团队策略与 TCP 转发
团队设置完成后,您可以使用团队策略和 TCP 转发来控制成员设备的流量路由以及访问内部系统的方式。所有配置均从管理员仪表板推送,成员无需自行配置任何内容。
团队策略
TYO Reach 采用类似 Meraki 的策略模型:每个客户端在启动时轮询 /api/v1/policy 并应用服务器返回的配置,然后在运行期间定期重新检查。这使得团队所有者可以将配置推送到每个成员,而无需任何人手动重新安装或重新配置。
团队策略编辑器位于管理员仪表板中。您可以在此处按团队控制以下内容:
- 浏览器路由 — 代理哪些浏览器
- 网关选择 — 团队使用哪个区域网关
- TCP 转发 — 推送到每个成员的转发规则(见下文)
- 代理规则 — 应用于成员流量的路由规则
更改将在客户端下次轮询时生效,轮询会在每次启动时以及运行期间定期发生。
TCP 端口转发
TCP 端口转发内置于 Windows 和 macOS 的桌面系统托盘应用程序中。它通过 Reach 将用户计算机上的本地端口隧道传输到任何远程主机,这对于访问未暴露在公共互联网上的内部服务非常有用。
常见用例
| 用例 | 远程端口 | 说明 |
|---|---|---|
| Windows 远程桌面 (RDP) | 3389 | 自动生成 .rdp 文件 |
| SSH | 22 | 可与任何 SSH 客户端配合使用 |
| 内部 Web 应用 | 80 / 8080 | 在浏览器中打开 http://localhost:PORT |
| PostgreSQL | 5432 | 将任何 SQL 客户端连接到 localhost:PORT |
| MySQL / MariaDB | 3306 | 将任何 SQL 客户端连接到 localhost:PORT |
添加转发
- 打开 TYO Reach 系统托盘菜单。
- 转到 TCP 转发 → 添加转发…
- 输入标签、远程主机和端口,以及可选的首选本地端口。
- 点击 添加 (Add)。
该条目将显示在菜单中,如下所示:
Label → remote.host:PORT (localhost:LOCAL)
点击该条目将 localhost:LOCAL 复制到剪贴板,然后将其作为连接地址粘贴到您的应用程序中。
转发规则保存在应用程序配置中,并在每次应用程序启动时自动重新连接。
RDP 文件
当远程端口为 3389 时,该条目下方会出现第二个选项:
↳ Save Label.rdp
点击它可将预配置的 .rdp 文件保存到您的“下载”文件夹中。打开该文件即可直接连接,无需手动输入地址。
移除转发
在系统托盘菜单中 Ctrl+点击 转发条目即可将其移除。
团队管理的转发
作为团队所有者,您可以在一个地方将 TCP 转发推送到每个成员。成员会在其系统托盘中自动看到带有 [group] 后缀的这些转发 — 他们无需执行任何操作。团队管理的转发不能通过 Ctrl+点击 意外移除。
工作原理: 每个成员的有效转发列表是团队转发和他们自己转发的并集。如果成员和团队定义了指向同一远程主机和端口的转发,则以团队条目为准 — 除非管理员在该团队转发上设置了覆盖标志。
设置覆盖标志后,成员自己的条目将替换该目标的团队条目。如果没有设置,团队条目将被锁定,成员会看到 [group] 且无法使用 Ctrl+点击 移除。
中继模式与反向隧道
中继模式(Agent mode)将桌面客户端转变为本地网络内部的中继设备。然后,其他团队成员可以从外部访问该局域网内的服务 — 无需更改任何防火墙或 NAT 设置,因为中继设备会主动发起出站连接。
典型用例:
- 居家办公员工访问仅限办公室使用的系统(共享驱动器、内部应用、打印机)
- 没有公网 IP 的服务器或 NAS 设备
- 从总部对分支机构进行管理
开启方法:打开系统托盘菜单,转到 设置 (Settings),然后开启 中继模式 (Agent mode)。(它也可以通过团队策略推送,以便在指定机器上自动激活。)
激活后,团队成员通过其常规的 TCP 转发设置连接到中继设备的局域网服务 — 他们添加一个指向内部主机的转发,流量便会通过中继设备的隧道传输。