【开源】ix-transit-fabric — NAT-IX 中转线路编排,EasyTier 组网 + nftables 转发,一键 ix 管理

小动物维修中心 2026-06-10 20:50 1

项目简介


ix-transit-fabric 是一套用于管理 NAT-IX 中转线路 的 Bash 工具集。


典型场景:你有一台 公网入口机 和一台 NAT/IX 环境的机器,需要把客户端流量经虚拟内网转发到 落地业务端口。脚本负责 EasyTier 组网、线路配置、项目级 nftables 规则、健康检查、延迟诊断与流量统计。



  • 当前版本:v1.3.12

  • 许可:MIT

  • 全局命令:ix / IX 交互菜单


本项目安装代理内核(Xray / sing-box 等)、接管全局防火墙、自动切线或自动改配置——专注「中转编排 + 运维可见性」。




适用场景



























场景 说明
商家 NAT/IX 仅开放固定端口 公网入口统一对外,内网经 EasyTier 穿透到 IX 机器
双机分工部署 公网入口负责对外监听,NAT IX 负责对接商家端口与落地
多条独立转发规则 同一线路可配置多组「入口端口 → 商家端口 → 落地端口」
商家只给域名 内置 DDNS,默认每 3 分钟解析,IP 变化自动刷新 nftables



架构一览


客户端
→ 公网入口机公网 IP:客户端入口端口
→ 公网入口机 nftables
→ 商家 NAT/IX 入口:商家入口端口
→ EasyTier 虚拟网
→ NAT IX 虚拟 IP:虚拟网中转端口
→ NAT IX 机器 nftables
→ 落地机:业务端口

典型部署:两台 Linux(公网入口 + NAT IX),各装一份脚本;落地机只需业务端口可达。




主要特性


部署与使用



  • 一行安装bootstrap.sh 经 GitHub API 拉取最新脚本(可用 IXTF_TAG 固定版本)

  • 交互菜单:ix 进入管理,支持创建线路、导入接入码、规则管理

  • 接入码机制:NAT IX 生成 → 公网入口导入,含组网参数,支持 refresh-code 轮换


转发与组网



  • 项目级 nftables 规则(不污染全局防火墙表)

  • EasyTier 虚拟组网,支持 TCP/UDP/WebSocket/WSS/QUIC/WireGuard 等协议

  • 多转发规则:list-rules / add-rule / edit-rule / apply-rules

  • 端口地图:show-port-map --compact 一眼看清全链路


运维与诊断



  • ix health — 健康检查

  • ix diagnose 线路ID — 一键诊断

  • ix latency-report — 延迟报告

  • ix traffic-report — 流量统计

  • ix export-diagnostic — 导出诊断包(接入码/密钥自动脱敏)

  • ix ddns-status / ddns-refresh — 商家域名 DDNS


升级维护



  • 菜单:高级维护 → 升级管理脚本,自动查 GitHub 最新 Release

  • 命令行:ix upgrade-scriptIXTF_UPGRADE_YES=1 ix upgrade-script




快速开始


安装


curl -fsSL https://raw.githubusercontent.com/ike-sh/ix-transit-fabric/main/scripts/bootstrap.sh | sudo bash

安装完成后直接输入 ix 进入菜单。


指定版本:


IXTF_TAG=v1.3.12 curl -fsSL https://raw.githubusercontent.com/ike-sh/ix-transit-fabric/main/scripts/bootstrap.sh | sudo bash

推荐部署流程


1. NAT IX 机器


ix
# 菜单 → 1) 创建 NAT IX 中转线路

填写商家 NAT/IX 地址与端口、落地机地址与端口,完成后复制 接入码


2. 公网入口机


ix
# 菜单 → 2) 公网入口机导入接入码

粘贴接入码,为每条规则指定客户端入口端口。


3. 客户端连接


公网入口机公网 IP:<客户端入口端口>

4. 验证


ix health
ix show-port-map --compact

期望 HEALTH_STATUS=healthy,nftables 与流量计数器有命中。




端口术语(避免搞混)



























名称 说明
客户端入口端口 客户端连接公网入口机的端口
商家入口端口 商家分配给 NAT IX 的公网端口
虚拟网中转端口 仅 EasyTier 内网使用,不需公网放行
落地业务端口 真实业务服务端口



安全边界(项目刻意不做的事)



  • 不安装 / 不配置代理服务

  • 不接管、不清空全局 nftables

  • 不全局结束业务或 EasyTier 进程

  • 不自动切换线路、不自动改转发开关

  • 诊断导出对接入码与密钥脱敏




常用命令速查


ix --version              # 查看版本
ix status-all # 全部线路状态
ix list-profiles # 列出线路
ix list-rules 线路ID # 查看转发规则
ix refresh-code 线路ID # 刷新接入码(泄露后必做)
ix verify-nft-profiles # 校验 nftables 配置
ix self-check # 自检

国内网络下载慢可设镜像:


export IXTF_GITHUB_MIRRORS="https://ghfast.top/https://github.com"



链接



  • 仓库:https://github.com/ike-sh/ix-transit-fabric

  • 最新 Release:https://github.com/ike-sh/ix-transit-fabric/releases/latest

  • 变更日志:https://github.com/ike-sh/ix-transit-fabric/blob/main/CHANGELOG.md

  • 示例文档:https://github.com/ike-sh/ix-transit-fabric/tree/main/examples




反馈


目前在 NodeSeek 社区开源分享,欢迎 Star、Issue 和 PR。


特别想收集的反馈:



  • 不同商家 IX / NAT 环境的实际对接体验

  • EasyTier 协议选型(TCP / QUIC / WireGuard 等)下的稳定性

  • 多规则场景下的运维习惯与菜单改进建议


有 bug 或功能需求请直接提 Issue,感谢!

最新回复 (8)
  • QuinciBynes 06-10 20:50
    1

    牛逼 ^-^

  • cs010010 06-10 20:51
    2

    牛逼大佬 ^-^

  • Omarchy 06-10 20:52
    3

    帮顶,我有一个 thix.cc 域名在出。

  • xxhjkl 06-10 20:56
    4

    大佬牛逼

  • sbrvnc 06-10 21:32
    5

  • yaobaobao 06-10 22:26
    6

    牛逼

  • TML 06-10 23:34
    7

    我理解下,这玩意其实就是类似之前大家想要的IX + WG组网方式对吧,因为WG配置起来还是挺麻烦的。

    ps 顺便问下佬,EasyTier 连入口和落地机能过aodun么?(据说WG可以不过我也没试过)

  • 小动物维修中心 楼主 06-10 23:55
    8

    @TML #7 我是公网入口服务器和IX组网后落地VLESS Encryption 至少用了个把月没任何阻断和公网入口服务器被干。

* 帖子来源NodeSeek
返回