po0「鸡险」服务的防火墙白名单只放行最近来源 IP。po0fw 让每台设备自己维护白名单:
定时(10–15 分钟)与网络切换事件双通道,换 IP 后最迟一个周期内响应。
向官方 IP 端点发送一个 POST 请求,客户端无需自行探测出口 IP。
服务端按请求来源识别 /24 网段,重复上报幂等处理,不占新坑位。
白名单上限 5 个,坑满按最早写入淘汰;被挤掉的设备下个周期自动补回。
token 在 po0 控制台机器详情页「防火墙」卡片 →「复制添加脚本」里,pgnfw_ 开头那串。一台机器一个 token,请勿公开分享。
@槽位号(0–4)钉死,永不参与淘汰:@0,剩 4 坑给流动设备。| 分隔。也可混用槽位:pgnfw_A@0,pgnfw_B。curl -sSL https://raw.githubusercontent.com/kelenetwork/po0fw/main/openwrt/install-openwrt.sh -o /tmp/i.sh
PO0FW_TOKENS="pgnfw_你的token" sh /tmp/i.shpo0fw 验证,日志在 /tmp/po0fw.log。pgnfw_xxx@0(详见 FAQ)。curl -sSL https://raw.githubusercontent.com/kelenetwork/po0fw/main/install-linux.sh | PO0FW_TOKENS="pgnfw_你的token" shirm https://raw.githubusercontent.com/kelenetwork/po0fw/main/windows/install-windows.ps1 -OutFile i.ps1
powershell -ExecutionPolicy Bypass -File i.ps1 -Tokens "pgnfw_你的token"po0fw 立即加白 · po0fw status 查看白名单 · 改 token 编辑 /etc/po0fw.conf(Windows 为 %ProgramData%\po0fw\po0fw.conf)。https://124.221.69.228/api/firewall/pgnfw_你的token/addsv-enable crond)。安卓代理客户端(Clash 系)没有脚本引擎,所以用自动化 App 实现,效果相同且不挑客户端。argument=tokens= 后的占位替换成你的 token(多台机器用 | 分割)。无需任何操作:切网即时、每 10 分钟自动检查,出口变了才真正写入。支持面板的客户端(Surge / Stash / Egern)长这样:
po0 加白 1/1 · 出口 203.0.113.0/24 #1 ✅ 3/5 203.0.113.0/24 ← 198.51.100.0/24 📶 192.0.2.0/24
|):pgnfw_机器A,pgnfw_机器B。设备换 IP 后所有机器的白名单同时更新。@槽位号(0–4,自己指定)钉死:pgnfw_xxx@0,永不参与淘汰。每个 IP 只占一个槽位,换槽位号前先去面板删旧记录;手机等流动设备别钉,靠自愈就够。推荐:家宽 @0,剩 4 坑留给流动设备。124.221.69.228,按域名分流的代理碰不到。iOS 模块已内置直连规则;TUN / 透明代理全局接管的场景加一条 IP-CIDR,124.221.69.228/32,DIRECT,no-resolve。软路由跑脚本时确认路由器自身流量不进代理链(如 OpenClash「绕过本机」)。/usr/bin/po0fw、/etc/po0fw.conf、/etc/hotplug.d/iface/99-po0fw 并清理 crontab · Linux:systemctl disable --now po0fw.timer 后删相关文件 · Windows:任务计划程序删「po0fw」· 手机端:删对应模块 / 宏 / 自动化。