干杯 Cloud 住宅 VPS 链式中转搭建教程(新手导航)
本文介绍如何把干杯Cloud 的住宅宽带 VPS 与一台国内直连线路的中转 VPS 组合使用,在 Windows 上通过 V2rayN 客户端接入。这是干杯云唯一推荐的自用方式。
干杯Cloud官网:
2026-09-18 更新:补充了中转机到住宅机这一跳的多路复用(Mux)设置,并修正了端口和借壳域名的建议。之前按旧版教程配置的用户,请按第四节和 6.2 调整,否则住宅侧的新建连接并不会减少。
不想手动配?服务管理页的「家宽一键对接」会自动把中转机和住宅机串好,并且已经包含本文说的多路复用;选「省心稳定型」还会改用 WireGuard 隧道,住宅机不需要对外开放任何端口。
一、为什么要中转
干杯Cloud 提供的是 AT&T 原生住宅 IP,价值在于 IP 本身的真实性——落地时呈现为美国真实家庭宽带用户,而不是机房或代理池。这个特性在跨境电商、社媒账号运营、AI 服务访问等场景里是不可替代的。
但住宅宽带线路不是为长途骨干传输设计的。从国内直连美国住宅 IP,走的是公网默认路由,高峰期跳数多、延迟波动大,这是线路性质决定的,和服务器本身的性能无关。
中转就是把这两件事拆开:
- 中转 VPS 负责「国内到美国」这一段,走 CN2 GIA 等优化线路,解决速度和稳定性
- 住宅 VPS 负责「最后落地」,提供真实住宅 IP,解决身份问题
两台机器各干各擅长的事,效果远好于让住宅 VPS 独自承担全部链路。
两种中转方式对比
| 公共中转(gorelay 一类) | 链式代理(本文方案) |
|---|---|
| 成本 | 低 |
| 稳定性 | 差,共用节点常被攻击 |
| 可控性 | 无,出问题只能等 |
| 隐私 | 流量经过第三方 |
我们只推荐链式代理。既然已经为住宅 IP 付了费,再省中转这几美元,等于让整条链路的短板落在最不可控的一环上。
二、为什么禁止在住宅 VPS 上直接开 SOCKS5
这是本文最重要的一节,也是我们的硬性规定。
先说结论:在住宅 VPS 上直接对外开放 SOCKS5 端口,会被清退。原因有三个,前两个是为你好,第三个是技术事实。
\1. SOCKS5 裸端口是被扫的重灾区
1080 这类端口在全网扫描器的默认字典里。端口一开,几小时内就会有大量探测流量涌入。如果密码强度不够或配置了无认证,IP 会在很短时间内被挂进公开代理列表——那时它就不再是「你的住宅 IP」,而是「全网共享的公开代理」。住宅 IP 的全部价值在于干净和独享,一旦被列入公开代理库,各大平台的风控会立刻降权,这个损失不可逆。
\2. 你的 IP 会被别人的行为连累
一旦被挂上公开代理列表,别人用你的 IP 干什么你控制不了。届时账号封禁、IP 被平台拉黑,追溯不到任何人。
\3. 新建连接速率会打爆家宽网关(这条是技术原因,也是我们最在意的)
住宅宽带的核心限制不是带宽,也不是网关能同时记住多少条会话,而是每秒能新建多少条连接。AT&T 的 BGW 系列网关对新建连接速率有硬编码上限:每秒 50 个新连接、突发 100,超出的部分被网关直接丢弃。这个值写死在固件里,管理页面上没有任何开关,不可调。
直接对外开 SOCKS5,意味着每个客户端连接、每个并发请求都要在网关上走一次「新建连接」。几十个活跃用户同时用,每秒新建连接数轻松就是三位数,把这 50/s 的预算整个吃掉。预算一旦打满,整条线路上所有 VM 的连接建立都会开始随机失败——不只是你自己那台。
我们在一条线上实测过:入站 SYN 速率被死死钉在 50/s,其中单台违规 VM 一台就占掉了 66%,导致同线路其他所有客户的连接建立被随机丢弃。要注意丢的只是「建连接」这一步——已经建立好的连接不受影响,ping 也是通的,所以表面看线路「没问题」,但新连接就是连不上。
而链式中转的结构下,只要中转机到住宅机这一跳开启多路复用(Mux,见 6.2),住宅 VPS 就只维持来自中转机的一两条长连接。这些连接建立之后就不再消耗新建预算,所有的并发都在中转机那边收敛掉了,住宅侧每秒新建连接数是个位数。
我们用同一份负载(90 个并发请求)实测过:不开 Mux 时,中转机向住宅机新建了 90 条连接,一个请求一条,和直接开 SOCKS5 没有区别;按本教程开启 Mux(并发数 32)之后,只有 2 条,接着再跑一轮也还是这 2 条。所以 Mux 这一步不能省。
这就是为什么我们不是「建议」而是「要求」你用中转结构。这不是产品限制,是物理限制。
顺带一提:如果你在工单里反馈线路丢包,我们排查的第一件事就是看你这台机器每秒新建了多少条连接、以及连接形态。直接开 SOCKS5 的机器很容易在这一步暴露。
三、环境准备
开始前你需要:
- 一台干杯Cloud 住宅 VPS,已安装 Debian 12 或 Ubuntu 22.04
- 一台国内优化线路的中转 VPS(CN2 GIA 或同级),同样安装 Debian/Ubuntu
- Windows 电脑一台
- 两台机器都装好 3x-ui 面板
关于面板版本
必须使用 3x-ui,不要使用 x-ui。
原版 x-ui 早已停止维护,存在已知的严重安全漏洞,部分版本在特定条件下可以被无密码登录。用它管理你的住宅 IP,等于把钥匙挂在门外。3x-ui 是活跃维护的分支,功能完整且持续修补。
中转机怎么选
中转机的唯一要求是国内到它的线路好,配置可以很低——它只做转发,不跑业务。1 核 512M 完全够用。
常见的选择是 CN2 GIA 洛杉矶线路的机器。选购时注意两点:一是确认是 GIA 不是 GT,二是看商家的带宽超售情况,高峰期明显降速说明带宽不足。
四、Step 1:配置住宅 VPS
登录住宅 VPS 的 3x-ui 面板,创建一个入站节点。
协议选择:VLESS + TCP + REALITY
REALITY 是目前抗识别能力最强的方案,它借用真实网站的 TLS 握手特征,从流量特征上看和访问一个普通 HTTPS 站点没有区别。相比之下,裸 SOCKS5 或明文协议在链路上是可被直接识别的。
| 字段 | 取值 | 说明 |
|---|---|---|
| 协议 | VLESS | 抗识别能力最强 |
| 传输 | TCP | 最稳定,兼容性最好 |
| 安全 | REALITY | 借用真实站点 TLS 特征 |
| 端口 | 443 | Xray 官方提示 REALITY 用非 443 端口更容易被识别;安全靠下面的防火墙,不靠端口号 |
| 回落域名 | www.yahoo.com或www.apple.com | 握手特征来源。不要用www.microsoft.com:我们实测它做借壳站会握手失败 |
| 流控(Flow) | 留空 | 不要选xtls-rprx-vision:它和 6.2 要开的 Mux 不能同时用,选了之后一开 Mux 就连不上 |
防火墙:只放行中转机。 这个端口只应该让你的中转机连,在住宅机的防火墙上把它的来源限制为中转机的公网 IP,其余一律拒绝。改防火墙前先确认 SSH 端口仍然放行,别把自己锁在外面。
配置完成后,复制该节点的分享链接(vless:// 开头的那串),保存好。
重点:从这一步之后,你不会再动住宅 VPS 的任何配置。后续所有操作都在中转机上完成。住宅机的角色到此为止——它只提供一个出口,除了中转机之外不接受任何连接。
五、Step 2:准备中转 VPS
购买中转机后,同样安装 3x-ui。
多数海外商家默认使用 SSH 公钥登录,不支持密码。如果你没用过密钥登录,购买前先看清楚商家的说明文档,避免开好机连不上。
装好 3x-ui 后,两台机器都具备了面板,可以进入组合环节。
六、Step 3:在中转机上串联
这一步是整个教程的核心。逻辑是:在中转机上创建入口,把住宅节点导入为出口,再用路由规则把两者绑定。
6.1 创建入口
在中转机 3x-ui 里新建一个入站。这个入站是给你自己的客户端连的,协议同样推荐 VLESS + REALITY。
6.2 导入住宅出口
把 Step 1 保存的那串 vless:// 链接,作为出站(Outbound)导入到中转机。
导入后确认出站列表里能看到它,且状态正常。
然后编辑这个出站,开启 Mux(多路复用),并发数(Concurrency)填 32。
这一步是「住宅侧只维持一两条长连接」能成立的关键:不开 Mux,中转机每转发一个请求都会向住宅机新建一条连接,第二节说的网关新建连接问题一点都不会减少。
- 如果导入的链接里带了 flow=xtls-rprx-vision,把这个出站的流控改成空,否则开了 Mux 会连不上。
- 并发数不建议调得太大:调到上百确实能压到只剩一条连接,但所有流量挤在一条连接上,线路一丢包所有请求会一起卡住。32 是我们实测下来的折中。
6.3 创建路由规则
新建一条路由规则,指定「6.1 创建的入口」的流量走「6.2 导入的住宅出口」。
这一步如果不做,中转机会用自己的 IP 直接出站,你拿到的就是中转机的机房 IP,住宅 IP 完全没起作用。这是新手最常犯的错误。
6.4 保存并重启
保存配置后重启 Xray 使其生效。
6.5 加备注
给入站和出站都改个有意义的备注名。等你后续扩展到多个入口多个出口,没有备注会非常混乱。
6.6 测试
在面板里测试节点连通性,确认链路通了。
七、Step 4:客户端接入
把中转机上创建的入站节点分享链接导入客户端:
- Windows:V2rayN
- iOS:Shadowrocket
- Android / macOS:任何支持 VLESS + REALITY 的客户端
连接后访问 IP 查询站点,如果显示的是你的住宅 IP 而不是中转机 IP,说明配置成功。
八、验证与排查
怎么确认真的走了住宅出口
访问任意 IP 查询站点,重点看三项:
- IP 地址:应该是你的住宅 VPS IP
- ISP:应该显示 AT&T 或其归属运营商
- 类型判定:多数查询站会标注 Residential / ISP,不应显示 Hosting 或 Datacenter
如果 IP 显示的是中转机的地址,回到 6.3 检查路由规则。这是九成问题的原因。
怎么确认住宅侧真的只有一两条连接
在住宅 VPS 上执行(把 443 换成你 Step 1 用的端口):
ss -tnH state established ‘( sport = :443 )’ | wc -l
在客户端正常使用(开几个网页、跑个下载)的同时看这个数字:配置正确时应该稳定在个位数,通常是 1~2。如果你开的网页越多这个数就跟着涨到几十,说明 Mux 没生效,回到 6.2 检查。
连不上怎么办
按顺序排查,不要跳步:
- 客户端能连上中转机吗?(先关掉住宅出口,让中转机直接出站测试)
- 中转机能连上住宅机吗?(在中转机上 curl 一下住宅 IP 的端口)
- 住宅机的 3x-ui 里节点是运行状态吗?
- 防火墙放行了对应端口吗?
- 一开 Mux 就连不上?检查住宅入站和中转出站的流控是不是选了 xtls-rprx-vision,改成空。
分段测试能快速定位问题在哪一环,比盲目重装配置有效得多。
九、扩展玩法
链式结构最大的好处是灵活。理解原理之后可以任意组合:
- 需要 SOCKS5? 在中转机上开 SOCKS5 入站,出站选住宅节点。这样你既有 SOCKS5 可用,住宅侧又完全没有暴露端口。
- 多个住宅 IP? 在中转机上导入多个住宅出站,用不同入口或路由规则分流,一台中转机管理全部住宅节点。
- 分场景路由? 特定域名走住宅出口,其余走中转机直出,节省住宅侧流量。
所有复杂度都放在中转机上,住宅机永远保持最简单、最干净的一个入口。
十、服务条款红线
以下行为会导致服务终止,请务必确认:
- ❌ 在住宅 VPS 上直接开放 SOCKS5、HTTP 代理等无加密端口
- ❌ 将住宅 IP 转售、分享给第三方,或用于搭建机场/公共代理服务
- ❌ 在住宅 VPS 上部署面板化的多用户分发系统(V2bX、soga、XrayR 等)
- ❌ 任何形式的扫描、爆破、攻击流量
干杯Cloud 的住宅 IP 是一人一 IP、独享不轮换的产品。上述行为不仅违反条款,也会直接损害同线路其他用户的网络质量——这是我们零容忍的原因。
自用、以及本文所述的链式中转结构,完全在允许范围内。
完整条款请阅读 服务条款。
十一、需要帮助
📊
— 24 小时可用性公开可查,怀疑线路问题先看这里
🎫 提交工单前请准备好:你的服务 IP、问题发生的精确时间、你在客户端看到的具体现象
三样信息齐全,我们能直接对齐监控数据定位问题。只说「网络不好」的工单,我们无从查起。
配置界面可能随 3x-ui 版本更新略有差异,以实际界面为准。










