Tox Tunnel Ops

🔒 零账户 P2P 加密隧道,穿透任意 NAT

基于 Tox P2P 协议的零配置加密 TCP 隧道工具,无需公网 IP、中央服务器或账户,支持 SSH/RDP/数据库远程访问和内网穿透,是 ngrok/Tailscale 的去中心化替代方案

收藏
3.5k
安装
1k
版本
0.4.6
CLS 安全扫描中
预计需要 3 分钟...

使用说明

ToxTunnel:P2P 加密隧道的去中心化解决方案

ToxTunnel 是一款基于 Tox 协议(libsodium 加密库)构建的 TCP 隧道工具,实现了完全去中心化的点对点网络穿透。其核心价值在于零依赖远程访问:无需公网 IP、无需端口转发、无需 VPN 基础设施、无需第三方账户,即可在任意网络环境下建立端到端加密的 TCP 隧道。

核心能力

1. 多场景隧道支持

  • 远程 SSH/RDP/VNC 桌面访问
  • 数据库安全隧道(PostgreSQL、MySQL、Redis、MongoDB)
  • 本地开发服务器暴露与 Web 服务共享
  • NAS/Homelab(Synology、TrueNAS)远程管理
  • 动态 SOCKS5/HTTP CONNECT 代理,支持浏览器级多目标访问

2. 网络穿透能力

  • 自动 NAT 穿透:单 NAT、双 NAT、运营商级 NAT(CGNAT)
  • 内网穿透(内网穿透)无需防火墙/路由器配置
  • 局域网优先模式:纯内网环境零外网依赖运行

3. 企业级特性

  • 多服务器故障转移:主备自动切换,支持生产级高可用
  • 实时配置热重载SIGHUPtoxtunnel reload 无中断更新规则
  • 细粒度访问控制:基于好友公钥的 rules.yaml 白名单机制
  • 可观测性:Prometheus /metrics 端点 + toxtunnel inspect 实时状态查询
  • 隧道会话保持:v0.4 支持维护窗口期间快速重连

与主流方案对比

| 维度 | ToxTunnel | ngrok/frp/rathole | Tailscale/ZeroTier | 传统 VPN |
|------|-----------|-------------------|-------------------|----------|
| 中心化依赖 | ❌ 无 | ✅ 需要中继服务器 | ✅ 需要协调服务器 | ✅ 需要 VPN 网关 |
| 账户注册 | ❌ 无需 | ✅ 需要 | ✅ 需要 | ✅ 需要 |
| 端到端加密 | ✅ 原生(libsodium) | ⚠️ 可选/配置依赖 | ✅ WireGuard | 依赖实现 |
| NAT 穿透 | ✅ 自动 | 部分需配置 | ✅ 自动 | ❌ 需公网 IP |
| 单服务授权 | ✅ 规则级细控 | ❌ 隧道级 | ❌ 网络级 | ❌ 网络级 |
| 开源/免费 | ✅ 完全 | 部分商业限制 | 部分商业限制 | 依赖方案 |

技术架构

Client ──[Tox P2P 加密隧道]── Server
   │                              │
localhost:LOCAL_PORT         target_host:port
  • 二进制帧协议:自定义包类型(TUNNEL_OPEN/DATA/CLOSE/ACK/ERROR/PING/PONG)
  • 流控机制:BDP 自适应窗口(默认)或固定 256KiB 窗口,4MiB 上限
  • 速率限制:v0.4 支持每好友并发隧道限制(默认 100,最高 10,000)

安全设计

硬性约束(自动执行)

  • 默认拒绝(Default Deny):无规则则拒绝所有好友请求
  • 好友身份精确匹配:64 字符十六进制公钥,不支持通配符
  • 最小权限原则:生成规则时仅开放必需的 host:port 组合
  • SOCKS5 仅绑环回地址:禁止 0.0.0.0 等非安全监听
  • 敏感信息零持久化:Tox ID、好友公钥不出现在日志或历史记录

推荐实践

  • 临时访问:配置时间窗口,热重载撤销权限
  • 数据库场景:只读账户 + 专用隧道端口(如 15432→5432)
  • 备份 tox_save.dat:Tox 身份唯一凭证,丢失不可恢复

局限与注意事项

1. 延迟敏感性:Tox 中继节点可能引入额外延迟,RDP/VNC 等带宽密集型场景体验受限
2. Windows 功能限制:Pipe 模式(SSH ProxyCommand)仅 POSIX 支持

3. 协议限制:单帧最大 1367 字节,大流量场景建议启用自适应合并(coalesce_mode: adaptive

4. 无内置认证:隧道本身无用户层认证,依赖目标服务(SSH 密钥、数据库密码)或规则层访问控制

适合人群

  • Homelab 用户:无公网 IP 的 NAS/服务器远程管理
  • 远程开发者:替代 ngrok 的完全免费方案,无连接数/带宽商业限制
  • 运维/DBA:临时安全隧道用于数据库迁移、紧急维护
  • 隐私敏感用户:零账户、零元数据、端到端加密的基础设施访问
  • 多区域团队:跨国/跨运营商场景下规避 VPN 出口限制

部署门槛

  • 单二进制文件,一键安装脚本支持 macOS/Linux/Windows
  • 配置文件驱动(YAML),无代码配置
  • 无外部依赖(除系统 libsodium)

风险提示

  • 协议成熟度:Tox 协议非 IETF 标准,长期维护依赖社区
  • 网络可用性:极端防火墙环境(深度包检测、Tox 协议特征封锁)可能受限
  • 无 SLA:开源项目,生产环境建议结合多服务器故障转移配置使用

Tox Tunnel Ops 内容

examples文件夹
references文件夹
scripts文件夹
手动下载zip · 56.3 kB
db-migration.mdtext/markdown
请选择文件