使用指南
配置服务端
配置真实目标站点并启动服务端。
概览
服务端接收已认证的 Umbra 连接,并把其他流量转发到固定的真实目标。目标需要支持 TLS 1.3,且从运行 Umbra 的主机可达。目标身份、允许的 server_names 和客户端 SNI 应保持一致。本文使用的占位域名不是部署推荐,也不代表该域名具有可用服务。
详细说明
生成新身份,在 server.toml 中填写必填字段,并保护包含私钥和签名种子的配置文件。listen 是 TCP 监听地址;只有需要原生 QUIC 时才添加 udp_listen。TCP 和 UDP 可以使用相同端口号,但属于不同协议。QUIC 回落还要求 dest 提供可用的真实 QUIC/HTTP3 服务,仅有 TCP HTTPS 不够。
服务端模板
listen = "0.0.0.0:443"
private_key = "<X25519_PRIVATE_BASE64>"
short_ids = ["<SHORT_ID_HEX>"]
dest = "cover.example:443"
server_names = ["cover.example"]
max_time_diff = "120s"
mldsa_seed = "<MLDSA_SEED_BASE64>"验证与边界
先在前台启动服务端。启动时总会探测目标;prebuild=false 只关闭周期刷新,并不跳过启动探测。探测失败会中止启动。确认监听地址和网络规则后,再连接匹配的客户端。未认证 TLS 探测看到目标站点的真实证书属于预期行为,不能单凭这一现象判断认证路径失败。基础链路验证成功后,再配置进程管理服务。