一、功能简介
端口转发功能可以让您无需公网 IP,即可远程连接您的服务器。系统会自动分配一个公网中转域名和端口,您通过中转地址访问,效果和直连服务器完全一样。
支持 SSH、RDP 等任意 TCP 端口,每个服务最多支持 5 个转发规则。
💡 适用场景:当您没有固定的公网 IP,或者您的网络无法直连服务器时,端口转发是最简单的解决方案——不需要配置白名单,不需要知道自己的 IP,开箱即用。
二、安全模式说明
VIRCS 提供三种安全模式,三种模式互斥,同一时间仅有一种模式生效:
| 模式 | 说明 |
|---|---|
| 关闭防火墙 | 所有 IP 均可直接访问,不受任何限制。 |
| IP 白名单 | 仅允许指定 IP 访问,其余全部拦截。 |
| 端口转发 | 通过中转节点安全访问指定端口。 |
⚠️ 切换模式后,当前已配置的白名单或转发规则将不再生效。
三、使用步骤
第一步:进入安全防护页面
登录 VIRCS 会员中心,点击左侧「我的服务」,进入对应服务的详情页。
在标签栏中点击「安全防护」(如果已开启端口转发,标签会显示为「端口转发」并带有绿色标记)。
第二步:选择端口转发模式
页面顶部有三个模式卡片,点击最右侧的「端口转发」使其变为蓝色选中状态。
选中后,页面会分为左右两部分:
- 左侧:功能说明,介绍端口转发的工作原理和优势
- 右侧:转发规则配置区,用于添加和管理端口
如果「端口转发」卡片是灰色的,可能的原因:
- 「无需转发」:代理类产品已自带中转链路,无需单独配置
- 「暂无可用节点」:中转节点容量已满,请稍后再试
第三步:填写目标端口
在右侧的「转发规则」区域,输入您服务器上需要访问的端口号。
例如您想通过 SSH 连接服务器,就填写 22;想用远程桌面,就填写 3389。
如果不确定该填什么端口,页面左下方提供了常用端口参考按钮,点击即可快速填入:
| 按钮 | 端口 | 用途 |
|---|---|---|
| 22 | SSH | 远程命令行连接 |
| 3389 | RDP | Windows 远程桌面 |
| 80 | HTTP | 网页访问 |
| 443 | HTTPS | 加密网页访问 |
每条规则还可以填写「备注」,方便您记住这个端口是做什么用的。最多可添加 5 条规则(右上角会显示 1/5 计数)。
第四步:保存并等待生效
填写完成后,点击页面右下角的「保存」按钮。
系统会自动为每个端口分配一个中转端口,约 30 秒同步到中转节点。同步期间页面底部会显示倒计时,例如「正在同步到中转节点... 0:22」。
第五步:获取中转地址并使用
同步完成后,每条规则左侧会出现绿色对勾,右侧显示分配的中转信息。
页面右上角会显示中转域名(例如 relay-us1.virvm.com),每条规则下方会显示完整的中转地址,格式为:
relay-us1.virvm.com:分配的端口号
例如您填写了目标端口 22,系统可能分配:
relay-us1.virvm.com:10020
您可以点击规则右侧的「复制」按钮,快速复制中转地址。

图中标注说明:
- 顶部三选一模式卡片 — 选中「端口转发」(蓝色)
- 左侧功能说明 — 介绍端口转发原理及优势
- 右侧转发规则 — 已配置 22 端口,分配中转地址
relay-us1.virvm.com:端口- 底部常用端口参考 — 22 / 3389 / 80 / 443 快捷按钮
- 底部状态栏 — 显示同步倒计时
四、使用中转地址连接
配置完成后,您需要通过中转地址和分配的端口来连接服务器,不再直连服务器 IP。
SSH 连接
配置前(直连):
ssh root@您的服务器IP
配置后(通过中转):
ssh root@relay-us1.virvm.com -p 10020

-p 10020 就是系统为 22 端口分配的中转端口。登录后的操作和直连完全一样。
其他端口同理
如果您还配置了 443 端口(假设分配了中转端口 10021),访问方式为:
https://relay-us1.virvm.com:10021
简单理解:系统把您服务器上的端口"搬"到了中转地址上,端口号变了,但访问的服务完全一样。
五、3X-UI 面板使用指引
在 VIRCS VPS 上安装 3X-UI 面板时,有几个关键点要注意:
1. 安装时的证书选择
3X-UI 安装会询问证书类型:

请选择 2. Let's Encrypt for IP Address,但这里有一个重要说明:
- 选择 2 只是为了跳过证书申请环节
- 证书必然申请失败(因为启用了白名单模式,80 端口不对外开放)
- 请直接忽略报错信息,继续完成安装
2. 记录 3X-UI 的访问信息
安装完成后,终端会输出 3X-UI 的基本信息:

把 Port 字段的端口号记下来(例如 17210)。
⚠️ 访问面板请使用 HTTP,不要用 HTTPS——因为证书没有申请成功。
3. 直接访问为什么打不开
即使您使用 http://服务器IP:17210/... 访问,大概率也无法打开:

因为启用了 IP 白名单模式,外部直接访问会被拦截。所有访问都必须通过端口转发域名。
4. 把 3X-UI 面板端口加入转发
回到端口转发页面,把刚才记录的 3X-UI 端口填入转发规则并保存:

30 秒后,使用中转地址访问面板:
http://relay-us1.virvm.com:<中转端口>/<WebBasePath>/
5. 3X-UI 中的入站端口也要转发
在 3X-UI 创建入站规则后,每条入站监听的端口同样需要加入端口转发,用户才能连上。
例如您在 3X-UI 创建了 vless(443) 和 shadowsocks(51562) 两条入站:

把这些端口全部填入 VIRCS 的转发规则(最多 5 条):

保存后原来分发给客户端的"服务器 IP:端口",全部替换成"中转域名:中转端口":
| 原地址 | 替换为 |
|---|---|
服务器IP:22 |
relay-us1.virvm.com:10762 |
服务器IP:17210 |
relay-us1.virvm.com:10763 |
服务器IP:443 |
relay-us1.virvm.com:10767 |
服务器IP:51562 |
relay-us1.virvm.com:10768 |
中转域名不变,只有端口号不同。
6. 同样适用于第三方中转平台
如果您使用第三方中转(例如 GoRelay 等),在 3X-UI 的"目标地址"里填成对方给您的 域名:端口 即可:

六、连通性测试
每条规则右侧有「检测」按钮(WiFi 图标),点击即可测试。

检测会展开三行结果:配置 / TCP / UDP,常见两种情况:

✅ 配置 OK + TCP OK
端口转发已生效,可以正常使用。
UDP FAIL 属于正常现象,绝大多数业务(SSH / RDP / HTTP / HTTPS)只用 TCP,UDP FAIL 不影响使用。
⚠️ 配置 OK + TCP FAIL
转发链路没问题,问题在您的服务器端:
- 对应端口的服务没启动
- 服务器自身防火墙拦截了该端口
- 应用绑定到
127.0.0.1,外部连不进来
手动测试(可选)
在终端中使用 nmap(不要用 nc,nc 对 UDP 探测不可靠):
nmap -p 10020 relay-us1.virvm.com
显示 open 即表示连通正常。
七、暂停与启用
页面右上角的「暂停」按钮可以一键暂停所有转发规则:
- 暂停:所有规则立即失效,外部无法通过中转地址连接。尝试连接会显示
Connection refused。 - 启用:恢复所有规则,端口重新可用。
暂停不会删除您的规则配置,启用后立即恢复。
八、常见问题
保存后连接不上?
- 等待同步完成:保存后约 30 秒生效,请等待底部倒计时结束。
- 确认使用中转地址:必须使用
relay-xxx.virvm.com:端口连接,不能直连服务器 IP。 - 确认服务已启动:您的服务器上对应的服务需要正常运行(例如 SSH 需要在 22 端口监听)。
- 使用检测功能:点击规则右侧的「检测」按钮排查。
「端口转发」按钮是灰色的?
- 「无需转发」:代理类产品已自带中转,不需要端口转发。
- 「暂无可用节点」:中转节点满了,请稍后重试。
中转地址和端口可以自定义吗?
不可以,由系统自动分配。
最多可以转发几个端口?
每个服务最多 5 个。
端口转发和白名单可以同时用吗?
不可以。三种模式互斥,需要切换请在模式卡片中选择。
3X-UI 安装时证书申请失败是正常的吗?
是正常的。白名单模式下 80 端口不对外开放,Let's Encrypt 验证无法完成。忽略报错即可,访问面板用 HTTP(不是 HTTPS)。
九、注意事项
- 最多 5 个转发规则。
- 保存后约 30 秒生效。
- 中转地址和端口由系统分配,不可自定义。
- 连接时请使用中转地址,不要直连服务器 IP。
- 住宅 IP 稀缺且容易被扫描评分,请不要将服务器 IP 暴露在公网。所有对外访问请通过中转地址进行。
