能力 按程序定制 场景 接入 可靠性 联系 联系我

迅网达 · 内网穿透技术

让内网的服务,
安全抵达公网。

没有公网 IP、被运营商挡在多层 NAT 后面、拨号地址天天变——这些都不该挡住你的业务。装上接入端,三分钟得到一条稳定、加密、可管理的公网入口。

看它怎么工作 三步接入 配置细节全部写在下面,不用对着文档猜
链路已建立 erp.shop.internal → frppro.cn : 50207
你的内网 无公网 IP 财务系统 数据库 摄像头 / 设备 NAT / 防火墙 穿透节点 加密 · 心跳 · 自动重连 任意位置 门店收银台 · 家里 · 路上
建立方向由内向外发起,入站端口保持关闭 数据走向私钥留在本地,节点只见元数据 故障处理心跳超时自动重连并切换出口

能力

一条隧道,覆盖你全部的穿透需求

从端口级映射到内网 Web 系统的公网访问,从实时音视频到设备上报,同一套接入端和同一个控制台就能承载。

TCP 端口映射

把内网的数据库、ERP 服务端、SSH、远程桌面按端口逐一映射出去。访问哪个端口,就落到哪台内网服务上,互不干扰。

  • 固定端口长期保留,可写进客户端配置
  • 一条隧道占一个端口,用途写进配置记录

UDP 低时延通道

为摄像头、语音、实时控制和游戏服务准备的无连接通道。链路层做前向纠错,弱网下丢包不再等于画面碎裂。

  • UDP 不等整段重传,画面优先于完整
  • 抖动缓冲可调,兼顾流畅与实时

内网 Web 站点发布

把内网的 Web 系统映射成一个公网端口,浏览器用「公网地址:端口」直接打开,端口固定不漂移。

  • 一条线路一个固定端口,端口归属登记在册
  • 可叠加访问口令、IP 白名单、来源校验

端口归属与身份校验,写进协议层

每一条线路与设备凭证一一绑定,每一条隧道申请的端口都要回到归属登记表核对。凭证被复制、设备被搬走、端口被人冒用——这三件事在接入校验阶段同时失败。

01

线路 ↔ 设备凭证双向绑定,凭证轮换后旧值即刻失效

02

端口归属表全量校验,越权端口在握手阶段被拒

一个控制台看全部

所有门店、所有办公室、所有设备的隧道状态、流量趋势、在线时长和变更记录集中在同一页面。谁在什么时候开了一条什么端口,都有痕迹。

  • 异常离线触发提醒,不用轮着人盯

按程序定制

九类程序,九种接法

内网穿透真正的麻烦不在隧道本身,而在「这个程序到底要怎么接」。下面九类程序:端口怎么选、接入端装在哪台机器、要配到哪一步、以及最容易踩的那一下。选一个程序看具体配法。

门店收银系统

总部实时看每家店的营业数据,门店不改一行收银软件配置。

协议端口
tcp · 收银服务端常见 8080 / 9000 段;账套库另开一条 1433,两条隧道分开走
装在哪
门店那台跑收银服务端的 Windows 机器。收银机本体是嵌入式系统装不了接入端时,装在同网段一台常开的 Windows 上做中转,效果一样。
配置要点
  • 端口固定长期保留,直接写进总部客户端的连接串
  • 只放行总部出口 IP,其他来源在握手阶段就被拒
  • 门店断网重连后不需要人再点一次,链路自己回来
如何验证
总部开一张门店的实时报表,看到当日流水即算通。把这条验收标准写进配置记录,后面换人也能接手。

最常见的坑:收银软件连的是 .\SQLEXPRESS 这类命名实例而不是端口。先把实例改成固定 TCP 端口,再开隧道,否则每次重连端口都在变。

SQL Server 账套与 ERP 后端

财务、库管、生产报工要跨网查同一套账,是内网穿透里最刚性的需求。

协议端口
tcp · 1433(默认实例)· udp 1434(浏览器服务,仅用于发现实例端口)
装在哪
数据库所在那台服务器。接入端占用极低,不跟 SQL Server 抢资源;不想装在域控或生产库本机的,可以装在同城一台成员机上做端口转发。
配置要点
  • 默认给高位端口,不把 1433 原样暴露在公网
  • 来源 IP 白名单 + 设备凭证双重校验,两者缺一不进
  • 查询连接串与端口一并写进登记表,谁在用哪条一目了然
如何验证
总部用管理工具填 节点地址,高位端口 连上并跑一条查询。跨网会多一次公网往返,先实测一张报表跑得通,再决定长期走这条链路。

最常见的坑:只映射 TCP 却没让 SQL Server 开启「TCP/IP 协议」,或 Windows 防火墙拦了入站。这两步在安装包里自动做完,不用你查。

远程桌面 RDP

回家、在店里、在路上的任何网络里,都能连回办公室那台机器。

协议端口
tcp · 3389 → 建议改为 4 万段高位端口后映射
装在哪
要被连的那台电脑。一台机器一条隧道,多台就多个接入端,各自独立凭证。
配置要点
  • 强制网络级身份验证(NLA),密码爆破在隧道外也进不来
  • 按人分配可连的机器,离职收回一条记录即可
  • 每次连接留痕:谁、什么时候、连了哪台
如何验证
本地 mstsc 填节点地址与端口,看到登录界面即通。分辨率与画质受门店上行带宽影响,一般 2–4 Mbps 足够。

最常见的坑:家用宽带的光猫开了「远程管理」占着端口,或 Windows 版本是家庭版没有 RDP。前者换端口,后者需要换系统版本——动手前先确认 Windows 版本。

网站发布与本地开发调试

把内网的 Web 系统映射成一个公网端口,或者临时给同事看一眼本地跑着的页面。

协议端口
tcp · 回源 127.0.0.1:任意端口,公网侧一个固定端口
装在哪
跑这个站点的那台机器。开发场景就装在自己笔记本上,关掉页面隧道自然回收。
配置要点
  • 公网侧是一个固定端口,客户端不需要额外配置
  • 可叠加访问口令与来源校验,端口与线路一一对应
  • WebSocket、SSE 这类长连接不断,回调联调不用改协议
如何验证
手机用移动网络打开这个地址能正常访问,就算过了公网这一关。

最常见的坑:对外发布网站需要域名已完成备案,且支付回调、小程序校验这类场景要求白名单里填的是固定地址。按用途选线路,这一步不能省。

监控 NVR 与摄像头

存量设备不会主动上云,固件也改不动,但老板要在外面看店。

协议端口
tcp · 管理端口与私有 SDK 端口族 · rtsp 554 · 预览与回放通常另需一组 UDP 端口
装在哪
NVR 本体,或与 NVR 同网段的一台 Windows 主机。纯 Linux 的 NVR 装不了接入端时,走端口映射到中转机这一种做法。
配置要点
  • UDP 通道开前向纠错,弱网下画面不整块花掉
  • 预览走子码流、回放走主码流,两条端口分开限速
  • 按通道数核算上行带宽,装之前先算,不要事后调
如何验证
手机移动网络打开客户端连续看 5 分钟,画面不掉格、不超时。

最常见的坑:不同厂商的私有端口族差别很大,甚至同型号不同固件也不一样。先按品牌和固件版本查一份端口清单,别靠猜。

NAS 与文件共享

在外面取公司那台机器上的文件,或者让门店读写同一份资料。

协议端口
tcp 透传 · 内网侧 https 管理页与 WebDAV · smb 445(仅内网侧)· ssh 22 用于同步
装在哪
能装接入端的就装在 NAS 上;装不了的,就装在同一内网的 Windows 上把 NAS 端口接出来。
配置要点
  • 管理页单独占一条线路并加访问口令,不裸暴露后台
  • 大文件同步建议改用定时同步到指定目录,比在线打开稳得多
  • 按目录分权限,不给整个盘的读写
如何验证
外网打开一个 200MB 的文件并完整下载,看是否中途断流。断流一般是上行带宽不足,改用定时同步更稳。

最常见的坑:445 端口被运营商大面积封,公网直发 SMB 基本不通。正确做法是把共享换成 HTTPS 或 WebDAV。

MySQL / PostgreSQL / Redis

异地分支查库、数据核对、临时排障,不开 VPN 也能只放开一个库。

协议端口
tcp · 3306 / 5432 / 6379 → 一律映射为高位端口
装在哪
数据库所在主机。若数据库在多台机器上,按主机分别接入,凭证互不通用。
配置要点
  • 来源 IP 白名单默认开启,只给指定的人
  • Redis 这类默认无认证的,先加密码或限定本机来源,再谈对外
  • 端口与库的对应关系进登记表,回收时按记录逐条断
如何验证
客户端连接并跑一条只读查询;写入类操作由你自己在业务里验证。

最常见的坑:数据库监听在 127.0.0.1 上,隧道连不上。改监听地址要小心,改错会导致本机应用断连。

打印机、扫码枪与串口设备

税控盘、票据打印机、电子秤、PLC——这些必须留在局域网里的硬件,交给指定的人用。

协议端口
tcp · 9100(RAW)· 515(LPD)· 串口经串口服务器转 TCP 透明通道
装在哪
打印机所在网段的一台常开 Windows 机器,或带网络口的打印机本体所在主机。
配置要点
  • 驱动按网络打印机方式装,端口指向隧道地址
  • 串口设备做虚拟串口映射,上位机软件不用改配置
  • 权限到人:谁能打印、谁能报送,分开授权
如何验证
从异地打一张测试页、跑一次真实报送。硬件类以实际出纸为准,不以「端口通」为准。

最常见的坑:打印机休眠后响应慢,第一次任务像超时。这是设备本身的行为,把重试与唤醒顺序配好,就不会误判成网络问题。

SSH 与运维通道

多台机器、多个网段:一个人管住几十台远程机器的运维通道。

协议端口
tcp · 22 → 高位端口 + 密钥登录,禁用密码登录
装在哪
目标 Linux 主机或它所在内网的网关机器。
配置要点
  • 按机器隔离凭证,一个环境一个线路名,互不串
  • 转发端口只开你需要的,不整段放通
  • 会话留痕,运维做了什么可回溯
如何验证
ssh -p 高位端口 user@节点地址 登录成功并执行一条命令。

最常见的坑:把 SSH 隧道当跳板整段转发内网。整段转发默认不开,需要时按用途与时段单独放开。

一键安装部署

一个安装包、两行参数,剩下的机器自己做

定制配法不是发你一份文档让你照着改。安装包装什么、装完注册成什么、失败怎么回退,都是预先做好的。

先定程序名和版本

收银、账套、监控、NAS 都行,说得出名字就够。端口清单和这台机器要满足的条件,都在这一步定下来,确认完再动手。

拿到一个安装包和两行参数

安装包 + 线路名 + 凭证。参数只有这两行,其余全是从你给的程序名推出来的默认值。

双击,等它变绿

安装过程不弹黑窗口、不问你路径。装完图标出现,链路状态变绿就是通了。

多台机器一起装

凭证清单按机器分开管,一台一个线路名。装完逐台跑一遍验收,留一张「哪台机器哪条端口」的表,回收时按表逐条断。

双击之后,安装包里做完这些事

  • 注册为 Windows 服务,开机自启、登录后不需要人管,崩溃自动拉起
  • 按目标程序写入端口与协议:收银、账套库、监控各按各自的清单配,不是一次配好全部
  • 自动放行本机防火墙入站规则,并打开目标程序需要的 TCP/IP 监听
  • 线路名与凭证绑定到这台设备,端口归属同步进登记表,冒用别的线路会在握手阶段被拒
  • 装完自己跑一遍连通性自检,不通就报具体哪一步失败,而不是留一个「已安装」
  • 卸载走系统标准卸载入口,配置与自启项一并清掉,不留残留服务

接入端目前只提供 Windows 版本,其他系统暂未适配。

场景

这些情况最常见

按住拖动,或者用鼠标滚轮横向滚动。

连锁门店

总部直连每一家门店的账套

门店只有一条宽带,没有公网 IP,也不想装 VPN。装上接入端,总部输入地址就能进那家门店的财务系统,报表、打印、结转都照常。

3 分钟单店配置用时
远程办公

回家也能用上办公室的内网系统

不用申请 VPN 权限、不用等 IT 排期。笔记本上装好,公司的 OA、文件服务器、测试环境和开发机一并回来。

0需要开放的入站端口
设备与监控

摄像头、闸机、PLC 往外说话

存量设备不会主动连云端,也没法改固件。用 UDP 通道把它们的上报与拉流接出来,已经在跑的系统一行不用改。

前向纠错弱网下画面不裂
开发调试

本地起服务,立刻给同事看

一条命令把 localhost 变成公网可访问的地址,临时联调与验收不必再等发版。

一条临时公网端口
跨地域协作

异地报税、跨网打印、分支查账

税控盘、票据打印机、报送通道这些必须待在局域网里的硬件,通过端口映射交给指定的人,权限到人、留痕到事。

全量操作变更留痕
IT 外包与运维

一个人管住几十台机器

控制台列出全部隧道与在线状态,机器掉线有提醒。凭证按设备隔离,收回一条记录就完事。

按人凭证隔离与回收

接入

三分钟,三步走

不说「配置好网络」这种话。安装、绑定、拿地址——就这些,剩下的都是默认值。

装上接入端

Windows 接入端双击安装、装完自启,卸载不留残文件。其他系统暂未适配。

绑定这条线路

输入这条线路的地址与凭证,接入端自己认领端口,归属信息进登记表。

拿地址开始用

得到形如 frppro.cn:50207 的地址,浏览器和客户端直接用它。

接入端命令行

命令仅作示意,实际以安装包内的脚本为准。Windows 图形界面无需命令行。

可靠性

可靠性不是一个百分比,
是一整套做法。

隧道断一次,门店就结不了当天的账。所以这里不把「稳定运行」当成一句口号,而是拆成可以被逐条检查的事。

一条隧道建立时发生了什么 四步,每一步都能在自己的日志里对上
  1. 01由内向外发起接入端主动出站连接本机,入站端口保持关闭
  2. 02凭证与归属校验线路、设备凭证、端口归属三项同时通过才继续
  3. 03端口固定分配远端端口登记后长期不变,可以直接写进客户端配置
  4. 04心跳维持双向心跳超时即重连,重连后地址与端口都不变

链路抖动会自己恢复

接入端持续采样连接质量,超时即重连。重连期间公网地址与端口都不变,业务侧不需要重新配置。

心跳与自动重连

接入端与节点之间保持双向心跳。掉线后本地指数退避重连,恢复后原端口保持不变,业务侧无需重新配置。

全程加密,私钥不出本地

隧道内容端到端加密,节点只处理转发所需的元数据。数据落在你自己的机器上,不提供、也不需要业务数据的访问权。

端口归属登记表

每一条隧道占用的端口都登记了归属、用途与启用时间。端口不是随便要的号码,而是有主人的资产。

鉴权走内存热路径

线路与凭证关系常驻内存,接入校验不依赖外部数据库查询。数据库抖动不会让隧道连不上。

每一次变更都留痕

开端口、换凭证、改线路全部记录在案,出问题能回溯到具体哪一条、谁改的。

断线重连是怎么工作的

链路正常 整条链路自内向外建立。心跳超时后由接入端重新发起,公网地址与端口不变。

联系

这条隧道该怎么配,可以聊

说清你要访问的那台机器在哪、跑什么系统,我可以帮你看看这条隧道该怎么配、要满足哪些条件。

先看怎么接入
我的微信头像 我的微信号 · 昵称 加菲猫 添加时说明来意