Nginx 白名单系统核查

范围:本机 AR active Nginx、DE 47.254.140.158 active Nginx、AR↔DE 订阅/备份白名单同步关系。核查时间:2026-06-08 11:06 CST。

总览

语法通过 核心同步正常 策略差异需确认

  • AR:nginx -t 成功,仅有既存 protocol options redefined 警告。
  • DE:nginx -t 成功,无语法失败。
  • DE 的 /s//backup/ 五个 location 白名单完全一致,且与 AR 主私有白名单一致。
  • AR Komari 专用白名单包含 USB/UK/AU;AR 主私有白名单与 DE 订阅白名单不包含 USB/UK/AU。

关键结论

  • 没有发现 AR 主私有白名单与 DE 订阅/备份白名单之间的同步漂移。
  • 没有发现 allow 出现在 deny all 之后的顺序错误。
  • 没有发现 DE 订阅块之间互相不一致。
  • 发现一处可疑叠加:AR worker.loveason.com /v1/ 同时 include 主私有名单与 Worker-Hermes 专用名单,实际会按并集放行,可能不是“更严格”。

AR 白名单状态

文件用途状态覆盖
loveason-private-allowlist.conf主私有路径白名单正常AR/JP/DE/KR/US/HKA/HKY/SG/JPA/JPB/KRB;无库存外 IP。
komari-probe-allowlist.confnz.loveason.com 探针专用正常主名单 + USB/UK/AU;无库存外 IP。
worker-hermes-vps-allowlist.confworker.loveason.com Hermes VPS API 专用正常AR/DE/US/HKA/SG/JPA;与 Hermes installed 预期一致。
cliproxy-managed-vps-allowlist.conf兼容 wrapper正常仅 include 主私有白名单。

AR 重点私有路由抽样

抽样结果均有 allowlist 保护:/v1//usage/ray//backup//sub//panel//image//upload/nz.loveason.com /

DE 白名单状态

DE 没有独立 /etc/nginx/snippets/*allowlist*.conf;订阅路径在 /etc/nginx/conf.d/www.88665577.xyz.conf 每个 location 内显式维护 allow/deny。

location状态与 AR 主私有名单对比
^~ /s/shadowrocket/deny all 存在一致
^~ /s/clashMetaProfiles/deny all 存在一致
^~ /s/clashMeta/deny all 存在一致
^~ /backup/deny all 存在一致
^~ /backup-api/deny all 存在一致

需确认的策略差异

1. USB/UK/AU 是否也应访问 DE 订阅/备份路径

当前事实:USB/UK/AU 在 AR Komari 探针白名单中,但不在 AR 主私有名单,也不在 DE /s///backup/ 白名单中。

2. worker.loveason.com /v1/ 双 allowlist

worker.loveason.com/v1/ 同时 include:

include /etc/nginx/snippets/cliproxy-managed-vps-allowlist.conf; include /etc/nginx/snippets/worker-hermes-vps-allowlist.conf;

Nginx allow/deny 在同一层级下是“任一 allow 命中即可放行”,因此这里不是取交集,而是接近并集。若目标是只允许 Hermes-installed VPS,应移除主私有名单 include;若目标是兼容更宽泛私有来源,则保持现状。

证据路径

本次为只读核查,未修改 Nginx 配置。