团队策略与 TCP 转发

团队设置完成后,您可以使用团队策略和 TCP 转发来控制成员设备的流量路由以及访问内部系统的方式。所有配置均从管理员仪表板推送,成员无需自行配置任何内容。

团队策略

TYO Reach 采用类似 Meraki 的策略模型:每个客户端在启动时轮询 /api/v1/policy 并应用服务器返回的配置,然后在运行期间定期重新检查。这使得团队所有者可以将配置推送到每个成员,而无需任何人手动重新安装或重新配置。

团队策略编辑器位于管理员仪表板中。您可以在此处按团队控制以下内容:

  • 浏览器路由 — 代理哪些浏览器
  • 网关选择 — 团队使用哪个区域网关
  • TCP 转发 — 推送到每个成员的转发规则(见下文)
  • 代理规则 — 应用于成员流量的路由规则

更改将在客户端下次轮询时生效,轮询会在每次启动时以及运行期间定期发生。

TCP 端口转发

TCP 端口转发内置于 Windows 和 macOS 的桌面系统托盘应用程序中。它通过 Reach 将用户计算机上的本地端口隧道传输到任何远程主机,这对于访问未暴露在公共互联网上的内部服务非常有用。

常见用例

用例远程端口说明
Windows 远程桌面 (RDP)3389自动生成 .rdp 文件
SSH22可与任何 SSH 客户端配合使用
内部 Web 应用80 / 8080在浏览器中打开 http://localhost:PORT
PostgreSQL5432将任何 SQL 客户端连接到 localhost:PORT
MySQL / MariaDB3306将任何 SQL 客户端连接到 localhost:PORT

添加转发

  1. 打开 TYO Reach 系统托盘菜单。
  2. 转到 TCP 转发 → 添加转发…
  3. 输入标签、远程主机和端口,以及可选的首选本地端口。
  4. 点击 添加 (Add)

该条目将显示在菜单中,如下所示:

Label → remote.host:PORT  (localhost:LOCAL)

点击该条目将 localhost:LOCAL 复制到剪贴板,然后将其作为连接地址粘贴到您的应用程序中。

转发规则保存在应用程序配置中,并在每次应用程序启动时自动重新连接。

RDP 文件

当远程端口为 3389 时,该条目下方会出现第二个选项:

↳ Save Label.rdp

点击它可将预配置的 .rdp 文件保存到您的“下载”文件夹中。打开该文件即可直接连接,无需手动输入地址。

移除转发

在系统托盘菜单中 Ctrl+点击 转发条目即可将其移除。

团队管理的转发

作为团队所有者,您可以在一个地方将 TCP 转发推送到每个成员。成员会在其系统托盘中自动看到带有 [group] 后缀的这些转发 — 他们无需执行任何操作。团队管理的转发不能通过 Ctrl+点击 意外移除。

工作原理: 每个成员的有效转发列表是团队转发和他们自己转发的并集。如果成员和团队定义了指向同一远程主机和端口的转发,则以团队条目为准 — 除非管理员在该团队转发上设置了覆盖标志。

设置覆盖标志后,成员自己的条目将替换该目标的团队条目。如果没有设置,团队条目将被锁定,成员会看到 [group] 且无法使用 Ctrl+点击 移除。

中继模式与反向隧道

中继模式(Agent mode)将桌面客户端转变为本地网络内部的中继设备。然后,其他团队成员可以从外部访问该局域网内的服务 — 无需更改任何防火墙或 NAT 设置,因为中继设备会主动发起出站连接。

典型用例:

  • 居家办公员工访问仅限办公室使用的系统(共享驱动器、内部应用、打印机)
  • 没有公网 IP 的服务器或 NAS 设备
  • 从总部对分支机构进行管理

开启方法:打开系统托盘菜单,转到 设置 (Settings),然后开启 中继模式 (Agent mode)。(它也可以通过团队策略推送,以便在指定机器上自动激活。)

激活后,团队成员通过其常规的 TCP 转发设置连接到中继设备的局域网服务 — 他们添加一个指向内部主机的转发,流量便会通过中继设备的隧道传输。