在自己的 VPS 上搭一个代理,最常见的三个正当理由是:团队需要一个固定的出口 IP 去过对方系统的白名单;需要从某个国家的网络环境访问和测试自己的服务;以及不想把流量交给来路不明的公共代理。
这篇讲清楚几种主流方案的差别、访问控制该怎么做,以及一件很多人搞错的事——数据中心 IP 做代理时,能做到什么、做不到什么。后面这部分比技术配置更值得先读。
先看能力边界,再决定要不要做
把这段放在最前面,是因为它能帮一部分人省下时间和钱。
你的 VPS 拿到的是数据中心 IP。它的 ASN 归属于机房,任何平台查一下就知道这是服务器流量,而不是家庭宽带。这一点和 IP 是不是"原生"无关——泰国原生的数据中心 IP,依然是数据中心 IP。
所以:如果你的目的是"让访问看起来像普通家庭用户",自建代理做不到,需要的是住宅 IP 类的服务,那是完全不同的一类产品。
如果你的目的是"我要一个固定的、自己控制的、位于某个国家的出口"——那自建代理正好合适,而且比买公共代理更可靠:IP 不会突然被换掉,不会和别人共用被连累,流量也不经过第三方。
另外提醒一句:用代理访问任何平台,都要遵守该平台的服务条款。规则怎么定、违反了会怎样,取决于各平台自己的条款,这部分风险需要你自行评估。
几种主流方案的差别
按用途选,不要按"哪个听起来高级"选。
| 方案 | 类型 | 适合场景 |
|---|---|---|
| SSH 动态转发 | SOCKS5 | 临时用,零安装,一条命令就能起 |
| Squid | HTTP/HTTPS 正向代理 | 团队共用、需要访问控制和日志 |
| Dante | SOCKS5 | 需要 SOCKS5 协议、支持非 HTTP 流量 |
| WireGuard | VPN(整机流量) | 整台设备走代理,性能好、配置简洁 |
| 3proxy | 轻量多协议 | 资源占用小,同时要 HTTP 和 SOCKS |
访问控制:这一步不能省
自建代理最大的风险不是技术难度,而是配置成了开放代理。
一个没有做访问控制的代理,会在几个小时内被互联网上的扫描器发现,然后被拿去做各种事情——发垃圾邮件、扫描别人的服务器、当作攻击跳板。后果是你的 IP 进黑名单、机器被机房停机、严重的话要承担责任。
这不是理论风险。公网上持续有大量扫描器在寻找开放代理,一个新开的端口通常几小时内就会被探到。
- 一定要做身份验证。Squid 用 basic auth,Dante 用用户名密码,不要留任何"无需认证"的配置。
- 用防火墙限制来源 IP。如果团队成员的 IP 是固定的,直接在防火墙层面只放行这几个地址,这比应用层认证更彻底。
- 不要用默认端口。3128、1080 这些默认端口是扫描器的首选目标,换一个高位端口能过滤掉绝大部分自动化扫描。
- 装 fail2ban。自动封禁反复认证失败的来源,防暴力破解。
- 关掉不需要的功能。Squid 默认可能允许 CONNECT 到任意端口,收窄到只允许 443 等必要端口。
- 定期看日志。看看有没有你不认识的来源在用你的代理——这是发现配置漏洞最直接的方式。
WireGuard:整机走代理的场景
如果你要的不是"浏览器走代理"而是"整台设备的流量都走过去",那 WireGuard 比传统代理更合适。
它的优势是配置文件短、性能损耗小、断线重连快,移动端客户端也成熟。团队用的话,每个成员一个配置文件,撤销某个人的访问只要删掉对应的公钥即可。
典型用法是:VPS 上跑 WireGuard 服务端,团队成员的电脑和手机作为客户端接入,这样所有人对外都是同一个出口 IP。对方系统只需要把这一个 IP 加白名单。
需要注意的是,整机走代理意味着所有流量都绕一圈,日常上网速度会受服务器位置影响。如果只是为了访问几个特定系统,用分流规则只把目标流量导过去会更舒服。
性能和配置要求
代理服务本身很轻,瓶颈几乎总是在带宽而不是 CPU 或内存。
几个人的团队日常使用,入门配置的 VPS 完全够——代理进程占用的内存通常在几十 MB 级别。真正要留意的是带宽和流量政策:所有流量都要经过这台机器进出,用量会是双倍(进来一次、出去一次)。
所以选服务器时要看清楚:带宽是共享还是独享、有没有流量上限、公平使用政策的具体标准是什么。持续跑满带宽的用法在多数共享带宽方案下都会被限速。
位置的选择取决于用途:如果是为了访问某个国家的服务,就选那个国家的节点;如果是团队日常办公的固定出口,选一个离团队近、延迟低的位置更舒服。
什么时候不该自建
- 需要住宅 IP 特征的场景——自建做不到,前面已经说过。
- 需要大量 IP 轮换的场景——自建意味着要管理大量服务器,成本和复杂度都不划算,这是代理服务商存在的理由。
- 团队里没人能负责维护的情况——代理服务器需要有人管安全更新和日志,没人管的服务器迟早出事。
- 只是偶尔用一次——直接用 ssh -D 起一个临时的就行,不需要搭一套完整方案。
常见问题
自建代理能避免被平台识别为机房IP吗?
不能。VPS 的 IP 属于数据中心 ASN,这是注册信息决定的,任何平台查一下就知道。IP 是不是"原生"改变不了这一点。需要住宅 IP 特征的用途必须使用住宅 IP 服务,自建代理不是替代方案。
搭代理会不会让服务器被封?
正常自用不会,但配置成开放代理很可能会。没有做认证和来源限制的代理会在几小时内被扫描器发现并滥用,接着就是 IP 进黑名单、机房收到滥用投诉、机器被停。务必做好认证 + 防火墙限制 + 换非默认端口。
Squid、SOCKS5、WireGuard 该选哪个?
按需求选:临时用 ssh -D 起 SOCKS5 最省事;团队共用且需要访问控制和日志用 Squid;要整台设备的流量都走过去用 WireGuard;需要 SOCKS5 协议支持非 HTTP 流量用 Dante。不要为了"看起来专业"选复杂方案。
代理需要多大带宽?
所有流量进出都经过这台机器,实际消耗是双倍。几个人日常办公用共享带宽够用,但要看清楚服务商的公平使用政策——持续跑满在多数共享方案下都会被限速。大流量需求要选独享带宽方案。
GUIDES
相关文章
继续阅读相似主题
什么是原生IP — 和住宅IP、广播IP的区别
"原生IP"这个词在服务商的宣传里被用得很随意,同一个词能指三件不同的事。搞清楚它到底指什么,比听商家怎么说更重要——因为买错的代价通常要等业务跑起来才发现。
阅读全文泰国VPS怎么选 — 六个要点和三个常见误区
选泰国 VPS 的时候,配置表上的 CPU 和内存往往是最不需要操心的部分。真正决定用起来顺不顺的,是机房在哪、IP 归属、线路类型和带宽政策——而这几项很少写在价格表的第一行。
阅读全文VPS选Windows还是Linux
大多数人是按"我平时用什么"来选的,但这个顺序会让你在同样的钱下拿到更差的性能。正确的顺序是先看要跑什么软件——软件决定系统,系统决定配置。
阅读全文