# 系统功能（文件 / 进程 / 端口转发 / 防火墙 / 备份 / 探测等）

> 文档更新：2026-09-27 ｜ 适用版本：v3 ｜ 功能位置：「系统功能」菜单（文件管理、进程查看、CrossPort、端口管理、定时备份、探测任务）+ 侧边栏底部快捷入口（节点列表、任务队列、系统日志、下载管理）

## 这组功能是干什么的

面向单台服务器的日常运维与诊断工具集：不用登录服务器敲命令，就能管理文件、查看进程、转发端口、配置防火墙、定时备份数据、探测服务连通性。每个功能都按节点操作——先选目标服务器，再进行操作。

## 文件管理（/system/file）

按节点浏览远程文件系统，功能完整度接近本地文件管理器：

- 上传 / 下载、新建、重命名、删除、修改权限；
- 压缩 / 解压、远程下载（填 URL 让服务器直接去下载，适合大文件）；
- 剪贴板跨目录复制、剪切；
- 文本 / 图片在线预览与编辑。

## 进程查看（/system/process）

按节点展示进程列表（PID、CPU、内存、用户、命令），用于排查资源占用和异常进程。

## CrossPort 端口转发（/system/crossport）

把被控服务器上只监听 `127.0.0.1` 的服务映射到主控电脑的本地端口——映射后，在自己电脑上访问 `http://127.0.0.1:端口` 就等于访问那台服务器上的服务，适合调试没有公网暴露的后台、数据库等。

两种转发模式：

| 模式 | 原理 | 适用场景 |
|---|---|---|
| 代理转发 | HTTP 反向代理，支持自定义回源 Host、HTTPS 回源 | 常规网页与虚拟主机调试；限请求体 10MB、超时 120 秒，不支持 WebSocket |
| 透明转发 | 字节级隧道，不解析内容 | WebSocket、大文件、长连接，以及 Redis / MySQL / SSH 等任意 TCP 服务 |

配置流程：① 在白名单卡片登记允许转发的被控端口（可附带回源 Host、HTTPS 回源选项）→ ② 在白名单行点「启动」，选转发模式并填主控本地端口 → ③ 在「本地转发映射」卡片查看所有节点的运行中转发，可停止、复制地址、点击打开。

透明转发要点：端口同样必须先加入白名单；每个节点同时只能有一条透明转发；不改写回源 Host（HTTPS 源站请用代理转发）；空闲 5 分钟自动断开（有应用层心跳的连接不受影响）。

> 注意：这不是内网穿透——只有主控所在电脑能访问，外网其他人访问不了。

### 典型场景：网站后台的公网屏蔽 + 本地访问

管理后台（如 `/admin`、`/wp-admin`）暴露公网容易被扫描爆破，推荐两步组合：

1. **公网屏蔽**：在站点设置的「URL 黑名单」添加后台路径正则（如 `^/wp-admin/.*`），公网访问这些路径返回 403（黑名单配置见网站与证书文档）；
2. **自己照常访问**：用 CrossPort 代理转发把站点端口（80/443，HTTPS 源站开启 HTTPS 回源）映射到主控本地，浏览器访问 `http://127.0.0.1:本地端口/admin/` 即可进入后台。

原理：黑名单只拦截经过 Caddy 的公网请求，CrossPort 直连被控服务器本机端口、绕过 Caddy，所以公网进不来、你能进去。转发属临时调试手段，用完建议关闭。

## 端口管理（/system/firewall）

按节点管理服务器防火墙（UFW / firewalld）规则：端口、协议（TCP/UDP）、来源（全部或指定 IP）。开启防火墙时会自动放行面板端口、SSH(22)、80、443，避免把自己锁在外面。

## 定时备份（/system/backup）

按节点为容器 / 数据库设置定时备份任务：执行时间（按小时选择）、备份模式（仅本地 / 仅 S3 / 两者）、保留份数。S3 备份需先在弹窗中选择主控的 S3 凭证下发到被控（S3 凭证在「云端资源 → 凭证管理」配置）。

## 探测任务（/system/probe-task）

按节点监控服务连通性，四种类型：

- **TCP**：端口可达性（适合数据库、内部服务）；
- **HTTP**：状态码与响应时间（适合网站可用性）；
- **DNS**：解析结果（可设预期 IP，检测解析劫持）；
- **TLS**：证书剩余有效期（到期前预警）。

配置「L2 上报」后，探测结果汇总到辅助主控（L2），可触发邮件告警——配合多节点探测与告警冷却，可实现可靠的可用性监控。

### 典型方案：多节点可用性监控 + 邮件告警

想在线上服务出问题时收到邮件通知，推荐这样组合：

1. **多节点布点**：在多个节点上创建探测同一目标的任务（如 3 个节点都 HTTP 探测同一域名），单节点网络抖动不会造成误报；
2. **L2 上报**：每个任务配置「L2 上报」，结果汇总到 L2（前提：L2 已安装在线，见集群控制文档）；
3. **L2 告警**：在「辅助主控 → 告警」配置 SMTP 发件与策略——触发阈值默认连续失败 3 次才告警（可调大降误报）、冷却 10 分钟内不重复告警、每日上限防轰炸。

这套组合的典型用途：证书到期预警（TLS 探测）、网站可用性（HTTP）、数据库端口（TCP）、DNS 解析劫持检测（DNS）。

## 侧边栏底部快捷入口

- **节点列表**（/node/list）：节点总入口（添加、安装/更新、设置、删除），详见节点类型文档：https://www.xmpanel.cn/docs/ai/node-types.md
- **任务队列**（/tasks/queue）：主控 / L2 / 节点三目标任务管理，查看进度、取消、清理已完成。
- **系统日志**（/logs/system）：主控 / L2 / 节点三来源的操作日志，可选最近 6 天。
- **下载管理**（/downloads）：URL 下载任务，输入链接让服务器下载文件，带进度监控。

## 常见疑问

**问：代理转发和透明转发选哪个？**
访问网页类后台选代理转发（需要回源 Host 才能匹配虚拟主机）；连 WebSocket、数据库、SSH 或传大文件选透明转发。拿不准时先试代理转发，报错再换透明。

**问：转发配置好后访问 localhost 打不开？**
按顺序检查：白名单里的端口是否和服务的真实监听端口一致；转发是否处于「运行中」状态（本地转发映射卡片可见）；主控本地端口是否被其他程序占用（换一个端口重试）；浏览器是否用了 https 访问一个 http 转发。

**问：开启防火墙会不会把 SSH 或面板锁死？**
不会。开启时面板自动放行面板端口、SSH(22)、80、443。但之后手动添加规则时注意别误删这几条。

**问：定时备份的文件存在哪里？**
按任务配置：仅本地存在被控服务器上；仅 S3 传到对象存储；两者则各存一份。保留份数到达上限后旧的自动轮换。

**问：探测任务显示失败但服务明明正常？**
先看探测类型与目标的匹配性（如 HTTP 探测填的是否真实可访问的 URL、TCP 填的端口是否在监听）；多节点探测时若只有一个节点失败，多半是那个节点到目标之间的网络问题，这正是多节点探测的价值所在。

## 指导用户时的注意点

- CrossPort 转发属于临时调试手段，指导用户用完即关，不要长期挂在网上不管。
- 防火墙操作涉及远程服务器准入，指导添加规则前先确认用户 SSH 端口是否有改动（非 22 端口要先放行自定义端口）。
- 用户描述"后台打不开"时，先分清是"公网访问被站点黑名单拦截"还是"服务只监听 127.0.0.1"——后者用 CrossPort，前者调整站点 URL 黑名单。
- 定时备份的 S3 模式依赖云端资源的 S3 凭证，报错时先查凭证是否已配置并下发。
