VPS 挂载 IPPeak 住宅代理:SOCKS5 出口、3X-UI 路由与断点排查
先在VPS测试代理,再配置指定入站的TCP出口;用Xray配置片段和分段检查定位认证、路由及客户端问题。
VPS 节点能用,住宅出口却不通
本机能连上 VPS,只能证明第一段连接可用。给节点挂住宅代理后,请求还要从 VPS 连接 IPPeak,再由代理访问目标站点。先分别验证这两段,再合并配置,会比同时修改入站、伪装站和代理账号容易定位问题。
本文从已有可用的 VPS 入站开始,使用 Xray / 3X-UI 配置 SOCKS5 出站。需要 IPPeak 提供的代理主机、端口、用户名和密码;没有账号密码的订单,则按它提供的白名单认证方式配置。住宅代理是出口,不能替代 VPS 的系统、计算资源或入站认证。
先在 VPS 上确认代理认证与出口
把以下四项从订单或代理提取页保存好。代理主机可能与最终出口 IP 不同;代理端口也不是 VPS 入站端口,不要把两者互换。
左右滑动查看全部字段
| 订单信息 | 用途 | 常见错误 |
|---|---|---|
| 代理主机 | VPS连接的代理服务器 | 填成VPS自己的IP或出口查询结果 |
| 代理端口 | 与所选HTTP/SOCKS5协议配对 | 复制成面板端口或客户端监听端口 |
| 代理用户名 | 订单或会话认证 | 填成网站登录邮箱 |
| 代理密码 / 白名单 | 代理认证 | 使用账户登录密码或未加入VPS出口地址 |
在 VPS 终端中创建一个仅本人可读的测试配置文件,再用编辑器填入真实代理信息。下面用用户名密码认证为例;密码放在配置文件里,避免直接留在命令历史中。
umask 077
touch ./ippeak-test.conf
chmod 600 ./ippeak-test.conf
nano ./ippeak-test.confsocks5-hostname = "PROXY_HOST:PROXY_PORT"
proxy-user = "PROXY_USER:PROXY_PASSWORD"
connect-timeout = 10
max-time = 30curl --config ./ippeak-test.conf --noproxy "" https://api.ipify.org把四个大写占位符替换为订单中的值。curl使用socks5-hostname将目标域名交给代理解析;--noproxy ""避免环境中的直连例外绕过测试代理。返回值是这次请求的公网 IPv4,应核对它是否符合所选产品。动态池可能随会话轮换,静态产品则需要检查预期地址是否一致。
给住宅入站指定出口,而不是改掉所有流量
先备份现有配置。为要走住宅代理的入站设置独立tag,例如residential-in,再添加名为ippeak-out的SOCKS5出站。以下是配置片段,按Xray v26.3.27字段核对;它没有入站、TLS或认证设置,不能直接替换完整配置。
{
"outbounds": [
{
"tag": "ippeak-out",
"protocol": "socks",
"settings": {
"address": "PROXY_HOST",
"port": 1080,
"user": "PROXY_USER",
"pass": "PROXY_PASSWORD"
}
},
{
"tag": "ippeak-block-udp",
"protocol": "blackhole",
"settings": {}
}
],
"routing": {
"rules": [
{
"type": "field",
"inboundTag": [
"residential-in"
],
"network": "udp",
"outboundTag": "ippeak-block-udp"
},
{
"type": "field",
"inboundTag": [
"residential-in"
],
"network": "tcp",
"outboundTag": "ippeak-out"
}
]
}
}将outbounds中的两个对象合并到已有出站列表,保留原来的默认出口;将routing.rules中的两条规则加入现有规则,在已有安全阻止规则之后、会提前匹配该入站的直连或兜底规则之前。tag须与实际入站完全一致,PROXY_HOST、1080、用户名和密码按订单替换;使用白名单认证时,删除user和pass字段并确认VPS出口已授权。
在3X-UI中可以按相同字段添加SOCKS出站和入站tag路由。不同版本的表单可能使用服务器列表或不同菜单名称,应查看核心版本与导出的配置;不能只按旧界面的截图猜字段。保存后检查核心是否成功加载,再重启相关服务。
IPPeak只支持TCP,因此片段先阻止该入站的UDP,再把TCP送到住宅出站。UDP应用、QUIC和依赖UDP的DNS查询不能靠这两条规则实现;需要这些功能时,应另行设计支持的路径和DNS方式。SOCKS5本身不加密VPS到代理的传输,HTTPS内容加密也不等于代理认证和整段传输都加密。
客户端测试,要查询完整链路的出口
先使用原来的 VPS 节点确认入口正常,再选择住宅入站。若客户端开启的是本机SOCKS5监听,例如127.0.0.1:10808,可以在本机终端用下面的命令查询完整链路;端口按客户端实际设置修改。
curl --socks5-hostname 127.0.0.1:10808 --noproxy "" --connect-timeout 10 --max-time 30 https://api.ipify.org这里的127.0.0.1:10808是本机客户端端口,不是IPPeak端口,也不是VPS面板端口。结果仍是VPS地址时,先检查选中的入站、tag与路由顺序;结果是住宅出口而某个网站失败时,再检查目标站点和客户端的分流。curl的出口正确,不能说明整个浏览器、WebRTC或其他程序都经过同一条链路。
按失败发生的位置排查
保留已经通过的单段测试,每次只改一个变量。可以按下面的症状查起;ping没有回应不等于代理或VPS故障,应用端口和认证请求更接近实际使用。
左右滑动查看全部字段
| 症状 | 先检查 | 下一项验证 |
|---|---|---|
| VPS上代理请求超时 | 代理主机、端口、协议与VPS出站连接 | 从VPS重做同一curl请求 |
| 认证失败 | 代理专用账号、密码或白名单 | 重新提取该订单的认证信息 |
| VPS测试成功,客户端失败 | 入站tag、出站tag与规则顺序 | 看核心加载结果及对应请求日志 |
| 出口仍是VPS地址 | 是否选中住宅入站、是否先命中直连规则 | 本机查询完整链路出口 |
| 网页能开,UDP应用不通 | 服务只支持TCP及UDP阻止规则 | 分别确认应用与DNS所需协议 |
| 出口正确,单一目标打不开 | 目标响应、地区与平台使用条件 | 比较另一正常页面与同一目标 |
入站tag匹配本身不依赖嗅探,因此不要把“开启所有嗅探”当成修复住宅出口的通用办法。按域名或协议匹配的规则另有条件,应结合具体规则检查。日志排查后删除或遮盖认证信息,再分享必要的错误片段。
连通以后,再比较实际请求和成本
分别测VPS直连节点和住宅链路,使用相同目标、文件和时段,记录总耗时、断连及实际流量。中间多了一段代理,最终吞吐受本机到VPS、VPS到代理、代理到目标中较慢的一段影响;更换住宅IP不会自动改善第一段线路。
按GB购买的产品要控制测速用量,不限流量产品仍需核对带宽和时长。IPPeak购买及充值不退款,长期投入前先确认目标业务、会话行为与实际订单条件。能连上和能长期满足应用需求,是两项分别要验证的结果。
