Pangolin 1.23发布:开源VPN与反向代理迎来高可用集群

Pangolin 1.23 将DNS、证书管理内置化并整合CLI,首次为自托管用户提供开箱即用的多节点高可用集群。
Pangolin 1.23 是这款开源零信任远程访问平台的重要版本更新,核心变化是将高可用多节点集群能力真正带给自托管用户。此前,集群所需的 DNS 解析和证书管理依赖外部专有组件,部署繁琐;新版本将这两者直接内置进 Pangolin 本体,使多节点部署成为开箱即用的能力。与此同时,隧道连接器 Newt 被整合进 Pangolin CLI,实现了工具链的统一,用户可以用单一命令行工具完成站点管理、SSH 及客户端连接等操作。高可用功能属于企业版,但个人使用可免费获取授权。整体来看,此次更新的核心思路是降低自托管的复杂度,让原本需要拼装多个组件才能实现的能力变得更易获取。
Pangolin 1.23 版本终于为自托管用户带来了真正意义上的高可用能力——多节点集群。这个更新让搭建高可用的 VPN 和反向代理不再依赖外部专有组件,把整套能力整合进了一个精简的部署包中。
Pangolin 是什么
Pangolin 是一个开源、具备身份感知能力的远程访问平台,核心目标是让用户能够简单且安全地连接并认证访问各类应用、基础设施以及 AI 工作负载。它的定位介于传统 VPN 与现代零信任反向代理之间,既承担网络隧道的角色,也负责身份验证与访问控制。
对于长期在家庭实验室(homelab)或中小型团队环境中做自托管的人来说,Pangolin 提供了一条不依赖大厂云服务、又能保持安全可控的远程访问路径。这也是它在 Reddit 自托管社区受到关注的主要原因。

零信任(Zero Trust)是理解 Pangolin 定位的关键背景。传统 VPN 的安全模型基于"网络边界"假设:一旦用户通过 VPN 接入内网,就默认获得对内部资源的广泛访问权限。零信任模型则相反,它假设网络中不存在天然可信的区域,每一次访问请求都需要经过身份验证和权限校验,且最小化授予权限。Pangolin 的"身份感知"(Identity-Aware)特性正是零信任思路的体现:它不只是建立网络隧道,还会在流量层面验证访问者身份,并根据策略决定是否放行。这与 Google BeyondCorp、Cloudflare Access 等商业零信任产品的设计理念一脉相承,区别在于 Pangolin 是可以自托管的开源实现。
高可用与集群:本次更新的核心
高可用(High Availability)是 1.23 版本最重要的变化。事实上,Pangolin 早就支持以多个服务器实例组成统一系统,具备共享状态、故障转移(failover)以及区域分布等能力。问题在于,此前这套机制依赖外部的专有组件——一个自定义 DNS 服务器和一个证书管理器,导致部署过程相当繁琐,除非直接使用 Pangolin Cloud 上的 Remote Nodes。
1.23 的关键改进正是解决了这个痛点:官方把 DNS 解析和证书管理从外部工具直接内置进 Pangolin 本身。这意味着自托管用户现在可以用一个整合后的部署包,完成过去需要拼凑多个组件才能实现的多节点集群。
集群带来的实际价值
对于生产环境或对稳定性有要求的场景,单点故障始终是自托管方案的隐忧。多节点集群让 VPN 与反向代理具备容错能力:当某个节点宕机时,其他节点可以接管流量,避免整个远程访问链路中断。同时,区域分布也让跨地域访问的延迟得以优化。
需要注意的一点是,高可用功能属于企业版(Enterprise Edition)。不过其授权策略相对友好:个人使用可免费获取许可证密钥,此外还提供可自助开通的 Scale 层级,以及面向企业的定制合同。
故障转移(Failover)在实现层面依赖两个核心机制:一是共享状态,即集群中各节点需要保持对会话、路由、证书等数据的一致视图,通常通过分布式数据库或共识协议(如 Raft)来实现;二是健康检测,系统需要持续探测各节点存活状态,一旦某节点失联,能在秒级到分钟级内将流量切换至健康节点。Pangolin 将 DNS 解析内置化正是服务于这一目标——通过控制 DNS 层,可以在节点故障时快速更新解析记录,将域名指向存活节点,从而实现对用户透明的故障转移,而不需要依赖外部 DNS 提供商的 API 或手动介入。
Newt 隧道连接器并入 Pangolin CLI
另一项值得关注的变化是站点管理方式的统一。Newt 是运行在远程私有网络上的隧道连接器,此前作为独立组件存在。在 1.23 中,Newt 被直接整合进了 Pangolin CLI。
这带来的直接好处是工具链的收敛——用户现在可以用同一个 CLI 来处理 SSH、客户端连接以及启动站点等操作。启动一个站点的命令形式如下:
pangolin up site --id <id> --secret <secret> --endpoint https://app.pangolin.net
官方也明确了兼容策略:现有的 Newt 部署可以照常工作,团队会继续支持 Newt 的二进制文件和容器镜像。但整体方向是尽可能地把功能迁移到 Pangolin CLI 上,逐步统一使用体验。
隧道连接器(Tunnel Connector)在反向代理架构中扮演的角色值得说明。在典型的自托管场景中,用户的内网服务(如运行在家庭服务器上的应用)通常没有公网 IP,无法直接被外部访问。隧道连接器(即 Newt)部署在该内网中,主动向公网侧的 Pangolin 服务节点建立出站连接,形成一条持久化的加密隧道。外部的访问请求到达 Pangolin 节点后,再通过这条隧道反向转发到内网服务。这种"内网主动出站"的设计绕过了 NAT 和防火墙限制,是 Cloudflare Tunnel、frp 等同类工具的通用思路。将 Newt 并入统一 CLI 后,建立和管理这类隧道的操作复杂度进一步降低。
部署选择与授权模式
Pangolin 1.23 提供了灵活的获取方式:
- 社区版(Community):面向自托管的开源版本
- 企业版(Enterprise):包含高可用等进阶能力,个人使用免费
- Pangolin Cloud:托管服务,企业版对个人使用同样免费
这种分层策略在开源自托管项目中较为常见——用开源社区版吸引基础用户,用企业版功能(如本次的高可用集群)覆盖对稳定性和规模有更高要求的场景,同时对个人用户保留免费入口以维持社区活跃度。
小结
把 DNS 解析、证书管理内置化,把 Newt 并入统一 CLI,这两项改动的思路一致:降低自托管的部署与维护复杂度。对已经在使用 Pangolin 的用户而言,1.23 让高可用从「需要额外拼装外部组件」变成了「开箱即用」的一部分能力。对正在评估远程访问方案的自托管爱好者来说,这也是一个重新审视 Pangolin 的时机。项目完整发布说明可在官方 news 页面查阅,集群相关的技术细节则集中在官方文档的 clustering 章节。
相关推荐

百行代码从0手写一个Agent:拆解OpenClaw神话的极简实现
用不到200行代码从0手写一个Agent,拆解OpenClaw、Hermes等智能体的本质。涵盖大模型调用、while循环、history记忆、系统提示词、工具调用与Skill渐进式披露六大核心步骤,附AI应用开发学习路线参考。

4个顶级AI从零打造角斗士游戏:多智能体协作的实战拆解
一位创作者用Fable 5、Opus 5、GPT、GROK四个AI模型协同,从零打造角斗士游戏。本文拆解多智能体协作、独立评审循环、Trippo 3D生成等工作流,以及AI骗过评审的真实失败案例。

AI Agent零基础入门:从大模型认知到智能体开发全景图
AI Agent零基础入门教程:从人工智能、机器学习、深度学习到Transformer与大模型的技术脉络,再到提示词、RAG、MCP、LangChain等Agent开发四阶段学习路线,帮助你系统掌握智能体开发核心技能。