面向 OpenWrt 与 Linux 路由器的透明流量过滤器与智能网关安全防护。
PulseGate 是一款专为现代路由器与 Linux 网关设计的轻量级、高性能透明流量过滤程序。只需在路由器网关部署,局域网(LAN)内的所有设备——手机、电脑、智能电视、平板及各类 IoT 智能家居——即可自动获得全面的网络流量净化、加密流量识别与智能路由分流,全过程免装任何客户端、免装根证书、免配代理。
PulseGate 内置现代化自托管响应式 Web 管理面板,打开浏览器即可直观掌控全局网络状态与分流策略:
- 免客户端安装:在路由器一处部署,全屋/全公司所有终端自动接管防护,无需在手机、电脑等终端安装任何 App 或插件。
- 免导入根证书:不破坏终端原始加密信任链,告别繁琐证书配置与兼容性隐患。
- 全协议握手分析:原生支持现代 TCP TLS 以及 UDP QUIC (HTTP/3) 协议深度分析,精准识别目标连接。
- ECH 流量感知:支持感知与处理 ECH (Encrypted Client Hello) 扩展,保障流量精准管控。
- 防止 DNS 绕过:杜绝局域网设备私自绕过路由器 DNS 查询外部公共 DoH / DoT 解析器。
- 远程 DNS 威胁源订阅:支持订阅远程加密 DNS 阻断规则源(域名及 IP/CIDR 网段),实现全网 DNS 统一管控与防泄漏。
- GeoIP 国家与 IP 分流:支持基于 GeoIP 国家代码库与自定义 CIDR 网段的透明流量分流。
- 多 SOCKS5 节点出站:支持配置多个 SOCKS5 代理出站节点,TCP 与 UDP 协议支持独立配置路由策略。
- 故障安全降级:代理连接失败时支持自动安全回退(直连保底或安全拦截)。
- 原生底层直通转发:流验证完成后直接硬件级线速转发,突破传统代理工具的性能瓶颈。
- 超低 CPU 负载:游戏延迟(Ping)不受任何影响,4K/8K 超高清流媒体丝滑流畅。
- 多远程规则源聚合:支持配置多个远程 HTTPS hosts 与威胁情报源(如 StevenBlack、HaGeZi、anti-AD 等),后台定时自动拉取更新。
- 智能去重与聚合:自动化去重与域名重叠清洗,内存占用更小、匹配速度更快。
- 多维度规则匹配:支持精确域名、泛域名后缀以及 IP 网段(CIDR)精准匹配。
- 离线安全数据库兜底:程序内置已知安全规则库,首次运行即使无法连接外网也能即刻生效。
- 永不断网保底设计:专为家庭与企业高可用网络环境打造。
- 安全保底放行:遇到未识别流量、服务热重载或规则更新时,自动安全放行,杜绝意外断网事故。
- 单文件自托管:内置高性能轻量 Web 服务器,无需单独安装 Nginx、Apache、PHP 或 Node.js。
- SSE 实时审计流:动态实时查看连接判定结果(已放行 / 已拦截)、协议类型(TCP/UDP/TLS/QUIC)、客户端 IP、目标域名及匹配规则。
- 在线规则与分流管理:随时在线管理规则订阅源、DNS 管控、GeoIP 分流策略与自定义黑白名单,秒级热重载生效。
- 系统健康监控:实时展示服务运行时间、线速直通率、内存占用、活跃流与处理统计。
- 静态独立可执行文件:提供
x86_64与ARM64平台原生静态编译二进制文件。 - 极小内存与系统占用:专为各类软路由及资源受限的嵌入式 OpenWrt 路由器固件深度优化。
| 运行平台 / 硬件架构 | 兼容状态 | 适用说明 |
|---|---|---|
| OpenWrt 路由器 | ✅ 完美支持 | 兼容各类 x86 软路由、嵌入式硬件及常见 OpenWrt 发行版固件。 |
| Linux 网关与服务器 | ✅ 完美支持 | 兼容 Debian、Ubuntu、Alpine、CentOS、Rocky Linux、Arch Linux 等主流发行版。 |
| x86_64 (amd64) | ✅ 完美支持 | 原生静态编译版本,解压即用。 |
| ARM64 (aarch64) | ✅ 完美支持 | 适用于各类 ARM 架构软路由、树莓派及嵌入式网关设备。 |
从 GitHub Releases 获取对应您路由器 CPU 架构的预编译单文件:
pulsegate-x86_64-unknown-linux-musl(适用于 x86_64 软路由及 PC)pulsegate-aarch64-unknown-linux-musl(适用于 ARM64 路由器及开发板)
将可执行文件上传至路由器(如 /usr/bin/pulsegate),并执行赋予运行权限:
chmod +x /usr/bin/pulsegate在 /etc/pulsegate.toml 或程序同目录下创建配置文件:
# 需要接管防护的局域网网卡接口(例如 OpenWrt 的 br-lan)
lan_interfaces = ["br-lan"]
workers = 4
# Web 可视化控制台设置
[web]
enabled = true
listen = "0.0.0.0:8088"
allowed_hosts = ["openwrt.lan"]
username = "admin"
password = "pulsegate"
# 加密 DNS 防绕过管控
[dns_enforcement]
enabled = true
redirect_port = 53
domains = []
domain_suffixes = []
ips = []
[[dns_enforcement.domain_sources]]
id = "hagezi-doh"
name = "HaGeZi Encrypted DNS"
enabled = true
url = "https://cdn.jsdelivr.net/gh/hagezi/dns-blocklists@latest/wildcard/doh-onlydomains.txt"
refresh_hours = 24
min_entries = 1000
# 智能出站分流与策略路由(GeoIP 与 SOCKS5 代理)
[routing]
enabled = false
geoip_path = "GeoLite2-Country.mmdb"
outbounds = []
[routing.tcp]
default_outbound = "direct"
rules = []
[routing.udp]
default_outbound = "direct"
rules = []
# 自定义白名单规则(直接放行)
[allow]
domains = ["my-safe-domain.com"]
domain_suffixes = ["internal.lan", "local"]
ips = []
# 自定义黑名单规则(直接拦截)
[block]
domains = ["ads.example.com"]
domain_suffixes = ["tracker.example.com"]
ips = []
# 远程威胁源与广告过滤规则订阅
[[sources.hosts]]
id = "stevenblack"
name = "StevenBlack Unified Hosts"
enabled = true
url = "https://raw.githubusercontent.com/StevenBlack/hosts/master/hosts"
refresh_hours = 24
min_domains = 50000验证配置文件格式与系统环境兼容性:
pulsegate --config /etc/pulsegate.toml check启动 PulseGate:
pulsegate --config /etc/pulsegate.toml run在局域网电脑或手机浏览器中打开:
http://<路由器IP>:8088
- 默认用户名:
admin - 默认密码:
pulsegate
(建议在实际部署中修改 pulsegate.toml 中的管理密码以保证安全)。
用法: pulsegate [选项] [子命令]
子命令:
run 启动透明流量过滤服务(默认命令)
check 检查配置文件语法与系统环境能力
cleanup 清理非正常关机或异常退出时残留的规则表
rules 管理与手动更新规则源订阅
help 打印帮助信息
选项:
--config <路径> 指定 pulsegate.toml 配置文件的绝对或相对路径
-h, --help 打印帮助
- 作为后台服务运行:
pulsegate --config /etc/pulsegate.toml run
- 手动触发远程规则源即刻更新:
pulsegate --config /etc/pulsegate.toml rules update
- 清理残留状态:
pulsegate cleanup
- 运行状态面板:实时呈现处理流总数、活跃规则总量、线速直通率、出站路由状态及系统资源占用。
- 实时连接判定流:直观审计网络中所有连接判定状态(
已放行/已拦截)、协议类型(TCP/UDP/TLS/QUIC)、客户端 IP、目标域名及命中原因。 - 加密 DNS 与规则订阅管理:查看所有远程规则源的同步状态、条目统计,并支持一键手动同步。
- 策略出站路由管理:在线配置 GeoIP 地区分流规则、SOCKS5 代理节点与故障降级策略。
- 在线黑白名单管理:支持随时在控制台追加域名、泛域名后缀或 IP 网段,即配即生效。
