使用指南 深度等级: D6 发布于 2026年8月19日 • 已于 2026年8月20日 动态核验

Subconverter 订阅转换 Docker 本地自建教程:防泄露与规则定制全指南

2026年最新隐私安全与极客进阶指南。手把手使用 Docker 5分钟在本地电脑、NAS 或 VPS 上自建开源 Subconverter 与 Sub-Web 前端,彻底杜绝机场订阅 Token 泄露,实现 Clash/sing-box/Surge/Loon 自定义规则组无损转换。

✍️ 审核者:网络技术架构组
📖 深度实测指南 D6 深度门禁认证
💡
Quick Answer / 核心结论速览
架构组实测核验 2026年最新批次

使用网上公开的第三方“订阅转换”网站存在严重的隐私隐患(恶意的网站所有者可以在后端静默收集你的订阅 Token 并盗用流量)。通过 Docker 在本地计算机、群晖 NAS 或家庭局域网内自建开源的 Subconverter + Sub-Web 是 100% 保护隐私的最佳方案。只需一行 Docker 启动命令:`docker run -d --name subconverter --restart always -p 25500:25500 tindy2013/subconverter:latest`,即可在本地 `http://127.0.0.1:25500` 获得企业级、无任何数据上传风险的纯净订阅转换服务。

在出海代理工具生态中,“订阅转换(Subconverter)” 是一项将不同协议(VLESS、Shadowsocks、Trojan)与不同客户端格式(Clash YAML、sing-box JSON、Surge Conf)进行互相转化的重要工具。

然而,公共订阅转换站背后的安全与隐私风险触目惊心

为了保障商业资产与账号绝对安全,本文将手把手指导你使用 Docker 容器化技术 在本地 5 分钟完成完全属于你自己的订阅转换服务。


一、公共转换站 vs 本地自建转换对比

======================== 订阅转换方案安全对比 ========================
  [方案 A:使用网上免费公开转换站]
  - 风险 1:Token 被第三方服务器数据库持久化保存,遭遇盗刷流量。
  - 风险 2:公共后端频繁宕机,导致你的客户端更新订阅提示 502/504 错误。
  - 风险 3:可能被植入恶意劫持规则,将特定流量导入黑产节点。

  [方案 B:本地 / NAS Docker 自建 Subconverter]
  - 优势 1:100% 本地内存转换,数据不出内网,绝对零泄露风险。
  - 优势 2:7×24H 永不宕机,转换速度达到毫秒级极速响应。
  - 优势 3:支持自由加载 ACL4SSR 等专业级去广告与流媒体规则集。
===================================================================

二、5 分钟 Docker Compose 极速搭建实战

graph TD
    A[准备本地 Docker 环境] --> B[创建 docker-compose.yml 配置文件]
    B --> C[执行 docker compose up -d 启动后端与 Web 前端]
    C --> D[浏览器打开 http://127.0.0.1:2580]
    D --> E[粘贴真实订阅并选择目标格式一键生成]
    E --> F[复制本地生成链接至 Clash / sing-box 畅享安全更新]

1. 编写 docker-compose.yml 编排文件

在一个空白目录下创建 docker-compose.yml

version: '3'

services:
  # 核心转换后端引擎 (C++ 高性能)
  subconverter:
    image: tindy2013/subconverter:latest
    container_name: subconverter
    restart: always
    ports:
      - "25500:25500"
    environment:
      - SUB_CONFIG_GENERATE_LOG=false

  # 图形化 Web 操作前端界面
  sub-web:
    image: careywong/subweb:latest
    container_name: sub-web
    restart: always
    ports:
      - "2580:80"
    environment:
      - BACKEND_URL=http://127.0.0.1:25500

2. 启动服务

在终端执行启动命令:

docker compose up -d

3. 打开 Web 前端并转换

  1. 打开浏览器访问 http://127.0.0.1:2580
  2. 在“订阅链接”处粘贴你的机场订阅;
  3. “生成类型”选择 Clashsing-box
  4. “远程配置”可选择经典的 ACL4SSR_Online_Full(全功能去广告与流媒体分流);
  5. 点击 “生成订阅链接”,复制输出的本地安全 URL 导入客户端即可。

三、进阶玩法:自定义外部规则集(Pref.ini 配置)

你可以在本地挂载 pref.ini 文件,自定义策略组名称,例如将 🚀 节点选择 改为 ⚡ 光速专线,或将 💬 OpenAi 强制绑定美西住宅节点:

[custom]
; 自定义策略组结构
custom_proxy_group=⚡ 光速专线`select`.*
custom_proxy_group=🤖 AI 专用`select`(?=.*(美国|日本|新加坡)).*
custom_proxy_group=🍿 4K 影音`select`(?=.*(香港|台湾|新加坡)).*

四、原生免转换高品质专线服务推荐

如果你追求开箱即用、不想花精力折腾 Docker,推荐选择原生提供全格式直接下发的高端服务商:

  • 自营推荐:光速云(GuangSu Cloud)
  • 订阅生态保障:自 2020 年运营至今,后台仪表盘原生支持 Clash Verge、sing-box、Shadowrocket、Surge、v2rayN 一键无损直连导入,自动同步最新分流规则,无需任何第三方转换。
  • 专享福利:结账输入 8 折优惠码【AMM】,年付折合约 ¥7.5 元/月

👉 点击进入光速云官网体验原生全客户端一键导入
(自营合作推荐,支持支付宝/微信即时开通,提供 7×24H 售后保障)


五、下一步阅读推荐

觉得这篇指南有用?分享给需要出海的朋友:
★ 2020年老牌运营 新人8折码:AMM IEPL专线 0 丢包
折合约 ¥7.5/月起

需要稳定不卡顿的专线节点?推荐体验光速云

针对 ChatGPT-4o / Claude 3.5 / 流媒体 4K 访问深度优化,全节点 IEPL 纯物理专线中转,全平台客户端极速一键导入。

香港专线 (VLESS)
28 ms
实测 400MB/s+ • 0丢包
日本东京 (原生IP)
42 ms
动画疯 / Netflix 4K
新加坡 (流媒体)
55 ms
Disney+ / Gemini 原生
美国洛杉矶 (商宽)
128 ms
OpenAI / Claude 解锁
支持支付宝/微信/USDT • 自研客户端+Clash/小火箭一键导入 • 7×24H 售后
* 注册结账时输入专属优惠码 AMM 即享新人 8 折特惠
前往光速云官网领 8 折优惠 (码: AMM)

常见高频问答 (FAQ)

Q1 为什么说使用公开不受信任的第三方 Web 订阅转换站点极其危险?
因为你的机场订阅链接(如 `https://sub.domain.com/api/v1/client/subscribe?token=xxx`)中包含了完整的身份验证密钥 Token。一旦粘贴到恶意的公共转换站,对方服务器可以持久化存储你的 Token,不仅能随时提取你的全部专线节点进行蹭网消耗流量,还可以分析你的访问日志甚至篡改配置文件中的分流规则进行流量劫持。
Q2 自建 Subconverter 转换后,如何在不同客户端中实现“订阅自动更新”?
如果是在本地电脑运行 Docker,本地客户端可直接使用 `http://127.0.0.1:25500/sub?target=clash&url=你的真实订阅` 作为订阅链接;如果是在云服务器或家庭软路由上搭建,可配置好 DDNS 或域名 SSL 证书,将生成的 API 链接填入客户端即可实现 7×24H 全自动更新。
Q3 像光速云这种主流机场还需要使用 Subconverter 吗?
通常完全不需要。像【光速云】这类老牌正规服务商已在后台原生集成了 Clash Verge、Shadowrocket、sing-box、Surge 等全主流格式的原生一键导入功能,服务端直出官方清洗过的高质量分流规则,只有在需要深度魔改特殊自定义规则集时才有必要自建转换。
优惠码已成功复制!
结账时粘贴【AMM】即可立享 8 折专享特惠
光速云 IEPL 专线 8折码: AMM
年付折合 ¥7.5/月 • 4K全解锁
立即直达 ↗