Linux 源站网关位于高防节点和游戏服务器之间,由源站侧主动连接飞马游戏盾高防节点,再把认证后的 TCP、UDP 业务转发到本地或内网游戏服务。源站不需要公开网关数据监听,可以减少绕过高防节点直接攻击源站的风险。
本文介绍飞马游戏盾 Linux 源站网关的部署思路、安装流程、规则绑定、服务检查和常见错误,适合 Linux 游戏服务器、公网源站和同一私网内的独立网关机器。
一、Linux 网关部署位置
优先把飞马游戏盾源站网关安装在游戏服务器本机。如果游戏服务不方便安装额外组件,也可以部署在同一受信任私网,但必须保证网关能够稳定访问所有游戏端口。
部署前确认:
- Linux 架构与当前网关包一致;
- 系统时间同步正常;
- 网关能够主动访问高防节点回源隧道端口;
- 网关能够连接游戏服务本地或内网地址;
- 当前飞马游戏盾已经有启用的高防节点;
- 公网源站规则中已经存在相应源 IP,或使用“部署新网关”流程创建绑定;
- 不需要在源站公开额外的网关入站端口。
二、飞马游戏盾 Linux 网关的数据路径
典型链路为:
游戏客户端 -> 飞马游戏盾 SDK -> 高防节点 -> Linux 源站网关主动隧道 -> 游戏服务
网关会对每个当前游戏盾和转发规则建立明确路由。高防节点不会把未经验证的任意目标交给网关,游戏客户端也不会得到源站网关地址。
三、生成一次性网关安装码
- 登录飞马盾用户控制台并选择目标游戏盾;
- 进入“源站网关”;
- 点击“部署新网关”;
- 接入方式选择“公网源站网关”;
- 选择已存在于转发规则中的源站 IP;
- 生成一次性安装码;
- 下载 Linux 网关部署包和当前教程。
安装码只绑定当前游戏盾和所选源站范围,具有短期有效期并且只能按当前流程使用。不要把安装码写入公开脚本或长期保存到聊天记录。
四、安装 Linux 源站网关
把完整部署包上传到 Linux 源站,解压后按包内中文说明使用 root 或具备服务安装权限的账号运行安装脚本。安装程序会完成:
- 创建网关运行目录;
- 生成或安装设备证书;
- 使用一次性安装码完成设备注册;
- 保存只读同步凭据;
- 写入当前游戏盾和控制端固定信息;
- 安装并启动网关服务;
- 设置开机启动;
- 输出服务状态与日志位置。
不同飞马游戏盾版本的脚本名称和目录可能变化,请以下载包内说明为准,不要复制旧文章中的固定命令覆盖新版本文件。
五、Linux 网关需要开放入站端口吗
正常部署不需要公开网关数据端口。飞马盾 Linux 网关主动向高防节点建立经过证书认证的 TLS 通道,源站侧只需要允许必要的出站访问。
不要为历史兼容端口配置公网转发,也不要把游戏服务直接向全网开放作为“备用入口”。否则攻击者可能绕过飞马游戏盾高防节点直接访问源站。
游戏服务端口可以只对本机、网关内网地址或受信任安全范围开放,具体取决于网关和游戏服务是否同机。
六、绑定转发规则与本地目标
网关安装完成后,在当前游戏盾中把对应规则绑定到该网关,并填写“网关本机游戏地址”。
常见目标包括:
- 游戏与网关同机:使用游戏服务实际监听的本机地址和端口;
- 游戏在同一局域网:使用游戏服务器内网地址和端口;
- 一个游戏多个端口:每条规则分别填写对应目标;
- TCP 与 UDP:协议必须与游戏实际监听一致。
不要把网关本机游戏地址填写成高防节点入口,也不要指向网关转发入口形成循环。
七、如何检查 Linux 网关状态
使用包内提供的状态脚本,或通过系统服务管理器检查:
- 服务是否处于运行状态;
- 最近一次配置同步是否成功;
- 已同步规则数量是否大于零;
- 已连接和已分配的高防节点隧道数量;
- 当前网关版本;
- 最近错误和日志时间;
- 游戏目标端口是否可从网关机器访问。
“服务运行”不等于“链路就绪”。至少需要当前配置同步成功、有适用规则,并且与一个或多个飞马游戏盾高防节点建立认证通道。
八、TCP 与 UDP 部署注意事项
飞马游戏盾网关支持当前版本规定的 TCP、UDP 业务。TCP 会话可以在允许的恢复窗口内处理节点传输切换;UDP 保留数据报边界,并按客户端地址维护独立会话。
配置 UDP 时要确认:
- 高防节点确实启用 UDP 能力;
- 上游 NAT、云安全组和系统防火墙放行 UDP;
- 游戏服务监听 UDP 而非同端口 TCP;
- 不启用仅支持 TCP 的 TOA 透明模式;
- 空闲超时适合实际游戏心跳频率。
九、Linux 真实 IP 模式说明
Linux 透明真实 IP 模式与普通网关转发不同,需要操作系统路由、透明套接字、目标地址和回程路径共同配合。游戏服务应监听分配的实际 IPv4 或 0.0.0.0,不应把透明真实来源连接错误地转发到 127/8 目标。
如果只需要稳定接入飞马游戏盾,建议先使用普通网关模式完成公告、登录和进服验证,再单独启用真实 IP。不要在基础链路尚未打通时同时修改透明路由和游戏监听。
十、常见问题
网关在线但规则数量为零
检查规则是否属于当前游戏盾、源站 IP 是否匹配,以及是否已经把规则绑定到当前网关设备。
网关有规则但没有节点隧道
检查当前游戏盾是否分配了健康节点、节点回源隧道端口是否开放,以及源站出站网络是否能访问该端口。
网关和节点都在线但游戏不通
在 Linux 网关机器直接连接网关本机游戏地址。直连失败时,先修复游戏监听、防火墙或内网路由。
更新后服务无法启动
不要继续覆盖。保存日志和版本,使用部署包的回滚方式恢复上一个完整版本,避免二进制与配置长期不匹配。
十一、安全与维护建议
- 网关设备私钥只保留在源站,不上传、不共享;
- 只允许网关访问必要的游戏端口;
- 定期更新飞马游戏盾网关版本并保留回滚包;
- 不在日志中输出安装码、私钥和长期凭据;
- 至少配置两个健康高防节点,避免单节点故障;
- 记录每次规则、端口和源站地址变更;
- 上线前测试断线重连、节点切换和 UDP 场景。
飞马游戏盾把 Linux 源站网关、高防节点、SDK 安全加速和转发规则整合为完整游戏盾系统,适合希望自建游戏盾、使用自有高防服务器并保护 Linux 游戏源站的用户。
端口配置请继续阅读:飞马游戏盾 TCP/UDP 多端口批量转发教程。没有公网 IP 的源站请阅读:无公网源站部署教程。