
国内云 阿里云 广州:国内分流 + ESA 边缘前置(月付 ¥45) ¥45 —
国内云 腾讯云 Lighthouse GZ-B:CNIX 入口 / CCN 前置(月付 ¥45) ¥45 —
专线 YT · CNIX 深港 IPLC(月付 ¥61) ¥61 —
香港 po0 广州 BGP · CCN:云联网专线入口 + 专线段(年付 ¥1,953) ¥162.75 —
香港 RFC 香港:CCN 中继 + 热备落地(年付 ¥270) ¥22.5 —
香港 BAGE 香港:三条专线统一落地(季付 $9) — $3
香港 阿里云 CDT 香港:2000M 直连抢占式(约 $2/月) — $2
美国 DMIT 洛杉矶:CN2 GIA,美国前门(月付 $10.9) — $10.9
美国 tzulo 圣何塞(Green):中继、DERP、备份(3 年 $45) — $1.25
美国 OwO 圣何塞(SJC):主应用机(免费) — $0
合计 ¥336.25 $17.15

价格是我自己买的时候的价格,续费价、活动价随时会变,以商家页面为准。


4. 用到了谁

没有什么神秘的黑科技,全是个人能买到的服务:三个国家和地区的家宽、几家云厂商、三条专线,关键在怎么把它们串起来。

4.1. 各地家宽运营商

运营商 角色
中国电信 家庭 B,主力家宽
中国联通 家庭 A,第二套网关
PCCW 网上行 香港家宽出口,SMART 默认优选
Asahi Net 朝日网 日本家宽出口,只出不进
Singtel 新电信 新加坡家宽出口,经 hysteria2

4.2. 国内入口

  • 腾讯云 Lighthouse GZ-B:广州固定 IP,CNIX 入口 / CCN 前置
  • po0 广州 BGP:腾讯云广州 BGP,白名单入口接 CCN aff 链接 ↗
  • 阿里云 广州:国内分流 + ESA 边缘前置
  • 腾讯 EdgeOne:回家的备用前置

4.3. 深港专线

线路 状态
腾讯云联网 CCN 主力,7.6 ms、晚高峰不抖
CNIX 深港 IPLC 第二条,前海出境,YT 家的线路 aff 链接 ↗
HyperPods IEPL 深港电信专线,10-29 退役

4.4. 香港

  • BAGE CLOUD:三条专线的统一落地 + 分流 aff 链接 ↗
  • RFC 香港:CCN 中继 + 热备落地,10G 口 aff 链接 ↗
  • 阿里云 CDT 香港:2000M 直连 + 香港 DERP
  • Cloudflare WARP:香港出口之一;DMIT、SJC 默认也从它出去

4.5. 美国

  • DMIT 洛杉矶:CN2 GIA 美国前门,出口套 WARP aff 链接 ↗
  • tzulo 圣何塞 Green:中继、DERP、备份
  • OwO 圣何塞 SJC:主应用机,出口套 WARP
  • Cloudflare:DNS 与站点代理

4.6. 家里的硬件与系统

组件 角色
iStoreOS 家庭 B 网关,跑在 ESXi 上
VMware ESXi 网关宿主机
GL.iNet MT2500 家庭 A 网关
OpenClash · mihomo 透明代理 + 深港聚合调度
AdGuard Home 全屋 DNS
绿联 · 群晖 NAS 与备份

4.7. 组网与协议

  • Tailscale:所有机器的内网 + 自建 DERP
  • WireGuard:tailnet 底层
  • sing-box:日本出口的 SS-2022
  • Xray · 3x-ui:各节点入站
  • hysteria2:新加坡那一段
  • Docker:应用都在容器里

5. 目标一:延迟低——三条深港专线最后都落到同一台香港机器

延迟这件事,关键是让流量尽早上专线。

  • 家 → 广州入口:7–8 ms
  • 广州 → 香港(专线段):7.6 ms,晚高峰 55 个样本最大 8 ms,0 丢包

我的家在广东,所以走的是广州 / 深圳到香港的专线;华东、华北等地还有上海到日本的线路。按自己所在地挑专线的出口城市就好。

专线我同时养了三条:腾讯云联网(CCN)、CNIX 深港 IPLC、HyperPods IEPL。 三条物理上互相独立,国内各有入口,香港各有中继,最后都落到同一台香港机器 bage。

好处是出口只有一个,分流规则只维护一份;哪条线出问题,家里网关的调度器按实时延迟切到另一条,基本无感。三条里最香的是 CCN,它在延迟、稳定性和带宽上都已经能接替原来的主力 IEPL,IEPL 10 月底到期就不续了。

实测延迟(09-29 中午,两个家)

指标 数值
家 → 广州入口(po0) 7.2 ms
CCN 专线段(55 个晚高峰样本最大 8 ms) 7.6 ms
家 → 香港落地端到端 19 ms
专线段晚高峰丢包 0 %

国内入口 专线 香港中继 落地 端到端 GZ-B 腾讯云广州 家 → 8.4 ms CNIX 深港 IPLC 前海 NAT 5.5 ms HK VPS realm → bage 0.9 ms po0 广州 BGP 家 → 7.2 ms · 白名单 腾讯云联网 CCN 7.6 ms · mdev 0.26 RFC 香港 T1 10G 口 · 第二落地 HyperPods 深圳 IPv6 入口 · 抖动大 IEPL 深港电信 1.9 ms · 10-29 退役 HyperPods 香港 → bage 0.8 ms bage 香港统一落地 1 核 / 1 GB · 月流量 约 1.8 TB 单向 72–77 ms 45–48 ms 350–446 Mbps 42–43 ms → bage RFC 直出 GZB 前置 阿里 ESA 可在任意网络前置 GZ-B(CCN ESA)或 HyperPods 深圳(IEPL ESA),多 30–70 ms,只做备用。

图注:三条物理独立的深港线路:国内段各有入口,香港段各有中继,最后都落到 bage;RFC 同时是 CCN 的第二落地和 bage 的热备。延迟为 09-26 晚高峰实测。CCN 在延迟、稳定性和带宽上都已经能接替 IEPL。家宽空闲时新建连接几乎不丢首包,偶发的秒级离群在各条线都有,并非 CCN 独有;阿里 ESA 可以在任意网络下前置 GZ-B 或 HyperPods 深圳,多 30–70 ms,只做备用。


6. 目标二:带宽够——单连接 300–400 Mbps,两个家都测了

延迟低只是一半,带宽够不够要看单连接。 很多线路多线程测速很好看,真到下载一个大文件、拉一个镜像,单连接就原形毕露。

两个家我都测了一遍:

  • 家庭 B(电信)· CCN 直连:单连接 约 400 Mbps
  • 家庭 B(电信)· 阿里云 CDT 香港直连:单连接 373 Mbps,4 连接 551 Mbps
  • 家庭 A(联通)· CCN 直连:多绕一跳,单连接 300–370 Mbps

经 GZ-B 前置的线路会被它的出口卡在 200 Mbps 上下,只拿来当在外时的备用。

线路 家庭 B 延迟 家庭 B 单连接 / 4 连接 家庭 A 延迟 家庭 A 单连接 / 4 连接
CCN 直连 → bage 20 ms 402 / 376 Mbps 19 ms 299 / 327 Mbps
CCN 直连 → RFC 17 ms 398 / 350 Mbps 19 ms 369 / 192 Mbps
CCN GZB 前置 → bage 23 ms 233 / 283 Mbps 25 ms 171 / 211 Mbps
CCN GZB 前置 → RFC 22 ms 207 / 234 Mbps 23 ms 187 / 188 Mbps
CNIX 16 ms 175 / 224 Mbps 18 ms 185 / 210 Mbps
IEPL v6 — 测试机无 IPv6 15 ms 191 / 301 Mbps
IEPL ESA 28 ms 157 / 195 Mbps 25 ms 141 / 203 Mbps
CDT 香港直连 12 ms 373 / 551 Mbps 19 ms 160 / 200 Mbps
LAX 美国 158 ms 81 / 139 Mbps 168 ms 76 / 115 Mbps

测试口径:09-27、09-29 中午共三轮实测,每格取中位数(网络有波动,单轮差异可达一倍)。家庭 B 用有线机器,家庭 A 用家里网关,经各节点下载香港测速文件(50 MB 单连接、4 × 15 MB 并发),加粗为单连接速度峰值。延迟是经该节点连续请求 10 次(复用同一条连接)的中位数,接近真实往返时延;LAX 那一行是先去美国再回香港下载,带宽只作参考。家庭 A(联通)09-27 加进了 CCN 入口白名单,网关的香港入口改成优先走 CCN 直连。


7. 目标三:去全球都快——短板补上之后,从香港出发去哪都不远

深港这段短板补上之后,剩下的事就简单了。香港本来就是亚太的网络枢纽,从 bage 出发去哪都不远:

  • 香港机房直出,或者借 Cloudflare WARP
  • 按规则分流到美国
  • 香港 PCCW、日本 Asahi Net、新加坡 Singtel 三个家宽出口(对机房 IP 不友好的服务就靠它们)

为了安全,这三个家宽出口都是 「只出不进」:bage 能连它们,它们连不回 bage。

7.1. 四个出口对比

出口 用什么 关键数据
香港 HK bage 机房 IP 直出 / PCCW 家宽 / WARP / CDT 直出 家 → bage 19 ms;CDT 单连接 373 Mbps
日本 JP · 东京 Asahi Net 家宽,bage 经 tailnet 拨出,只出不进 单流 CNIX 90 Mbps · IEPL 61 Mbps · Google 首字节 0.22 s
新加坡 SG Singtel 家宽,bage → hysteria2(强制鉴权)→ 香港中转 → tailnet 午间 CNIX 87 / IEPL 89 Mbps · 晚高峰 74 Mbps · 首字节 0.20 s
美国 US DMIT 洛杉矶(CN2 GIA)直连 / Green、SJC 套 WARP / US WARP 组 家庭 B → LAX 164 ms · 0 丢包

东京 / 新加坡节点都有 CNIX、CCN、IEPL、ESA 与 Direct 几种入口,只是前半程不同;日本出口掉线会自动重连并推送告警。

7.2. CDT 香港:一台机器,三种出口

不在家、又想走香港时,直连 CDT 最快。它自己只负责「直出」,另外两种都回到 bage 统一处理。

模式 走法
直出 阿里云香港本机 IP,2000M 口,家庭 B 单连接 373 Mbps、4 连接 551 Mbps
SMART 转回 bage,由 bage 按规则分流——香港优先 PCCW 家宽 / WARP,美国组测速选优,AI 走美国
WARP 借 bage 的 Cloudflare WARP 出去,CDT 本机不装 WARP

RFC 自带一套 mihomo SMART(AI 走美国);LAX 和 SJC 出口默认套 WARP(不直接用机房 IP),Green 直出与 WARP 都有;三台都没有 SMART。

香港落地 出口处理 中转 最终出口 IP bage shadowsocks 落地 3x-ui · mihomo 服务商 AI 解锁 DNS 家宽出口:只出不进 RFC · CDT 香港 RFC 自带 SMART · CDT 回 bage 香港直出 bage 机房 IP WARP Cloudflare 洗白 SMART 分流 mihomo 按规则 日本家宽 专属入站 新加坡家宽 hysteria2 客户端 美国出口 AI 等规则流量 tailnet 单一出站针孔 香港中转 hy2 → tailnet 香港家宽入口 端口转发 香港 BAGE CLOUD 香港 Cloudflare WARP 地址段 美国 AI 服务可用 日本家宽 IP 东京 新加坡家宽 IP 新加坡 香港家宽 IP 香港 AI → 美国 SS-2022 bage 拨出

图注:香港、东京、新加坡三个家宽出口都是先经专线落地 bage,再由 bage 拨出;去东京、新加坡那一段走 tailnet 或 hysteria2,bage 对它们只出不进。WARP 从香港出,AI 服务走 SMART 或 bage 的解锁 DNS。

7.3. 美国:去美国可以不绕香港

美国是另一套思路:去美国可以不绕香港。 家里网关直接走电信 CN2 GIA 到洛杉矶的 DMIT,家庭 B(电信)164 ms、0 丢包。作为对比,国内直连圣何塞的机器,晚高峰联通丢包能到 79%。

所以 DMIT 这台 1 核 2 GB 的小机器,是国内访问美国的前门。中间踩了个坑:LAX 和 SJC 两家的上游互相不通,最后让 Green 当中继,两台互访从 312–375 ms 降到 13 ms。

角色 说明
家里网关 · 美国单跳 家庭 B 直连 LAX 164 ms、0 丢包;7 天晚高峰回国内三网 153 / 162 / 164 ms(联通那条丢包 14.3%)
家里网关 · 美国经香港 / AI 美国出口 这两个策略组里 LAX 都是候选,和 WARP、圣何塞的机器一起按可用性挑
tailnet · 美国 DERP + 中继 DERP 902 由 LAX 和 Green 两台互联;家庭 A 经 LAX 中继到 Green 173 ms
管理面 · 面板 DNS LAX 上跑 panel-dns,外面开着 Tailscale 时,面板域名就解析到 tailnet 地址
站点 · 8 个站点的前门 站点 DNS 指向 LAX,回源经 Green 到 SJC,首字节 1.1 s → 0.5 s
在外 · 手机直连 在外面可以直接连 LAX 的节点,直出或者 WARP

国内访问者 家里 · 手机 · 读者 电信 / 联通 / 移动 DMIT LAX 1 核 2 GB · 美国前门 + 家的补充 8 个站点前置 3x-ui 节点 · DERP · 中继 ~450 GB/月出向 Green(圣何塞) 备份仓库 · 导航页 · 应用 DERP(902 排第一) 中继(LAX↔SJC) socat 回源通道 SJC(圣何塞) 主应用机 16 核 ~25 容器 · 应用服务 证书签发 · 监控面板 控制面经本机 WARP 美国 DERP 902 Green + LAX 两台互联 只认本 tailnet CN2 GIA · 168 ms · 0 丢包 直连 SJC / Green:晚高峰联通丢包可达 79% 10 ms 同城 2 ms LAX↔SJC 经 Green 中继 13 ms 公网 ✕ 上游黑洞 8 站点回源:LAX → Green socat / tailnet → SJC

图注:前置效果(09-24 切换时):8 个站点首字节从经 Cloudflare 的约 1.1 s 降到 0.49–0.55 s;此前经 Cloudflare 代理时,四个测试源的首字节中位数是 1.1–3.9 s。家里和手机到 Green / SJC 的 tailnet 连接由 tsforce 推到香港 CDT 中继。美国机全部 accept-dns=false,DNS 用 Google / Cloudflare,不碰国内 DNS。


8. 在外怎么用——人不在家,也像在家一样

在家最省心:所有设备走家里网关的 OpenClash,手机电脑都不用装客户端。

在外最常用的是「回家」:手机上的 Shadowrocket / Surge 先连回家里网关,再按家里的规则出去,体验和在家一样。

回家的路准备了好几条:IPv6 直连 / DDNS、阿里 ESA / 腾讯 EdgeOne、经 GZ-B 中转(避开某些网络下的 QoS)。实在回不了家,还可以走自己的云入口进专线,或者直接连香港、美国的机器。

人在哪 入口(订阅节点) 先到哪 之后 在家 · 任何设备 网关透明代理 不用装客户端 在外 · 手机 / 电脑 Shadowrocket / Surge 漫游卡 / 内地卡 / Wi-Fi ① 回家(主力) 两个家各有一个 Home 节点 IPv6 直连 · DDNS 直连 · 阿里 ESA EdgeOne · GZ-B 中转(避 QoS) 哪个网络下都能回去 ② 自己的云入口 GZ-B 腾讯云 · po0(经 GZB 前置) 阿里云 GZ 分流 · 阿里 ESA 前置 国内固定 IP,进深港专线 或在国内机上按规则分流 ③ 境外直连加速 CDT 香港 2000M · RFC 香港 LAX CN2 GIA · bage / Green / SJC 不经国内机,直接出海; 各节点再有 Direct / WARP / SMART 家庭网关 OpenClash 国内直连(家宽) 境外 → 深港聚合调度 另一套是 GL.iNet MT2500 国内云机 GZ-B · po0 · 阿里云 GZ 境外节点本身 香港 / 美国机公网入口 深港专线 → bage 见第 2、3 部分 直接出口 香港直出 · WARP · 美国 局域网,直接进网关 落到家里网关

图注:回家之后等同于在家:国内网站用家宽直出,境外流量由家里网关的「深港聚合」在 CNIX / CCN / IEPL 之间按延迟调度(另有「纯 CCN」手选挡)。家里节点落地时交给 mihomo,所以也能直接访问管理面板。


9. 管理面——面板只认 tailnet,但我在哪都能打开

服务器一多,各种面板的安全就成了问题。我的做法是:面板只认 tailnet,公网来的请求一律拒绝。

那在外面怎么打开?在 DNS 上做文章:面板域名在「内部」解析成那台机器的 tailnet 地址,再给每种位置铺一条进 tailnet 的路——在家走网关、开 Tailscale 走 split DNS、连着回家节点走网关 hosts。国内和香港的面板现在打开只要 42–246 ms,以前是 1.3–3.6 s。

你在哪 解析:面板名 → 100.x 进入 tailnet 面板服务器 在家 · 任何设备 含开着 Surge 的 Mac 开着 Tailscale 手机 · 电脑 · 任何网络 在外连回家节点 Shadowrocket 回家 公网任意来源 扫描器 · 陌生 IP AdGuard ← 网关 mosdns hosts 映射,全屋继承 Tailscale split DNS 逐域名 → GZ-B / LAX panel-dns 网关 mihomo hosts + dnsmasq · 100.64/10 直连 网关 /32 路由 → 家里子网路由器 SNAT 成它的 100.x OpenClash 不重启 tailnet 选路 国内:直连 / DERP 广州 香港、Green、SJC: tsforce 拦国内直连 → CDT 香港中继 LAX:CN2 GIA 直连 国内 · GZ-B · 阿里云 GZ 13–15 ms · 面板 42–246 ms 香港 · CDT · RFC · HK VPS · HPHK CDT 中继 14–21 ms · 面板 60–68 ms 美国 · LAX 直连 181 ms · 面板 0.5–1.2 s 美国 · Green(含导航页)· SJC CDT 中继 163–177 ms · 面板 0.5–1.3 s bage(不在个人 tailnet) GZ-B bw-relay → CCN / CNIX → bage 本机 HTTPS · 面板 73–204 ms panel-allow 只认 tailnet + 两台跳板 来源 = 100.x 经 GZ-B 公网直访 → 403

图注:面板域名清单只存在于私有文件、家里网关和 Tailscale 后台,不进订阅、不进公开仓库;证书都是泛域名,证书透明日志里也查不到具体名字。时间为首个 HTML 的总耗时(09-27 10:37,5 次中位数)。


10. 踩坑与优化——每一段都踩过坑,数字是改之前和改之后

按「在哪一段起作用」排。灰色划掉的是以前,加粗的是现在。

位置 做了什么 效果
入口 · 家里网关 深港聚合调度 v5:按真实链路分组(全部 / CNIX+专线 / 纯专线 / 纯 CNIX),调度器按实时延迟切换;另设「纯 CCN」手选挡 在家与回家同一套规则
专线 · 深港 CCN 接替 IEPL:po0 广州 BGP → 腾讯云联网 → RFC 香港,入站白名单由家宽和 GZ-B 自动上报 端到端 45–48 ms,单连接 350–446 Mbps
专线 · 前置 GZB 固定 IP 前置与 ESA:po0 只收白名单,在外经 GZ-B 或阿里 ESA 前置进 CCN;GZ-B 上有流量守护 GZB 前置 81–85 ms,ESA 112–118 ms
落地 · 香港 bage 统一落地,RFC 热备:三条专线都落 bage,RFC 可独立落地,bage 出问题一行配置改指 RFC 落 RFC 与落 bage 延迟相同
落地之后 · 家宽 家宽出口只出不进:bage 对日本只开一个出站端口,新加坡经 hysteria2 强制鉴权中转 日本出口掉线自动重连 + 推送告警
美国 · 前置 LAX CN2 GIA 前置 8 个站点:站点 DNS 指向 LAX,回源经 Green 到 SJC(socat 为主,tailnet 为备);LAX 本机 HTTP-01 续证书 首字节 约 1.1 s(经 CF) → 0.49–0.55 s
美国 · 互通 Green 中继 + 自建美国 DERP:LAX 与 SJC 上游互不相通,经 Green peer relay;美国 DERP 由 Green + LAX 互联 LAX↔SJC 312–375 ms(绕广州) → 13 ms
tailnet · 选路 tsforce 强制走香港中继:在香港机和 Green、SJC 上丢弃国内动态 IP 的直连 UDP,逼 Tailscale 走 CDT 中继;国内固定 IP 豁免 HyperPods 香港 ≈0 Mbps → 57–68 Mbps;Green 面板 5.6 s → 1.2 s;导航页 10.6 s → 1.3 s
tailnet · 香港 香港 DERP:在 CDT 上跑 derper(只认本 tailnet),就近 DERP 从美国换回香港 首包 314–394 ms → 14–93 ms
管理面 · DNS 与路由 面板经 tailnet 直达:三种位置都解析到 tailnet 地址,家里经子网路由器 SNAT,bage 面板经 GZ-B 走专线 国内 / 香港面板 1.3–3.6 s → 42–246 ms
DNS 策略 境外服务器不碰国内 DNS:tailnet 不覆盖本地 DNS,兜底改为 1.1.1.1 / 8.8.8.8;所有服务器 accept-dns=false 兜底 含 114 → 仅境外公共 DNS

11. 实测——坐在家里,连一圈自己的机器

09-27 周六上午 10:37,用家里的 MacBook 挨个连了一遍。

主要看两列的对比:「经 tailnet」和「公网直连」。香港的 RFC、HK VPS、HyperPods 三台,公网直接 ping 要 330–370 ms、丢包最多 70%,走 tailnet 经香港 CDT 中继之后只要 14–21 ms;美国三台稳定在 160–180 ms;国内的机器本来就近,10 来毫秒。

机器 走法 tailnet 延迟 公网直连 传输速度
国内
GZ-B 直连 13–15 ms 13 ms 73 Mbps
阿里云 GZ 直连 11–13 ms 9 ms 65 Mbps
po0 直连 14 ms 12 ms 66 Mbps
HyperPods 深圳 DERP 广州 13 ms — 64 Mbps
香港
CDT 香港 DERP 广州 18 ms 15 ms 49 Mbps
RFC 香港 CDT 中继 15–18 ms 344 ms 26 Mbps
HK VPS CDT 中继 16–19 ms 332 ms · 丢 35% 63 Mbps
HyperPods 香港 CDT 中继 14–21 ms 370 ms · 丢 70% 66 Mbps
bage GZ-B 专线中转 — 259 ms · 丢 10% —
美国
DMIT LAX 直连 181 ms 168 ms 30 Mbps
Green 圣何塞 CDT 中继 174 ms 176 ms · 丢 5% 24 Mbps
SJC 圣何塞 CDT 中继 163 ms 155 ms 4–29 Mbps

测量口径:延迟按 0–200 ms 线性理解。tailnet 延迟取连接建立后的数值;「公网直连」是不走 tailnet、直接 ping 的结果。「传输」是经 tailnet 用 SSH 拉 16 MB 的速度,受家宽上行和服务器规格影响,只作相对比较。


12. 后续:还没做完的

  • IEPL 10-29 到期前,把「深港聚合」和东京 / 新加坡节点里的 IEPL 腿全部换成 CCN。调度器专线腿已经支持「任一存活即可」,剩下的主要是节点清单和订阅的收尾。

写在最后

折腾完这一圈,最大的感受是:跨境网络的短板就那一段,把它补上,剩下的都是小事。

这套方案要持续维护,也不是零成本。但对一个每天离不开 GitHub、Docker 和 AI 工具的开发者来说,稳定、低延迟的网络带来的效率提升是实打实的。

如果你也在折腾类似的东西,或者有更好的线路方案,欢迎交流。