家用宽带上跑比特币节点,你的公网 IP 对每个对端透明可见。核心提供的隐私工具箱里,-onlynet= 是最容易被名字误导的一个:它把节点的自动出站连接锁进单一网络——设成 onion 就只连洋葱地址、设成 i2p 就只连 I2P 目的地,也允许 ipv4 的保守反向用法。名字听着像防火墙,实际语义要窄得多也精确得多,本文把它的生效边界逐条划清。
帮助文本里的三个关键词
Core 源码(init.cpp)给 onlynet 的官方说明是:Make automatic outbound connections only to the specified networks; inbound and manual connections are not affected。逐词读有三层。automatic 指连接管理器周期性主动拨号的候选池——只有这部分被网络类型过滤;inbound 是别人拨进来的监听流量,路径由 bind 与监听配置决定,onlynet 不管;manual 是配置与 RPC 手动挂上的 connect=/addnode——留一条明文地址的旧条目,节点照连不误,这是隔离名单最常漏的后门。还有一个常被记反的点:参数可重复写,onlynet=ipv4 与 onlynet=onion 并写等于允许两网络并跑,它是白名单不是单选。

锁进洋葱网络之后的世界
设 onlynet=onion 的节点,发现链路整个改写:源码的参数联动会直接把明文 DNS 种子关掉(onlynet 不含 IPv4/IPv6 时自动设 dnsseed=0),候选改靠 Gossip 里 addrv2(BIP155)携带的洋葱与 I2P 格式地址逐条积累。新装节点冷启动更慢,洋葱链路的带宽也拉低同步速度,运维社区的共识是”能跑、慢、稳”。想再收一层,可以配 bind 只在洋葱服务上监听、配合 whitebind 给洋葱监听加 noban 等权限——注意 whitebind 管的是”谁进来时给什么待遇”,和 onlynet 管的”我主动出门找谁”语义正交、互不覆盖。I2P 形态走 SAM v3 桥接协议接入,官方仓库的 i2p.md 给出部署步骤,监听形态的目的地以 .b32.i2p 结尾。
三步自查清单
社区隐私运维手册沉淀出一套顺序。第一步查清单:grep 配置文件,有没有明文 connect=、旧机器带过来的 addnode=、没删干净的 onlynet= 注释。第二步查公布面:getnetworkinfo 的 localaddresses 应只剩预期网络的形态;onlynet=onion 却仍公布 IPv4,说明监听没收口,隔离只做了一半。第三步查实连:-netinfo 看当前对端分布,冒出预期外网络就回去查第一步漏了哪条例外。顺序颠倒容易在”明明设了怎么还有公网连接”里打转——九成答案是 manual 例外。
语义对照与适用判断
把 onlynet 当门禁登记簿:管自己人出门找谁,不管谁进来,也不管你私下留过欠条。只想降低 IP 暴露、不想牺牲速度的人,可以只做”洋葱入站加公网出站”的折中(不设 onlynet);彻底藏 IP 的人才值得承受纯洋葱同步的代价。两种姿势之间没有标准答案,只有威胁模型与带宽预算的权衡。
与它同页的旋钮常被混谈,边界值得列清:proxy 决定所有连接走不走代理、onion/noonion 决定洋葱流量开关、bind/whitebind 决定监听形态与权限、onlynet 只圈自动出站的网络白名单。一行参数只干一行事,组合起来才是完整策略;反过来,任何一行都不构成完整隔离——隔离是否成立,最终看 getnetworkinfo 与 -netinfo 呈现的实连形态,而不是配置文件的行数。源码里还有一处联动提醒:onlynet 一旦不含 IPv4/IPv6,节点会自动关掉 DNS 种子并在配置残留冲突时报错退出,这类”参数互相纠错”的行为比任何教程都权威——遇到启动失败先读日志里的参数交互提示,再动手删配置。
快速问答
问:onlynet=onion 之后还能同步到最新区块吗? 答:能,洋葱网络里的普通与中继节点足够支撑全节点同步,代价是速度。
问:撤掉参数会回正常网络吗? 答:重启即可,地址库会逐步重新混入各网络条目。
问:I2P 和 onion 能同时 onlynet 吗? 答:可以,重复写两行即可,属白名单并集语义。
问:家用节点值得开这个参数吗? 答:先看威胁模型:若只是普通使用,公网入站加洋葱出站的折中通常够用;只有”公网 IP 绝不能出现在连接图里”这类需求才值得承受纯洋葱同步的速度代价。
风险提示:本文解释节点隐私参数语义,不构成投资建议。使用匿名网络请遵守所在地法律。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。