TCP 端口映射
把内网的数据库、ERP 服务端、SSH、远程桌面按端口逐一映射出去。访问哪个端口,就落到哪台内网服务上,互不干扰。
- 固定端口长期保留,可写进客户端配置
- 一条隧道占一个端口,用途写进配置记录
能力
从端口级映射到内网 Web 系统的公网访问,从实时音视频到设备上报,同一套接入端和同一个控制台就能承载。
把内网的数据库、ERP 服务端、SSH、远程桌面按端口逐一映射出去。访问哪个端口,就落到哪台内网服务上,互不干扰。
为摄像头、语音、实时控制和游戏服务准备的无连接通道。链路层做前向纠错,弱网下丢包不再等于画面碎裂。
把内网的 Web 系统映射成一个公网端口,浏览器用「公网地址:端口」直接打开,端口固定不漂移。
每一条线路与设备凭证一一绑定,每一条隧道申请的端口都要回到归属登记表核对。凭证被复制、设备被搬走、端口被人冒用——这三件事在接入校验阶段同时失败。
线路 ↔ 设备凭证双向绑定,凭证轮换后旧值即刻失效
端口归属表全量校验,越权端口在握手阶段被拒
所有门店、所有办公室、所有设备的隧道状态、流量趋势、在线时长和变更记录集中在同一页面。谁在什么时候开了一条什么端口,都有痕迹。
按程序定制
内网穿透真正的麻烦不在隧道本身,而在「这个程序到底要怎么接」。下面九类程序:端口怎么选、接入端装在哪台机器、要配到哪一步、以及最容易踩的那一下。选一个程序看具体配法。
总部实时看每家店的营业数据,门店不改一行收银软件配置。
最常见的坑:收银软件连的是 .\SQLEXPRESS 这类命名实例而不是端口。先把实例改成固定 TCP 端口,再开隧道,否则每次重连端口都在变。
财务、库管、生产报工要跨网查同一套账,是内网穿透里最刚性的需求。
最常见的坑:只映射 TCP 却没让 SQL Server 开启「TCP/IP 协议」,或 Windows 防火墙拦了入站。这两步在安装包里自动做完,不用你查。
回家、在店里、在路上的任何网络里,都能连回办公室那台机器。
最常见的坑:家用宽带的光猫开了「远程管理」占着端口,或 Windows 版本是家庭版没有 RDP。前者换端口,后者需要换系统版本——动手前先确认 Windows 版本。
把内网的 Web 系统映射成一个公网端口,或者临时给同事看一眼本地跑着的页面。
最常见的坑:对外发布网站需要域名已完成备案,且支付回调、小程序校验这类场景要求白名单里填的是固定地址。按用途选线路,这一步不能省。
存量设备不会主动上云,固件也改不动,但老板要在外面看店。
最常见的坑:不同厂商的私有端口族差别很大,甚至同型号不同固件也不一样。先按品牌和固件版本查一份端口清单,别靠猜。
在外面取公司那台机器上的文件,或者让门店读写同一份资料。
最常见的坑:445 端口被运营商大面积封,公网直发 SMB 基本不通。正确做法是把共享换成 HTTPS 或 WebDAV。
异地分支查库、数据核对、临时排障,不开 VPN 也能只放开一个库。
最常见的坑:数据库监听在 127.0.0.1 上,隧道连不上。改监听地址要小心,改错会导致本机应用断连。
税控盘、票据打印机、电子秤、PLC——这些必须留在局域网里的硬件,交给指定的人用。
最常见的坑:打印机休眠后响应慢,第一次任务像超时。这是设备本身的行为,把重试与唤醒顺序配好,就不会误判成网络问题。
多台机器、多个网段:一个人管住几十台远程机器的运维通道。
最常见的坑:把 SSH 隧道当跳板整段转发内网。整段转发默认不开,需要时按用途与时段单独放开。
一键安装部署
定制配法不是发你一份文档让你照着改。安装包装什么、装完注册成什么、失败怎么回退,都是预先做好的。
收银、账套、监控、NAS 都行,说得出名字就够。端口清单和这台机器要满足的条件,都在这一步定下来,确认完再动手。
安装包 + 线路名 + 凭证。参数只有这两行,其余全是从你给的程序名推出来的默认值。
安装过程不弹黑窗口、不问你路径。装完图标出现,链路状态变绿就是通了。
凭证清单按机器分开管,一台一个线路名。装完逐台跑一遍验收,留一张「哪台机器哪条端口」的表,回收时按表逐条断。
接入端目前只提供 Windows 版本,其他系统暂未适配。
场景
按住拖动,或者用鼠标滚轮横向滚动。
门店只有一条宽带,没有公网 IP,也不想装 VPN。装上接入端,总部输入地址就能进那家门店的财务系统,报表、打印、结转都照常。
不用申请 VPN 权限、不用等 IT 排期。笔记本上装好,公司的 OA、文件服务器、测试环境和开发机一并回来。
存量设备不会主动连云端,也没法改固件。用 UDP 通道把它们的上报与拉流接出来,已经在跑的系统一行不用改。
一条命令把 localhost 变成公网可访问的地址,临时联调与验收不必再等发版。
税控盘、票据打印机、报送通道这些必须待在局域网里的硬件,通过端口映射交给指定的人,权限到人、留痕到事。
控制台列出全部隧道与在线状态,机器掉线有提醒。凭证按设备隔离,收回一条记录就完事。
可靠性
隧道断一次,门店就结不了当天的账。所以这里不把「稳定运行」当成一句口号,而是拆成可以被逐条检查的事。
接入端持续采样连接质量,超时即重连。重连期间公网地址与端口都不变,业务侧不需要重新配置。
接入端与节点之间保持双向心跳。掉线后本地指数退避重连,恢复后原端口保持不变,业务侧无需重新配置。
隧道内容端到端加密,节点只处理转发所需的元数据。数据落在你自己的机器上,不提供、也不需要业务数据的访问权。
每一条隧道占用的端口都登记了归属、用途与启用时间。端口不是随便要的号码,而是有主人的资产。
线路与凭证关系常驻内存,接入校验不依赖外部数据库查询。数据库抖动不会让隧道连不上。
开端口、换凭证、改线路全部记录在案,出问题能回溯到具体哪一条、谁改的。
断线重连是怎么工作的